Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
deep-C — Strumento di rilevamento e sfruttamento di misconfigurazioni nei deeplink Android | Kitploit
Strumenti/GitHubGitHub/kishorbal/deep-c
Sicurezza AndroidAnalisi StaticaAnalisi Dinamica (Sandboxing)Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingSicurezza MobileRed TeamingSicurezza dell'IA
91116 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
kishorbal/deep-c

deep-C

Strumento di rilevamento e sfruttamento di misconfigurazioni nei deeplink Android

Vedi Repository

Deep-C

Deep-C è un Android Deep Link Exploitation Framework che decompila automaticamente APK, identifica punti di ingresso esposti e insicuri dei deep link, verifica l'exploitabilità utilizzando analisi statica e verifica AI opzionale, e genera adb Proof-of-Concepts (PoCs) eseguibili.

Deep-C è progettato per test di penetrazione di applicazioni mobili, valutazioni red team e ricerca sulla sicurezza Android, con una forte attenzione all'exploitabilità nel mondo reale piuttosto che a risultati rumorosi.

WebdeepC -(Versione Web)

immagine

CLI immagine


✨ Caratteristiche

📦 Analisi APK

  • Decompilazione automatica degli APK con apktool
  • Elaborazione del bytecode con dex2jar
  • Recupero del codice sorgente Java con jadx

🔍 Scoperta dei Deep Link

  • Deep link con scheme personalizzato
  • App link (http / https)
  • Activity esportate e navigabili
  • Analisi dei filtri Intent (VIEW + BROWSABLE)

🚪 Rilevamento Componenti Esportati

  • Identificazione di activity esportate
  • Enumerazione dei punti di ingresso dei deep link
  • Analisi della raggiungibilità degli scheme personalizzati

🌐 Identificazione Abuso WebView

  • Rilevamento di dati controllati dall'attaccate che raggiungono WebView.loadUrl
  • Identificazione di gestione non sicura degli URL
  • Supporto per codice Java e Kotlin (decompilato con jadx)

⚠️ Rilevamento Pattern di Deep Link Insicuri

  • Validazione dell'host mancante o scorretta
  • Logica di validazione debole (endsWith, contains, regex)
  • Gestione non sicura degli scheme personalizzati
  • Percorsi sensibili:
    • login
    • reset
    • wallet
    • pagamento
    • flussi admin/privilegiati

🎯 Mappatura degli Attacchi

  • Hijacking degli Intent
  • Redirect aperti
  • Bypass dell'autenticazione tramite deep link
  • Iniezione URL in WebView
  • Caricamento di URL arbitrari

🤖 Verifica Vulnerabilità Assistita da AI (Opzionale)

  • Revisione AI opzionale basata su ChatGPT (--ai-review)
  • L'AI agisce come revisore di sicurezza di secondo passaggio
  • Conferma l'exploitabilità in base a:
    • Codice sorgente decompilato
    • Flusso di dati degli Intent
    • Logica di validazione
  • Riduce i falsi positivi
  • L'AI non inventa mai risultati — convalida solo quelli esistenti
  • Il verdetto AI viene unito in modo sicuro con la confidenza statica

L'integrazione AI è opzionale e disabilitata per impostazione predefinita.


🧪 Generazione Proof-of-Concept (PoC)

  • Generazione di PoC consapevole dello scheme
  • Gestione degli scheme personalizzati
  • Varianti multiple di payload:
    • URL esterni
    • payload javascript:
  • Comandi adb eseguibili
  • Esecuzione automatica opzionale dei PoC

📤 Output e Reportistica

  • Output a console chiaro e leggibile
  • File JSON strutturato
  • Include:
    • Confidenza statica
    • Confidenza AI (se abilitata)
    • Confidenza finale combinata
    • Motivazione
    • PoC generati

Come funziona Deep-C

🔄 Workflow ad Alto Livello

root@kitploit:~
APK
 ↓
Decompila APK (apktool)
 ↓
Estrai Manifest e Bytecode
 ↓
Identifica Punti di Ingresso Deep Link Esportati
 ↓
Decompila Sorgente (dex2jar + jadx)
 ↓
Valida Exploitabilità (codice / euristiche)
 ↓
(Opzionale) Verifica AI (--ai-review)
 ↓
Genera PoC adb
 ↓
Output Console + Report JSON

🔧 Requisiti

Assicurati che i seguenti strumenti siano installati e disponibili nel tuo PATH:

Python 3.8+ apktool adb (Android Platform Tools) d2j-dex2jar openai

Verifica dell'installazione apktool --version adb version python3 --version

Per l'analisi basata su AI (openAI)

Esporta la tua chiave API di openAI nelle variabili d'ambiente

root@kitploit:~
export OPENAI_API_KEY="Your_openai_API_key"

Utilizzo

🔍 Analizza APK (Senza Sfruttamento) python deepc.py -a target.apk

💥 Analizza + Esegui PoC tramite adb python deepc.py -a target.apk --exec

⚠️ Assicurati che un dispositivo/emulatore sia connesso tramite adb prima di usare --exec.

Scarica lo strumento