
Уязвимое Android-приложение, демонстрирующее простые примеры уязвимостей в стиле CTF.
Уязвимое Android-приложение с примерами CTF, основанными на находках в программах bug bounty, концепциях эксплуатации и чистом творчестве.
Теперь доступно в Google Play! https://play.google.com/store/apps/details?id=b3nac.injuredandroid
Загрузите последний релиз injuredandroid.apk из релизов или Google Play.
Включите отладку по USB на вашем тестовом Android-телефоне.
Подключите телефон и компьютер с помощью USB-кабеля.
Установите через adb, если загружаете из релизов. adb install InjuredAndroid.apk. Примечание: необходимо использовать абсолютный путь к файлу .apk или находиться в той же директории.
Используйте adb, чтобы скачать apk с устройства, или установите после загрузки apk последнего релиза.
Запустите эмулятор из Android Studio (рекомендую загрузить эмулятор с Google API, чтобы можно было включить root-доступ для adb).
Перетащите файл .apk на эмулятор, и InjuredAndroid.apk установится.
git clone https://github.com/B3nac/InjuredAndroid.git
Создайте файл local.properties для flutter_module
Пример для Windows:
sdk.dir=C:\\Users\\B3nac\\AppData\\Local\\Android\\Sdk
flutter.sdk=C:\\Users\\YourUsername\\PathTo\\flutter
Пример для Linux:
sdk.dir=/home/username/Android/Sdk
flutter.sdk=/home/username/flutter
File -> Settings -> Languages & Frameworks -> Flutter
Включите поддержку Dart в Android Studio
Выполните flutter pub get для импорта зависимостей Flutter
Загрузите Android NDK, необходимый для флага Assembly.
Теперь вы должны быть в состоянии собрать последний релиз InjuredAndroid!
Декомпиляция Android-приложения настоятельно рекомендуется.
XSSTEST предназначен только для развлечения и повышения осведомленности о том, как WebView можно сделать уязвимыми к XSS.
Флаги входа требуют только отправки флага.
Флаги без отправки, демонстрирующие концепции, будут автоматически регистрироваться в активности "Flags Overview".
Кнопки с восклицательным знаком в правом нижнем углу дадут пользователям до трех подсказок для каждого флага.
Удачи и веселитесь! :D
Просмотр исходного кода приложений в директории InjuredAndroid, файла InjuredAndroid-FlagWalkthroughs.md или бинарного исходного кода в директории Binaries испортит некоторые, если не все, задания CTF.