
Uma aplicação Android vulnerável que mostra exemplos simples de vulnerabilidades em estilo ctf.
Um aplicativo Android vulnerável com exemplos de CTF baseados em descobertas de bug bounty, conceitos de exploração e pura criatividade.
Agora disponível na Google Play! https://play.google.com/store/apps/details?id=b3nac.injuredandroid
Baixe a versão mais recente injuredandroid.apk dos lançamentos ou da Google Play.
Ative a depuração USB no seu telefone de teste Android.
Conecte seu telefone e seu PC com um cabo USB.
Instale via adb se estiver instalando a partir dos lançamentos. adb install InjuredAndroid.apk. Nota: Você precisa usar o caminho absoluto para o arquivo .apk ou estar no mesmo diretório.
Use adb para extrair o apk do seu dispositivo ou instale após baixar o apk da versão mais recente.
Inicie o emulador a partir do Android Studio (recomendo baixar um emulador com Google APIs para que o root adb possa ser ativado).
Arraste e solte o arquivo .apk no emulador e InjuredAndroid.apk será instalado.
git clone https://github.com/B3nac/InjuredAndroid.git
Crie o local.properties para o flutter_module
Exemplo para Windows:
sdk.dir=C:\\Users\\B3nac\\AppData\\Local\\Android\\Sdk
flutter.sdk=C:\\Users\\YourUsername\\PathTo\\flutter
Exemplo para Linux:
sdk.dir=/home/username/Android/Sdk
flutter.sdk=/home/username/flutter
File -> Settings -> Languages & Frameworks -> Flutter
Habilite o Suporte a Dart no Android Studio
Execute flutter pub get para importar as dependências do Flutter
Baixe o Android NDK que é necessário para a flag Assembly.
Agora você deve conseguir compilar a versão mais recente do InjuredAndroid!
Descompilar o aplicativo Android é altamente recomendado.
XSSTEST é apenas por diversão e para conscientizar sobre como WebViews podem se tornar vulneráveis a XSS.
As flags de login precisam apenas que a flag seja enviada.
As flags sem envio que demonstram conceitos serão registradas automaticamente na Activity "Flags Overview".
Os botões exclamativos no canto inferior direito darão aos usuários até três dicas para cada flag.
Boa sorte e divirta-se! :D
Olhar o código-fonte dos aplicativos no diretório InjuredAndroid, o arquivo InjuredAndroid-FlagWalkthroughs.md ou o código-fonte binário no diretório Binaries revelará alguns, senão todos, os desafios de CTF.