Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
apk-interceptor — Asistente de evaluación de Android deeplink, Intent y WebView bridge para hacking ético | Kitploit
Herramientas/GitHubGitHub/sterrasec/apk-interceptor
Seguridad AndroidAnálisis de VulnerabilidadesPentesting de Apps MóvilesExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubsterrasec/apk-interceptor

apk-interceptor

Asistente de evaluación de Android deeplink, Intent y WebView bridge para hacking ético

Ver Repositorio
9118hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

apk-interceptor

Build Check

Asistente de evaluación de Deeplinks, Intents y puentes WebView para Android

apk-interceptor es un APK de prueba portátil para Android, destinado a evaluaciones de seguridad de aplicaciones autorizadas. Ayuda a los ingenieros de seguridad a verificar cómo una aplicación Android maneja puntos de entrada externos como esquemas URI personalizados, deeplinks, Activities exportadas y puentes JavaScript de WebView.

La herramienta está intencionadamente limitada:

  • No declara android.permission.INTERNET
  • No envía datos a servidores externos
  • No ejecuta comandos de shell
  • No requiere root, Magisk, Frida ni instrumentación en tiempo de ejecución
  • Sirve solo un archivo local de payload content://
  • Registra un esquema URI personalizado fijo en tiempo de compilación

Motivación

Durante las evaluaciones de seguridad de aplicaciones Android, muchos hallazgos del análisis estático aún necesitan una pequeña prueba de concepto en el dispositivo antes de poder confirmarse: registrar un esquema URI personalizado, enviar un Intent explícito, servir un payload local content:// o comprobar si JavaScript puede alcanzar un puente WebView.

Crear una nueva aplicación de prueba desechable para cada caso es repetitivo y propenso a errores. Pequeñas diferencias en las entradas del manifiesto, autoridades, concesiones de URI, nombres de paquete o construcción de Intents pueden ralentizar la verificación y dificultar la reproducibilidad de los resultados.

apk-interceptor fue creado para hacer repetible ese paso de confirmación. En lugar de escribir un nuevo APK PoC para cada evaluación, compilas esta herramienta con el esquema autorizado o el ID de aplicación que necesitas, ejecutas la prueba en el dispositivo y mantienes el flujo de trabajo limitado por diseño: sin permiso INTERNET, sin transmisión de datos externa, sin ejecución de shell y sin dependencia de root.

Qué Puedes Probar

apk-interceptor es útil para estas tareas de evaluación:

EscenarioMóduloQué Ayuda a Verificar
Secuestro de esquema URI personalizadoInterceptorSi otra aplicación puede registrar el mismo esquema personalizado y recibir enlaces
Manejo de parámetros de DeeplinkSenderSi la aplicación evaluada acepta parámetros de consulta/ruta no seguros
Exposición de Activity exportadaSenderSi una Activity exportada puede ser lanzada directamente por otra aplicación
Exposición de puente WebView vía content://Payload + SenderSi un payload HTML local puede alcanzar un puente JavaScript de WebView
Verificación de sintaxis de payload localPayloadSi tu payload HTML/JS se ejecuta en el WebView de autoevaluación

Recorridos detallados de vulnerabilidades:

  • Secuestro de Esquema URI Personalizado
  • Redirección Abierta de Deeplink
  • Activity Exportada con Datos de Intent no Confiables
  • Exposición de Puente JavaScript WebView vía content://

La aplicación mantiene un registro de evaluación en memoria para los Intents enviados, deeplinks recibidos, devoluciones de llamada del puente, resultados de JavaScript y errores. Los registros desaparecen cuando el proceso de la aplicación es eliminado. Como los registros no se persisten, captura evidencia con capturas de pantalla o grabación de pantalla mientras trabajas.

Cómo se Compara

apk-interceptor es una herramienta de confirmación, no un framework de descubrimiento o explotación. Asume que ya sabes qué probar (esquema, clase Activity, nombre del puente) a partir del análisis estático, y te ofrece una forma segura y en el dispositivo de verificar la alcanzabilidad y capturar evidencia. Está diseñada para instalarse en un dispositivo de evaluación e incluso compartirse con un cliente, por lo que no incluye permiso INTERNET, ejecución de shell, exfiltración de datos ni requisito de root.

Dónde se sitúa junto a las herramientas habituales de Android:

HerramientaRolEn qué se diferencia apk-interceptor
jadx / MobSF / QARK / SemgrepEncontrar puntos de entrada vulnerables (estático)apk-interceptor no escanea ni decompila; confirma un hallazgo que ya tienes
deep-C / NSdeepLink / adb am startEnumerar y enviar deeplinksapk-interceptor también puede enviar, pero su diferenciador es recibir un esquema secuestrado y mostrar la URI exacta y los parámetros
drozerFramework de ataque general en el dispositivo (agente + a menudo root)apk-interceptor es un único APK ligero con barreras de seguridad deliberadas, un alcance más reducido y una distribución más segura para el cliente
Metasploit / FridaArmar o enganchar (ej. RCE de addJavascriptInterface)apk-interceptor solo verifica la alcanzabilidad del puente con un payload inofensivo; nunca exfiltra ni ejecuta comandos de shell

Las dos áreas donde apk-interceptor tiene la ventaja más clara sobre las alternativas:

  • Evidencia de secuestro de esquema: actuar como la segunda aplicación que realmente registra el esquema y registrar cada parámetro recibido, algo que adb/análisis estático no puede mostrar.
  • Verificación de puente WebView vía content://: un proveedor no exportado de un solo archivo cuyo payload se entrega solo a través de un permiso de lectura de Intent temporal, más un WebView de autoevaluación local para validar primero la sintaxis del payload.

Enviar vs. Interceptar

apk-interceptor trata enviar e interceptar de manera diferente, y esto es lo más importante que debes entender antes de usarlo:

AcciónMódulo¿Se necesita un esquema personalizado en tiempo de compilación?
Enviar un Intent o deeplink a otra aplicaciónSenderNo, escribe cualquier URI, paquete o Activity en tiempo de ejecución
Interceptar (recibir) un deeplink para un esquema personalizadoInterceptorSí, el esquema se fija en el APK durante la compilación

Para enviar un deeplink manipulado a la aplicación evaluada, no necesitas recompilar: usa el modo Implicit Deeplink de la pestaña Sender y escribe cualquier URI.

Para interceptar un deeplink, es decir, hacer que Android enrute un esquema personalizado a apk-interceptor para que puedas observar un posible secuestro de esquema, debes compilar el APK con ese esquema mediante --scheme. El esquema se fija en tiempo de compilación a propósito (una barrera de diseño); apk-interceptor nunca registra esquemas arbitrarios en tiempo de ejecución. Si cambias el esquema que estás evaluando, recompila y reinstala.

Requisitos

  • Android Studio con Android SDK 35
  • Dispositivo o emulador con Android 12+
  • JDK 17+
  • adb para instalación en el dispositivo y pruebas opcionales desde línea de comandos

Compilar e Instalar

Compila el APK con el esquema URI personalizado que estás autorizado a evaluar:

./build-interceptor.sh --scheme <esquema_personalizado_autorizado>
adb install ./out/apk-interceptor-<esquema_personalizado_autorizado>-debug.apk

Indicadores de compilación opcionales:

./build-interceptor.sh \
  --scheme <esquema_personalizado_autorizado> \
  --app-id <id.de.aplicacion.personalizada> \
  --output ./out
Descargar herramienta