Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
StaCoAn — StaCoAn هي أداة متعددة المنصات تساعد المطورين وصائدي الجوائز والمخترقين الأخلاقيين على إجراء تحليل الكود الثابت لتطبيقات الهاتف المحمول. | Kitploit
أدوات/GitHubGitHub/vincentcox/stacoan
أمان أندرويدتحليل الشفرة الثابت (SAST)تحليل الثغرات الأمنيةأمن الجوال
GitHubvincentcox/stacoan

StaCoAn

StaCoAn هي أداة متعددة المنصات تساعد المطورين وصائدي الجوائز والمخترقين الأخلاقيين على إجراء تحليل الكود الثابت لتطبيقات الهاتف المحمول.

عرض المستودع
869137منذ 5 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

رأس StaCoAn

StaCoAn Issues badge License badge status Travis

لم يعد مدعومًا!

سيتم أرشفته قريبًا.

StaCoAn هي أداة متعددة المنصات تساعد المطورين وصيادي الثغرات ومختبري الاختراق الأخلاقيين في إجراء تحليل ثابت للكود على تطبيقات الجوال*.

ستبحث هذه الأداة عن أسطر مثيرة للاهتمام في الكود قد تحتوي على:

  • بيانات اعتماد مكتوبة بشكل ثابت
  • مفاتيح API
  • روابط API
  • مفاتيح فك التشفير
  • أخطاء برمجية كبيرة

تم إنشاء هذه الأداة مع تركيز كبير على سهولة الاستخدام والتوجيه الرسومي في واجهة المستخدم.

للمستعجلين، احصل على التحميل من صفحة الإصدارات.

*: ملاحظة: يتم دعم ملفات apk فقط حالياً، ولكن ملفات ipa ستتبع قريباً جداً.

يمكن العثور على تقرير مثال هنا.

جدول المحتويات

  • جدول المحتويات
  • الميزات
    • مفهوم النهب
    • قوائم الكلمات
    • أنواع الملفات
    • التصميم المتجاوب
  • القيود
  • البدء
    • من الإصدارات
    • Docker
    • من المصدر
    • بناء الملف التنفيذي
      • Windows
      • mac
      • Linux
  • المساهمة
    • خارطة الطريق
  • المؤلفون والمساهمون
    • أبرز المساهمين
  • الترخيص
  • شكر وتقدير

الميزات

الفكرة هي أن تقوم بسحب وإسقاط ملف تطبيق الجوال الخاص بك (ملف .apk أو .ipa) على تطبيق StaCoAn وسيقوم بإنشاء تقرير مرئي وقابل للنقل لك. يمكنك تعديل الإعدادات وقوائم الكلمات للحصول على تجربة مخصصة.

تحتوي التقارير على عارض شجري مفيد لتتمكن من التصفح بسهولة عبر تطبيقك المفكك.

Mockup  application

مفهوم النهب

تتيح لك وظيفة النهب 'نهب' (~وضع إشارة مرجعية) النتائج ذات القيمة لك، وفي صفحة النهب ستحصل على نظرة عامة على غارة 'النهب' الخاصة بك.

يمكن تصدير التقرير النهائي إلى ملف zip ومشاركته مع الآخرين.

قوائم الكلمات

يستخدم التطبيق قوائم كلمات للعثور على أسطر مثيرة للاهتمام في الكود. قوائم الكلمات تكون بالتنسيق التالي:

root@kitploit:~
API_KEY|||80||| This contains an API key reference
(https|http):\/\/.*api.*|||60||| This regex matches any URL containing 'api'

لاحظ أن قوائم الكلمات هذه تدعم إدخالات regex.

في ملف exclusion_list.txt يمكنك تعريف الاستثناءات (إذا كان لديك نتائج كثيرة جدًا لسبب ما):

root@kitploit:~
(https|http):\/\/.*api.*|||"res","layout"||| Like previously, note that "res","layout" resembles the path
(https|http):\/\/.*api.*|||||| To exclude everywhere

أنواع الملفات

سيتم معالجة أي ملف مصدر. يتضمن ذلك ملفات '.java', '.js', '.html', '.xml',....

يتم أيضًا البحث في ملفات قاعدة البيانات عن الكلمات المفتاحية. تحتوي قاعدة البيانات أيضًا على عارض جداول.

database

التصميم المتجاوب

تم تصميم التقارير لتناسب جميع الشاشات.

كيف تعمل الأداة؟

Pipeline tool

القيود

ستواجه هذه الأداة مشكلة مع الكود المبهم. إذا كنت مطورًا، حاول التجميع دون تشغيل الإبهام قبل تشغيل هذه الأداة. إذا كنت في الجانب الهجومي، حظاً موفقاً يا صديقي.

البدء

من الإصدارات

إذا كنت ترغب في البدء في أقرب وقت ممكن، توجه إلى صفحة الإصدارات وقم بتنزيل الملف التنفيذي أو الأرشيف الذي يتوافق مع نظام التشغيل الخاص بك.

إذا قمت بتنزيل ملف zip الخاص بالإصدار، قم باستخراجه.

في Windows يمكنك فقط النقر المزدوج على الملف التنفيذي. سيتم فتحه في وضع الخادم ويمكنك ببساطة سحب وإسقاط تطبيقات الجوال الخاصة بك في الواجهة الويب.

Windows 1 click

في Mac و Linux يمكنك تشغيله من المحطة الطرفية بدون وسيطات لوضع الخادم.

root@kitploit:~
./stacoan

اسحب وأسقط هذا الملف على الملف التنفيذي.

أو يمكنك تحديد ملف apk لتشغيله بدون وضع الخادم:

root@kitploit:~
./stacoan -p test-apk.apk

سيتم وضع التقرير داخل مجلد باسم يتوافق مع اسم apk.

Docker

root@kitploit:~
cd docker
root@kitploit:~
docker build . -t stacoan

تأكد من أن تطبيقك موجود في المسار /yourappsfolder.

root@kitploit:~
docker run -e JAVA_OPTS="-Xms2048m -Xmx2048m" -p 8888:8888 -p 7777:7777 -i -t stacoan

اسحب وأسقط تطبيقك عبر: http://127.0.0.1:7777.

من المصدر

root@kitploit:~
git clone https://github.com/vincentcox/StaCoAn/
root@kitploit:~
cd StaCoAn/src

تأكد من تثبيت pip3:

root@kitploit:~
sudo apt-get install python3-pip

قم بتثبيت حزم Python المطلوبة:

root@kitploit:~
pip3 install -r requirements.txt

قم بتشغيل StaCoAn عبر سطر الأوامر:

root@kitploit:~
python3 stacoan.py -p yourApp.apk

أو إذا كنت تفضل استخدام واجهة السحب والإسقاط:

root@kitploit:~
python3 stacoan.py

بناء الملف التنفيذي

تأكد من أنك في مجلد src.

root@kitploit:~
cd src

قم بتثبيت PyInstaller:

root@kitploit:~
pip3 install pyinstaller

Windows

لا يستطيع PyInstaller التعامل مع المجلدات الفرعية التي تحتوي على كود، لذلك نحتاج إلى وضع الكود في مجلد واحد.

root@kitploit:~
sed -i 's/from helpers./from /g' helpers/*
sed -i 's/from helpers./from /g' stacoan.py
sed -i 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

قم ببناء stacoan:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

mac

لا يستطيع PyInstaller التعامل مع المجلدات الفرعية التي تحتوي على كود، لذلك نحتاج إلى وضع الكود في مجلد واحد.

root@kitploit:~
# ملاحظة: ''-> هذا لأن بناء جملة sed يختلف على نظام mac.
sed -i '' 's/from helpers./from /g' helpers/*
sed -i '' 's/from helpers./from /g' stacoan.py
sed -i '' 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

قم ببناء stacoan:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

Linux

لا يستطيع PyInstaller التعامل مع المجلدات الفرعية التي تحتوي على كود، لذلك نحتاج إلى وضع الكود في مجلد واحد.

root@kitploit:~
sed -i 's/from helpers./from /g' helpers/*
sed -i 's/from helpers./from /g' stacoan.py
sed -i 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

قم ببناء stacoan:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

المساهمة

تعتمد قيمة هذا البرنامج بالكامل على قوائم الكلمات التي يستخدمها. في النهاية، النتيجة النهائية هي ما يهم. من السهل بناء قائمة كلمات (مقارنة بكتابة كود فعلي)، ولكن لها أكبر تأثير على النتيجة النهائية. يمكنك مساعدة المجتمع بشكل أكبر من خلال إعداد قوائم الكلمات.

إذا كنت تريد طريقة سهلة لنشر أفكارك، توجه إلى: http://www.tricider.com/brainstorming/2pdrT7ONVrB. من هناك يمكنك إضافة أفكار لإدخالات في قائمة الكلمات.

تحسين الكود أيضًا موضع تقدير كبير.

إذا كانت المساهمة كبيرة بما يكفي، سيتم ذكرك في قسم المؤلفين.

خارطة الطريق

  • جعل ملفات IPA تعمل أيضًا مع هذا البرنامج
  • جعل مطابقات قاعدة البيانات قابلة للنهب
  • تحسين التسجيل (عبر المنصات)
  • تحسين Docker
  • استخدام خادم لرفع الملفات (apk، ipa) ومعالجتها
  • قائمة استثناءات لتجاهل النتائج في مجلدات معينة. على سبيل المثال تجاهل http في res/layout وبشكل عام http://schemas.android.com/apk/res/android
  • جعل هيكل ملفات هذا المشروع أنظف

المؤلفون والمساهمون

أبرز المساهمين

الترخيص

تم استخدام المشاريع التالية في هذا المشروع:

  • Materialize CSS: Materialize، إطار عمل CSS يعتمد على Material Design. يُستخدم للسمة العامة للتقارير.
  • PRISMJS: تمييز صيغة خفيف وقوي وأنيق. يُستخدم لترميز الكود.
  • JADX: مفكك Dex إلى Java. يُستخدم لفك تجميع ملفات .apk*.
  • Fancytree: إضافة لعرض الشجرة / شبكة الشجرة في jQuery. يُستخدم في عرض الشجرة للتقارير.
  • fontawesome: Font Awesome، الخط الأيقوني وإطار عمل CSS. يُستخدم لبعض الأيقونات.
  • JSZip: JSZip هي مكتبة جافا سكريبت لإنشاء وقراءة وتحرير ملفات .zip، بواجهة برمجة تطبيقات بسيطة وجميلة.
  • FileSaver: تطبيق HTML5 لـ saveAs() FileSaver. يُستخدم في مكتبة JSZip.

جميع هذه المشاريع لها تراخيصها المقابلة. يرجى احترامها أثناء تعديل وإعادة توزيع هذا المشروع.

*: يتم تضمين الثنائي في هذا المشروع. إذا لم يكن مطورو JADX مرتاحين لذلك، فلا تتردد في الاتصال بي بخصوص هذا حتى نتمكن من إيجاد حل.

شكر وتقدير

  • Kevin De Koninck: سيد Git ومعلم الصبر في عملية تعلمي لـ pep8.
  • brakke97: لقد علمني كيفية اختراق تطبيقات الجوال. هذا المشروع لم يكن ليكون موجودًا بدونه.
  • Aditya Gupta: شخص رائع حقًا. فقط أبعده عن ثلاجتك أو ماكينة القهوة الذكية. تحقق من موقعه إذا كنت مهتمًا باختراق إنترنت الأشياء. ألق نظرة أيضًا على دورته "Advanced Android and iOS Hands-on Exploitation". أنا متأكد من أن العديد من التحسينات المستقبلية في هذه الأداة ستستند إلى الأفكار والتقنيات المستخدمة في دورته.
  • Quintenvi: لقد علمني الكثير، حتى الأشياء غير المتعلقة بالاختراق.
  • c4b3rw0lf: الشخص الرائع وراء سلسلة VulnOS.
  • MacJu89: سيد البنية التحتية و XSS

يجب إدراج العديدين هنا، لكن لا يمكنني ذكرهم جميعًا.

تنزيل الأداة
منشئ المشروع

Vincent Cox

لينكد إن تويتر الموقع الإلكتروني