
Statisches Analysetool für Android/iOS-Apps mit Fokus auf Sicherheitsprobleme außerhalb des Quellcodes
Ein statisches Analysewerkzeug für Android- und iOS-Anwendungen, das sich auf Sicherheitsprobleme außerhalb des Quellcodes konzentriert, wie z. B. Ressourcenstrings, Drittanbieterbibliotheken und Konfigurationsdateien.
Python 3 wird benötigt, und alle erforderlichen Module finden Sie in der Datei requirements.txt. Getestet nur unter Python 3.7, sollte aber auch mit anderen 3.x-Versionen funktionieren. Derzeit ist keine Unterstützung für 2.x geplant.
Sie können dies wie folgt über PIP installieren:
pip install truegaze
truegaze
Zum manuellen Herunterladen und Ausführen gehen Sie wie folgt vor:
git clone https://github.com/nightwatchcybersecurity/truegaze.git
cd truegaze
pip install -r requirements.txt
python -m truegaze.cli
Um Module aufzulisten:
truegaze list
Um eine Anwendung zu scannen:
truegaze scan test.apk
truegaze scan test.ipa
Um mehrere Anwendungen zu scannen:
truegaze scan *.apk
truegaze scan *.ipa
Module auflisten:
user@localhost:~/$ truegaze list
Total active plugins: 3
+----------------+-------------------------------------------+---------+-------+
| Name | Beschreibung | Android | iOS |
+----------------+-------------------------------------------+---------+-------+
| AdobeMobileSdk | Erkennung einer falschen SSL-Konfiguration| True | True |
| | im Adobe Mobile SDK | | |
+----------------+-------------------------------------------+---------+-------+
| FirebasePlugin | Erkennung unsicherer Firebase-Datenbanken | True | False |
| | und GCP-Speicher-Buckets | | |
+----------------+-------------------------------------------+---------+-------+
| WeakKeyPlugin | Erkennung schwacher Android-Signaturschlüssel | True | False |
+----------------+-------------------------------------------+---------+-------+
Scannen einer Anwendung:
user@localhost:~/$ truegaze scan ~/test.ipa
Identified as an iOS application via a manifest located at: Payload/IPAPatch-DummyApp.app/Info.plist
Scanning using the "AdobeMobileSdk" plugin
-- Found 1 configuration file(s)
-- Scanning "Payload/IPAPatch-DummyApp.app/Base.lproj/ADBMobileConfig.json'
---- FOUND: The ["analytics"]["ssl"] setting is missing or false - SSL is not being used
---- FOUND: The ["remotes"]["analytics.poi"] URL doesn't use SSL: http://assets.example.com/c234243g4g4rg.json
---- FOUND: The ["remotes"]["messages"] URL doesn't use SSL: http://assets.example.com/b34343443egerg.json
---- FOUND: A "templateurl" in ["messages"]["payload"] doesn't use SSL: http://my.server.com/?user={user.name}&zip={user.zip}&c16={%sdkver%}&c27=cln,{a.PrevSessionLength}
---- FOUND: A "templateurl" in ["messages"]["payload"] doesn't use SSL: http://my.43434server.com/?user={user.name}&zip={user.zip}&c16={%sdkver%}&c27=cln,{a.PrevSessionLength}
Done!
Installierte Version anzeigen:
user@localhost:~/$ truegaze version
Current version: v0.2
Die meisten Scans werden offline durchgeführt und benötigen keinen Internetzugang. Um die Scans durchzuführen, die Online-Zugriff erfordern, verwenden Sie die Option „--online". Bitte nutzen Sie diese legal.
Die Anwendung ist ein Kommandozeilenwerkzeug und besteht aus mehreren Modulen, die auf verschiedene Schwachstellen prüfen. Jedes Modul führt seinen eigenen Scan durch, und alle Ergebnisse werden auf der Kommandozeile ausgegeben.
Bitte verwenden Sie den GitHub Issue Tracker, um Probleme zu melden oder Funktionen vorzuschlagen: https://github.com/nightwatchcybersecurity/truegaze
Sie können auch eine E-Mail an research /at/ nightwatchcybersecurity [dot] com senden.
„True Gaze" oder „Истинное Зрение" ist ein magischer Zauberspruch, der das Unsichtbare sichtbar macht (aus dem Buch „Last Watch" von Sergei Lukyanenko).