Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
qark — Werkzeug zum Suchen mehrerer sicherheitsrelevanter Android-App-Schwachstellen | Kitploit
Tools/GitHubGitHub/linkedin/qark
Android-SicherheitStatische AnalyseExploit-FrameworksSchwachstellenanalysePenetrationstestsMobile Sicherheit
GitHublinkedin/qark

qark

Werkzeug zum Suchen mehrerer sicherheitsrelevanter Android-App-Schwachstellen

Repository anzeigen
3.4k663vor 7 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Quick Android Review Kit

Dieses Tool wurde entwickelt, um mehrere sicherheitsrelevante Schwachstellen in Android-Anwendungen zu finden, entweder im Quellcode oder in gepackten APKs. Das Tool ist außerdem in der Lage, "Proof-of-Concept"-APKs und/oder ADB-Befehle zu erstellen, die viele der gefundenen Schwachstellen ausnutzen können. Es ist nicht notwendig, das Testgerät zu rooten, da sich dieses Tool auf Schwachstellen konzentriert, die unter ansonsten sicheren Bedingungen ausgenutzt werden können.

Anforderungen

Getestet mit Python 2.7.13 und 3.6 Getestet auf OSX, Linux und Windows

Verwendung

Für weitere Optionen siehe den Befehl --help.

APK::

~ qark --apk path/to/my.apk

Java-Quellcodedateien::

~ qark --java path/to/parent/java/folder ~ qark --java path/to/specific/java/file.java

Ergebnisse

Ein Bericht wird im JSON-Format generiert und kann in andere Formate umgewandelt werden. Um den Berichtstyp zu ändern, verwenden Sie bitte das Flag --report-type.

Installation

Mit pip (keine Sicherheitsprüfungen für Abhängigkeiten)::

~ pip install --user qark # --user is only needed if not using a virtualenv ~ qark --help

Mit requirements.txt (Sicherheitsprüfungen für Abhängigkeiten)::

~ git clone https://github.com/linkedin/qark ~ cd qark ~ pip install -r requirements.txt ~ pip install . --user # --user is only needed if not using a virtualenv ~ qark --help

Exploit-APK

QARK kann für einige der gefundenen Schwachstellen eine grundlegende Exploit-APK generieren.

Um die Exploit-APK zu generieren, müssen einige Schritte befolgt werden. Sie benötigen das Android SDK v21 und build-tools v21.1.2.

  1. Installieren Sie das Android SDK, Sie können es unter den 'Befehlszeilen-Tools' erhalten: https://developer.android.com/studio/#downloads
  2. Entpacken Sie das Android SDK
  3. Wechseln Sie in das neue Verzeichnis und generieren Sie die Lizenzen mit bin/sdkmanager --licenses
  4. Stellen Sie sicher, dass sich die generierten Lizenzen im Android SDK-Verzeichnis befinden.
  5. Installieren Sie das SDK und die entsprechende build-tools-Version: bin/sdkmanager --install "platforms;android-21" "sources;android-21" "build-tools;21.1.2"

Prüfungen

QARK ist ein einfach zu bedienendes Tool, das in der Lage ist, häufige Sicherheitslücken in Android-Anwendungen zu finden. Im Gegensatz zu kommerziellen Produkten ist es zu 100 % kostenlos nutzbar. QARK bietet Schulungsinformationen, die es Sicherheitsprüfern ermöglichen, präzise und ausführliche Erklärungen der Schwachstellen zu finden. QARK automatisiert die Verwendung mehrerer Decompiler, nutzt deren kombinierte Ausgaben, um bei der Dekompilierung von APKs überlegene Ergebnisse zu erzielen. Der größte Vorteil von QARK gegenüber herkömmlichen Tools, die lediglich auf mögliche Schwachstellen hinweisen, ist schließlich, dass es ADB-Befehle oder sogar voll funktionsfähige APKs erstellen kann, die hypothetische Schwachstellen in funktionierende "POC"-Exploits verwandeln.

Zu den Arten von Sicherheitslücken, die dieses Tool zu finden versucht, gehören:

  • Unbeabsichtigt exportierte Komponenten
  • Unsachgemäß geschützte exportierte Komponenten
  • Intents, die abgefangen oder abgehört werden können
  • Unsachgemäße x.509-Zertifikatsprüfung
  • Erstellung von weltweit les- oder schreibbaren Dateien
  • Aktivitäten, die Daten preisgeben könnten
  • Die Verwendung von Sticky Intents
  • Unsicher erstellte Pending Intents
  • Senden unsicherer Broadcast Intents
  • In den Quellcode eingebettete private Schlüssel
  • Schwache oder unsachgemäße Verwendung von Kryptografie
  • Potenziell ausnutzbare WebView-Konfigurationen
  • Exportierte Preference Activities
  • Tapjacking
  • Apps, die Backups ermöglichen
  • Apps, die debugbar sind
  • Apps, die veraltete API-Versionen mit bekannten Sicherheitslücken unterstützen

Hinweis

Hinweis: QARK dekompiliert Android-Anwendungen zurück in den rohen Quellcode. Verwenden Sie dieses Tool nicht, wenn dies in Ihrem Rechtsraum als illegal angesehen werden könnte. Wenn Sie unsicher sind, holen Sie rechtlichen Rat ein.

Wenn Sie auf Problemen unter OSX stoßen, insbesondere im Zusammenhang mit dem ausgehenden Aufruf des Play Store oder dem Herunterladen des SDK, liegt dies wahrscheinlich an Ihrer Python/OpenSSL-Konfiguration und der Tatsache, dass kürzliche Änderungen in OSX Python, das über brew installiert wurde, beeinträchtigt haben. Das Löschen Ihrer Python-Installation(en) und die Neuinstallation aus den Quellen könnte Ihre Probleme beheben.

Lizenz

Copyright 2015 LinkedIn Corp. Alle Rechte vorbehalten.

Copyright 2015 LinkedIn Corp. Lizenziert unter der Apache License, Version 2.0 (der "Lizenz"); Sie dürfen diese Datei nur in Übereinstimmung mit der Lizenz verwenden. Eine Kopie der Lizenz erhalten Sie hier <http://www.apache.org/licenses/LICENSE-2.0/>_. Sofern nicht durch geltendes Recht vorgeschrieben oder schriftlich vereinbart, wird die unter der Lizenz verbreitete Software ohne jegliche Gewährleistung oder Bedingungen – weder ausdrücklich noch stillschweigend – bereitgestellt.

Tool herunterladen