
إطار عمل معياري لتحليل أمان تطبيقات Android APK يدمج أدوات التحليل الثابت والديناميكي والهندسة العكسية لإجراء تقييم شامل للثغرات واختبار الاختراق لتطبيقات الأجهزة المحمولة.
____ __ ____ __
/ /\ \__ ______ _____/ /________ _/ _/___ _________ ___ _____/ /_
/ / / / / / / __ `/ __ / ___/ __ `// // __ \/ ___/ __ \/ _ \/ ___/ __/
/ /_/ / /_/ / /_/ / /_/ / / / /_/ // // / / (__ ) /_/ / __/ /__/ /_
\___\\_\__,_/\__,_/\__,_/_/ \__,_/___/_/ /_/____/ .___/\___/\___/\__/
/_/
QuadraInspect هو إطار عمل لنظام Android يدمج AndroPass وAPKUtil وRMS وMobFS، مما يوفر أداة قوية لتحليل أمن تطبيقات Android. AndroPass هي أداة تركز على تحليل أمن آليات المصادقة والترخيص لتطبيقات Android، بينما APKUtil هي أداة تستخرج معلومات قيمة من ملف APK. وأخيرًا، يسهل كل من MobFS وRMS تحليل نظام ملفات التطبيق عن طريق تركيب تخزينه في بيئة افتراضية.
من خلال الجمع بين هذه الأدوات الثلاث، يوفر QuadraInspect نهجًا شاملاً لتحليل نقاط الضعف في تطبيقات Android. يمكن استخدام هذا الإطار من قبل المطورين وباحثي الأمن ومختبر الاختراق لتقييم أمن تطبيقاتهم الخاصة أو التطبيقات التابعة لجهات خارجية. يوفر QuadraInspect واجهة موحدة لجميع الأدوات الثلاث، مما يجعله أسهل في الاستخدام ويقلل الوقت اللازم لإجراء تحليل شامل لنقاط الضعف. في النهاية، يهدف هذا الإطار إلى زيادة أمن تطبيقات Android وحماية بيانات المستخدمين الحساسة من التهديدات المحتملة.
sudo apt install wget build-essential libreadline-gplv2-dev libncursesw5-dev libssl-dev libsqlite3-dev tk-dev libgdbm-dev libc6-dev libbz2-dev libffi-dev zlib1g-dev
sudo su && wget https://www.python.org/ftp/python/3.10.8/Python-3.10.8.tgz && tar xzf Python-3.10.8.tgz && cd Python-3.10.8
./configure --enable-optimizations
make altinstall
لتثبيت الأدوات، يجب عليك:
أولاً:
git clone https://github.com/morpheuslord/QuadraInspect
ثانيًا: افتح موجه أوامر إداري أو PowerShell (لإعداد Mobfs) وقم بتشغيل:
pip install -r requirements.txt && python main.py
أو
sudo pip3.10 install -r requirements.txt && sudo python3.10 main.py
ثالثًا: بمجرد تحميل QuadraInspect، قم بتشغيل هذا الأمر
QuadraInspect Main>> : START install_tools
سيتم تنزيل الأدوات إلى دليل tools وكذلك سيتم تشغيل أوامر setup.py و setup.bat تلقائيًا لإكمال التثبيت.
الإضافات مخصصة للمجتمع لتعديلها. يمكن لأي شخص مهتم إضافة أدوات جديدة عن طريق تعديل ملف config/additional.py والأدوات وجميع التكوينات اللازمة للتثبيت السلس للبرنامج.
update addins أو update-addins اعتمادًا على وضع الاستخدام.config.main.py.
آمل أن يتم إضافة المزيد من الأدوات من قبلكم كدعم وبناء للأداة.حاليًا هناك أداة إضافية واحدة تسمى APKEditor مذكورة في الإضافات. يمكنك تثبيتها من أمر START addins وتحتاج إلى java RTE للتشغيل.
كل وحدة تحتوي على وظيفة مساعدة بحيث تكون الأوامر والأوصاف مفصلة ويمكن تعديلها للتشغيل.
sudoAdmin ويمكن عمل كل شيء آخر كمستخدم عاديهذه هي النقاط الرئيسية التي يجب معالجتها للتشغيل السلس:
args أو باستخدام SET target داخل الأداة.target حيث تبحث جميع الأدوات عن الملف الهدف داخل هذا المجلد.يوجد وضعان:
|
└─> الوضع F
└─> الوضع A
الوضع f هو وضع تحصل فيه على الواجهة النشطة لاستخدام النسخة التفاعلية من الإطار مع المطالبة، إلخ.

الوضع F هو الوضع العادي ويمكن استخدامه بسهولة
الوضع A أو الوضع الجدلي يأخذ المدخلات عبر الوسائط ويشغل الأوامر دون أي تدخل من المستخدم، وهذا محدود بالقائمة الرئيسية. في المستقبل أخطط لتوسيع هذه الميزة حتى الرموز المدمجة.
python main.py --target <APK_file> --mode a --command install_tools/tools_name/apkleaks/mobfs/rms/apkleaks

القائمة الرئيسية للأداة بأكملها تحتوي على هذه الخيارات والأوامر:
وضع الإطار:
وضع الوسائط:
كما ذكر أعلاه، يجب تعيين الهدف قبل استخدام أي أداة.
قائمة APKLeaks واضحة أيضًا ولا يوجد سوى بعض النقاط التي يجب مراعاتها:
SET output و SET json-out يأخذان أسماء ملفات وليس الملفات الفعلية، يقومان بإنشاء مخرجات في دليل result.SET pattern يأخذ اسم ملف نمط JSON. يجب أن يكون ملف JSON موجودًا في دليل pattern:Mobfs واضح جدًا، فقط رقم المنفذ يجب العناية به وهو افتراضيًا على المنفذ 5000. كل ما عليك فعله هو تشغيل البرنامج والاتصال به على 127.0.0.1:5000 عبر متصفحك.
AndroPass أيضًا واضح جدًا، فهو يأخذ الملف كمدخل ويقوم بعمله دون أي مدخلات أخرى.
سيتبع إطار تحليل APK بنية معيارية، مشابهة لـ Metasploit. سيتكون من الوحدات التالية:
يوجد حاليًا 3 فقط ولكن إذا أراد الأشخاص يمكنهم إضافة المزيد من الأدوات إلى هذا. هذه هي الأشياء التي يجب مراعاتها:
config/installer.pyconfig/mobfs.py، config/androp.py، config/apkleaks.pyإذا أردت يمكنك القيام بترقياتك وإضافتها إلى هذا المستودع ليستخدمها المزيد من الأشخاص، لنمو هذه الأداة.
لا يزال قيد التطوير
يمكن لأي شخص المساهمة. أريد أن تكون هذه الأداة مفيدة لأكبر عدد ممكن من الأشخاص. إذا أراد أي شخص المساهمة، فلا تتردد في ذلك. إحدى الطرق التي يمكنك المساهمة بها هي إضافة أدواتك أو الأدوات التي تشعر أنها يمكن أن تضيف قيمة إلى الكود والإطار الكامل.
| الأمر | الوصف |
|---|
SET target | تعيين اسم الملف الهدف |
START install_tools | إذا لم يتم التثبيت، فسيقوم هذا بتثبيت الأدوات |
LIST tools_name | عرض قائمة الأدوات المدمجة |
START apkleaks | استخدام أداة APKLeaks |
START mobfs | استخدام MOBfs للتحليل الديناميكي والثابت |
START andropass | استخدام محلل AndroPass APK |
START addins | بدء تشغيل مثبت الأدوات الإضافية |
update addins | تحديث مثبت الأدوات الإضافية |
help | عرض قائمة المساعدة |
SHOW banner | عرض الشعار |
quit | إنهاء البرنامج |
| الأمر | الوصف |
|---|
install_tools | إذا لم يتم التثبيت، فسيقوم هذا بتثبيت الأدوات |
tools_name | عرض قائمة الأدوات المدمجة |
apkleaks | استخدام أداة APKLeaks |
mobfs | استخدام MOBfs للتحليل الديناميكي والثابت |
andropass | استخدام محلل AndroPass APK |
addins | بدء تشغيل مثبت الأدوات الإضافية |
addins | تحديث مثبت الأدوات الإضافية |
help | عرض قائمة المساعدة |
banner | عرض الشعار |
| الخيار | تعيين القيمة |
|---|
SET output | اسم ملف إخراج بيانات الفحص |
SET arguments | وسائط تفكيك إضافية |
SET json-out | اسم ملف إخراج JSON |
SET pattern | نمط البحث المسبق عن الأسرار |
help | عرض قائمة المساعدة |
return | العودة إلى القائمة الرئيسية |
quit | إنهاء الأداة |