Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
qark — Outil pour rechercher plusieurs vulnérabilités de sécurité liées aux applications Android | Kitploit
Outils/GitHubGitHub/linkedin/qark
Sécurité AndroidAnalyse StatiqueFrameworks d'ExploitationAnalyse des VulnérabilitésTests d'IntrusionSécurité Mobile
GitHublinkedin/qark

qark

Outil pour rechercher plusieurs vulnérabilités de sécurité liées aux applications Android

Voir le dépôt
3.4k663il y a 7 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Kit de révision rapide Android

Cet outil est conçu pour rechercher plusieurs vulnérabilités de sécurité liées aux applications Android, que ce soit dans le code source ou dans les APK packagés. L'outil est également capable de créer des APK déployables de preuve de concept et/ou des commandes ADB, capables d'exploiter de nombreuses vulnérabilités qu'il trouve. Il n'est pas nécessaire de rooter l'appareil de test, car cet outil se concentre sur les vulnérabilités qui peuvent être exploitées dans des conditions par ailleurs sécurisées.

Prérequis

Testé sur Python 2.7.13 et 3.6 Testé sur OSX, Linux et Windows

Utilisation

Pour plus d'options, veuillez consulter la commande --help.

APK::

~ qark --apk chemin/vers/mon.apk

Fichiers source Java::

~ qark --java chemin/vers/dossier/java/parent ~ qark --java chemin/vers/fichier/java/specifique.java

Résultats

Un rapport est généré au format JSON et peut être converti en d'autres formats. Pour changer le type de rapport, utilisez l'option --report-type.

Installation

Avec pip (sans vérification de sécurité sur les dépendances)::

~ pip install --user qark # --user n'est nécessaire que si vous n'utilisez pas un virtualenv ~ qark --help

Avec requirements.txt (avec vérifications de sécurité sur les dépendances)::

~ git clone https://github.com/linkedin/qark ~ cd qark ~ pip install -r requirements.txt ~ pip install . --user # --user n'est nécessaire que si vous n'utilisez pas un virtualenv ~ qark --help

APK d'exploitation

QARK peut générer un APK d'exploitation basique pour quelques-unes des vulnérabilités trouvées.

Pour générer l'APK d'exploitation, suivez quelques étapes. Vous devez disposer du SDK Android v21 et des build-tools v21.1.2

  1. Installez le SDK Android, vous pouvez l'obtenir sous 'command line tools' : https://developer.android.com/studio/#downloads
  2. Décompressez le SDK Android
  3. Allez dans le nouveau répertoire et générez les licences avec bin/sdkmanager --licenses
  4. Assurez-vous que les licences générées se trouvent dans le répertoire du SDK Android.
  5. Installez le SDK et la version appropriée des build-tools : bin/sdkmanager --install "platforms;android-21" "sources;android-21" "build-tools;21.1.2"

Vérifications

QARK est un outil facile à utiliser capable de trouver des vulnérabilités de sécurité courantes dans les applications Android. Contrairement aux produits commerciaux, il est 100 % gratuit. QARK fournit des informations éducatives permettant aux réviseurs de sécurité de localiser des explications précises et approfondies des vulnérabilités. QARK automatise l'utilisation de plusieurs décompilateurs, en exploitant leurs sorties combinées, pour produire des résultats supérieurs lors de la décompilation des APK. Enfin, le principal avantage de QARK par rapport aux outils traditionnels, qui se contentent de pointer vers des vulnérabilités possibles, est qu'il peut produire des commandes ADB, voire des APK entièrement fonctionnels, transformant des vulnérabilités hypothétiques en exploits "POC" fonctionnels.

Les types de vulnérabilités de sécurité que cet outil tente de trouver incluent :

  • Composants exportés par inadvertance
  • Composants exportés mal protégés
  • Intents vulnérables à l'interception ou à l'écoute clandestine
  • Validation incorrecte des certificats x.509
  • Création de fichiers lisibles ou modifiables par tous
  • Activités pouvant divulguer des données
  • Utilisation de Sticky Intents
  • Pending Intents créés de manière non sécurisée
  • Envoi de Broadcast Intents non sécurisés
  • Clés privées intégrées dans le code source
  • Utilisation faible ou incorrecte de la cryptographie
  • Configurations WebView potentiellement exploitables
  • Activities de préférences exportées
  • Tapjacking
  • Applications permettant les sauvegardes
  • Applications débogables
  • Applications prenant en charge des versions obsolètes de l'API, avec des vulnérabilités connues

Avis

Remarque : QARK décompile les applications Android pour revenir au code source brut. Veuillez ne pas utiliser cet outil si cela peut être considéré comme illégal dans votre juridiction. En cas de doute, demandez un avis juridique.

Si vous rencontrez des problèmes sur OSX, en particulier liés à l'appel sortant vers le Play Store ou au téléchargement du SDK, cela est probablement dû à votre configuration Python/OpenSSL et au fait que des modifications récentes dans OSX ont affecté Python installé via brew. Supprimer votre/vos installation(s) Python et réinstaller à partir des sources peut résoudre vos problèmes.

Licence

Copyright 2015 LinkedIn Corp. Tous droits réservés.

Copyright 2015 LinkedIn Corp. Sous licence Apache License, Version 2.0 (la "Licence") ; vous ne pouvez utiliser ce fichier que conformément à la Licence. Vous pouvez obtenir une copie de la Licence ici <http://www.apache.org/licenses/LICENSE-2.0/>_. Sauf obligation légale ou accord écrit, le logiciel distribué sous la Licence est distribué "EN L'ÉTAT", SANS GARANTIES NI CONDITIONS D'AUCUNE SORTE, expresses ou implicites.

Télécharger l’outil