Skip to content

NutBank v1.2

Latest

Choose a tag to compare

@drneox drneox released this 17 May 22:33

NutBank es una aplicación Android intencionalmente vulnerable diseñada para investigación de seguridad, educación y práctica de pentesting móvil. Parte de la plataforma nutcracker.sh.

🆕 Features

Aplicación bancaria realista

  • Login screen con credenciales hardcodeadas (admin / P@ssw0rd123!)
  • Dashboard bancario con diseño realista que oculta los secretos — los pentesters deben encontrarlos a través del código fuente, almacenamiento local y Logcat
  • CreditCardActivity — panel de detalles de tarjeta protegido por diálogo PIN (hardcodeado: 1234)
  • About Us — botón en el dashboard que enlaza a nutcracker.sh via WebView

Vulnerabilidades intencionales (OWASP MASVS)

  • 🔑 Secrets hardcodeados — API keys, credenciales de BD, Stripe keys, Firebase config, AWS credentials en Secrets.kt (MASVS-CODE-9)
  • 💾 Almacenamiento inseguro — SharedPreferences en texto plano, datos en almacenamiento externo, caché y SQLite inseguro (MASVS-PLATFORM-2)
  • 🔓 Criptografía débil — ECB mode, MD5, SHA-1 (MASVS-CRYPTO-1)
  • 🌐 Comunicación de red insegura — Sin certificate pinning, sin hostname verification, endpoints HTTP (MASVS-NETWORK)
  • 📡 Componentes exportados — ContentProvider, BroadcastReceiver y Activities sin permisos (MASVS-PLATFORM-1)
  • 📋 Logging inseguro — Credenciales y tokens en Logcat (MASVS-CODE-4)
  • 🌍 WebView inseguro — JavaScript habilitado sin restricciones, mixed content permitido (MASVS-PLATFORM-5)
  • 👤 Autenticación biométrica débil — Bypass posible (MASVS-AUTH-8)
  • 🔗 Deep Links inseguros — Intents implícitos con datos sensibles (MASVS-PLATFORM-6)

🛡️ RASP Protection

  • 🌱 Root Detection (RootBeer)
  • 🐉 Frida Detection (port scan, process/memory inspection)
  • 🖥️ Emulator Detection
  • 🐛 Debugger Detection
  • 🔧 Hooking Framework Detection (Xposed, Substrate, LSPOSED)
  • 🔏 Repackaging / Tamper Detection
  • 📱 Screen Capture Prevention (FLAG_SECURE)