Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
vuln-bank-mobile — A deliberately vulnerable mobile banking application designed for practicing mobile security testing. Features common vulnerabilities found in real-world applications, making it an ideal platform for security professionals, developers, and enthusiasts to learn mobile penetration testing.. | Kitploit
Инструменты/GitHubGitHub/commando-x/vuln-bank-mobile
Android SecurityVulnerability AnalysisReverse EngineeringWeb Application ExploitationCryptographyCTFPenetration TestingMobile SecurityAuthentication

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Learning & Education
Labs & Practice
GitHubcommando-x/vuln-bank-mobile

vuln-bank-mobile

Репозиторий
100431 год назадПроверено Kitploit

Описание

A deliberately vulnerable mobile banking application designed for practicing mobile security testing. Features common vulnerabilities found in real-world applications, making it an ideal platform for security professionals, developers, and enthusiasts to learn mobile penetration testing..

Поделиться

💳 Мобильное приложение Vulnerable Bank

логотип

Vulnerable Bank — это намеренно небезопасное мобильное приложение, созданное для инженеров по безопасности, пентестеров и изучающих безопасность мобильных приложений, чтобы практиковать и демонстрировать реальную эксплуатацию небезопасных практик программирования.

Это мобильное приложение выступает в качестве интерфейса для Vulnerable Bank API — намеренно уязвимого веб-API с типичными банковскими функциями.


📥 Скачать и запустить мгновенно (рекомендуется)

🆕 Теперь вы можете скачать скомпилированный .apk напрямую из GitHub Releases.

  • 📦 Скачать последний APK
  • ⚠️ Включите Установку из неизвестных источников на вашем Android-устройстве
  • 🚫 Не нужно ничего собирать — просто установите и начинайте тестирование!

Этот APK включает все уязвимые функции, статические секреты и работает офлайн с вашим собственным хостингом API-сервера.


📲 Функции

  • 🔓 Небезопасный вход с жёстко заданными учётными данными
  • 🔍 Debug API endpoint, раскрытый в APK
  • 🛑 Хранение учётных данных и баланса в открытом виде в SharedPreferences
  • 🔑 Жёстко заданные JWT-токены в исходном коде
  • 🔒 Уязвимости OWASP Mobile Top 10, включая:
    • M1: Неправильное использование платформы
    • M2: Небезопасное хранение данных
    • M4: Небезопасная аутентификация
    • M5: Недостаточная криптография
    • M9: Обратная разработка
  • 💾 Статические секреты, раскрытые в AndroidManifest.xml
  • 📱 Эмулирует реалистичное банковское приложение с:
    • Проверка баланса
    • Перевод денег
    • История транзакций
    • Кредиты
    • Виртуальные карты
    • Скрытая панель только для администратора

🧪 Для кого это?

Специалисты по безопасности, студенты и преподаватели, которые хотят:

  • Практиковать тестирование безопасности Android (JADX, Frida, MobSF, Burp Suite и т.д.)
  • Демонстрировать риски OWASP Mobile Top 10
  • Строить или демонстрировать конвейеры DevSecOps для мобильных приложений
  • Запускать сценарии Capture-the-Flag (CTF) или внутренние лаборатории красной команды

🚧 Соберите самостоятельно (опционально)

🧱 Требования

  • Node.js v18+
  • Android Studio (с эмулятором или физическим устройством)
  • Java JDK 11+
  • Git

📦 Установка

root@kitploit:~
git clone https://github.com/Commando-X/vuln-bank-mobile
cd vuln-bank-mobile
npm install

Запустите сервер Metro:

root@kitploit:~
npx react-native start

В другом терминале:

root@kitploit:~
npx react-native run-android

⚠️ Если тестируете на реальном устройстве, убедитесь, что:

  • Обновите API_BASE в App.tsx, указав IP вашего сервера
  • Разрешите HTTP-трафик, установив android:usesCleartextTraffic="true" в вашем манифесте

🧠 Занимательные задачи по безопасности внутри

  • Сможете ли вы извлечь JWT администратора?
  • Сможете ли вы обнаружить отладочный API и получить доступ к скрытым данным пользователей?
  • Сможете ли вы провести обратную разработку APK и найти учётные данные в SharedPreferences?
  • Сможете ли вы подделать запросы к API?

🧑‍💻 Заметки разработчика

  • Написано на React Native (TypeScript)
  • Иконки из react-native-vector-icons
  • Подходит для эмулятора, но может быть собран для реальных Android-устройств
  • Секреты намеренно размещены в:
    • Java/Kotlin исходном коде
    • SharedPreferences
    • AndroidManifest.xml

🛡 Отказ от ответственности

Это приложение предназначено строго для образовательных целей.
НЕ устанавливайте это приложение на реальные рабочие устройства и не используйте с реальными финансовыми данными.
Все конечные точки API намеренно небезопасны и должны использоваться только в изолированных тестовых средах.


📸 Скриншоты

изображение изображение изображение


👨‍🎓 Автор

Badmus Al-Amir
Инженер по безопасности • Сторонник безопасности API • Педагог по безопасности мобильных приложений
LinkedIn • GitHub


📂 Связанные проекты

  • 💻 Vulnerable Bank API (Flask)
  • 📱 Скрипты статического/динамического тестирования Android (Frida, MobSF и т.д.)

🏁 Лицензия

MIT — используйте, ломайте, учите с ним 🧠

Скачать инструмент