Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
apkprobe — APK-Decompiler & Secrets-Scanner für Android-Sicherheitsforschung! Extrahiert geleakte API-Keys, hartcodierte Zugangsdaten und Endpunkte aus APK-Dateien. apk2url, APK-Leak-Erkennung. Bug-Bounty- & Pentesting-Tool. Alternative zu apkleaks, MobSF! | Kitploit
Tools/GitHubGitHub/wadingporque/apkprobe
Android-SicherheitStatische AnalyseSchwachstellenanalyseReverse EngineeringInformationsbeschaffungPenetrationstestsMobile SicherheitSecret-Erkennung
GitHubwadingporque/apkprobe

apkprobe

APK-Decompiler & Secrets-Scanner für Android-Sicherheitsforschung! Extrahiert geleakte API-Keys, hartcodierte Zugangsdaten und Endpunkte aus APK-Dateien. apk2url, APK-Leak-Erkennung. Bug-Bounty- & Pentesting-Tool. Alternative zu apkleaks, MobSF!

414vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

APKprobe

Android Python License

APK-Decompiler und Secrets-Scanner für die Android-Sicherheitsforschung. Extrahiert automatisch API-Schlüssel, Endpunkte, Tokens und andere geleakte Anmeldedaten aus Android-Anwendungen.

Funktioniert mit .apk, .xapk, .dex, .jar, .class, .smali, .zip, .aar, .arsc, .aab-Dateien.

Perfekt für die apk2url-Extraktion, APK-Leak-Erkennung und Android-Reverse-Engineering. Wird von Sicherheitsforschern, Penetrationstestern und Bug-Bounty-Jägern verwendet.


Inhaltsverzeichnis

  • Warum APKprobe?
  • Funktionen
  • Installation
  • Schnellstart
  • Anwendungsbeispiele
  • Unterstützte Decompiler
  • Benutzerdefinierte Regeln
  • Leistung
  • Alternativen
  • Mitwirken
  • FAQ
  • Lizenz

Warum APKprobe?

Geleakte API-Schlüssel & Secrets extrahieren

Die meisten Android-Apps enthalten hartcodierte Secrets. Entwickler verstecken oft AWS-Schlüssel, Firebase-Tokens, API-Anmeldedaten direkt im Code und denken, dass Obfuskation sie schützt. Tut sie nicht.

APKprobe dekompiliert die APK, führt Deobfuskation durch und scannt alles mit Regex-Mustern, um Folgendes zu finden:

  • Cloud-Anmeldedaten (AWS, GCP, Azure)
  • API-Schlüssel (Stripe, Twilio, SendGrid, etc.)
  • OAuth-Tokens & Secrets
  • Datenbank-Verbindungsstrings
  • Private Schlüssel & Zertifikate

Versteckte Endpunkte finden (apk2url)

Extrahiert alle URLs, API-Endpunkte und Backend-Routen aus jeder Android-App. Perfekt für:

  • Bug-Bounty-Recon
  • Penetrationstests
  • Angriffsflächen-Kartierung

Entdecke vergessene Dev/Staging-Endpunkte, interne APIs und Admin-Panels, die nicht öffentlich sein sollten.


Reverse Engineering leicht gemacht

Sicherheitskritischen Code schnell lokalisieren:

  • SSL-Pinning-Implementierungen
  • Root-Erkennungs-Funktionen
  • Anti-Manipulations-Prüfungen
  • Verschlüsselungsroutinen

Beschleunige deine Frida-Skripte, indem du genau weißt, wo du hooken musst.


Funktionen

  • Multi-Decompiler-Unterstützung — JADX, APKTool, CFR, Procyon, Krakatau, Fernflower
  • Automatische Deobfuskation — bessere Ergebnisse bei geschützten Apps
  • 250+ integrierte Muster — AWS, GCP, Azure, generische API-Schlüssel, URLs
  • Benutzerdefinierte Regeln — JSON, YAML, TOML, Gitleaks-Format
  • Stapelverarbeitung — Hunderte von APKs auf einmal scannen
  • Schnell — parallele Dekompilierung und Scannen
  • Mehrere Ausgabeformate — JSON, YAML, Text

Installation

root@kitploit:~
git clone https://github.com/wadingporque/apkprobe.git
cd apkprobe
python setup.py install

Oder im Entwicklungsmodus installieren:

root@kitploit:~
pip install -e .

Schnellstart

Eine APK auf Secrets scannen:

root@kitploit:~
apkprobe target.apk

URLs und Endpunkte extrahieren:

root@kitploit:~
apkprobe target.apk -r endpoints

Auf AWS/Cloud-Anmeldedaten scannen:

root@kitploit:~
apkprobe target.apk -r aws gcp azure

Anwendungsbeispiele

Grundlegender Scan

root@kitploit:~
apkprobe app.apk

Mehrere Dateien scannen

root@kitploit:~
apkprobe app1.apk app2.apk app3.xapk

Mehrere Decompiler für bessere Abdeckung verwenden

root@kitploit:~
apkprobe --jadx --apktool --cfr app.apk

Ausgabe als JSON

root@kitploit:~
apkprobe app.apk -o results.json -f json

Benutzerdefinierte Regeln

root@kitploit:~
apkprobe app.apk -r /path/to/rules.json

Stapelscan mit Bereinigung

root@kitploit:~
apkprobe -r aws endpoints -o output.yaml -f yaml -c *.apk
Alle CLI-Optionen
root@kitploit:~
apkprobe [OPTIONS] FILES...

Options:
  -r, --rules FILES       Regeldateien oder integrierte Sets (aws, gcp, azure, endpoints, etc.)
  -o, --output FILE       Ausgabedateipfad
  -f, --format FORMAT     Ausgabeformat: json, yaml, text
  -g, --groupby TYPE      Gruppieren nach: file, locator, both
  -c, --cleanup           Dekompilierte Dateien nach dem Scan entfernen
  -q, --quiet             Ausgabe unterdrücken

Decompiler:
  --jadx, -J              JADX verwenden (Standard)
  --apktool, -A           APKTool verwenden
  --cfr, -C               CFR verwenden
  --procyon, -P           Procyon verwenden
  --krakatau, -K          Krakatau verwenden
  --fernflower, -F        Fernflower verwenden

Erweitert:
  -d, --deobfuscate       Deobfuskation aktivieren
  -w, --working-dir DIR   Arbeitsverzeichnis
  --timeout SECONDS       Scan-Timeout

Unterstützte Decompiler

Verwende mehrere Decompiler zusammen für maximale Abdeckung — verschiedene Tools behandeln Obfuskation unterschiedlich.


Benutzerdefinierte Regeln

APKprobe unterstützt mehrere Regelformate. Erstelle eigene oder verwende vorhandene Musterdatenbanken.

Unterstützte Formate

FormatErweiterung
APKprobe JSON.json
Gitleaks.toml
secret-patterns-db.yaml

Beispielregel (JSON)

root@kitploit:~
{
    "id": "stripe-api-key",
    "name": "Stripe API Key",
    "pattern": "sk_live_[a-zA-Z0-9]{24}",
    "confidence": "high"
}

Integrierte Regelsets

  • aws — AWS-Anmeldedaten, S3-Buckets, ARNs
  • gcp — Google-Cloud-API-Schlüssel, Servicekonten
  • azure — Azure-Verbindungsstrings, Schlüssel
  • endpoints — URLs, API-Routen, Webhooks
  • generic — Häufige API-Schlüsselmuster
  • gitleaks — Vollständiges Gitleaks-Regelset

Leistung

APKprobe verwendet parallele Verarbeitung sowohl für die Dekompilierung als auch für das Scannen.

root@kitploit:~
# 8 Worker für das Scannen verwenden
apkprobe app.apk -smw 8

# Multiprocessing statt Threading verwenden
apkprobe app.apk -sct process

Tipps:

  • Dekompilierung ist RAM-intensiv — Worker auf Systemen mit wenig Speicher begrenzen
  • Scannen ist CPU-gebunden — mehr Worker = schnellere Ergebnisse
  • --cleanup verwenden, um bei Stapeljobs Speicherplatz zu sparen

Alternativen

APKprobe ähnelt diesen Tools:

  • apkleaks — Python, regex-basiert
  • jadx — Java-Decompiler (kein Scannen)
  • apktool — Smali-Disassembler
  • MobSF — Vollständiges Mobile-Security-Framework

APKprobe kombiniert Dekompilierung + Scannen in einem Tool mit Unterstützung für mehrere Decompiler.


Mitwirken

Einen Fehler gefunden? Eine Idee? Pull Requests sind willkommen.

root@kitploit:~
git clone https://github.com/wadingporque/apkprobe.git
cd apkprobe
python setup.py install

FAQ

Wie extrahiere ich URLs aus einer APK-Datei?

Verwende APKprobe mit dem endpoints-Regelset, um alle URLs, API-Endpunkte und Backend-Routen zu extrahieren:

root@kitploit:~
apkprobe app.apk -r endpoints -o urls.json

Dies führt die apk2url-Extraktion automatisch nach der Dekompilierung durch.

Wie finde ich geleakte API-Schlüssel in Android-Apps?

APKprobe scannt dekompilierten Code mit 250+ Regex-Mustern auf hartcodierte Secrets:

root@kitploit:~
apkprobe app.apk -r aws gcp azure

Es erkennt AWS-Schlüssel, Firebase-Tokens, Stripe-Schlüssel und andere geleakte Anmeldedaten.

Was ist der beste APK-Decompiler für die Sicherheitsforschung?

APKprobe unterstützt mehrere Decompiler — verwende sie zusammen für beste Ergebnisse:

root@kitploit:~
apkprobe --jadx --apktool --cfr app.apk

Verschiedene Decompiler behandeln Obfuskation unterschiedlich, daher erhöht die Kombination die Abdeckung.

Ist APKprobe gut für Bug Bounty geeignet?

Ja. APKprobe ist für Android-Penetrationstests und Bug-Bounty-Recon konzipiert. Es kartiert schnell die Angriffsfläche, indem es Endpunkte, API-Schlüssel und hartcodierte Secrets aus Ziel-Apps extrahiert.


Ressourcen

  • OWASP Mobile Security Testing Guide — umfassendes Mobile-App-Sicherheitstesten
  • Android-Sicherheitsdokumentation — offizielle Sicherheits-Best-Practices
  • HackerOne Android Bug-Bounty-Programme — Android-Ziele finden

Autor

wadingporque


Lizenz

MIT-Lizenz. Siehe LICENSE für Details.

Tool herunterladen
DecompilerTypHinweise
JADXJavaStandard, am besten für die meisten APKs
APKToolSmaliRessourcen + Manifest
CFRJavaGut für obfuskierten Code
ProcyonJavaAlternativer Decompiler
KrakatauJavaBehandelt Randfälle
FernflowerJavaIntelliJs Decompiler
Einfaches Schlüssel-Wert
.json