Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
StaCoAn — StaCoAn est un outil multiplateforme qui aide les développeurs, les chasseurs de bogues et les hackers éthiques à effectuer une analyse statique de code sur les applications mobiles. | Kitploit
Outils/GitHubGitHub/vincentcox/stacoan
Sécurité AndroidAnalyse Statique de Code (SAST)Analyse des VulnérabilitésSécurité Mobile
GitHubvincentcox/stacoan

StaCoAn

StaCoAn est un outil multiplateforme qui aide les développeurs, les chasseurs de bogues et les hackers éthiques à effectuer une analyse statique de code sur les applications mobiles.

Voir le dépôt
8691377il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

En-tête StaCoAn

StaCoAn Issues badge License badge status Travis

Plus maintenu !

Sera archivé bientôt.

StaCoAn est un outil multiplateforme qui aide les développeurs, les chasseurs de bugs et les hackers éthiques à effectuer de l'analyse statique de code sur les applications mobiles*.

Cet outil recherchera les lignes intéressantes dans le code qui peuvent contenir :

  • Des credentials codés en dur
  • Des clés API
  • Des URL d'API
  • Des clés de déchiffrement
  • Des erreurs de codage majeures

Cet outil a été créé avec un fort accent sur la convivialité et le guidage graphique dans l'interface utilisateur.

Pour les impatients, téléchargez sur la page des versions.

* : notez que seuls les fichiers apk sont actuellement supportés, mais les fichiers ipa suivront très bientôt.

Un exemple de rapport peut être trouvé ici.

Table des matières

  • Table des matières
  • Fonctionnalités
    • Concept de pillage
    • Listes de mots
    • Types de fichiers
    • Design adaptatif
  • Limitations
  • Pour commencer
    • À partir des versions
    • Docker
    • À partir des sources
    • Construction de l'exécutable
      • Windows
      • mac
      • Linux
  • Contribuer
    • Feuille de route
  • Auteurs et contributeurs
    • Meilleurs contributeurs
  • Licence
  • Remerciements

Fonctionnalités

Le concept est que vous glissiez-déposiez votre fichier d'application mobile (un fichier .apk ou .ipa) sur l'application StaCoAn et qu'elle génère pour vous un rapport visuel et portable. Vous pouvez ajuster les paramètres et les listes de mots pour une expérience personnalisée.

Les rapports contiennent un visualiseur arborescent pratique pour parcourir facilement votre application décompilée.

Maquette de l'application

Concept de pillage

La Fonction de pillage vous permet de 'piller' (~marquer) les résultats qui ont de la valeur pour vous et sur la page de pillage vous aurez un aperçu de votre raid de 'butin'.

Le rapport final peut être exporté dans un fichier zip et partagé avec d'autres personnes.

Listes de mots

L'application utilise des listes de mots pour trouver des lignes intéressantes dans le code. Les listes de mots sont au format suivant :

root@kitploit:~
API_KEY|||80||| This contains an API key reference
(https|http):\/\/.*api.*|||60||| This regex matches any URL containing 'api'

Notez que ces listes de mots prennent en charge les entrées regex.

Dans le fichier exclusion_list.txt, vous pouvez définir des exclusions (si vous avez pour une raison quelconque trop de résultats) :

root@kitploit:~
(https|http):\/\/.*api.*|||"res","layout"||| Like previously, note that "res","layout" resembles the path
(https|http):\/\/.*api.*|||||| To exclude everywhere

Types de fichiers

Tout fichier source sera traité. Cela inclut les fichiers '.java', '.js', '.html', '.xml',....

Les fichiers de base de données sont également recherchés pour des mots-clés. La base de données dispose également d'un visualiseur de table.

base de données

Design adaptatif

Les rapports sont conçus pour s'adapter à tous les écrans.

Comment fonctionne l'outil ?

Outil de pipeline

Limitations

Cet outil aura des difficultés avec le code obfusqué. Si vous êtes développeur, essayez de compiler sans obfuscation avant d'exécuter cet outil. Si vous êtes du côté offensif, bonne chance mec.

Pour commencer

À partir des versions

Si vous voulez commencer le plus rapidement possible, rendez-vous sur la page des versions et téléchargez l'exécutable ou l'archive correspondant à votre système d'exploitation.

Si vous avez téléchargé le fichier zip de la version, extrayez-le.

Sur Windows, vous pouvez simplement double-cliquer sur l'exécutable. Il s'ouvrira en mode serveur et vous pourrez glisser-déposer vos applications mobiles dans l'interface web.

Windows 1 clic

Sur Mac et Linux, vous pouvez simplement l'exécuter depuis le terminal sans arguments pour le mode serveur.

root@kitploit:~
./stacoan

Glissez-déposez ce fichier sur l'exécutable.

Ou vous pouvez spécifier un fichier apk pour l'exécuter sans le mode serveur :

root@kitploit:~
./stacoan -p test-apk.apk

Le rapport sera placé dans un dossier dont le nom correspond à l'apk.

Docker

root@kitploit:~
cd docker
root@kitploit:~
docker build . -t stacoan

Assurez-vous que votre application se trouve à l'emplacement /yourappsfolder.

root@kitploit:~
docker run -e JAVA_OPTS="-Xms2048m -Xmx2048m" -p 8888:8888 -p 7777:7777 -i -t stacoan

Glissez-déposez votre application via : http://127.0.0.1:7777.

À partir des sources

root@kitploit:~
git clone https://github.com/vincentcox/StaCoAn/
root@kitploit:~
cd StaCoAn/src

Assurez-vous que pip3 est installé :

root@kitploit:~
sudo apt-get install python3-pip

Installez les paquets python requis :

root@kitploit:~
pip3 install -r requirements.txt

Exécutez StaCoAn en ligne de commande :

root@kitploit:~
python3 stacoan.py -p yourApp.apk

Ou si vous préférez utiliser l'interface glisser-déposer :

root@kitploit:~
python3 stacoan.py

Construction de l'exécutable

Assurez-vous d'être dans le dossier src.

root@kitploit:~
cd src

Installez PyInstaller :

root@kitploit:~
pip3 install pyinstaller

Windows

PyInstaller ne peut pas gérer les sous-dossiers avec du code, nous devons donc mettre le code dans un seul dossier.

root@kitploit:~
sed -i 's/from helpers./from /g' helpers/*
sed -i 's/from helpers./from /g' stacoan.py
sed -i 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

Construisez stacoan :

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

mac

PyInstaller ne peut pas gérer les sous-dossiers avec du code, nous devons donc mettre le code dans un seul dossier.

root@kitploit:~
# Note the ''-> this is because sed syntax is different on mac.
sed -i '' 's/from helpers./from /g' helpers/*
sed -i '' 's/from helpers./from /g' stacoan.py
sed -i '' 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

Construisez stacoan :

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

Linux

PyInstaller ne peut pas gérer les sous-dossiers avec du code, nous devons donc mettre le code dans un seul dossier.

root@kitploit:~
sed -i 's/from helpers./from /g' helpers/*
sed -i 's/from helpers./from /g' stacoan.py
sed -i 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

Construisez stacoan :

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

Contribuer

La valeur de ce programme entier dépend des listes de mots qu'il utilise. En fin de compte, le résultat final est ce qui compte. Il est facile de construire une liste de mots (par rapport à l'écriture de code réel), mais cela a le plus grand impact sur le résultat final. Vous pouvez aider la communauté au maximum en faisant des listes de mots.

Si vous voulez un moyen facile de poster vos idées, rendez-vous sur : http://www.tricider.com/brainstorming/2pdrT7ONVrB. Vous pouvez y ajouter des idées d'entrées dans la liste de mots.

Améliorer le code est également très apprécié.

Si la contribution est suffisamment importante, vous serez mentionné dans la section authors.

Feuille de route

  • Faire fonctionner les fichiers IPA également avec ce programme
  • Rendre les correspondances DB pillables
  • Meilleure journalisation (multiplateforme)
  • Optimisation Docker
  • Utiliser le serveur pour télécharger des fichiers (apk, ipa) et les traiter
  • Liste d'exceptions pour ignorer les résultats dans certains dossiers
  • Rendre la structure de fichiers de ce projet plus propre

Auteurs et contributeurs

Meilleurs contributeurs

Licence

Les projets suivants ont été utilisés dans ce projet :

  • Materialize CSS : Materialize, un framework CSS basé sur Material Design. Utilisé pour le thème général des rapports.
  • PRISMJS : Mise en évidence de syntaxe légère, robuste et élégante. Utilisée pour le balisage du code.
  • JADX : Décompilateur Dex vers Java. Utilisé pour décompiler les fichiers .apk*.
  • Fancytree : Plugin jQuery d'arborescence / de grille arborescente. Utilisé dans la vue arborescente des rapports.
  • fontawesome : Font Awesome, la police iconique et le framework CSS. Utilisé pour certaines icônes.
  • JSZip : JSZip est une bibliothèque javascript pour créer, lire et modifier des fichiers .zip, avec une API agréable et simple.
  • FileSaver : Une implémentation HTML5 de saveAs() FileSaver. Utilisée dans la bibliothèque JSZip.

Tous ces projets ont leurs licences correspondantes. Veuillez les respecter lorsque vous modifiez et redistribuez ce projet.

* : le binaire est inclus dans ce projet. Si les développeurs de JADX ne sont pas à l'aise avec cela, n'hésitez pas à me contacter pour que nous puissions trouver une solution.

Remerciements

  • Kevin De Koninck : Maître Git et senpai de patience dans mon processus d'apprentissage du pep8.
  • brakke97 : Il m'a appris à pirater des applications mobiles. Ce projet n'existerait jamais sans lui.
  • Aditya Gupta : Un mec génial, vraiment. Tenez-le simplement éloigné de votre réfrigérateur IoT ou de votre machine à café. Jetez un œil à son site web si vous êtes dans le piratage IoT. Jetez également un œil à son cours "Advanced Android and iOS Hands-on Exploitation". Je suis sûr que de nombreuses améliorations futures de cet outil seront basées sur les idées et techniques utilisées dans son cours.
  • Quintenvi : Il m'a appris beaucoup, y compris des choses non liées au piratage.
  • c4b3rw0lf : Le mec génial derrière la série VulnOS.
  • MacJu89 : infra & XSS senpai

Beaucoup d'autres devraient être listés ici, mais je ne peux pas tous les lister.

Télécharger l’outil
Créateur du projet

Vincent Cox

Linkedin Twitter Website