
मोबाइल ऐप सुरक्षा ऑडिटिंग टूल जो SAST विश्लेषण को स्वचालित करने, अंतर्निहित तकनीकों (React Native, Flutter, Xamarin, native) की पहचान करने, और रूट किए गए या जेलब्रोकन डिवाइसों पर गहन परीक्षण सक्षम करने पर केंद्रित है।
मोबाइल सुरक्षा के लिए स्विस आर्मी वर्म
iOS और Android पर स्टेटिक कोड विश्लेषण और डायनामिक भेद्यता खोज के लिए एक एकीकृत फ्रेमवर्क।
Slythestx एक मोबाइल-केंद्रित सुरक्षा टूलकिट है जो स्टेटिक विश्लेषण (SAST) और डायनामिक विश्लेषण (DAST) को एक ही इंटरफ़ेस में एक साथ लाता है। इसे सुरक्षा शोधकर्ताओं और मोबाइल पेंटेस्टर्स के लिए बनाया गया है, जिन्हें लक्ष्य के तकनीकी स्टैक का तुरंत फिंगरप्रिंट लेना, उसके सोर्स में ज्ञात-असुरक्षित पैटर्न की जाँच करनी, और लाइव डिवाइस के साथ इंटरैक्ट करना होता है — बिना एक दर्जन अलग-अलग टूल्स को एक साथ संभाले।
इंजन एक कंटेनराइज़्ड वेब एप्लिकेशन के रूप में आता है, जो ब्राउज़र-आधारित डैशबोर्ड (http://localhost:3000) उपलब्ध कराता है, जिसके पीछे Node.js/TypeScript विश्लेषण कोर कार्य करता है।
| श्रेणी | क्षमता |
|---|---|
| टेक्नोलॉजी डिटेक्शन | अंतर्निहित फ्रेमवर्क की स्वचालित पहचान — React Native, Flutter, Xamarin, .NET MAUI, Cordova, या नेटिव iOS/Android |
| स्टेटिक विश्लेषण (SAST) | गहन कोड ऑडिटिंग के लिए अनुकूलन योग्य JSON नियम-सेट द्वारा संचालित नियम-आधारित स्कैनिंग इंजन |
| सुरक्षा स्थिति डिटेक्शन | ह्यूरिस्टिक regex इंजन जो रूट/जेलब्रेक डिटेक्शन, SSL पिनिंग, और डीबग/एंटी-टैम्पर जाँच जैसी सक्रिय सुरक्षाओं को फ़्लैग करता है |
| सीक्रेट स्कैनिंग | ऐप कोड में एम्बेडेड हार्डकोडेड क्रेडेंशियल्स, API कुंजियों, और अन्य संवेदनशील स्ट्रिंग्स का पता लगाना |
| अनुमति और मैनिफेस्ट ऑडिटिंग | अत्यधिक-विशेषाधिकार प्राप्त या जोखिम भरी घोषणाओं के लिए Android मैनिफेस्ट और ऐप अनुमतियों की पार्सिंग |
| Android टूलकिट (ADB) | पैकेज निष्कर्षण और /data/data/ ऐप स्टोरेज के सीधे अन्वेषण के लिए पूर्ण ADB एकीकरण |
| iOS टूलकिट | libimobiledevice के माध्यम से जेलब्रोकन डिवाइसों से USB/SSH कनेक्टिविटी, स्वचालित डिवाइस डिटेक्शन के साथ |
| ऐप एन्यूमरेशन | इंस्टॉल किए गए ऐप्स की क्रॉस-प्लेटफ़ॉर्म सूची (bundle ID, पैकेज नाम, संस्करण) |
| कंटेनर और सैंडबॉक्स मैपिंग | ऐप सैंडबॉक्स पथों का स्वचालित समाधान — Documents, Library, Preferences, Caches |
| IPA निष्कर्षण | स्वचालित Payload संरचना पुनर्निर्माण और तेज़ SFTP डाउनलोड के साथ डिवाइस-पर IPA निष्कर्षण |
| लाइव लॉग मॉनिटरिंग | सटीक डीबगिंग के लिए कस्टम फ़िल्टर के साथ रीयल-टाइम Logcat स्ट्रीमिंग |
| स्मार्ट टूल सुझाव | पहचाने गए स्टैक के आधार पर बाहरी सुरक्षा टूल्स की संदर्भ-जागरूक अनुशंसाएँ |
Slythestx दो मुख्य स्तंभों के इर्द-गिर्द संगठित है: एनालाइज़र (स्टेटिक, टेक-स्टैक-जागरूक निरीक्षण मॉड्यूल) और डिवाइस ड्राइवर (कनेक्टेड iOS/Android हार्डवेयर के साथ डायनामिक इंटरैक्शन)।
प्रत्येक एनालाइज़र कोर इंजन में प्लग होता है और तब चलता है जब उसकी संबंधित तकनीक का पता चलता है, जिससे स्कैन तेज़ और शोर-मुक्त रहते हैं।
| एनालाइज़र | लक्ष्य स्टैक | उद्देश्य |
|---|---|---|
technologyDetector | सभी | ऐप के अंतर्निहित फ्रेमवर्क का फिंगरप्रिंट लेता है |
appInfoAnalyzer | सभी | सामान्य ऐप मेटाडेटा निकालता है |
manifestAnalyzer | Android | AndroidManifest.xml की पार्सिंग करता है |
permissionAnalyzer | Android / iOS | घोषित अनुमतियों की ऑडिट करता है |
securityMeasuresAnalyzer | सभी | रूट/जेलब्रेक जाँच, SSL पिनिंग, एंटी-डीबग लॉजिक का पता लगाता है |
secretScanner | सभी | हार्डकोडेड सीक्रेट्स के लिए सोर्स और बाइनरीज़ स्कैन करता है |
nativeAnalyzer | नेटिव iOS/Android | नेटिव कोड पथों का विश्लेषण करता है |
reactAnalyzer | React Native | React Native-विशिष्ट स्टेटिक विश्लेषण |
flutterAnalyzer | Flutter | Flutter-विशिष्ट स्टेटिक विश्लेषण |
xamarinAnalyzer | Xamarin | Xamarin-विशिष्ट स्टेटिक विश्लेषण |
dotnetMauiAnalyzer | .NET MAUI | .NET MAUI-विशिष्ट स्टेटिक विश्लेषण |
cordovaAnalyzer | Cordova/PhoneGap | Cordova-विशिष्ट स्टेटिक विश्लेषण |
libimobiledevice के माध्यम से USB कनेक्टिविटी# Clone the repository
git clone https://github.com/stuxctf/slythestx/
cd slythestx
# --- Windows ---
docker-compose.exe -f docker-compose.yml -f docker-compose.windows.yml build
# --- Linux ---
docker-compose -f docker-compose.yml -f docker-compose.linux.yml build
# Launch the engine
docker-compose up -d
कंटेनर चलने के बाद, अपना ब्राउज़र यहाँ खोलें:
http://localhost:3000