
Mobile Reconnaissance Framework ist ein leistungsstarkes, leichtgewichtiges und plattformunabhängiges Offensiv-Tool für mobile Sicherheit, das Hacker und Entwickler dabei unterstützt, sensible Informationen in mobilen Anwendungen zu identifizieren und zu adressieren.
Ein leistungsstarkes Offensiv-Sicherheits-Toolkit für die Analyse mobiler Anwendungen
Finde Geheimnisse. Schütze Apps. Bleibe sicher.
MORF ist ein fortschrittliches Werkzeug zur Sicherheitsanalyse mobiler Anwendungen, das automatisch sensible Informationen in Android- und iOS-Apps aufdeckt. Entwickelt für Sicherheitsexperten, Penetrationstester und Entwickler, bietet MORF umfassende Einblicke in die Sicherheitslage mobiler Apps.
MORF kann innerhalb von Sekunden mit Docker oder dem mitgelieferten Skript gestartet werden:
# Repository klonen und in das Verzeichnis wechseln
git clone https://github.com/amrudesh1/morf && cd morf
# Option 1: Mit dem Ausführungsskript (empfohlen)
chmod +x run.sh && ./run.sh
# Option 2: Mit Docker Compose
docker-compose up --build
Dann einfach http://localhost im Browser öffnen und eine APK- oder IPA-Datei hochladen, um mit der Analyse zu beginnen!
MORF bietet umfassende Sicherheitsanalysefunktionen für mobile Anwendungen:
MORF kombiniert ein Go-Backend mit einem Angular-Frontend für leistungsstarke Analysen mit einer intuitiven Oberfläche:
| Anwendungsfall | Beschreibung |
|---|
Für macOS-Benutzer siehe README-LOCAL.md für eine detaillierte lokale Entwicklungsanleitung.
# Repository klonen
git clone https://github.com/amrudesh1/morf
cd MORF
# Alle Dienste starten (MySQL, Redis, Backend, Frontend)
./run-local.sh start
# Oder direkt mit docker-compose
docker-compose up -d
Dienste sind verfügbar unter:
Häufige Befehle:
./run-local.sh start # Alle Dienste starten
./run-local.sh stop # Alle Dienste stoppen
./run-local.sh status # Dienststatus prüfen
./run-local.sh logs # Logs anzeigen
git clone https://github.com/amrudesh1/morf
cd morf
chmod +x run.sh
./run.sh
MORF benötigt die Umgebungsvariable DATABASE_URL, um eine Verbindung zu Ihrer Datenbank herzustellen:
# macOS/Linux
export DATABASE_URL="root@tcp(localhost:3306)/Secrets?charset=utf8mb4&parseTime=True&loc=Local"
# Windows (CMD)
set DATABASE_URL=root@tcp(localhost:3306)/Secrets?charset=utf8mb4&parseTime=True&loc=Local
# Windows (PowerShell)
$env:DATABASE_URL = "root@tcp(localhost:3306)/Secrets?charset=utf8mb4&parseTime=True&loc=Local"
Hinweis: Docker Compose verwendet automatisch die auf Ihrem Host-Rechner gesetzten Umgebungsvariablen.
Nach dem Start von MORF rufen Sie die intuitive Weboberfläche unter http://localhost auf und folgen Sie diesen Schritten:
MORF bietet auch eine leistungsstarke CLI für Automatisierung und Integration:
# Einfacher Scan mit Konsolenausgabe
./morf cli --apk-path=/pfad/zur/app.apk
MORF wird unter der MIT-Lizenz veröffentlicht. Weitere Informationen finden Sie in der LICENSE-Datei.
| Funktion | Beschreibung |
|---|
| 🔐 Erkennung von Geheimnissen & API-Schlüsseln | Entdeckt automatisch hartcodierte Anmeldedaten, API-Schlüssel und Token im gesamten Anwendungscode und den Ressourcen |
| 📱 Komponentenanalyse | Extrahiert Aktivitäten, Dienste, Empfänger und Content-Provider und hebt Sicherheitsrisiken in der App-Struktur hervor |
| 🛡️ Berechtigungsanalyse | Identifiziert überprivilegierte Anwendungen und hebt gefährliche Berechtigungskombinationen hervor |
| 🔗 Deeplink-Inspektion | Kartiert URL-Schemas und Deeplink-Muster, die potenziell ausgenutzt werden könnten |
| 📊 Metadatensammlung | Sammelt umfangreiche App-Metadaten für Sicherheitsbewertung und Bedrohungsmodellierung |
| 📜 Versionsvergleich | Verfolgt Sicherheitsänderungen zwischen App-Versionen, um Fehlerbehebungen und Regressionen zu identifizieren |
| 🕵️ Sicherheitsaudits | Vorveröffentlichungsscans, um Sicherheitsprobleme zu identifizieren, bevor Apps in die Produktion gelangen |
| 🔍 Wettbewerbsanalyse | Verstehen der Sicherheitsimplementierungen in Konkurrenzanwendungen |
| ⚙️ CI/CD-Integration | Automatisieren von Sicherheitschecks in Ihrer Build-Pipeline mit den CLI-Fähigkeiten von MORF |
| 👨🏫 Sicherheitsschulung | Schulung von Entwicklern in sicherer mobiler Entwicklung anhand realer Beispiele |
BlackHat Asia 2023MORF wurde im Arsenal-Bereich vorgestellt und zeigte seine Fähigkeiten in der Sicherheitsanalyse mobiler Anwendungen und der Erkennung von Geheimnissen. |
BlackHat US 2023MORF war beim BlackHat US 2023 Arsenal vertreten und demonstrierte fortschrittliche mobile Sicherheitsaufklärungstechniken für Sicherheitsexperten. |
BlackHat Europe 2024MORF erhält weiterhin Anerkennung mit seiner Auswahl für das BlackHat Europe 2024 Arsenal, was seine kontinuierliche Entwicklung und Relevanz in der mobilen Sicherheit unterstreicht. |
BlackHat Asia 2025Mit Blick in die Zukunft wurde MORF für das BlackHat Asia 2025 Arsenal ausgewählt, was seine fortlaufende Weiterentwicklung und Bedeutung in der mobilen Sicherheitslandschaft demonstriert. |
![]() @himanshudas |
|---|