
APK-Decompiler & Secrets-Scanner für Android-Sicherheitsforschung! Extrahiert geleakte API-Keys, hartcodierte Zugangsdaten und Endpunkte aus APK-Dateien. apk2url, APK-Leak-Erkennung. Bug-Bounty- & Pentesting-Tool. Alternative zu apkleaks, MobSF!
APK-Decompiler und Secrets-Scanner für die Android-Sicherheitsforschung. Extrahiert automatisch API-Schlüssel, Endpunkte, Tokens und andere geleakte Anmeldedaten aus Android-Anwendungen.
Funktioniert mit .apk, .xapk, .dex, .jar, .class, .smali, .zip, .aar, .arsc, .aab-Dateien.
Perfekt für die apk2url-Extraktion, APK-Leak-Erkennung und Android-Reverse-Engineering. Wird von Sicherheitsforschern, Penetrationstestern und Bug-Bounty-Jägern verwendet.
Die meisten Android-Apps enthalten hartcodierte Secrets. Entwickler verstecken oft AWS-Schlüssel, Firebase-Tokens, API-Anmeldedaten direkt im Code und denken, dass Obfuskation sie schützt. Tut sie nicht.
APKprobe dekompiliert die APK, führt Deobfuskation durch und scannt alles mit Regex-Mustern, um Folgendes zu finden:
Extrahiert alle URLs, API-Endpunkte und Backend-Routen aus jeder Android-App. Perfekt für:
Entdecke vergessene Dev/Staging-Endpunkte, interne APIs und Admin-Panels, die nicht öffentlich sein sollten.
Sicherheitskritischen Code schnell lokalisieren:
Beschleunige deine Frida-Skripte, indem du genau weißt, wo du hooken musst.
git clone https://github.com/wadingporque/apkprobe.git
cd apkprobe
python setup.py install
Oder im Entwicklungsmodus installieren:
pip install -e .
Eine APK auf Secrets scannen:
apkprobe target.apk
URLs und Endpunkte extrahieren:
apkprobe target.apk -r endpoints
Auf AWS/Cloud-Anmeldedaten scannen:
apkprobe target.apk -r aws gcp azure
apkprobe app.apk
apkprobe app1.apk app2.apk app3.xapk
apkprobe --jadx --apktool --cfr app.apk
apkprobe app.apk -o results.json -f json
apkprobe app.apk -r /path/to/rules.json
apkprobe -r aws endpoints -o output.yaml -f yaml -c *.apk
apkprobe [OPTIONS] FILES...
Options:
-r, --rules FILES Regeldateien oder integrierte Sets (aws, gcp, azure, endpoints, etc.)
-o, --output FILE Ausgabedateipfad
-f, --format FORMAT Ausgabeformat: json, yaml, text
-g, --groupby TYPE Gruppieren nach: file, locator, both
-c, --cleanup Dekompilierte Dateien nach dem Scan entfernen
-q, --quiet Ausgabe unterdrücken
Decompiler:
--jadx, -J JADX verwenden (Standard)
--apktool, -A APKTool verwenden
--cfr, -C CFR verwenden
--procyon, -P Procyon verwenden
--krakatau, -K Krakatau verwenden
--fernflower, -F Fernflower verwenden
Erweitert:
-d, --deobfuscate Deobfuskation aktivieren
-w, --working-dir DIR Arbeitsverzeichnis
--timeout SECONDS Scan-Timeout
Verwende mehrere Decompiler zusammen für maximale Abdeckung — verschiedene Tools behandeln Obfuskation unterschiedlich.
APKprobe unterstützt mehrere Regelformate. Erstelle eigene oder verwende vorhandene Musterdatenbanken.
| Format | Erweiterung |
|---|---|
| APKprobe JSON | .json |
| Gitleaks | .toml |
| secret-patterns-db | .yaml |
{
"id": "stripe-api-key",
"name": "Stripe API Key",
"pattern": "sk_live_[a-zA-Z0-9]{24}",
"confidence": "high"
}
aws — AWS-Anmeldedaten, S3-Buckets, ARNsgcp — Google-Cloud-API-Schlüssel, Servicekontenazure — Azure-Verbindungsstrings, Schlüsselendpoints — URLs, API-Routen, Webhooksgeneric — Häufige API-Schlüsselmustergitleaks — Vollständiges Gitleaks-RegelsetAPKprobe verwendet parallele Verarbeitung sowohl für die Dekompilierung als auch für das Scannen.
# 8 Worker für das Scannen verwenden
apkprobe app.apk -smw 8
# Multiprocessing statt Threading verwenden
apkprobe app.apk -sct process
Tipps:
--cleanup verwenden, um bei Stapeljobs Speicherplatz zu sparenAPKprobe ähnelt diesen Tools:
APKprobe kombiniert Dekompilierung + Scannen in einem Tool mit Unterstützung für mehrere Decompiler.
Einen Fehler gefunden? Eine Idee? Pull Requests sind willkommen.
git clone https://github.com/wadingporque/apkprobe.git
cd apkprobe
python setup.py install
Verwende APKprobe mit dem endpoints-Regelset, um alle URLs, API-Endpunkte und Backend-Routen zu extrahieren:
apkprobe app.apk -r endpoints -o urls.json
Dies führt die apk2url-Extraktion automatisch nach der Dekompilierung durch.
APKprobe scannt dekompilierten Code mit 250+ Regex-Mustern auf hartcodierte Secrets:
apkprobe app.apk -r aws gcp azure
Es erkennt AWS-Schlüssel, Firebase-Tokens, Stripe-Schlüssel und andere geleakte Anmeldedaten.
APKprobe unterstützt mehrere Decompiler — verwende sie zusammen für beste Ergebnisse:
apkprobe --jadx --apktool --cfr app.apk
Verschiedene Decompiler behandeln Obfuskation unterschiedlich, daher erhöht die Kombination die Abdeckung.
Ja. APKprobe ist für Android-Penetrationstests und Bug-Bounty-Recon konzipiert. Es kartiert schnell die Angriffsfläche, indem es Endpunkte, API-Schlüssel und hartcodierte Secrets aus Ziel-Apps extrahiert.
wadingporque
MIT-Lizenz. Siehe LICENSE für Details.
| Decompiler | Typ | Hinweise |
|---|
| JADX | Java | Standard, am besten für die meisten APKs |
| APKTool | Smali | Ressourcen + Manifest |
| CFR | Java | Gut für obfuskierten Code |
| Procyon | Java | Alternativer Decompiler |
| Krakatau | Java | Behandelt Randfälle |
| Fernflower | Java | IntelliJs Decompiler |
| Einfaches Schlüssel-Wert |
.json |