一个存在漏洞的安卓应用程序,包含基于漏洞赏金发现、利用概念和纯粹创意的CTF示例。
现已上线Google Play!https://play.google.com/store/apps/details?id=b3nac.injuredandroid
从 releases 或 Google Play 下载最新版本的 injuredandroid.apk。
在 Android 测试手机上启用 USB 调试。
使用 USB 连接手机和电脑。
如果从 releases 安装,通过 adb 安装 adb install InjuredAndroid.apk。注意:需要使用 .apk 文件的绝对路径,或者位于同一目录。
使用 adb 从设备中拉取 apk,或者下载最新版本的 apk 后安装。
从 Android Studio 启动模拟器(建议下载带有 Google APIs 的模拟器,以便启用 root adb)。
将 .apk 文件拖放到模拟器上,InjuredAndroid.apk 将被安装。
git clone https://github.com/B3nac/InjuredAndroid.git
为 flutter_module 创建 local.properties 文件
Windows 示例:
sdk.dir=C:\\Users\\B3nac\\AppData\\Local\\Android\\Sdk
flutter.sdk=C:\\Users\\YourUsername\\PathTo\\flutter
Linux 示例:
sdk.dir=/home/username/Android/Sdk
flutter.sdk=/home/username/flutter
File -> Settings -> Languages & Frameworks -> Flutter
在 Android Studio 中启用 Dart 支持
运行 flutter pub get 导入 Flutter 依赖项
下载 Assembly 标志所需的 Android NDK。
现在你应该能够编译 InjuredAndroid 的最新版本了!
强烈建议对 Android 应用进行反编译。
XSSTEST 仅供娱乐,旨在提高对 WebView 可能易受 XSS 攻击的认识。
登录标志只需提交标志即可。
无需提交即可演示概念的标志将自动注册到“Flags Overview”活动中。
右下角的感叹号按钮最多可为每个标志提供三条提示。
祝你好运,玩得开心!:D
查看 InjuredAndroid 目录中应用的源代码、InjuredAndroid-FlagWalkthroughs.md 文件或 Binaries 目录中的二进制源代码,将会泄露部分(如果不是全部)CTF 挑战的答案。