Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
BFScan — Strumento per trovare URL, percorsi, segreti e generare richieste HTTP grezze e specifiche OpenApi da file di configurazione e annotazioni utilizzati in applicazioni JAR / WAR / APK. | Kitploit
Strumenti/GitHubGitHub/blackfan/bfscan
Sicurezza AndroidRicognizioneAnalisi StaticaPentesting di App MobiliReverse EngineeringRaccolta InformazioniRilevamento SegretiSicurezza delle API
GitHubblackfan/bfscan

BFScan

Strumento per trovare URL, percorsi, segreti e generare richieste HTTP grezze e specifiche OpenApi da file di configurazione e annotazioni utilizzati in applicazioni JAR / WAR / APK.

25724219 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

BFScan

Strumento per l'elaborazione iniziale di applicazioni APK / XAPK / APKM / DEX / JAR / WAR.

  • Ricerca di stringhe nel codice sorgente e nelle risorse che assomigliano a URI, percorsi o segreti
  • Genera richieste HTTP grezze e specifiche OpenAPI basate su file di configurazione, annotazioni di classi e metodi
    • Librerie client supportate
      • Square Retrofit
      • Ktorfit
      • Feign
    • Librerie server supportate
      • Spring Web Annotations
      • Spring SimpleUrlHandlerMapping
      • Spring BeanNameUrlHandlerMapping
      • JAX-RS, Jakarta RESTful Web Services
      • JAX, Jakarta Servlet Annotations
      • Micronaut
      • web.xml Servlets
      • jetty.xml Servlets
      • Struts 1 e Struts 2 Actions
      • Swagger e OpenApi Annotations
      • Ktor Type-safe routing
      • Play Framework routing

Utilizzo

java -jar bfscan.jar <jar_war_apk> <...> [-m <mode>] [-ma <minifiedAnnotationsSupport>] [-r <mappingFile>] [-s <searchString>] [-u <url>] [-v <verbose>]

 -m <mode>                          Modalità ([a]ll, [s]ecrets, [h]ttp), default: all
 -ma <minifiedAnnotationsSupport>   Supporto annotazioni minificate o sconosciute (yes, no), default: yes
 -r <mappingFile>                   File di mapping per la deoffuscazione
 -s <searchString>                  Stringa di ricerca
 -u <url>                           URL base API (http://localhost/api/)
 -v <verbose>                       Livello di log (off, error, warn, info, debug, trace)
java -jar bfscan.jar test/*.apk -u https://example.tld/api/

Esempio

Per questa classe che utilizza annotazioni Spring, verranno generati i seguenti risultati.

@RestController
@RequestMapping("/api")
public class UserController {

    @PostMapping("createUser")
    public String create(@RequestParam Optional<String> someParamName, @RequestBody User user) {
        return "response";
    }

Risultati

Metodo: com.mycompany.springbootexample.UserController->create

  • Metodo Spring
POST /api/createUser?someParamName=value HTTP/1.1
Host: localhost
Connection: close
Content-Type: application/json

{
  "name": "name",
  "age": 1
}

Esempio OpenAPI

Codice offuscato

Se stai analizzando un'applicazione che utilizza una libreria supportata, ma il suo codice è offuscato, puoi creare un file di mapping per sostituire i nomi delle classi.

Per farlo, puoi utilizzare manualmente la funzione "Rename" nel codice decompilato in jadx-gui, e poi salvare il file di mapping generato (File > Save mappings). Oppure usa un file di mapping di esempio per Retrofit e modificalo in base alla tua applicazione.

Esempio di rinomina classe

Esempio di analisi di un'applicazione con rinomina delle classi utilizzando un file di mapping.

java -jar BFScan.jar ./tests/example.apk -r ./tests/mapping.txt

Ringraziamenti

Questo progetto utilizza:

  • jadx - Apache License 2.0
Scarica lo strumento