Deep-C
Deep-C est un Framework d'exploitation de liens profonds Android qui décompile automatiquement les APK, identifie les points d'entrée de liens profonds exposés et non sécurisés, valide l'exploitabilité à l'aide d'une analyse statique et d'une vérification optionnelle par IA, et génère des Preuves de Concept (PoC) adb exécutables.
Deep-C est conçu pour les tests de pénétration d'applications mobiles, les évaluations d'équipe rouge et la recherche en sécurité Android, avec un fort accent sur l'exploitabilité réelle plutôt que sur des résultats bruyants.
WebdeepC -(Web version)
CLI

✨ Fonctionnalités
📦 Analyse d'APK
- Décompilation automatique d'APK avec apktool
- Traitement du bytecode avec dex2jar
- Récupération du code source Java avec jadx
🔍 Découverte de liens profonds
- Liens profonds à schéma personnalisé
- Liens d'application (
http / https)
- Activités exportées et navigables
- Analyse des filtres d'intention (
VIEW + BROWSABLE)
🚪 Détection des composants exportés
- Identification des activités exportées
- Énumération des points d'entrée de liens profonds
- Analyse de l'accessibilité des schémas personnalisés
🌐 Identification des abus WebView
- Détection de données contrôlées par un attaquant atteignant
WebView.loadUrl
- Identification de la gestion non sécurisée des URL
- Prise en charge du code Java et Kotlin (décompilé par jadx)
⚠️ Détection de modèles de liens profonds non sécurisés
- Validation d'hôte manquante ou incorrecte
- Logique de validation faible (
endsWith, contains, regex)
- Gestion non sécurisée des schémas personnalisés
- Chemins sensibles :
- login
- reset
- wallet
- payment
- admin / flux privilégiés
🎯 Cartographie des attaques
- Détournement d'intention
- Redirections ouvertes
- Contournement d'authentification via les liens profonds
- Injection d'URL WebView
- Chargement d'URL arbitraire
🤖 Vérification assistée par IA des vulnérabilités (Optionnelle)
- Examen IA optionnel basé sur ChatGPT (
--ai-review)
- L'IA agit comme un examinateur de sécurité de deuxième niveau
- Confirme l'exploitabilité en se basant sur :
- Code source décompilé
- Flux de données d'intention
- Logique de validation
- Réduit les faux positifs
- L'IA n'invente jamais de résultats — elle valide uniquement ceux qui existent
- Le verdict de l'IA est fusionné en toute sécurité avec la confiance statique
L'intégration de l'IA est optionnelle et désactivée par défaut.
🧪 Génération de Preuves de Concept (PoC)
- Génération de PoC sensible au schéma
- Gestion des schémas personnalisés
- Plusieurs variantes de charge utile :
- URLs externes
- charges utiles
javascript:
- Commandes adb exécutables
- Exécution automatique optionnelle des PoC
📤 Sortie et rapports
- Sortie console claire et lisible par l'humain
- Fichier de résultats JSON structuré
- Inclut :
- Confiance statique
- Confiance IA (si activée)
- Confiance fusionnée finale
- Raisonnement
- PoC générés
Comment Deep-C fonctionne
🔄 Flux de travail de haut niveau
APK
↓
Decompile APK (apktool)
↓
Extract Manifest & Bytecode
↓
Identify Exported Deep Link Entry Points
↓
Decompile Source (dex2jar + jadx)
↓
Validate Exploitability (code / heuristics)
↓
(Optional) AI Verification (--ai-review)
↓
Generate adb PoCs
↓
Console Output + JSON Report
🔧 Prérequis
Assurez-vous que les outils suivants sont installés et disponibles dans votre PATH :
Python 3.8+
apktool
adb (Outils de plateforme Android)
d2j-dex2jar
openai
Vérifier l'installation
apktool --version
adb version
python3 --version
Pour l'analyse basée sur l'IA (openAI)
Exportez votre clé API openAI dans les variables d'environnement
export OPENAI_API_KEY="Your_openai_API_key"
Utilisation
🔍 Analyser APK (sans exploitation)
python deepc.py -a target.apk
💥 Analyser + Exécuter les PoC via adb
python deepc.py -a target.apk --exec
⚠️ Assurez-vous qu'un appareil/émulateur est connecté via adb avant d'utiliser --exec.