
Mobile Reconnaissance Framework est un outil de sécurité mobile offensif puissant, léger et indépendant de la plateforme, conçu pour aider les hackers et les développeurs à identifier et traiter les informations sensibles dans les applications mobiles.
Un puissant kit d'outils de sécurité offensive pour l'analyse d'applications mobiles
Trouvez les secrets. Protégez les applications. Restez sécurisé.
MORF est un outil avancé d'analyse de sécurité mobile qui découvre automatiquement les informations sensibles dans les applications Android et iOS. Conçu pour les professionnels de la sécurité, les testeurs d'intrusion et les développeurs, MORF fournit des informations complètes sur la posture de sécurité des applications mobiles.
MORF peut être opérationnel en quelques secondes avec Docker ou le script d'exécution fourni :
# Clonez le dépôt et entrez dans le répertoire
git clone https://github.com/amrudesh1/morf && cd morf
# Option 1 : Utilisation du script d'exécution (recommandé)
chmod +x run.sh && ./run.sh
# Option 2 : Utilisation de Docker Compose
docker-compose up --build
Ensuite, il suffit de visiter http://localhost dans votre navigateur et de télécharger un fichier APK ou IPA pour commencer l'analyse !
MORF offre des capacités complètes d'analyse de sécurité pour les applications mobiles :
MORF combine un backend Go avec un frontend Angular pour une analyse puissante avec une interface intuitive :
| Cas d'utilisation |
|---|
Pour les utilisateurs macOS, consultez README-LOCAL.md pour un guide de développement local détaillé.
# Clonez le dépôt
git clone https://github.com/amrudesh1/morf
cd MORF
# Démarrez tous les services (MySQL, Redis, Backend, Frontend)
./run-local.sh start
# Ou utilisez docker-compose directement
docker-compose up -d
Les services seront disponibles à :
Commandes courantes :
./run-local.sh start # Démarrer tous les services
./run-local.sh stop # Arrêter tous les services
./run-local.sh status # Vérifier l'état des services
./run-local.sh logs # Voir les journaux
git clone https://github.com/amrudesh1/morf
cd morf
chmod +x run.sh
./run.sh
MORF nécessite la variable d'environnement DATABASE_URL pour se connecter à votre base de données :
# macOS/Linux
export DATABASE_URL="root@tcp(localhost:3306)/Secrets?charset=utf8mb4&parseTime=True&loc=Local"
# Windows (CMD)
set DATABASE_URL=root@tcp(localhost:3306)/Secrets?charset=utf8mb4&parseTime=True&loc=Local
# Windows (PowerShell)
$env:DATABASE_URL = "root@tcp(localhost:3306)/Secrets?charset=utf8mb4&parseTime=True&loc=Local"
Remarque : Docker Compose utilisera automatiquement les variables d'environnement définies sur votre machine hôte.
Après avoir démarré MORF, accédez à l'interface web intuitive à http://localhost et suivez ces étapes :
MORF fournit également une CLI puissante pour l'automatisation et l'intégration :
# Analyse de base avec sortie console
./morf cli --apk-path=/chemin/vers/app.apk
MORF est publié sous la licence MIT. Consultez le fichier LICENSE pour plus de détails.
| Fonctionnalité | Description |
|---|
| 🔐 Détection de secrets et de clés API | Découvre automatiquement les identifiants codés en dur, les clés API et les jetons dans le code et les ressources de l'application |
| 📱 Analyse des composants | Extrait les activités, services, récepteurs et fournisseurs de contenu, mettant en évidence les risques de sécurité dans la structure de l'application |
| 🛡️ Analyse des autorisations | Identifie les applications sur-privilégiées et met en évidence les combinaisons d'autorisations dangereuses |
| 🔗 Inspection des liens profonds | Cartographie les schémas d'URL et les motifs de liens profonds qui pourraient potentiellement être exploités |
| 📊 Collecte de métadonnées | Recueille des métadonnées étendues de l'application pour l'évaluation de la sécurité et la modélisation des menaces |
| 📜 Comparaison de versions | Suit les changements de sécurité entre les versions de l'application pour identifier les correctifs et les régressions |
| Description |
|---|
| 🕵️ Audits de sécurité | Analyse pré-lancement pour identifier les problèmes de sécurité avant que les applications n'arrivent en production |
| 🔍 Analyse concurrentielle | Comprendre les implémentations de sécurité dans les applications concurrentes |
| ⚙️ Intégration CI/CD | Automatiser les vérifications de sécurité dans votre pipeline de build avec les capacités CLI de MORF |
| 👨🏫 Formation en sécurité | Former les développeurs au développement mobile sécurisé à l'aide d'exemples concrets |
BlackHat Asia 2023MORF a été présenté à la section Arsenal, montrant ses capacités d'analyse de sécurité des applications mobiles et de détection de secrets. |
BlackHat US 2023MORF a été présenté au Arsenal de BlackHat US 2023, démontrant des techniques avancées de reconnaissance de sécurité mobile aux professionnels de la sécurité. |
BlackHat Europe 2024MORF continue de gagner en reconnaissance avec sa sélection pour le Arsenal de BlackHat Europe 2024, soulignant son développement continu et sa pertinence dans la sécurité mobile. |
BlackHat Asia 2025En perspective, MORF a été sélectionné pour le Arsenal de BlackHat Asia 2025, démontrant son évolution continue et son importance dans le paysage de la sécurité mobile. |
![]() @himanshudas |
|---|