Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
allsafe-android — Aplicativo Android intencionalmente vulnerável. | Kitploit
Ferramentas/GitHubGitHub/t0thkr1s/allsafe-android
Segurança AndroidAnálise Dinâmica (Sandboxing)Análise de VulnerabilidadesPentesting de Apps MóveisEngenharia ReversaFuzzingTestes de PenetraçãoSegurança MóvelAprendizado e EducaçãoLabs e Prática
GitHubt0thkr1s/allsafe-android
410117há 11 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

allsafe-android

Aplicativo Android intencionalmente vulnerável.

Ver RepositórioSite
Allsafe Logo

Allsafe - Android

Uma aplicação Android intencionalmente vulnerável para educação em segurança

Android CI License: GPL v3 Platform API

Funcionalidades • Capturas de ecrã • Instalação • Desafios • Contribuir • Apoio


📱 Sobre

Allsafe é uma aplicação Android intencionalmente vulnerável, concebida para entusiastas de segurança, pentesters e programadores aprenderem sobre segurança de aplicações Android. Ao contrário de aplicações típicas de estilo CTF, a Allsafe simula uma aplicação do mundo real utilizando bibliotecas e tecnologias modernas, proporcionando uma experiência prática de aprendizagem para identificar e explorar vulnerabilidades Android.

🎯 Funcionalidades principais

  • Mais de 15 Desafios de Segurança abrangendo várias categorias de vulnerabilidades
  • Stack Tecnológica Moderna usando práticas atuais de desenvolvimento Android
  • Desafios Frida para prática de instrumentação dinâmica
  • Cenários do Mundo Real que espelham vulnerabilidades reais de aplicações
  • Dificuldade Progressiva desde o nível iniciante ao avançado
  • UI/UX Limpa com interface de terminal de tema hacker

📸 Capturas de ecrã

Ecrã Principal Vista do Desafio Desafio de Deep Link

🚀 Instalação

Pré-requisitos

  • Dispositivo Android ou emulador (API 23+)
  • ADB (Android Debug Bridge) instalado
  • (Opcional) Frida para desafios de análise dinâmica

Download e Instalação

Opção 1: Instalação Direta do APK

root@kitploit:~
# Descarregar o APK mais recente das releases
wget https://github.com/t0thkr1s/allsafe/releases/latest/download/allsafe.apk

# Instalar via ADB
adb install allsafe.apk

Opção 2: Compilar a partir do Código Fonte

root@kitploit:~
# Clonar o repositório
git clone https://github.com/t0thkr1s/allsafe.git
cd allsafe

# Compilar o APK
./gradlew assembleDebug

# Instalar o APK
adb install app/build/outputs/apk/debug/app-debug.apk

🎮 Desafios

A aplicação contém vários desafios de segurança organizados por dificuldade:

Desafios

1. Logging Inseguro

Vulnerabilidade simples de divulgação de informação. Utilize a ferramenta de linha de comandos logcat para descobrir informação sensível.

Recursos e Relatórios HackerOne:
  • Ferramenta Logcat
  • Coinbase OAuth Response Code Leak
Mostrar como se faz!
adb shell 'pidof infosecadventures.allsafe'

Pegar no resultado e substituir

adb shell 'logcat --pid [PID] | grep secret'


2. Credenciais Hardcoded

Algumas credenciais foram deixadas no código. A tua tarefa é fazer engenharia reversa da aplicação e encontrar informação sensível.

Recursos e Relatórios HackerOne:
  • Zomato Hardcoded Credentials
  • 8x8 Hardcoded Credentials
  • Reverb Hardcoded API Secret

3. Deteção de Root

Isto é puramente para praticar Frida. Faz o código acreditar que o teu dispositivo não está rooteado!

Mostrar como se faz!
https://youtu.be/Gg-3Sw79gEI


4. Execução Arbitrária de Código

Carregar módulos de forma segura com aplicações de terceiros não é fácil. Escreve uma aplicação PoC e explora a vulnerabilidade!

Recursos e Relatórios HackerOne:
  • Arbitrary Code Execution via Third-Party Package Contexts

5. Bypass da Secure Flag

Outra tarefa baseada em Frida. Não há vulnerabilidade real aqui, diverte-te a contornar a secure flag!

Recursos e Relatórios HackerOne:
  • Android FLAG_SECURE Reference

6. Bypass de Certificate Pinning

O certificate pinning está implementado usando a biblioteca OkHttp. Tens de o contornar para visualizar o tráfego com o Burp Suite.

Recursos e Relatórios HackerOne:
  • Certificate and Public Key Pinning
  • Coinbase Vulnerabilities

7. Broadcast Receiver Inseguro

Há um broadcast receiver vulnerável na aplicação. Aciona-o com os dados corretos e está feito!

Recursos e Relatórios HackerOne:
  • Android Broadcasts Overview
  • ok.ru Broadcast Receiver Exploitation
  • Bitwarden Vulnerable Broadcast Receiver

8. Exploração de Deep Link

Semelhante ao broadcast receiver inseguro, precisas de fornecer o parâmetro de consulta certo para completar esta tarefa!

Recursos e Relatórios HackerOne:
  • Android Deep Linking
  • Grab Insecure Deep Link
  • Periscope Deep Link CSRF

9. SQL Injection

Apenas uma SQL injection normal como se encontra em aplicações web. Não é preciso reverter o código para bypassar o mecanismo de login.

Recursos e Relatórios HackerOne:
  • SQL Injection in Content Provider

10. WebView Vulnerável

Também podes completar esta tarefa sem descompilar a aplicação. Exibe um alert dialog e lê ficheiros!

Recursos e Relatórios HackerOne:
  • ownCloud WebView XSS

11. Patching de Smali

Nesta tarefa, tens de modificar o fluxo de execução da aplicação editando o código Smali. Por fim, reconstrói e assina o APK!

Recursos e Relatórios HackerOne:
  • Uber APK Signer

12. Biblioteca Nativa

A aplicação usa uma biblioteca nativa que valida a palavra-passe introduzida. Faz engenharia reversa à biblioteca para encontrar a palavra-passe e depois usa Frida para fazer hook do método nativo.

Recursos e Relatórios HackerOne:
  • Ghidra
  • Cutter
Mostrar como se faz!
# TODO

🔧 Ferramentas e Recursos Úteis

Scripts Frida

Vê a minha coleção de scripts Frida para pentesting Android: https://github.com/t0thkr1s/frida

Ferramentas Recomendadas

  • Análise Estática: JADX, Apktool
  • Análise Dinâmica: Frida, Objection
  • Análise de Rede: Burp Suite, OWASP ZAP
  • Engenharia Reversa: Ghidra, IDA Pro

🤝 Contribuir

Contribuições são bem-vindas! Quer tenhas encontrado um bug, tenhas uma sugestão ou queiras adicionar um novo desafio:

  1. Fork do repositório
  2. Cria o teu branch de funcionalidade (git checkout -b feature/AmazingFeature)
  3. Commit das tuas alterações (git commit -m 'Add some AmazingFeature')
  4. Push para o branch (git push origin feature/AmazingFeature)
  5. Abre um Pull Request

💖 Apoio

Se achaste este projeto útil ou valioso, considera:

  • ⭐ Dar-lhe uma estrela no GitHub
  • 🐛 Reportar bugs ou sugerir melhorias
  • 💰 Apoiar através de doações em criptomoedas:

Bitcoin (BTC)
bc1qd44kvj6zatjgn27n45uxd3nprzt6rm9x9g2yc8

Ethereum (ETH)
0x1835a58E866a668C48Ee63d32432C7Fe28aF54b4

📚 Recursos de Aprendizagem

  • OWASP Mobile Security Testing Guide
  • Documentação de Segurança Android
  • Documentação Frida
  • Relatórios Android no HackerOne

📝 Writeups

  • Aybora Ünveren
  • Soliman Almansor
  • Thirukrishnan
  • Recep Emir Yardım

⚠️ Aviso Legal

Esta aplicação foi concebida apenas para fins educacionais. Deve ser usada apenas em ambientes controlados onde tenhas permissão explícita. Os programadores não assumem qualquer responsabilidade e não são responsáveis por qualquer uso indevido ou dano causado por esta aplicação.

Não uses esta aplicação:

  • Em dispositivos que não te pertençam
  • Em ambientes de produção
  • Para fins ilegais
  • Sem autorização adequada

📄 Licença

Este projeto está licenciado sob a Licença Pública Geral GNU v3.0 - consulta o ficheiro LICENSE para mais detalhes.


Construído com ❤️ para a comunidade de segurança
Happy Hacking! 🚀
Baixar ferramenta