
Apkx-Hunter v2.7.0
C-आधारित एंड्रॉइड स्थैतिक विश्लेषण फ्रेमवर्क, जो डीकंपिलेशन, गुप्त जानकारी का पता लगाने, एंडपॉइंट खोज, अनुमति विश्लेषण और ML-सहायित गुप्त वर्गीकरण के साथ नेटिव लाइब्रेरी स्कैनिंग के लिए है।
APKX-Hunter v2.7.1 — डेबियन पैकेज

APKX-Hunter एक ओपन-सोर्स एंड्रॉइड स्टैटिक विश्लेषण फ्रेमवर्क है जो पूर्ण रूप से C में लिखा गया है, जिसे एंड्रॉइड सुरक्षा मूल्यांकन, रिवर्स इंजीनियरिंग, मैलवेयर विश्लेषण, OWASP MASVS अनुपालन स्कैनिंग, बग बाउंटी हंटिंग और पेनिट्रेशन टेस्टिंग के लिए विशेष रूप से बनाया गया है।
यह फ्रेमवर्क समर्थित एंड्रॉइड पैकेज प्रारूपों — जिनमें APK, APKS, APKM, XAPK और ZIP आर्काइव शामिल हैं — को स्वचालित रूप से निकालकर और उनका विश्लेषण करके एकल-एप्लिकेशन और बड़े पैमाने पर एंड्रॉइड एप्लिकेशन विश्लेषण दोनों का समर्थन करता है। रिकर्सिव मल्टी-APK स्कैनिंग और साइलेंट बैच मोड के साथ, APKX-Hunter को बड़े एंड्रॉइड एप्लिकेशन संग्रहों को कुशलतापूर्वक संसाधित करने के लिए डिज़ाइन किया गया है, साथ ही यह स्वच्छ, व्यवस्थित और कार्रवाई योग्य परिणाम भी उत्पन्न करता है।
APKX-Hunter कई स्टैटिक विश्लेषण तकनीकों को जोड़ता है — जिनमें डीकम्पाइलेशन, AndroidManifest विश्लेषण, अनुमति विश्लेषण, एक्सपोर्टेड कंपोनेंट पहचान, एंडपॉइंट खोज, हार्डकोडेड सीक्रेट पहचान, क्लाउड कॉन्फ़िगरेशन खोज, नेटिव लाइब्रेरी पहचान और OWASP MASVS सुरक्षा जाँच शामिल हैं — ताकि एंड्रॉइड एप्लिकेशनों के भीतर सुरक्षा-संबंधित जानकारी का पता लगाया जा सके।
APKX-Hunter एक हल्के मशीन लर्निंग-आधारित सीक्रेट वर्गीकरण इंजन को भी एकीकृत करता है, जो पूर्ण रूप से C में लिखा गया है। यह इंजन पहचाने गए सीक्रेट्स को विश्वास-स्तर (confidence) और गंभीरता के आधार पर स्वचालित रूप से वर्गीकृत करता है, जिससे सुरक्षा शोधकर्ताओं को उच्च-मूल्य वाले निष्कर्षों को प्राथमिकता देने, गलत सकारात्मक परिणाम (false positives) कम करने और भेद्यता ट्राइएज को तेज़ करने में मदद मिलती है।
प्रत्येक स्कैन के अंत में, APKX-Hunter विस्तृत स्कैन आँकड़े उत्पन्न करता है, जिनमें स्कैन किए गए APK की संख्या, विश्लेषित फ़ाइलें, पहचाने गए सीक्रेट, पहचाने गए पैटर्न और MASVS निष्कर्ष शामिल हैं, जिससे शोधकर्ताओं को संपूर्ण सुरक्षा मूल्यांकन का व्यापक अवलोकन मिलता है।
- GitHub: https://github.com/SyscallX-18113/Apkx-Hunter
- डेवलपर: SyscallX-18113
- संस्करण: v2.7.1

OWASP MASVS स्कैनिंग समर्थन
Apkx-Hunter अब 15 श्रेणियों और 166 पहचान पैटर्न के साथ OWASP MASVS सुरक्षा स्कैनिंग शामिल करता है:
| # | श्रेणी | पैटर्न |
|---|---|---|
| 1 | कमज़ोर क्रिप्टोग्राफ़ी | 28 |
| 2 | सर्टिफिकेट पिनिंग | 13 |
| 3 | रूट डिटेक्शन | 20 |
| 4 | एंटी डीबगिंग | 9 |
| 5 | एंटी टैम्पर | 3 |
| 6 | SharedPreferences | 8 |
| 7 | SQLite | 9 |
| 8 | बाह्य स्टोरेज | 11 |
| 9 | डायनामिक कोड लोडिंग | 10 |
| 10 | रिफ्लेक्शन | 9 |
| 11 | रनटाइम कमांड निष्पादन | 9 |
| 12 | WebView सुरक्षा | 13 |
| 13 | नेटवर्क सुरक्षा | 10 |
| 14 | SSL सत्यापन | 10 |
| 15 | नेटिव लाइब्रेरी लोडिंग | 9 |
| कुल | 166 |
OWASP सत्यापन
APKXHunter का परीक्षण OWASP UnCrackable Level 4 एप्लिकेशन के विरुद्ध किया गया है। स्कैन ने कई सुरक्षा निष्कर्षों को सफलतापूर्वक पहचाना, जो इसके OWASP MASVS स्कैनिंग इंजन और एंड्रॉइड स्टैटिक विश्लेषण क्षमताओं की प्रभावशीलता को प्रदर्शित करता है।

विशेषताएँ
- लिनक्स और डेबियन एकीकरण — नेटिव डेबियन पैकेज (.deb), सिस्टम-व्यापी स्थापना, डेस्कटॉप एप्लिकेशन लॉन्चर, एप्लिकेशन मेनू एकीकरण, कस्टम एप्लिकेशन आइकन, स्वचालित फ्रेमवर्क एसेट स्थापना, अंतर्निहित निर्भरता प्रबंधक (--install-dependencies)
- OWASP MASVS समर्थन — Apkx-Hunter अब 14+ श्रेणियों और 160+ पहचान पैटर्न के साथ व्यापक OWASP MASVS सुरक्षा स्कैनिंग शामिल करता है:
- JADX डीकम्पाइलेशन — तेज़ और गहरे डीकम्पाइलेशन मोड
- APKTool डीकम्पाइलेशन — पूर्ण APKTool-आधारित डीकम्पाइलेशन और स्कैनिंग
- आर्काइव निष्कर्षण — APK, APKM, APKS, XAPK और ZIP प्रारूपों के लिए समर्थन
- डीकम्पाइल्ड फ़ोल्डर स्कैनिंग — किसी भी पहले से डीकम्पाइल्ड JADX स्रोत निर्देशिका को स्कैन करें
- APKTool फ़ोल्डर स्कैनिंग — किसी भी पहले से डीकम्पाइल्ड APKTool निर्देशिका को स्कैन करें
- सीक्रेट डिटेक्शन — API कुंजियाँ, टोकन, पासवर्ड और एम्बेडेड सीक्रेट खोजें
- एंडपॉइंट खोज — URL, एंडपॉइंट और सुरक्षा-संबंधित पैटर्न पहचानें
- एंड्रॉइड अनुमति विश्लेषण — अनुमतियों और एक्सपोर्टेड गतिविधियों का विश्लेषण करें
- नेटिव (.so) लाइब्रेरी पहचान — ऐप में बंडल नेटिव लाइब्रेरी का पता लगाएँ
- फ़ाइल इन्वेंट्री निर्माण — एक पूर्ण फ़ाइल इन्वेंट्री रिपोर्ट उत्पन्न करें
- मशीन लर्निंग-आधारित सीक्रेट वर्गीकरण (मुख्य विशेषता) — ट्राइएज को तेज़ करने और सीक्रेट खोज में गलत सकारात्मक परिणामों को कम करने के लिए पहचाने गए सीक्रेट्स के लिए ML-सहायित विश्वास-स्तर स्कोरिंग
- रिकर्सिव मल्टी-APK स्कैनिंग — बड़े पैमाने पर एंड्रॉइड एप्लिकेशन विश्लेषण के लिए कई APK को स्वचालित रूप से रिकर्सिव रूप से स्कैन करें
- स्वचालित पैकेज निष्कर्षण — APKS, APKM, XAPK और ZIP पैकेज प्रारूपों से APK को स्वचालित रूप से निकालें और उनका विश्लेषण करें
- साइलेंट बैच मोड — विश्लेषण परिणामों को संरक्षित रखते हुए बड़े पैमाने पर स्कैन के दौरान स्वच्छ टर्मिनल आउटपुट
- स्कैन-अंत सांख्यिकी — स्कैन किए गए APK, विश्लेषित फ़ाइलें, पहचाने गए सीक्रेट, पहचाने गए पैटर्न और MASVS निष्कर्षों सहित विस्तृत स्कैन सारांश प्रदर्शित करें
- उन्नत कमांड-लाइन इंटरफ़ेस — बेहतर आर्गुमेंट पार्सिंग, इनपुट सत्यापन और उपयोगकर्ता-अनुकूल त्रुटि रिपोर्टिंग
- बेहतर फ्रेमवर्क स्थिरता — उन्नत त्रुटि प्रबंधन, मेमोरी प्रबंधन और समग्र फ्रेमवर्क विश्वसनीयता
मशीन लर्निंग मॉडल
APKXHunter एक ऑफ़लाइन मशीन लर्निंग क्लासिफायर का उपयोग करता है। model.bin में केवल प्रशिक्षित संख्यात्मक भार (weights) होते हैं, जिनका उपयोग पहचाने गए सीक्रेट के विश्वास-स्तर स्कोर की गणना करने के लिए किया जाता है।
यह निष्पादन योग्य नहीं है।
इसमें कोई कोड नहीं होता।
इसे केवल बाइनरी डेटा के रूप में लोड किया जाता है।
- ऑफ़लाइन ML इन्फ़रेंस — सभी मॉडल इन्फ़रेंस स्थानीय रूप से चलते हैं, बिना किसी क्लाउड API या इंटरनेट कनेक्शन की आवश्यकता के
- विश्वास-स्तर प्रायिकता स्कोरिंग — प्रत्येक पहचाने गए सीक्रेट को प्रशिक्षित मॉडल से एक विश्वास-स्तर प्रायिकता प्राप्त होती है
प्रोजेक्ट सांख्यिकी
- भाषा: C
- कोडबेस: 5,800+ पंक्तियाँ
- आर्किटेक्चर: मॉड्यूलर
- प्लेटफ़ॉर्म: लिनक्स
प्लेटफ़ॉर्म समर्थन
- लिनक्स (समर्थित)
- विंडोज़ (समर्थित नहीं)
- macOS (समर्थित नहीं)
प्रदर्शन
निम्नलिखित परिणाम विकास के दौरान किए गए परीक्षणों पर आधारित हैं।
| मीट्रिक | परीक्षित मान |
|---|---|
| ऑपरेटिंग सिस्टम | Kali Linux |
| परीक्षण के लिए उपयोग की गई RAM | 8 GB |
| CPU | Intel Core i3-2120 |
| सफलतापूर्वक डीकम्पाइल या स्कैन किया गया सबसे बड़ा APK | 85 MB |
| औसत डीकम्पाइलेशन समय | ~50 - 60 सेकंड |
सिस्टम आवश्यकताएँ
न्यूनतम:
- लिनक्स
- 4 GB RAM
- JADX
- APKTool
- unzip
अनुशंसित:
- लिनक्स
- 8 GB RAM या अधिक
- क्वाड-कोर CPU
- SSD स्टोरेज
ML सीक्रेट वर्गीकरण
APKXHunter अपनी सीक्रेट पहचान कार्यप्रवाह के भाग के रूप में, पूर्ण रूप से C में लिखे गए एक हल्के मशीन लर्निंग-आधारित सीक्रेट वर्गीकरण इंजन को एकीकृत करता है। यह एक सांख्यिकीय मशीन लर्निंग मॉडल है — न कि कोई लार्ज लैंग्वेज मॉडल, ChatGPT, जनरेटिव AI या डीप लर्निंग प्रणाली।
- APKXHunter द्वारा पहचाने गए सीक्रेट्स का विश्लेषण एकीकृत मशीन लर्निंग वर्गीकरण इंजन द्वारा किया जाता है।
- मॉडल अनुमान लगाता है कि पहचाना गया सीक्रेट वैध है या सुरक्षा-संवेदनशील है।
- निष्कर्षों को विश्वास-स्तर-आधारित गंभीरता स्कोरिंग का उपयोग करके प्राथमिकता दी जाती है।
- ML इंजन शोधकर्ताओं को निष्कर्षों का तेज़ी से ट्राइएज करने में सहायता करता है।
- ML इंजन को मैन्युअल सत्यापन को प्रतिस्थापित करने के बजाय मानव विश्लेषण में सहायता करने के लिए डिज़ाइन किया गया है।
यह कैसे काम करता है
- संभावित सीक्रेट का पता लगाएँ।
- सांख्यिकीय विशेषताएँ निकालें (एन्ट्रॉपी, वर्ण वितरण, लंबाई, अपरकेस/लोअरकेस अनुपात, अंक, प्रतीक और अन्य सांख्यिकीय टोकन विशेषताएँ)।
- प्रशिक्षित मॉडल लोड करें (
model.bin)। - ML इन्फ़रेंस करें।
- एक विश्वास-स्तर प्रायिकता उत्पन्न करें।
- मैन्युअल सत्यापन के लिए परिणाम उपयोगकर्ता को प्रस्तुत करें।
सुरक्षा नोट
सभी मशीन लर्निंग इन्फ़रेंस प्रशिक्षित model.bin फ़ाइल पर स्थानीय रूप से किया जाता है। APKXHunter स्कैन किए गए डेटा, पहचाने गए सीक्रेट या किसी अन्य विश्लेषण आउटपुट को बाह्य रूप से प्रसारित नहीं करता — कोई क्लाउड API उपयोग नहीं किया जाता, और ML इन्फ़रेंस के लिए किसी इंटरनेट कनेक्शन की आवश्यकता नहीं होती।
स्थापना
Debian / Kali / Ubuntu
डेबियन पैकेज स्थापित करें:
sudo dpkg -i apkx-hunter_2.7.1-1_amd64.deb
निर्भरता प्रबंधन: JADX, Apktool, Java और अन्य आवश्यक टूल्स की स्वचालित रूप से जाँच करें और स्थापित करें।
--install-dependencies
उपयोग
USAGE
apkxhunter <package/folder> [options] [options]
सामान्य विकल्प
| फ़्लैग | विवरण |
|---|---|
--help | सहायता संदेश दिखाएँ। |
स्कैन मोड
JADX के लिए स्कैनिंग मोड
| फ़्लैग | विवरण |
|---|---|
--fast | त्वरित jadx डीकम्पाइलेशन करें और निकाले गए फ़ोल्डर को स्कैन करें। |
--deep | पूर्ण गहन jadx डीकम्पाइलेशन करें और निकाले गए फ़ोल्डर को स्कैन करें। |
नोट: इन फ़्लैग्स का उपयोग केवल apk फ़ाइल नाम देने के बाद करें
उदाहरण:
apkxhunter app.apk --fast
apkxhunter app.apk --deep
APKTool के लिए स्कैनिंग मोड
| फ़्लैग | विवरण |
|---|---|
--apktool | apktool डीकम्पाइलेशन करें और निकाले गए फ़ोल्डर को स्कैन करें। |
नोट: इन फ़्लैग्स का उपयोग केवल apk फ़ाइल नाम देने के बाद करें
उदाहरण:
apkxhunter app.apk --apktool
फ़ोल्डर से मल्टी APK स्कैनिंग मोड
| फ़्लैग | विवरण |
|---|---|
--multi-apk | मल्टी apk डीकम्पाइलेशन करें और निकाले गए फ़ोल्डर को स्कैन करें। |
नोट: इन फ़्लैग्स का उपयोग केवल apk_files_folder नाम देने के बाद करें
उदाहरण:
apkxhunter Apks --multi-apk
APK पैकेज स्कैनिंग मोड:
| फ़्लैग | विवरण |
|---|---|
--extract-multi-apk | पैकेज (APKS/APKM/XAPK/ZIP) निकालें और प्रत्येक निकाले गए APK का स्वचालित रूप से विश्लेषण करें। |
नोट: इन फ़्लैग्स का उपयोग केवल apk_package_file नाम देने के बाद करें
उदाहरण:
apkxhunter test.apkm --extract-multi-apk
फ़ोल्डर स्कैन
| फ़्लैग | विवरण |
|---|---|
--folder-scan | किसी पहले से डीकम्पाइल्ड JADX स्रोत निर्देशिका या किसी भी निर्देशिका को स्कैन करें |
--apktool-folder-scan | किसी पहले से डीकम्पाइल्ड Apktool निर्देशिका को स्कैन करें — इस फ़्लैग का उपयोग केवल उस डीकम्पाइल्ड apk फ़ोल्डर को स्कैन करने के लिए करें जिसे APKTOOL द्वारा डीकम्पाइल किया गया है। |
नोट: इन फ़्लैग्स का उपयोग केवल स्कैन के लिए folder_name के बाद करें
उदाहरण:
apkxhunter <folder_name> --folder-scan
apkxhunter <folder_name_decompiled_by_apktool> --apktool-folder-scan
apkxhunter <folder_name> --folder-scan --secrets
apkxhunter <folder_name> --folder-scan --masvs
apkxhunter <folder_name> --folder-scan --permissions
apkxhunter <folder_name_decompiled_by_apktool> --apktool-folder-scan --secrets
apkxhunter <folder_name_decompiled_by_apktool> --apktool-folder-scan --files
व्यक्तिगत स्कैनर
| फ़्लैग | विवरण |
|---|---|
--secrets | API कुंजियों, टोकन, पासवर्ड और अन्य एम्बेडेड सीक्रेट्स के लिए स्कैन करें। |
--permissions | एंड्रॉइड अनुमतियों या एक्सपोर्टेड गतिविधि का विश्लेषण करें। |
--endpoints | URL, एंडपॉइंट और पैटर्न खोजें। |
--files | .so नाम फ़ाइलों के निष्कर्षण के साथ एक फ़ाइल इन्वेंट्री रिपोर्ट उत्पन्न करें। |
--masvs | OWASP MASVS स्कैन। |
नोट: इन फ़्लैग्स का उपयोग केवल स्कैनिंग मोड फ़्लैग्स या फ़ोल्डर विश्लेषण फ़्लैग्स के बाद करें
उदाहरण:
apkxhunter app.apk --deep --secrets
apkxhunter Apks_folder --deep --multi-apk --secrets
apkxhunter test.apkm --extract-multi-apk --secrets
apkxhunter app.apk --deep --masvs
apkxhunter <folder_name> --folder-scan --secrets
apkxhunter <folder_name> --folder-scan --permissions
apkxhunter <folder_name_decompiled_by_apktool> --apktool-folder-scan --endpoints
apkxhunter app.apk --deep --files
केवल डीकम्पाइलेशन
| फ़्लैग | विवरण |
|---|---|
--decompile | JADX या APKTOOL का उपयोग करके APK डीकम्पाइल करें — डीकम्पाइलेशन के बाद फ़ोल्डर स्कैन नहीं चलाता |
नोट: इन फ़्लैग्स का उपयोग केवल स्कैनिंग मोड फ़्लैग्स के बाद करें
उदाहरण:
apkxhunter app.apk --deep --decompile
apkxhunter app.apk --fast --decompile
apkxhunter app.apk --apktool --decompile
आर्काइव निष्कर्षण
| फ़्लैग | विवरण |
|---|---|
--extract | विश्लेषण से पहले समर्थित एंड्रॉइड पैकेज निकालें और निकाले गए apk को extracted_output_<apk_name> फ़ोल्डर में सहेजें। |
समर्थित प्रारूप: APK, APKM, APKS, XAPK, ZIP
उदाहरण:
apkxhunter app.apkm --extract
आउटपुट निर्देशिकाएँ
JADX विश्लेषण
Jadx_output_<apk_name>/
निष्कर्ष रिपोर्ट:
Result_Jadx_output_<apk_name>/
|- secrets_findings.txt -> Embedded API keys, tokens, secrets
|- permissions.txt -> Android permission analysis
|- pattern_findings.txt -> URLs, endpoints and security patterns
|- files.txt -> File inventory report
|- native_library_files.txt -> Detected native (.so) libraries
|- masvs_findings.txt -> OWASP MASVS Scann Result
फ़ोल्डर स्कैन परिणाम
निष्कर्ष रिपोर्ट:
Folder-scan_Result_<folder_name>/
|- secrets_findings.txt
|- permissions.txt
|- pattern_findings.txt
|- files.txt
|- native_library_files.txt
|- masvs_findings.txt
APKTool विश्लेषण
Apktool_output_<apk_name>/
निष्कर्ष रिपोर्ट:
Apktool_Result_<apk_name>/
|- secrets_findings.txt
|- permissions.txt
|- endpoint_findings.txt
|- files.txt
|- native_library_files.txt
|- masvs_findings.txt
APKTOOL फ़ोल्डर स्कैन परिणाम
निष्कर्ष रिपोर्ट:
Apktool-folder-scan_Result_<folder_name>/
|- secrets_findings.txt
|- permissions.txt
|- endpoint_findings.txt
|- files.txt
|- native_library_files.txt
|- masvs_findings.txt
आर्काइव निष्कर्षण
extracted_output_<package_name>/
|- Extracted APK files
रिपोर्ट फ़ाइलें
| फ़ाइल | विवरण |
|---|---|
secrets_findings.txt | एम्बेडेड API कुंजियाँ, टोकन, सीक्रेट |
permissions.txt | एंड्रॉइड अनुमति विश्लेषण |
pattern_findings.txt | URL, एंडपॉइंट और सुरक्षा पैटर्न (JADX / फ़ोल्डर स्कैन आउटपुट) |
endpoint_findings.txt | URL, एंडपॉइंट और सुरक्षा पैटर्न (APKTool आउटपुट) |
files.txt | फ़ाइल इन्वेंट्री रिपोर्ट |
native_library_files.txt | पहचानी गई नेटिव (.so) लाइब्रेरी |
masvs_findings.txt | OWASP MASVS स्कैन परिणाम |
समर्थित प्रारूप
APK, APKM, APKS, XAPK, ZIP
अगला अपडेट
APKX-Hunter सक्रिय रूप से अनुरक्षित है। यदि कोई विशेषता, सुधार या विश्लेषण क्षमता है जिसे आप भविष्य के रिलीज़ में देखना चाहते हैं, तो हम आपके सुझावों का स्वागत करते हैं। कृपया नीचे सूचीबद्ध समर्थन चैनलों में से किसी एक के माध्यम से अपने विचार प्रस्तुत करें। सामुदायिक प्रतिक्रिया APKX-Hunter के भविष्य के विकास को आकार देने में मदद करती है।
प्रतिक्रिया और समर्थन
APKXHunter एक सक्रिय रूप से अनुरक्षित ओपन-सोर्स प्रोजेक्ट है।
यदि आप:
- कोई बग मिला है
- कोई सुविधा अनुरोध है
- सुधार सुझाना चाहते हैं
- कोई सुरक्षा समस्या मिली है
- दस्तावेज़ीकरण सुझाव हैं
कृपया GitHub Issue खोलें या मुझसे सीधे संपर्क करें:
आपकी प्रतिक्रिया सभी के लिए APKXHunter को बेहतर बनाने में मदद करती है।
अस्वीकरण
APKXHunter कड़ाई से निम्नलिखित उद्देश्यों के लिए है:
- शैक्षिक उद्देश्य
- अधिकृत पेनिट्रेशन परीक्षण
- रक्षात्मक सुरक्षा अनुसंधान
उपयोगकर्ता किसी भी एप्लिकेशन का विश्लेषण करने से पहले उचित प्राधिकरण सुनिश्चित करने के लिए पूर्ण रूप से जिम्मेदार हैं। ऐसे एप्लिकेशन या सिस्टम के विरुद्ध इस टूल का अनधिकृत उपयोग जिनके आप स्वामी नहीं हैं या जिनके परीक्षण की आपके पास स्पष्ट अनुमति नहीं है, अवैध हो सकता है।
लाइसेंस
APKXHunter Apache License 2.0 के अंतर्गत लाइसेंस प्राप्त है।
कॉपीराइट © 2026 Devesh Kachhawaha (SyscallX-18113)।