Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
qark — Strumento per cercare diverse vulnerabilità di sicurezza nelle applicazioni Android | Kitploit
Strumenti/GitHubGitHub/linkedin/qark
Sicurezza AndroidAnalisi StaticaFramework di ExploitAnalisi delle VulnerabilitàPenetration TestingSicurezza Mobile
GitHublinkedin/qark

qark

Strumento per cercare diverse vulnerabilità di sicurezza nelle applicazioni Android

Vedi Repository
3.4k6637 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Quick Android Review Kit

Questo strumento è progettato per cercare diverse vulnerabilità di sicurezza legate alle applicazioni Android, sia nel codice sorgente che negli APK pacchettizzati. Lo strumento è anche in grado di creare APK "Proof-of-Concept" distribuibili e/o comandi ADB, in grado di sfruttare molte delle vulnerabilità che trova. Non è necessario eseguire il root del dispositivo di test, poiché questo strumento si concentra sulle vulnerabilità che possono essere sfruttate in condizioni altrimenti sicure.

Requisiti

Testato su Python 2.7.13 e 3.6 Testato su OSX, Linux e Windows

Utilizzo

Per ulteriori opzioni consultare il comando --help.

APK::

~ qark --apk percorso/del/mio.apk

File sorgente Java::

~ qark --java percorso/della/cartella/genitore/java ~ qark --java percorso/del/file/java/specifico.java

Risultati

Viene generato un report in JSON che può essere convertito in altri formati; per cambiare il tipo di report, utilizzare il flag --report-type.

Installazione

Con pip (nessun controllo di sicurezza sui requisiti)::

~ pip install --user qark # --user è necessario solo se non si utilizza un virtualenv ~ qark --help

Con requirements.txt (controlli di sicurezza sui requisiti)::

~ git clone https://github.com/linkedin/qark ~ cd qark ~ pip install -r requirements.txt ~ pip install . --user # --user è necessario solo se non si utilizza un virtualenv ~ qark --help

Exploit APK

QARK può generare un APK di exploit di base per alcune delle vulnerabilità trovate.

Per generare l'APK di exploit, ci sono alcuni passaggi da seguire. È necessario avere Android SDK v21 e build-tools v21.1.2

  1. Installare l'Android SDK, si può ottenere tramite gli 'strumenti da riga di comando': https://developer.android.com/studio/#downloads
  2. Decomprimere l'Android SDK
  3. Entrare nella nuova directory e generare le licenze con bin/sdkmanager --licenses
  4. Assicurarsi che le licenze generate si trovino nella directory dell'Android SDK.
  5. Installare l'SDK e la versione corretta di build-tools: bin/sdkmanager --install "platforms;android-21" "sources;android-21" "build-tools;21.1.2"

Controlli

QARK è uno strumento facile da usare in grado di trovare vulnerabilità di sicurezza comuni nelle applicazioni Android. A differenza dei prodotti commerciali, è completamente gratuito. QARK include informazioni didattiche che permettono ai revisori della sicurezza di individuare spiegazioni precise e approfondite delle vulnerabilità. QARK automatizza l'uso di più decompilatori, sfruttando i loro output combinati per ottenere risultati superiori nella decompilazione degli APK. Infine, il principale vantaggio di QARK rispetto agli strumenti tradizionali, che si limitano a segnalare possibili vulnerabilità, è che può produrre comandi ADB o addirittura APK completamente funzionanti che trasformano vulnerabilità ipotetiche in exploit "POC" funzionanti.

I tipi di vulnerabilità di sicurezza che questo strumento cerca di trovare includono:

  • Componenti esportati involontariamente
  • Componenti esportati protetti in modo inadeguato
  • Intent vulnerabili a intercettazione o eavesdropping
  • Validazione errata del certificato x.509
  • Creazione di file leggibili o scrivibili a livello mondiale
  • Attività che potrebbero perdere dati
  • Utilizzo di Sticky Intent
  • Pending Intent creati in modo non sicuro
  • Invio di Broadcast Intent non sicuri
  • Chiavi private incorporate nel codice sorgente
  • Utilizzo debole o improprio della crittografia
  • Configurazioni WebView potenzialmente sfruttabili
  • Attività di preferenze esportate
  • Tapjacking
  • App che abilitano backup
  • App che sono debugabili
  • App che supportano versioni API obsolete, con vulnerabilità note

Avviso

Nota: QARK decompila le applicazioni Android tornando al codice sorgente originale. Si prega di non utilizzare questo strumento se ciò potrebbe essere considerato illegale nella propria giurisdizione. In caso di dubbio, consultare un avvocato.

Se si incontrano problemi su OSX, specialmente relativi alla chiamata in uscita al Play Store o al download dell'SDK, è probabile che sia dovuto alla configurazione di Python/OpenSSL e al fatto che recenti modifiche in OSX hanno influenzato Python installato tramite brew. Eliminare le proprie installazioni di Python e reinstallare dal sorgente potrebbe risolvere i problemi.

Licenza

Copyright 2015 LinkedIn Corp. Tutti i diritti riservati.

Copyright 2015 LinkedIn Corp. Concesso in licenza secondo l'Apache License, Version 2.0 (la "Licenza"); non puoi utilizzare questo file se non in conformità con la Licenza. Puoi ottenere una copia della Licenza qui <http://www.apache.org/licenses/LICENSE-2.0/>_. Salvo quanto diversamente previsto dalla legge applicabile o concordato per iscritto, il software distribuito sotto la Licenza è distribuito "COSÌ COM'È", SENZA GARANZIE O CONDIZIONI DI ALCUN TIPO, esplicite o implicite.

Scarica lo strumento