La aplicación Android Appsec (Kotlin)
le ayudará a practicar para los puntos de seguridad de Android. Lo hacemos por las razones correctas, para ayudar a los desarrolladores a hacer que sus aplicaciones sean más seguras. La mejor manera de verificar que su aplicación sigue a Secure Mobile Desarrollo Las mejores prácticas para realizar las evaluaciones de seguridad de la aplicación, que pueden incluir pruebas de seguridad automatizadas de aplicaciones móviles, Fuzzing, Pruebas de penetración manual y más. Esta aplicación representa algunos de los conocimientos que compartimos con la comunidad de INFOSEC. Estamos tratando de construir una aplicación vulnerable basada en la guía de pruebas de seguridad móvil
OWASP
.
En esta solicitud, estamos cubriendo por debajo de los puntos:
1 tráfico http
1.1 Tráfico HTTP
1.2 HTTPS Traffic
2 Tecla pública Pinning
2.1-4 Certificado Pinning Bypass
3 tráfico no htth
3.1 TRÁS TRÁFICO DE TCP
3.2 TRÁFICO DE UDP
4 TRÁFICO DE SOBRE DESCHOPO
4.1 Socket Web (WS)
4.2 Socket Web Secure (WSS)
5 Detección de raíz
5.1 Aplicaciones de administración de raíces
5.2 Aplicaciones potencialmente peligrosas
5.3 Aplicaciones de encubrimiento de raíz
5.4 Teclas de prueba
5.5 Prórtulo peligroso
5.6 Busybox binario
5.7 su binario
5.8 Su existe
5.9 RW Sistema
5.10 SafetyNet
5.11 Uso de procesos de funcionamiento
6 Detección del emulador
6.1 Número de teléfono virtual
6.2 ID de dispositivo
6.3 Especificaciones de hardware
6.4 Detección de QEMU
6.5 Comprobación basada en archivos
6.6 Comprobación basada en IP
6.7 Nombre del paquete
6.8 Bandera de depuración de 6.9 Nombre del operador de red
7 anti-depuración detectio n
8 Almacenamiento de datos inseguros
8.1 Datos de datos SQLite (sin cifrar)
8.2 Bases de datos SQLite (cifrado)
8.3 Bases de datos de reinos (sin cifrar)
8,4 Bases de datos del ámbito (cifrado)
8.5 Firebase Bases de datos en tiempo real
8.6 Preferencias compartidas
8.7 Almacenamiento interno
8.8 Almacenamiento externo
8.9 KeyStore
8.10 Llavero
8.11 Caché de teclado
8.12 Interfaz de usuario
8,13 App Backup
8,14 Capturas de pantalla
8,15 Memoria
8.16 Diccionario de usuario Caché de
8,17 Tablero de pasta
8.18 Datos de actividad
9 registros
9.1 Información
9.2 ERROR
9.3 Advertencias
9.4 Depuración
9.5 Verbose
9.6 WTF
10 proveedores de contenido
10.1 Inyección de SQL
10.2 Sistema de archivos Exposa
11 Cifrado
11.1 Códigos de autenticación de mensajes
11.2 Mensaje digestión
11.3 Firmas
11.4 Implementaciones personalizadas
11.5 Caesar cifrado
11.6 Generación de claves débiles
11.7 Número aleatorio débil
11.8 relleno más débil
12 cifrado simétrico
12.1 DES
12.2 3DES
12.3 RC4
12.4 Slowfish
12.5 AES
12.6 Vector de inicialización predecible
13 cifrado asimétrico
13.1 RSA
14 Hashing
14.1 MD4
14.2 MD5
14.3 SHA1
15 autenticación
15.1
15.2 Confirmar credenciales
15.3 2FA - OTP Fuga
15.4 2FA - Manipulación de respuesta
15.5 2FA - Manipulación del código de estado
15.6 2FA - OTP Brute-Force
15.7 2FA - OTP Brute-Force 2
15.8 2FA - Validación de la integridad
15.9 Lock de aplicación
16 Protección binaria
16.1 Biblioteca (NDK)
16.2 Packers
16.3 OBFuscator
17 ID de dispositivo
17.1 SAID / Android_ID
17.2 Dispositivo Wi-Fi Mac
17.3 Ubicación GPS
17.4 imei / esn
17.5 Meid
17.6 IMSI
18 Aplicación web
18.1 Controles HTML5
18.2 BruteForce
18.3 Bypass de inicio de sesión - Manipulación de las cookies
18.4 Codificación - Hashing
18.5 JavaScript - Información
18.6 Server Huella digital
18.7 CLIENTE SITO Validación de bypass
18.8 User contraseña de enumeración
18.9 OTP BruteForce
18.10 jwt m ISCONFIGURATION
18.11 ID de sesión adivinante
18,12 Resto API Métodos HTTP
18.13 SSRF
18,14 XXE
18,15
18.15 Archivo sin restricciones
18.16-17 LFI-RFI
18.18 Desernialización
18.19 Inyección de XPath
18.20 METÁFICOS - INFORMACIÓN EXPLICIA
18.21 Ria Cross Dominio Política
18.22 Credenciales predeterminadas
18.23 Equipo de inyección de comandos de 18.23
18.24 S3 Cubo Misconfiguración
18.25 Captcha
18.26 CAPTCHA Bypass
18.27 IP Whitelisting bypass
18.28 SSTI
18.29 Revisión de comentarios y metadatos
18.30 Inyección de código
18.31 Archivos de copia de seguridad antiguos
18.32 Referencia de objeto directo inseguro
19 Misceláneo
19.1 DEEPLINK
19.2 Código QR
19.3-7 Backdoor 1-5
Será geniales si puedes apoyar y compartir tus pensamientos con nosotros para mejorar esta aplicación.
1. Insecure Data Storage
i. SQLite Database (Encrypted) challenge added
ii. KeyStore challenge added
iii. Clipboard challenge updated (Thanks Niklas Barsk for feedback)
2. Cleanup task code base - move application-related operation in utils class (anti_debugging,authentication,binary and content provider packages)