Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
apkprobe — APK décompilateur et scanner de secrets pour la recherche en sécurité Android ! Extrayez les clés API divulguées, les identifiants codés en dur et les points de terminaison des fichiers APK. apk2url, détection de fuites APK. Outil de bug bounty et de pentest. Alternative à apkleaks, MobSF ! | Kitploit
Outils/GitHubGitHub/wadingporque/apkprobe
Sécurité AndroidAnalyse StatiqueAnalyse des VulnérabilitésRétro-ingénierieCollecte d'InformationsTests d'IntrusionSécurité MobileDétection de Secrets
GitHubwadingporque/apkprobe

apkprobe

Voir le dépôt
414il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

APK décompilateur et scanner de secrets pour la recherche en sécurité Android ! Extrayez les clés API divulguées, les identifiants codés en dur et les points de terminaison des fichiers APK. apk2url, détection de fuites APK. Outil de bug bounty et de pentest. Alternative à apkleaks, MobSF !

Partager

APKprobe

Android Python License

Décompilateur APK et scanner de secrets pour la recherche en sécurité Android. Extrait automatiquement les clés API, endpoints, jetons et autres identifiants divulgués des applications Android.

Fonctionne avec les fichiers .apk, .xapk, .dex, .jar, .class, .smali, .zip, .aar, .arsc, .aab.

Parfait pour l'extraction apk2url, la détection de fuites APK et le reverse engineering Android. Utilisé par les chercheurs en sécurité, les testeurs d'intrusion et les chasseurs de bug bounty.


Table des matières

  • Pourquoi APKprobe ?
  • Fonctionnalités
  • Installation
  • Démarrage rapide
  • Exemples d'utilisation
  • Décompilateurs pris en charge
  • Règles personnalisées
  • Performances
  • Alternatives
  • Contribuer
  • FAQ
  • Licence

Pourquoi APKprobe ?

Extraire les clés API et secrets divulgués

La plupart des applications Android contiennent des secrets codés en dur. Les développeurs cachent souvent les clés AWS, jetons Firebase, identifiants API directement dans le code, pensant que l'obfuscation les protégera. Ce n'est pas le cas.

APKprobe décompile l'APK, exécute la dés-obfuscation et analyse tout avec des motifs regex pour trouver :

  • Identifiants cloud (AWS, GCP, Azure)
  • Clés API (Stripe, Twilio, SendGrid, etc.)
  • Jetons et secrets OAuth
  • Chaînes de connexion à des bases de données
  • Clés privées et certificats

Trouver les endpoints cachés (apk2url)

Extrayez toutes les URL, endpoints API et routes backend de n'importe quelle application Android. Parfait pour :

  • La reconnaissance bug bounty
  • Les tests d'intrusion
  • La cartographie de la surface d'attaque

Découvrez les endpoints dev/staging oubliés, les API internes et les panneaux d'administration qui ne devraient pas être publics.


Reverse engineering simplifié

Localisez rapidement le code critique pour la sécurité :

  • Implémentations de SSL pinning
  • Fonctions de détection de root
  • Contrôles anti-altération
  • Routines de chiffrement

Accélérez vos scripts Frida en sachant exactement où accrocher.


Fonctionnalités

  • Support multi-décompilateurs — JADX, APKTool, CFR, Procyon, Krakatau, Fernflower
  • Dés-obfuscation automatique — de meilleurs résultats sur les applications protégées
  • 250+ motifs intégrés — AWS, GCP, Azure, clés API génériques, URL
  • Règles personnalisées — format JSON, YAML, TOML, gitleaks
  • Traitement par lots — analysez des centaines d'APK à la fois
  • Rapide — décompilation et analyse en parallèle
  • Formats de sortie multiples — JSON, YAML, texte

Installation

root@kitploit:~
git clone https://github.com/wadingporque/apkprobe.git
cd apkprobe
python setup.py install

Ou installez en mode développement :

root@kitploit:~
pip install -e .

Démarrage rapide

Analysez un APK à la recherche de secrets :

root@kitploit:~
apkprobe target.apk

Extrayez les URL et endpoints :

root@kitploit:~
apkprobe target.apk -r endpoints

Recherchez les identifiants AWS/cloud :

root@kitploit:~
apkprobe target.apk -r aws gcp azure

Exemples d'utilisation

Analyse de base

root@kitploit:~
apkprobe app.apk

Analyser plusieurs fichiers

root@kitploit:~
apkprobe app1.apk app2.apk app3.xapk

Utiliser plusieurs décompilateurs pour une meilleure couverture

root@kitploit:~
apkprobe --jadx --apktool --cfr app.apk

Sortie au format JSON

root@kitploit:~
apkprobe app.apk -o results.json -f json

Règles personnalisées

root@kitploit:~
apkprobe app.apk -r /path/to/rules.json

Analyse par lots avec nettoyage

root@kitploit:~
apkprobe -r aws endpoints -o output.yaml -f yaml -c *.apk
Toutes les options CLI
root@kitploit:~
apkprobe [OPTIONS] FILES...

Options:
  -r, --rules FILES       Fichiers de règles ou ensembles intégrés (aws, gcp, azure, endpoints, etc.)
  -o, --output FILE       Chemin du fichier de sortie
  -f, --format FORMAT     Format de sortie : json, yaml, text
  -g, --groupby TYPE      Grouper par : file, locator, both
  -c, --cleanup           Supprimer les fichiers décompilés après l'analyse
  -q, --quiet             Supprimer la sortie

Décompilateurs :
  --jadx, -J              Utiliser JADX (par défaut)
  --apktool, -A           Utiliser APKTool
  --cfr, -C               Utiliser CFR
  --procyon, -P           Utiliser Procyon
  --krakatau, -K          Utiliser Krakatau
  --fernflower, -F        Utiliser Fernflower

Avancé :
  -d, --deobfuscate       Activer la dés-obfuscation
  -w, --working-dir DIR   Répertoire de travail
  --timeout SECONDS       Délai d'expiration de l'analyse

Décompilateurs pris en charge

Utilisez plusieurs décompilateurs ensemble pour une couverture maximale — différents outils gèrent l'obfuscation différemment.


Règles personnalisées

APKprobe prend en charge plusieurs formats de règles. Créez les vôtres ou utilisez les bases de données de motifs existantes.

Formats pris en charge

FormatExtension
JSON APKprobe.json
Gitleaks.toml
secret-patterns-db.yaml

Exemple de règle (JSON)

root@kitploit:~
{
    "id": "stripe-api-key",
    "name": "Stripe API Key",
    "pattern": "sk_live_[a-zA-Z0-9]{24}",
    "confidence": "high"
}

Ensembles de règles intégrés

  • aws — Identifiants AWS, buckets S3, ARN
  • gcp — Clés API Google Cloud, comptes de service
  • azure — Chaînes de connexion Azure, clés
  • endpoints — URL, routes API, webhooks
  • generic — Motifs de clés API courants
  • gitleaks — Ensemble complet de règles gitleaks

Performances

APKprobe utilise le traitement en parallèle pour la décompilation et l'analyse.

root@kitploit:~
# Utiliser 8 workers pour l'analyse
apkprobe app.apk -smw 8

# Utiliser le multiprocessing au lieu du threading
apkprobe app.apk -sct process

Conseils :

  • La décompilation est gourmande en RAM — limitez les workers sur les systèmes à faible mémoire
  • L'analyse est intensive en CPU — plus de workers = résultats plus rapides
  • Utilisez --cleanup pour économiser de l'espace disque sur les travaux par lots

Alternatives

APKprobe est similaire à ces outils :

  • apkleaks — Python, basé sur regex
  • jadx — Décompilateur Java (sans analyse)
  • apktool — Désassembleur Smali
  • MobSF — Framework complet de sécurité mobile

APKprobe combine décompilation + analyse dans un seul outil avec le support de plusieurs décompilateurs.


Contribuer

Vous avez trouvé un bug ? Vous avez une idée ? Les PR sont les bienvenues.

root@kitploit:~
git clone https://github.com/wadingporque/apkprobe.git
cd apkprobe
python setup.py install

FAQ

Comment extraire les URL d'un fichier APK ?

Utilisez APKprobe avec l'ensemble de règles endpoints pour extraire toutes les URL, endpoints API et routes backend :

root@kitploit:~
apkprobe app.apk -r endpoints -o urls.json

Cela effectue l'extraction apk2url automatiquement après la décompilation.

Comment trouver les clés API divulguées dans les applications Android ?

APKprobe analyse le code décompilé à la recherche de secrets codés en dur en utilisant plus de 250 motifs regex :

root@kitploit:~
apkprobe app.apk -r aws gcp azure

Il détecte les clés AWS, jetons Firebase, clés Stripe et autres identifiants divulgués.

Quel est le meilleur décompilateur APK pour la recherche en sécurité ?

APKprobe prend en charge plusieurs décompilateurs — utilisez-les ensemble pour de meilleurs résultats :

root@kitploit:~
apkprobe --jadx --apktool --cfr app.apk

Différents décompilateurs gèrent l'obfuscation différemment, donc les combiner augmente la couverture.

APKprobe est-il adapté au bug bounty ?

Oui. APKprobe est conçu pour les tests d'intrusion Android et la reconnaissance bug bounty. Il cartographie rapidement la surface d'attaque en extrayant les endpoints, clés API et secrets codés en dur des applications cibles.


Ressources

  • Guide de test de sécurité mobile OWASP — tests complets de sécurité des applications mobiles
  • Documentation de sécurité Android — bonnes pratiques de sécurité officielles
  • Programmes de bug bounty Android sur HackerOne — trouvez des cibles Android

Auteur

wadingporque


Licence

Licence MIT. Voir LICENSE pour plus de détails.

Télécharger l’outil
DécompilateurTypeRemarques
JADXJavaPar défaut, le meilleur pour la plupart des APK
APKToolSmaliRessources + manifeste
CFRJavaBon pour le code obfusqué
ProcyonJavaDécompilateur alternatif
KrakatauJavaGère les cas limites
FernflowerJavaDécompilateur d'IntelliJ
Clé-valeur simple
.json