
एंड्रॉइड एप्लिकेशन की कई सुरक्षा संबंधी कमजोरियों को खोजने का उपकरण
यह उपकरण एंड्रॉइड एप्लिकेशन में कई सुरक्षा-संबंधी कमजोरियों की खोज के लिए डिज़ाइन किया गया है, चाहे वह स्रोत कोड में हों या पैकेज्ड APK में। यह उपकरण "प्रूफ-ऑफ-कॉन्सेप्ट" तैनाती योग्य APK और/या ADB कमांड बनाने में भी सक्षम है, जो इसे मिलने वाली कई कमजोरियों का शोषण करने में सक्षम हैं। परीक्षण डिवाइस को रूट करने की कोई आवश्यकता नहीं है, क्योंकि यह उपकरण उन कमजोरियों पर केंद्रित है जिनका अन्यथा सुरक्षित परिस्थितियों में शोषण किया जा सकता है।
Python 2.7.13 और 3.6 पर परीक्षित OSX, Linux और Windows पर परीक्षित
अधिक विकल्पों के लिए कृपया --help कमांड देखें।
APK::
~ qark --apk path/to/my.apk
जावा स्रोत कोड फ़ाइलें::
~ qark --java path/to/parent/java/folder ~ qark --java path/to/specific/java/file.java
एक रिपोर्ट JSON में उत्पन्न होती है और इसे अन्य प्रारूप प्रकारों में बनाया जा सकता है, रिपोर्ट प्रकार बदलने के लिए कृपया --report-type फ़्लैग का उपयोग करें।
pip के साथ (आवश्यकताओं पर कोई सुरक्षा जाँच नहीं)::
~ pip install --user qark # --user केवल तभी आवश्यक है यदि virtualenv का उपयोग नहीं कर रहे हैं ~ qark --help
requirements.txt के साथ (आवश्यकताओं पर सुरक्षा जाँच)::
~ git clone https://github.com/linkedin/qark ~ cd qark ~ pip install -r requirements.txt ~ pip install . --user # --user केवल तभी आवश्यक है यदि virtualenv का उपयोग नहीं कर रहे हैं ~ qark --help
QARK पाई गई कुछ कमजोरियों के लिए एक बुनियादी शोषण APK उत्पन्न कर सकता है।
शोषण APK उत्पन्न करने के लिए कुछ चरणों का पालन करना होता है। आपके पास Android SDK v21 और build-tools v21.1.2 होना चाहिए।
bin/sdkmanager --licenses के साथ लाइसेंस उत्पन्न करेंbin/sdkmanager --install "platforms;android-21" "sources;android-21" "build-tools;21.1.2"QARK एक उपयोग में आसान उपकरण है जो Android एप्लिकेशन में सामान्य सुरक्षा कमजोरियों को खोजने में सक्षम है। वाणिज्यिक उत्पादों के विपरीत, यह 100% मुफ्त है। QARK में शैक्षिक जानकारी शामिल है जो सुरक्षा समीक्षकों को कमजोरियों के सटीक, गहन स्पष्टीकरण का पता लगाने की अनुमति देती है। QARK एकाधिक डीकंपाइलर्स के उपयोग को स्वचालित करता है, उनके संयुक्त आउटपुट का लाभ उठाते हुए, APK को डीकंपाइल करते समय बेहतर परिणाम उत्पन्न करता है। अंत में, QARK का पारंपरिक उपकरणों पर बड़ा लाभ, जो केवल संभावित कमजोरियों की ओर इशारा करते हैं, यह है कि यह ADB कमांड या पूरी तरह से कार्यात्मक APK उत्पन्न कर सकता है, जो काल्पनिक कमजोरियों को काम करने वाले "POC" शोषण में बदल देता है।
इस उपकरण द्वारा खोजी जाने वाली सुरक्षा कमजोरियों के प्रकारों में शामिल हैं:
नोट: QARK Android एप्लिकेशन को वापस कच्चे स्रोत कोड में डीकंपाइल करता है। कृपया इस उपकरण का उपयोग न करें यदि यह आपके क्षेत्राधिकार में अवैध माना जा सकता है। यदि आप अनिश्चित हैं, तो कानूनी सलाह लें।
यदि आप OSX पर समस्याओं का सामना करते हैं, विशेष रूप से Play Store के लिए आउटबाउंड कॉल या SDK डाउनलोड करने से संबंधित, तो यह संभवतः आपके Python/OpenSSL कॉन्फ़िगरेशन और इस तथ्य के कारण है कि OSX में हाल के परिवर्तनों ने brew के माध्यम से स्थापित Python को प्रभावित किया है। अपने Python इंस्टॉलेशन को हटाकर और स्रोत से पुनः स्थापित करने से आपकी समस्याएं ठीक हो सकती हैं।
कॉपीराइट 2015 LinkedIn Corp. सर्वाधिकार सुरक्षित।
कॉपीराइट 2015 LinkedIn Corp. Apache License, Version 2.0 (the "License") के तहत लाइसेंस प्राप्त; आप इस फ़ाइल का उपयोग केवल लाइसेंस के अनुपालन में कर सकते हैं।
आप लाइसेंस की एक प्रति यहाँ <http://www.apache.org/licenses/LICENSE-2.0/>_ प्राप्त कर सकते हैं।
जब तक लागू कानून द्वारा आवश्यक न हो या लिखित रूप में सहमत न हो, लाइसेंस के तहत वितरित सॉफ्टवेयर "जैसा है" वितरित किया जाता है, बिना किसी प्रकार की वारंटी या शर्त के, या तो व्यक्त या निहित।