Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
mobileAudit — Application Django qui effectue une analyse SAST et une analyse de malwares pour les APK Android. | Kitploit
Outils/GitHubGitHub/mpast/mobileaudit
Sécurité AndroidAnalyse StatiqueAnalyse des VulnérabilitésAnalyse de CodePentesting d'Applications MobilesAnalyse de MalwareSécurité Mobile
GitHubmpast/mobileaudit

mobileAudit

Application Django qui effectue une analyse SAST et une analyse de malwares pour les APK Android.

Voir le dépôt
22851il y a 28 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

Mobile Audit

Icône

MobileAudit - Analyse SAST et des malwares pour les APK Android mobiles

Une application web Django pour effectuer une analyse statique et détecter du contenu malveillant dans les APK Android. Le projet extrait les métadonnées de l'application, analyse le code source pour détecter les faiblesses et agrège les résultats (résultats SAST, bonnes pratiques, informations sur le certificat, chaînes, bases de données, fichiers, VirusTotal, etc.) dans un tableau de bord et une API consultables.

Documentation DeepWiki : https://deepwiki.com/mpast/mobileAudit

  • Composants
  • Images de base Docker
  • Principales fonctionnalités
  • Règles
  • Modèles
  • Installation
  • API v1
    • Utilisation
    • Swagger
    • ReDoc
    • Points d'accès
  • TLS
    • Prérequis
    • Configuration Nginx
    • Configuration Docker
  • Variables d'environnement

Application

Dans chaque analyse, les informations suivantes sont disponibles :

  • Informations sur l'APK et analyse : Informations sur l'application, sécurité, composants, certificat, chaînes, bases de données, fichiers
  • Résultats SAST classés avec mappage CWE et Mobile Top 10
  • Moteur de règles avec possibilité d'activation/désactivation
  • Vérifications des domaines malveillants via MalwareDB & Maltrail
  • Consultation VirusTotal (API v3) et téléversement optionnel (désactivé par défaut)
  • Intégration DefectDojo (API v2) (optionnelle) pour exporter les résultats
  • API avec Swagger et ReDoc, plus authentification par jeton
  • Export des rapports d'analyse en PDF
  • Résultats modifiables avec triage des faux positifs

Analyse

Pour un accès facile, une barre latérale est disponible sur la page de gauche de l'analyse :

Menu

Composants

Schéma

  • db : PostgreSQL 3.11.5
  • nginx : Nginx 1.23.3
  • rabbitmq : RabbitMQ 3.11.5
  • worker : Celery 5.2.2
  • web : Application Mobile Audit (Django 3.2.16)

Images de base Docker

L'image est basée sur python buster. Lien vers l'image Docker Hub

Principales fonctionnalités

  • Fonctionne dans Docker pour un déploiement facile et reproductible
  • Extrait et affiche des informations détaillées sur l'APK
  • Règles SAST qui correspondent aux CWE et aux risques Mobile Top 10
  • Détection d'indicateurs de malware (MalwareDB / Maltrail)
  • Points d'intégration pour VirusTotal et DefectDojo (optionnel)
  • Export des résultats d'analyse en PDF
  • Authentification utilisateur, gestion et API par jeton
  • Documentation Swagger et ReDoc
  • Configuration Nginx prête pour TLS en production

Prévu / souhaité

  • Intégration LDAP
  • Export en Markdown / CSV
  • Améliorations du rechargement dynamique des pages (en cours)

Règles

  • L'application inclut un moteur de règles/patterns qui détecte les vulnérabilités potentielles et les extraits malveillants dans les APK.
  • Les règles sont configurables et peuvent être activées/désactivées depuis l'interface /patterns.
  • Remarque : Certaines règles codées en dur proviennent du projet apkleaks : https://github.com/dwisiswant0/apkleaks

Règles

Modèles

L'application possède des modèles créés pour chaque entité des informations d'analyse afin de pouvoir créer des relations et obtenir les meilleures conclusions pour chaque APK.

Modèles

Pour voir le schéma complet du modèle, allez à models

Installation

Avec Docker-compose :

Le fichier docker-compose.yml fourni vous permet d'exécuter l'application localement en développement.

Pour construire l'image locale et s'il y a des modifications dans le Dockerfile local de l'application, vous pouvez construire l'image avec :

root@kitploit:~
docker-compose build

Ensuite, pour démarrer le conteneur, exécutez :

root@kitploit:~
docker-compose up

Optionnel : exécuter en mode détaché (ne pas voir les logs)

root@kitploit:~
docker-compose up -d

Une fois l'application lancée, vous pouvez la tester en naviguant vers : http://localhost:8888/ pour accéder au tableau de bord.

Tableau de bord

Il existe également une version TLS utilisant docker-compose.prod.yaml fonctionnant sur le port 443

Pour l'utiliser, exécutez

root@kitploit:~
  docker-compose -f docker-compose.prod.yaml up

Ensuite, vous pouvez tester l'application en naviguant vers : https://localhost/ pour accéder au tableau de bord.

Pour plus d'informations, voir TLS

Pour arrêter et supprimer les conteneurs, exécutez

root@kitploit:~
docker-compose down

API v1

Intégration d'API REST avec Swagger et ReDoc.

Utilisation

  • Point d'accès pour s'authentifier et obtenir un jeton : /api/v1/auth-token/

Jeton d'authentification

  • Une fois authentifié, utilisez l'en-tête dans toutes les demandes : Authorization: Token <ApiKey>

Swagger

Swagger

ReDoc

ReDoc

Points d'accès

  • Une vue JSON de la spécification de l'API à /swagger.json
  • Une vue YAML de la spécification de l'API à /swagger.yaml
  • Une vue swagger-ui de la spécification de l'API à /swagger/
  • Une vue ReDoc de la spécification de l'API à /redoc/

TLS

Prérequis

  • Ajoutez les certificats dans nginx/ssl
  • Pour générer un certificat auto-signé :
root@kitploit:~
openssl req -x509 -nodes -days 1 -newkey rsa:4096 -subj "/C=ES/ST=Madrid/L=Madrid/O=Example/OU=IT/CN=localhost" -keyout nginx/ssl/nginx.key -out nginx/ssl/nginx.crt

Configuration Nginx

  • TLS - port 443 : nginx/app_tls.conf
  • Standard - port 8888 : nginx/app.conf

Configuration Docker

Par défaut, il y a un volume dans docker-compose.yml avec la configuration rendant le port 8888 disponible.

root@kitploit:~
- ./nginx/app.conf:/etc/nginx/conf.d/app.conf

Dans un environnement de production, utilisez docker-compose.prod.yaml avec le port 443.

root@kitploit:~
- ./nginx/app_tls.conf:/etc/nginx/conf.d/app_tls.conf

Variables d'environnement

Toutes les variables d'environnement se trouvent dans un fichier .env. Il y a un .env.example avec toutes les variables nécessaires. Elles sont également rassemblées dans app/config/settings.py. Suggestions minimales de configuration de .env pour le développement local :

  • Définissez SECRET_KEY, les identifiants de la base de données et ceux de l'utilisateur administrateur.
  • Laissez VirusTotal / DefectDojo désactivés sauf si vous possédez des clés API valides et les services disponibles.

Contribuer

Si vous souhaitez contribuer, consultez Contributing

Télécharger l’outil
ImageTagsBase
mpast/mobile_audit3.0.0python:3.9.16-buster
mpast/mobile_audit2.2.1python:3.9.7-buster
mpast/mobile_audit1.3.8python:3.9.4-buster
mpast/mobile_audit1.0.0python:3.9.0-buster