Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
BFScan — Outil pour trouver des URL, des chemins, des secrets et générer des requêtes HTTP brutes et des spécifications OpenApi à partir de fichiers de configuration et d'annotations utilisés dans les applications JAR / WAR / APK. | Kitploit
Outils/GitHubGitHub/blackfan/bfscan
Sécurité AndroidReconnaissanceAnalyse StatiquePentesting d'Applications MobilesRétro-ingénierieCollecte d'InformationsDétection de SecretsSécurité des API
GitHubblackfan/bfscan

BFScan

Outil pour trouver des URL, des chemins, des secrets et générer des requêtes HTTP brutes et des spécifications OpenApi à partir de fichiers de configuration et d'annotations utilisés dans les applications JAR / WAR / APK.

25724il y a 8 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

BFScan

Outil pour le traitement initial des applications APK / XAPK / APKM / DEX / JAR / WAR.

  • Recherche de chaînes dans le code source et les ressources qui ressemblent à des URI, des chemins ou des secrets
  • Génère des requêtes HTTP brutes et des spécifications OpenAPI à partir de fichiers de configuration, d'annotations de classes et de méthodes
    • Bibliothèques clientes prises en charge
      • Square Retrofit
      • Ktorfit
      • Feign
    • Bibliothèques serveur prises en charge
      • Spring Web Annotations
      • Spring SimpleUrlHandlerMapping
      • Spring BeanNameUrlHandlerMapping
      • JAX-RS, Jakarta RESTful Web Services
      • JAX, Jakarta Servlet Annotations
      • Micronaut
      • web.xml Servlets
      • jetty.xml Servlets
      • Struts 1 & Struts 2 Actions
      • Swagger & OpenApi Annotations
      • Ktor Type-safe routing
      • Play Framework routing

Utilisation

root@kitploit:~
java -jar bfscan.jar <jar_war_apk> <...> [-m <mode>] [-ma <minifiedAnnotationsSupport>] [-r <mappingFile>] [-s <searchString>] [-u <url>] [-v <verbose>]

 -m <mode>                          Mode ([a]ll, [s]ecrets, [h]ttp), default: all
 -ma <minifiedAnnotationsSupport>   Minified or unknown annotations support (yes, no), default: yes
 -r <mappingFile>                   Deobfuscation mapping file
 -s <searchString>                  Search string
 -u <url>                           API base url (http://localhost/api/)
 -v <verbose>                       Log level (off, error, warn, info, debug, trace)
root@kitploit:~
java -jar bfscan.jar test/*.apk -u https://example.tld/api/

Exemple

Pour cette classe utilisant les annotations Spring, les résultats suivants seront générés.

root@kitploit:~
@RestController
@RequestMapping("/api")
public class UserController {

    @PostMapping("createUser")
    public String create(@RequestParam Optional<String> someParamName, @RequestBody User user) {
        return "response";
    }

Résultats

Méthode : com.mycompany.springbootexample.UserController->create

  • Méthode Spring
root@kitploit:~
POST /api/createUser?someParamName=value HTTP/1.1
Host: localhost
Connection: close
Content-Type: application/json

{
  "name": "name",
  "age": 1
}

OpenAPI example

Code obfusqué

Si vous analysez une application qui utilise une bibliothèque prise en charge, mais dont le code est obfusqué, vous pouvez créer un fichier de mapping pour remplacer les noms de classes.

Pour ce faire, vous pouvez utiliser manuellement la fonction « Rename » dans le code décompilé dans jadx-gui, puis enregistrer le fichier de mapping généré (File > Save mappings). Ou utilisez un exemple de fichier de mapping pour Retrofit et modifiez-le selon votre application.

Class rename example

Exemple d'analyse d'une application avec renommage des classes à l'aide d'un fichier de mapping.

root@kitploit:~
java -jar BFScan.jar ./tests/example.apk -r ./tests/mapping.txt

Remerciements

Ce projet utilise :

  • jadx - Apache License 2.0
Télécharger l’outil