Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
slicer — Ein Tool zur Automatisierung des langweiligen Prozesses der APK recon | Kitploit
Tools/GitHubGitHub/mzfr/slicer
Android-SicherheitAufklärungSchwachstellenanalyseMobile App-PenetrationstestsInformationsbeschaffung
GitHubmzfr/slicer

slicer

Ein Tool zur Automatisierung des langweiligen Prozesses der APK recon

Repository anzeigen
34344vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

License: GPL v3 platform

Slicer

Ein Tool zur Automatisierung des Recon-Prozesses für eine APK-Datei.

Slicer akzeptiert einen Pfad zu einer extrahierten APK-Datei und gibt dann alle Aktivitäten, Receiver und Dienste zurück, die exportiert sind, null-Berechtigungen haben und extern provoziert werden können.

Hinweis: Die APK muss mit jadx oder apktool extrahiert werden.

Inhaltsverzeichnis

  • Slicer
  • Inhaltsverzeichnis
  • Zusammenfassung
  • Funktionen
  • Installation
  • Verwendung
  • Anwendungsbeispiel
  • Danksagungen und Anerkennungen
  • Beitrag
  • Unterstützung

Zusammenfassung

Warum?

Ich habe vor etwa 3 Wochen (im Juni 2020) mit Bug Bounty angefangen und mich bei Android-Apps bestmöglich bemüht. Aber mir ist aufgefallen, dass es in allen Apps bestimmte Dinge gibt, die ich erledigen muss, bevor ich tiefer eintauche. Daher dachte ich mir, es wäre schön, diesen Prozess mit einem einfachen Tool zu automatisieren.

Warum nicht drozer?

Nun, drozer ist ein anderes Kaliber. Obwohl es alle zugänglichen Komponenten findet, hatte ich es satt, diese Befehle immer wieder auszuführen.

Warum nicht die Automatisierung mit drozer?

Ich habe tatsächlich ein Bash-Skript geschrieben, um bestimmte drozer-Befehle auszuführen, damit ich sie nicht manuell ausführen muss. Aber es gab immer noch einige langweilige Dinge zu erledigen. Wie die Überprüfung der strings.xml auf verschiedene API-Schlüssel, das Testen, ob die Firebase-Datenbank öffentlich zugänglich ist oder ob diese Google-API-Schlüssel ein Cap oder ähnliches für ihre Nutzung eingerichtet haben, und viele andere Dinge.

Warum nicht alle Dateien durchsuchen?

Ich denke, dass ein Tool wie grep oder ripgrep viel schneller wäre, um alle Dateien zu durchsuchen. Wenn Sie also etwas Bestimmtes suchen, ist es besser, diese Tools zu verwenden. Aber wenn Sie denken, dass es etwas gibt, das in allen Android-Dateien überprüft werden sollte, können Sie gerne ein Issue eröffnen.

Funktionen

  • Überprüfen, ob die APK android:allowbackup auf true gesetzt hat

  • Überprüfen, ob die APK android:debuggable auf true gesetzt hat.

  • Alle Aktivitäten, Dienste und Broadcast-Empfänger zurückgeben, die exportiert sind und keine Berechtigung gesetzt haben. Dies wird anhand von zwei Dingen entschieden:

    • android:exported=true ist in einer der Komponenten vorhanden und es wurde keine Berechtigung gesetzt.
    • Wenn exportiert nicht erwähnt wird, prüft slicer, ob Intent-Filter für diese Komponente definiert sind. Wenn ja, bedeutet das, dass die Komponente standardmäßig exportiert ist (dies ist die Regel in der Android-Dokumentation).
  • Überprüfen der Firebase-URL der APK, indem sie mit dem .json-Trick getestet wird.

    • Wenn die Firebase-URL myapp.firebaseio.com ist, wird geprüft, ob https://myapp.firebaseio.com/.json etwas zurückgibt oder eine Berechtigungsverweigerung ausgibt.
    • Wenn dies offen ist, kann dies als hohe Schwere gemeldet werden.
  • Überprüfen, ob die Google-API-Schlüssel öffentlich zugänglich sind oder nicht.

Installation

  • Klonen Sie dieses Repository
root@kitploit:~
git clone https://github.com/mzfr/slicer
  • cd slicer
  • Jetzt können Sie es ausführen: python3 slicer.py -h

Verwendung

Die Verwendung ist sehr einfach. Folgende Optionen sind verfügbar:

root@kitploit:~
Informationen aus Manifest und Strings einer APK extrahieren

Verwendung:
        slicer [OPTION] [Extrahierte-APK-Verzeichnis]

Optionen:

  -d, --dir             Pfad zum jadx-Ausgabeverzeichnis
  -o, --output          Name der Ausgabedatei (noch nicht implementiert)

Ich habe das output-Flag noch nicht implementiert, da ich denke, dass die Ausgabe von slicer in eine YAML-Datei umgeleitet werden kann, um ein einheitliches Format zu erhalten.

Anwendungsbeispiel

  • Informationen aus der APK extrahieren und auf dem Bildschirm anzeigen.
root@kitploit:~
python3 slicer.py -d pfad/zur/extrahierten/apk -c config.json

Danksagungen und Anerkennungen

Das Extraktionsmodul zum Extrahieren von URLs und Pfaden stammt von apkurlgrep von @ndelphit

Beitrag

Alle in diesem Tool implementierten Funktionen sind Dinge, die ich in den letzten Wochen gelernt habe. Wenn Sie also glauben, dass es noch viele andere Dinge gibt, die in einer APK überprüft werden sollten, eröffnen Sie bitte ein Issue für diese Funktion, und ich werde mich freuen, sie zu implementieren :)

Unterstützung

Wenn Sie möchten, können Sie mir einen Kaffee kaufen:

Kauf mir einen Kaffee

Tool herunterladen
  • Dies kann bei einigen Bounty-Programmen gemeldet werden, hat aber eine geringe Schwere.
  • Aber meistens führt die Meldung dieser Art von Dingen zu Schmerzen durch Duplicate.
  • Manchmal kann das Unternehmen es auch einfach als nicht anwendbar schließen und behaupten, dass der Schlüssel ein Nutzungslimit hat – r/suspiciouslyspecific 😉
  • Andere API-Schlüssel zurückgeben, die in strings.xml und in AndroidManifest.xml vorhanden sind.

  • Alle Dateinamen im Verzeichnis /res/raw und res/xml auflisten.

  • Alle URLs und Pfade extrahieren.

    • Diese können mit Tools wie dirsearch oder ffuf verwendet werden.