
Mobile Reconnaissance Framework es una herramienta ofensiva de seguridad móvil potente, ligera e independiente de la plataforma, diseñada para ayudar a hackers y desarrolladores a identificar y abordar información sensible dentro de aplicaciones móviles.
Un potente kit de herramientas de seguridad ofensiva para el análisis de aplicaciones móviles
Encuentra Secretos. Protege Apps. Mantente Seguro.
MORF es una herramienta avanzada de análisis de seguridad móvil que descubre automáticamente información sensible dentro de aplicaciones Android e iOS. Diseñada para profesionales de seguridad, testers de penetración y desarrolladores, MORF proporciona información completa sobre la postura de seguridad de las aplicaciones móviles.
MORF puede estar funcionando en segundos usando Docker o el script de ejecución incluido:
# Clonar el repositorio y entrar al directorio
git clone https://github.com/amrudesh1/morf && cd morf
# Opción 1: Usando el script de ejecución (recomendado)
chmod +x run.sh && ./run.sh
# Opción 2: Usando Docker Compose
docker-compose up --build
Luego simplemente visite http://localhost en su navegador y suba un archivo APK o IPA para comenzar el análisis.
MORF ofrece capacidades completas de análisis de seguridad para aplicaciones móviles:
MORF combina un backend en Go con un frontend en Angular para un análisis potente con una interfaz intuitiva:
| Caso de Uso |
|---|
Para usuarios de macOS, consulte README-LOCAL.md para una guía detallada de desarrollo local.
# Clonar el repositorio
git clone https://github.com/amrudesh1/morf
cd MORF
# Iniciar todos los servicios (MySQL, Redis, Backend, Frontend)
./run-local.sh start
# O usando docker-compose directamente
docker-compose up -d
Los servicios estarán disponibles en:
Comandos comunes:
./run-local.sh start # Iniciar todos los servicios
./run-local.sh stop # Detener todos los servicios
./run-local.sh status # Verificar estado del servicio
./run-local.sh logs # Ver registros
git clone https://github.com/amrudesh1/morf
cd morf
chmod +x run.sh
./run.sh
MORF requiere la variable de entorno DATABASE_URL para conectarse a su base de datos:
# macOS/Linux
export DATABASE_URL="root@tcp(localhost:3306)/Secrets?charset=utf8mb4&parseTime=True&loc=Local"
# Windows (CMD)
set DATABASE_URL=root@tcp(localhost:3306)/Secrets?charset=utf8mb4&parseTime=True&loc=Local
# Windows (PowerShell)
$env:DATABASE_URL = "root@tcp(localhost:3306)/Secrets?charset=utf8mb4&parseTime=True&loc=Local"
Nota: Docker Compose usará automáticamente las variables de entorno configuradas en su máquina host.
Después de iniciar MORF, acceda a la interfaz web intuitiva en http://localhost y siga estos pasos:
MORF también proporciona una potente CLI para automatización e integración:
# Escaneo básico con salida en consola
./morf cli --apk-path=/ruta/a/app.apk
MORF se publica bajo la Licencia MIT. Consulte el archivo LICENSE para más detalles.
| Característica | Descripción |
|---|
| 🔐 Detección de Secretos y Claves API | Descubre automáticamente credenciales codificadas, claves API y tokens en todo el código de la aplicación y sus recursos |
| 📱 Análisis de Componentes | Extrae actividades, servicios, receptores y proveedores de contenido, destacando riesgos de seguridad en la estructura de la aplicación |
| 🛡️ Análisis de Permisos | Identifica aplicaciones con exceso de permisos y resalta combinaciones peligrosas de permisos |
| 🔗 Inspección de Deeplinks | Mapea esquemas de URL y patrones de deeplinks que podrían ser explotados |
| 📊 Recopilación de Metadatos | Reúne metadatos extensos de la aplicación para evaluación de seguridad y modelado de amenazas |
| 📜 Comparación de Versiones | Rastrea cambios de seguridad entre versiones de la aplicación para identificar correcciones y regresiones |
| Descripción |
|---|
| 🕵️ Auditorías de Seguridad | Escaneo previo al lanzamiento para identificar problemas de seguridad antes de que las aplicaciones lleguen a producción |
| 🔍 Análisis Competitivo | Comprender las implementaciones de seguridad en aplicaciones de la competencia |
| ⚙️ Integración CI/CD | Automatizar controles de seguridad en su pipeline de compilación con las capacidades CLI de MORF |
| 👨🏫 Educación en Seguridad | Capacitar a desarrolladores en desarrollo móvil seguro utilizando ejemplos del mundo real |
BlackHat Asia 2023MORF fue presentado en la sección Arsenal, mostrando sus capacidades en análisis de seguridad de aplicaciones móviles y detección de secretos. |
BlackHat US 2023MORF fue destacado en BlackHat US 2023 Arsenal, demostrando técnicas avanzadas de reconocimiento de seguridad móvil a profesionales de la seguridad. |
BlackHat Europe 2024MORF continúa ganando reconocimiento con su selección para BlackHat Europe 2024 Arsenal, destacando su desarrollo continuo y relevancia en seguridad móvil. |
BlackHat Asia 2025Mirando hacia el futuro, MORF ha sido seleccionado para BlackHat Asia 2025 Arsenal, demostrando su continua evolución e importancia en el panorama de la seguridad móvil. |
![]() @himanshudas |
|---|