
Analyse de sécurité statique et dynamique des applications Android
Aparoid est un cadre conçu pour l'analyse d'applications Android. Il offre un ensemble automatisé d'outils pour découvrir des vulnérabilités et autres risques dans les applications mobiles. Il est construit avec le framework Flask et propose une interface web GUI pour téléverser des fichiers APK et explorer le contenu / les résultats.
La version actuelle propose les fonctionnalités suivantes :
git clone https://github.com/stefan2200/aparoid
cd aparoid
docker-compose up
Version locale
sudo apt-get install python3 python3-pip sqlite3 default-jre android-tools-adb gunicorn libmagic1
git clone https://github.com/stefan2200/aparoid
cd aparoid
python3 -m pip install --upgrade -r requirements.txt
# La bibliothèque python-magic-bin est requise sous Windows
python3 -m pip install python-magic-bin
# Démarrer le serveur sur le port 7300
./start.sh
Optionnellement, il est recommandé d'installer Kafka si vous souhaitez utiliser la plupart des fonctionnalités d'analyse dynamique. La commande ci-dessous installe également Postgres (bien plus rapide que SQLite). Vous pouvez basculer vers Postgres en modifiant le fichier config.py.
cd collector
docker-compose up -d
Aparoid vérifie un grand nombre de vulnérabilités et de problèmes de code.

Une liste des vulnérabilités peut être parcourue avec des références consultables vers le code source.

De plus, il analyse également les binaires natifs pour les techniques de renforcement et donne quelques informations sur la manière dont la technique peut améliorer la sécurité.

Le moteur d'analyse de code statique offre un système de base de données facile à utiliser pour ajouter ou maintenir des vulnérabilités de code statique.

L'une des fonctionnalités les plus impressionnantes est la possibilité de créer automatiquement des correctifs Frida basés sur le code source décompilé.

L'analyseur dynamique peut être utilisé pour énumérer, installer et instrumenter les applications installées. De plus, c'est également là que vous pouvez installer automatiquement la version correcte de Frida pour votre appareil.

Une fois que vous avez sélectionné un paquet, vous pouvez contrôler les scripts Frida et router tout le trafic de l'application via un serveur proxy. Aparoid utilise mitmproxy par défaut pour intercepter le trafic et le journaliser dans Kafka.

La page dynamique offre également la possibilité de parcourir les données de l'application en temps réel.
