
Scannen der APK-Datei nach URIs, Endpunkten und Geheimnissen.
Scannt APK-Dateien nach URIs, Endpunkten & Geheimnissen.
Es ist recht einfach, APKLeaks zu installieren:
$ pip3 install apkleaks
Repository klonen und Abhängigkeiten installieren:
$ git clone https://github.com/dwisiswant0/apkleaks
$ cd apkleaks/
$ pip3 install -r requirements.txt
Docker-Image mit folgendem Befehl pullen:
$ docker pull dwisiswant0/apkleaks:latest
APKLeaks verwendet den jadx-Disassembler, um APK-Dateien zu dekompilieren. Falls jadx auf Ihrem System nicht vorhanden ist, werden Sie aufgefordert, es herunterzuladen.
Einfach:
$ apkleaks -f ~/path/to/file.apk
# from Source
$ python3 apkleaks.py -f ~/path/to/file.apk
# or with Docker
$ docker run -it --rm -v /tmp:/tmp dwisiswant0/apkleaks:latest -f /tmp/file.apk
Hier alle unterstützten Optionen:
Im Allgemeinen wird ohne Angabe des Arguments -o automatisch eine Ergebnisdatei erzeugt.
[!TIP] Standardmäßig werden die Ergebnisse auch im Textformat gespeichert. Verwenden Sie das Argument
--json, wenn Sie das JSON-Ausgabeformat wünschen.
Benutzerdefinierte Muster können mit dem folgenden Argument hinzugefügt werden, um vertrauliche Suchregeln im JSON-Format bereitzustellen: --pattern /pfad/zu/benutzerdefinierten-regeln.json. Wenn keine Datei angegeben ist, verwendet das Tool die Standardmuster aus der Datei regexes.json.
Hier ein Beispiel, wie eine benutzerdefinierte Musterdatei aussehen könnte:
// custom-rules.json
{
"Amazon AWS Access Key ID": "AKIA[0-9A-Z]{16}",
// ...
}
Um das Tool mit diesen benutzerdefinierten Regeln auszuführen, verwenden Sie den folgenden Befehl:
$ apkleaks -f /path/to/file.apk -p rules.json -o ~/Documents/apkleaks-results.txt
Wir überlassen dem Benutzer die vollständige Entscheidungsfreiheit, Disassembler-Argumente zu übergeben. Wenn Sie beispielsweise Threads im jadx-Dekompilierungsprozess aktivieren möchten, können Sie dies mit dem Argument -a/--args hinzufügen, z. B.: --args="--threads-count 5".
$ apkleaks -f /path/to/file.apk -a "--deobf --log-level DEBUG"
[!WARNING] Beachten Sie die von uns verwendeten Standard-Disassembler-Argumente, um Kollisionen zu vermeiden.
apkleaks wird unter Apache 2.0 vertrieben.
Da dieses Tool einige Beiträge enthält und ich kein Arschloch bin, möchte ich mich öffentlich bei den folgenden Benutzern für ihre Hilfe und Ressourcen bedanken:
apkurlgrep, weshalb dieses Tool erstellt wurde.truffleHogRegexes beitragen.LinkFinder.gf-Muster.dex2jar.SHA2048#4361 (Discord-Benutzer), der mir beim Portieren des Codes auf Python3 geholfen hat.NotKeyHacks.| Argument | Description | Example |
|---|
| -f, --file | APK-Datei zum Scannen | apkleaks -f file.apk |
| -o, --output | Ergebnisse in Datei schreiben (zufällig, falls nicht gesetzt) | apkleaks -f file.apk -o results.txt |
| -p, --pattern | Pfad zu einer benutzerdefinierten JSON-Musterdatei | apkleaks -f file.apk -p custom-rules.json |
| -a, --args | Disassembler-Argumente | apkleaks -f file.apk --args="--deobf --log-level DEBUG" |
| --json | Im JSON-Format speichern | apkleaks -f file.apk -o results.json --json |