Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
StaCoAn — StaCoAn ist ein plattformübergreifendes Tool, das Entwickler, Bug-Bounty-Jäger und ethische Hacker bei der statischen Codeanalyse von mobilen Anwendungen unterstützt. | Kitploit
Tools/GitHubGitHub/vincentcox/stacoan
Android-SicherheitStatische Code-Analyse (SAST)SchwachstellenanalyseMobile Sicherheit
GitHubvincentcox/stacoan

StaCoAn

StaCoAn ist ein plattformübergreifendes Tool, das Entwickler, Bug-Bounty-Jäger und ethische Hacker bei der statischen Codeanalyse von mobilen Anwendungen unterstützt.

Repository anzeigen
869137vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

StaCoAn header

StaCoAn Issues badge License badge status Travis

Nicht mehr gewartet!

Wird bald archiviert.

StaCoAn ist ein plattformübergreifendes Tool, das Entwickler, Bug-Bounty-Jäger und ethische Hacker bei der statischen Codeanalyse von mobilen Anwendungen* unterstützt.

Dieses Tool sucht nach interessanten Zeilen im Code, die Folgendes enthalten können:

  • Hartcodierte Anmeldedaten
  • API-Schlüssel
  • URLs von APIs
  • Entschlüsselungsschlüssel
  • Schwerwiegende Programmierfehler

Dieses Tool wurde mit großem Fokus auf Benutzerfreundlichkeit und grafische Führung in der Benutzeroberfläche entwickelt.

Für die Ungeduldigen gibt es den Download auf der Releases-Seite.

*: Beachten Sie, dass derzeit nur APK-Dateien unterstützt werden, IPA-Dateien werden jedoch in Kürze folgen.

Ein Beispielbericht ist hier zu finden.

Inhaltsverzeichnis

  • Inhaltsverzeichnis
  • Funktionen
    • Loot-Konzept
    • Wortlisten
    • Dateitypen
    • Responsive Design
  • Einschränkungen
  • Erste Schritte
    • Von den Releases
    • Docker
    • Aus dem Quellcode
    • Erstellen der ausführbaren Datei
      • Windows
      • mac
      • Linux
  • Mitwirken
    • Fahrplan
  • Autoren & Mitwirkende
    • Top-Mitwirkende
  • Lizenz
  • Danksagungen

Funktionen

Das Konzept ist, dass Sie Ihre mobile Anwendungsdatei (eine .apk- oder .ipa-Datei) auf die StaCoAn-Anwendung ziehen und ablegen, und sie generiert einen visuellen und portablen Bericht für Sie. Sie können die Einstellungen und Wortlisten anpassen, um eine personalisierte Erfahrung zu erhalten.

Die Berichte enthalten einen praktischen Baumansicht, mit dem Sie problemlos durch Ihre dekompilierte Anwendung navigieren können.

Mockup  application

Loot-Konzept

Die Loot-Funktion ermöglicht es Ihnen, die Funde zu 'plündern' (~Lesezeichen setzen), die für Sie von Wert sind, und auf der Loot-Seite erhalten Sie eine Übersicht über Ihren 'Beutezug'.

Der endgültige Bericht kann in eine ZIP-Datei exportiert und mit anderen Personen geteilt werden.

Wortlisten

Die Anwendung verwendet Wortlisten, um interessante Zeilen im Code zu finden. Wortlisten haben das folgende Format:

root@kitploit:~
API_KEY|||80||| This contains an API key reference
(https|http):\/\/.*api.*|||60||| This regex matches any URL containing 'api'

Beachten Sie, dass diese Wortlisten Regex-Einträge unterstützen.

In der exclusion_list.txt können Sie Ausschlüsse definieren (falls Sie aus irgendeinem Grund zu viele Funde haben):

root@kitploit:~
(https|http):\/\/.*api.*|||"res","layout"||| Wie zuvor, beachten Sie, dass "res","layout" dem Pfad entspricht
(https|http):\/\/.*api.*|||||| Um überall auszuschließen

Dateitypen

Jede Quelldatei wird verarbeitet. Dies umfasst '.java', '.js', '.html', '.xml',... Dateien.

Datenbankdateien werden ebenfalls nach Schlüsselwörtern durchsucht. Die Datenbank verfügt auch über eine Tabellenansicht.

database

Responsive Design

Die Berichte sind so gestaltet, dass sie auf allen Bildschirmen passen.

Wie funktioniert das Tool?

Pipeline tool

Einschränkungen

Dieses Tool wird mit verschlüsseltem Code Probleme haben. Wenn Sie ein Entwickler sind, versuchen Sie, ohne aktivierte Verschleierung zu kompilieren, bevor Sie dieses Tool ausführen. Wenn Sie auf der offensiven Seite sind, viel Glück, Bruder.

Erste Schritte

Von den Releases

Wenn Sie so schnell wie möglich loslegen möchten, gehen Sie zur Releases-Seite und laden Sie die ausführbare Datei oder das Archiv herunter, das Ihrem Betriebssystem entspricht.

Wenn Sie die Release-ZIP-Datei heruntergeladen haben, entpacken Sie diese.

Unter Windows können Sie einfach auf die ausführbare Datei doppelklicken. Sie wird im Server-Modus geöffnet und Sie können Ihre mobilen Anwendungen einfach per Drag-and-Drop in die Weboberfläche ziehen.

Windows 1 click

Auf Mac und Linux können Sie es einfach vom Terminal aus ohne Argumente für den Server-Modus ausführen.

root@kitploit:~
./stacoan

Ziehen Sie diese Datei auf die ausführbare Datei.

Oder Sie können eine APK-Datei angeben, um es ohne Server-Modus auszuführen:

root@kitploit:~
./stacoan -p test-apk.apk

Der Bericht wird in einem Ordner mit einem Namen abgelegt, der der APK entspricht.

Docker

root@kitploit:~
cd docker
root@kitploit:~
docker build . -t stacoan

Stellen Sie sicher, dass sich Ihre Anwendung im Ordner /yourappsfolder befindet.

root@kitploit:~
docker run -e JAVA_OPTS="-Xms2048m -Xmx2048m" -p 8888:8888 -p 7777:7777 -i -t stacoan

Ziehen Sie Ihre Anwendung per Drag-and-Drop über: http://127.0.0.1:7777.

Aus dem Quellcode

root@kitploit:~
git clone https://github.com/vincentcox/StaCoAn/
root@kitploit:~
cd StaCoAn/src

Stellen Sie sicher, dass pip3 installiert ist:

root@kitploit:~
sudo apt-get install python3-pip

Installieren Sie die erforderlichen Python-Pakete:

root@kitploit:~
pip3 install -r requirements.txt

StaCoAn über die Befehlszeile ausführen:

root@kitploit:~
python3 stacoan.py -p yourApp.apk

Oder wenn Sie lieber die Drag-and-Drop-Oberfläche verwenden möchten:

root@kitploit:~
python3 stacoan.py

Erstellen der ausführbaren Datei

Stellen Sie sicher, dass Sie sich im src-Ordner befinden.

root@kitploit:~
cd src

Installieren Sie PyInstaller:

root@kitploit:~
pip3 install pyinstaller

Windows

PyInstaller kann keine Unterordner mit Code verarbeiten, daher müssen wir den Code in einem Ordner ablegen.

root@kitploit:~
sed -i 's/from helpers./from /g' helpers/*
sed -i 's/from helpers./from /g' stacoan.py
sed -i 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

StaCoAn erstellen:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

mac

PyInstaller kann keine Unterordner mit Code verarbeiten, daher müssen wir den Code in einem Ordner ablegen.

root@kitploit:~
# Hinweis: Die '' sind notwendig, da die sed-Syntax auf dem Mac anders ist.
sed -i '' 's/from helpers./from /g' helpers/*
sed -i '' 's/from helpers./from /g' stacoan.py
sed -i '' 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

StaCoAn erstellen:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

Linux

PyInstaller kann keine Unterordner mit Code verarbeiten, daher müssen wir den Code in einem Ordner ablegen.

root@kitploit:~
sed -i 's/from helpers./from /g' helpers/*
sed -i 's/from helpers./from /g' stacoan.py
sed -i 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

StaCoAn erstellen:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

Mitwirken

Der gesamte Wert dieses Programms hängt von den Wortlisten ab, die es verwendet. Letztendlich zählt das Endergebnis. Eine Wortliste zu erstellen ist einfach (im Vergleich zum Schreiben von tatsächlichem Code), hat aber die größte Auswirkung auf das Endergebnis. Sie können der Community am meisten helfen, indem Sie Wortlisten erstellen.

Wenn Sie eine einfache Möglichkeit haben möchten, Ihre Ideen zu posten, gehen Sie zu: http://www.tricider.com/brainstorming/2pdrT7ONVrB. Dort können Sie Ideen für Einträge in der Wortliste hinzufügen.

Die Verbesserung des Codes wird ebenfalls sehr geschätzt.

Wenn der Beitrag hoch genug ist, werden Sie im Abschnitt authors erwähnt.

Fahrplan

  • IPA-Dateien auch mit diesem Programm funktionieren lassen
  • DB-Treffer plünderbar machen
  • Besseres Logging (plattformübergreifend)
  • Docker-Optimierung
  • Server zum Hochladen von Dateien (APK, IPA) verwenden und verarbeiten
  • Ausschlussliste zum Ignorieren von Funden in bestimmten Ordnern. Zum Beispiel Ignorieren von http in res/layout und allgemein http://schemas.android.com/apk/res/android
  • Sauberere Dateistruktur dieses Projekts

Autoren & Mitwirkende

Top-Mitwirkende

Lizenz

Die folgenden Projekte wurden in diesem Projekt verwendet:

  • Materialize CSS: Materialize, ein CSS-Framework basierend auf Material Design. Wird für das allgemeine Design der Berichte verwendet.
  • PRISMJS: Leichtgewichtige, robuste, elegante Syntaxhervorhebung. Wird für die Code-Markierung verwendet.
  • JADX: Dex-zu-Java-Dekompilierer. Wird zum Dekompilieren von APK-Dateien* verwendet.
  • Fancytree: jQuery-Baumsicht / Baumraster-Plugin. Wird in der Baumansicht der Berichte verwendet.
  • fontawesome: Font Awesome, die ikonische Schriftart und das CSS-Framework. Wird für einige Symbole verwendet.
  • JSZip: JSZip ist eine JavaScript-Bibliothek zum Erstellen, Lesen und Bearbeiten von ZIP-Dateien mit einer schönen und einfachen API.
  • FileSaver: Eine HTML5-saveAs()-FileSaver-Implementierung. Wird in der JSZip-Bibliothek verwendet.

Alle diese Projekte haben ihre entsprechenden Lizenzen. Bitte respektieren Sie diese, während Sie dieses Projekt modifizieren und weiterverbreiten.

*: die Binärdatei ist in diesem Projekt enthalten. Falls die Entwickler von JADX damit nicht einverstanden sind, können Sie mich gerne kontaktieren, damit wir eine Lösung finden können.

Danksagungen

  • Kevin De Koninck: Git-Meister und Senpai der Geduld mit meinem Lernprozess in pep8.
  • brakke97: Er hat mir beigebracht, wie man mobile Anwendungen hackt. Dieses Projekt würde es ohne ihn nie geben.
  • Aditya Gupta: Ein großartiger Typ, wirklich. Halten Sie ihn einfach von Ihrem IoT-Kühlschrank oder Ihrer Kaffeemaschine fern. Schauen Sie sich seine Website an, wenn Sie sich für IoT-Hacking interessieren. Werfen Sie auch einen Blick auf seinen Kurs "Advanced Android and iOS Hands-on Exploitation". Ich bin mir sicher, dass viele zukünftige Verbesserungen dieses Tools auf Ideen und Techniken basieren werden, die während seines Kurses verwendet werden.
  • Quintenvi: Er hat mir viel beigebracht, auch nicht-hackingbezogene Dinge.
  • c4b3rw0lf: Der großartige Typ hinter der VulnOS-Reihe.
  • MacJu89: Infra- & XSS-Senpai

Viele weitere sollten hier aufgeführt werden, aber ich kann sie nicht alle nennen.

Tool herunterladen
Projektersteller

Vincent Cox

Linkedin Twitter Website