Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
vuln-bank-mobile — Um aplicativo bancário móvel deliberadamente vulnerável, projetado para a prática de testes de segurança móvel. Apresenta vulnerabilidades comuns encontradas em aplicativos do mundo real, tornando-o uma plataforma ideal para profissionais de segurança, desenvolvedores e entusiastas aprenderem testes de penetração móvel.. | Kitploit
Ferramentas/GitHubGitHub/commando-x/vuln-bank-mobile
Segurança AndroidAnálise de VulnerabilidadesEngenharia ReversaExploração de Aplicações WebCriptografiaCTFTestes de PenetraçãoSegurança MóvelAutenticação

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Aprendizado e Educação
Labs e Prática
GitHubcommando-x/vuln-bank-mobile

vuln-bank-mobile

Ver Repositório
100435há 1 anoRevisado pelo Kitploit

Sobre

Um aplicativo bancário móvel deliberadamente vulnerável, projetado para a prática de testes de segurança móvel. Apresenta vulnerabilidades comuns encontradas em aplicativos do mundo real, tornando-o uma plataforma ideal para profissionais de segurança, desenvolvedores e entusiastas aprenderem testes de penetração móvel..

Compartilhar

💳 Aplicativo Móvel do Vulnerable Bank

logo

O Vulnerable Bank é um aplicativo móvel intencionalmente inseguro, criado para engenheiros de segurança, testadores de penetração e estudantes de segurança de aplicativos móveis praticarem e demonstrarem a exploração no mundo real de práticas de codificação inseguras.

Este aplicativo móvel atua como frontend da API do Vulnerable Bank, uma API web propositalmente vulnerável com funcionalidades bancárias típicas.


📥 Baixar e Executar Instantaneamente (Recomendado)

🆕 Agora você pode baixar o .apk compilado diretamente dos Releases do GitHub.

  • 📦 Baixar APK mais recente
  • ⚠️ Ative Instalar aplicativos desconhecidos no seu dispositivo Android
  • 🚫 Não é preciso compilar nada — basta instalar e começar a testar!

Este APK inclui todos os recursos vulneráveis, segredos estáticos e funciona offline com seu próprio servidor de API hospedado.


📲 Recursos

  • 🔓 Login inseguro com credenciais fixas (hardcoded)
  • 🔍 Endpoint de API de depuração exposto no APK
  • 🛑 Armazenamento em texto puro de credenciais e saldo em SharedPreferences
  • 🔑 Tokens JWT fixos (hardcoded) no código-fonte
  • 🔒 Vulnerabilidades do OWASP Mobile Top 10, incluindo:
    • M1: Uso inadequado da plataforma
    • M2: Armazenamento inseguro de dados
    • M4: Autenticação insegura
    • M5: Criptografia insuficiente
    • M9: Engenharia reversa
  • 💾 Segredos estáticos expostos no AndroidManifest.xml
  • 📱 Simula um aplicativo bancário realista com:
    • Consulta de saldo
    • Transferência de dinheiro
    • Histórico de transações
    • Empréstimos
    • Cartões virtuais
    • Painel oculto exclusivo para administradores

🧪 Para Quem É?

Profissionais de segurança, estudantes e educadores que desejam:

  • Praticar testes de segurança Android (JADX, Frida, MobSF, Burp Suite, etc.)
  • Demonstrar os riscos do OWASP Mobile Top 10
  • Construir ou demonstrar pipelines de DevSecOps móvel
  • Executar cenários de Capture-the-Flag (CTF) ou laboratórios internos de red team

🚧 Compile Você Mesmo (Opcional)

🧱 Requisitos

  • Node.js v18+
  • Android Studio (com emulador ou dispositivo físico)
  • Java JDK 11+
  • Git

📦 Instalação

root@kitploit:~
git clone https://github.com/Commando-X/vuln-bank-mobile
cd vuln-bank-mobile
npm install

Inicie o servidor Metro:

root@kitploit:~
npx react-native start

Em outro terminal:

root@kitploit:~
npx react-native run-android

⚠️ Se estiver testando em um dispositivo físico, certifique-se de:

  • Atualizar API_BASE em App.tsx com o IP do seu servidor
  • Permitir tráfego HTTP definindo android:usesCleartextTraffic="true" no seu manifesto

🧠 Desafios de Segurança Divertidos por Dentro

  • Você consegue extrair o JWT do administrador?
  • Você consegue descobrir a API de depuração e acessar dados ocultos de usuários?
  • Você consegue fazer engenharia reversa do APK e encontrar credenciais nos SharedPreferences?
  • Você consegue adulterar requisições à API?

🧑‍💻 Notas de Desenvolvimento

  • Escrito em React Native (TypeScript)
  • Ícones de react-native-vector-icons
  • Compatível com emulador, mas pode ser empacotado para dispositivos Android reais
  • Segredos deliberadamente colocados em:
    • Código-fonte Java/Kotlin
    • SharedPreferences
    • AndroidManifest.xml

🛡 Aviso Legal

Este aplicativo é destinado estritamente a fins educacionais.
NÃO instale este aplicativo em dispositivos reais de produção nem use com dados financeiros reais.
Todos os endpoints da API são intencionalmente inseguros e devem ser usados apenas em ambientes de teste isolados.


📸 Capturas de Tela

image image image


👨‍🎓 Autor

Badmus Al-Amir
Engenheiro de Segurança • Defensor de Segurança de API • Educador de AppSec Móvel
LinkedIn • GitHub


📂 Projetos Relacionados

  • 💻 Vulnerable Bank API (Flask)
  • 📱 Scripts de Teste Estático/Dinâmico para Android (Frida, MobSF, etc)

🏁 Licença

MIT — use, quebre, ensine com ele 🧠

Baixar ferramenta