
Analisi di sicurezza statica e dinamica delle applicazioni Android
Aparoid è un framework progettato per l'analisi di applicazioni Android. Offre un set automatizzato di strumenti per scoprire vulnerabilità e altri rischi nelle applicazioni mobili. È costruito utilizzando il framework Flask e offre un'interfaccia web GUI per caricare file APK ed esplorare i contenuti/risultati.
La versione attuale offre le seguenti funzionalità:
git clone https://github.com/stefan2200/aparoid
cd aparoid
docker-compose up
Versione locale
sudo apt-get install python3 python3-pip sqlite3 default-jre android-tools-adb gunicorn libmagic1
git clone https://github.com/stefan2200/aparoid
cd aparoid
python3 -m pip install --upgrade -r requirements.txt
# The python-magic-bin library is required on Windows
python3 -m pip install python-magic-bin
# Start the server on port 7300
./start.sh
Opzionalmente, si consiglia di installare Kafka se si desidera utilizzare la maggior parte delle funzionalità di analisi dinamica. Il comando seguente installa anche Postgres (molto più veloce di SQLite). È possibile passare a Postgres modificando il file config.py.
cd collector
docker-compose up -d
Aparoid controlla molte vulnerabilità e problemi nel codice.

È possibile sfogliare un elenco di vulnerabilità con riferimenti al codice sorgente che possono essere seguiti.

Inoltre, analizza anche i binari nativi per le tecniche di hardening e fornisce alcune informazioni su come la tecnica possa migliorare la sicurezza.

Il motore di analisi statica del codice offre un sistema di database facile da usare per aggiungere o mantenere le vulnerabilità del codice statico.

Una delle caratteristiche più fantastiche è la possibilità di creare automaticamente patch Frida basate sul codice sorgente decompilato.

L'analizzatore dinamico può essere utilizzato per enumerare, installare e strumentare le applicazioni installate. Inoltre, qui puoi anche installare automaticamente la versione corretta di Frida per il tuo dispositivo.

Una volta selezionato un pacchetto, puoi controllare gli script Frida e instradare tutto il traffico dell'applicazione attraverso un server proxy. Aparoid utilizza mitmproxy per impostazione predefinita per intercettare il traffico e registrarlo su Kafka.

La pagina dinamica offre anche la funzionalità di navigare nei dati dell'applicazione in tempo reale.
