Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
StaCoAn — StaCoAn è uno strumento cross-platform che aiuta sviluppatori, cacciatori di bug bounty e hacker etici nell'effettuare analisi statica del codice su applicazioni mobili. | Kitploit
Strumenti/GitHubGitHub/vincentcox/stacoan
Sicurezza AndroidAnalisi Statica del Codice (SAST)Analisi delle VulnerabilitàSicurezza Mobile
GitHubvincentcox/stacoan

StaCoAn

StaCoAn è uno strumento cross-platform che aiuta sviluppatori, cacciatori di bug bounty e hacker etici nell'effettuare analisi statica del codice su applicazioni mobili.

Vedi Repository
8691375 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Intestazione StaCoAn

StaCoAn Issues badge License badge status Travis

Non più mantenuto!

Sarà archiviato a breve.

StaCoAn è uno strumento cross‑platform che aiuta sviluppatori, bug‑bounty hunters e hacker etici nell'esecuzione di analisi statica del codice su applicazioni mobili*.

Questo strumento cerca righe interessanti nel codice che possono contenere:

  • Credenziali hardcoded
  • Chiavi API
  • URL di API
  • Chiavi di decifratura
  • Errori di programmazione importanti

Lo strumento è stato creato con un forte focus sull'usabilità e sulla guida grafica nell'interfaccia utente.

Per gli impazienti, scarica il pacchetto dalla pagina delle release.

*: notare che al momento sono supportati solo file apk, ma i file ipa seguiranno molto presto.

Un report di esempio può essere trovato qui.

Sommario

  • Sommario
  • Funzionalità
    • Concetto di Loot
    • Wordlist
    • Tipi di file
    • Design reattivo
  • Limitazioni
  • Per iniziare
    • Dalle release
    • Docker
    • Dal sorgente
    • Compilazione dell'eseguibile
      • Windows
      • mac
      • Linux
  • Contribuire
    • Roadmap
  • Autori e collaboratori
    • Migliori collaboratori
  • Licenza
  • Ringraziamenti

Funzionalità

L'idea è che trascini il file della tua applicazione mobile (un file .apk o .ipa) sull'applicazione StaCoAn e questa genererà per te un report visivo e portabile. Puoi modificare le impostazioni e le wordlist per ottenere un'esperienza personalizzata.

I report contengono un comodo visualizzatore ad albero, in modo da poter navigare facilmente nell'applicazione decompilata.

Mockup applicazione

Concetto di Loot

La Loot Function ti permette di 'saccheggiare' (~segnalibro) i risultati che hanno valore per te; nella pagina del loot ottieni una panoramica della tua incursione.

Il report finale può essere esportato in un file zip e condiviso con altre persone.

Wordlist

L'applicazione utilizza wordlist per trovare righe interessanti nel codice. Le wordlist hanno il seguente formato:

root@kitploit:~
API_KEY|||80||| This contains an API key reference
(https|http):\/\/.*api.*|||60||| This regex matches any URL containing 'api'

Nota che queste wordlist supportano voci con regex.

Nel file exclusion_list.txt puoi definire esclusioni (se per qualche motivo hai troppi risultati):

root@kitploit:~
(https|http):\/\/.*api.*|||"res","layout"||| Come sopra, nota che "res","layout" corrisponde al percorso
(https|http):\/\/.*api.*|||||| Per escludere ovunque

Tipi di file

Verrà elaborato qualsiasi file sorgente. Questo include file '.java', '.js', '.html', '.xml',....

Anche i file di database vengono cercati per parole chiave. Il database dispone inoltre di un visualizzatore di tabelle.

database

Design reattivo

I report sono realizzati per adattarsi a tutti gli schermi.

Come funziona lo strumento?

Pipeline dello strumento

Limitazioni

Questo strumento avrà difficoltà con codice offuscato. Se sei uno sviluppatore, prova a compilare senza offuscamento abilitato prima di eseguire questo strumento. Se sei sul lato offensivo, buona fortuna.

Per iniziare

Dalle release

Se vuoi iniziare il prima possibile, vai alla pagina delle release e scarica l'eseguibile o l'archivio corrispondente al tuo sistema operativo.

Se hai scaricato il file zip della release, estrailo.

Su Windows puoi semplicemente fare doppio clic sull'eseguibile. Si aprirà in modalità server e potrai trascinare e rilasciare le tue applicazioni mobili nell'interfaccia web.

Windows 1 clic

Su Mac e Linux puoi semplicemente eseguirlo dal terminale senza argomenti per la modalità server.

root@kitploit:~
./stacoan

Trascina e rilascia questo file sull'eseguibile.

Oppure puoi specificare un file apk per eseguirlo senza la modalità server:

root@kitploit:~
./stacoan -p test-apk.apk

Il report verrà inserito in una cartella con un nome corrispondente all'apk.

Docker

root@kitploit:~
cd docker
root@kitploit:~
docker build . -t stacoan

Assicurati che la tua applicazione si trovi in /yourappsfolder.

root@kitploit:~
docker run -e JAVA_OPTS="-Xms2048m -Xmx2048m" -p 8888:8888 -p 7777:7777 -i -t stacoan

Trascina e rilascia la tua applicazione via: http://127.0.0.1:7777.

Dal sorgente

root@kitploit:~
git clone https://github.com/vincentcox/StaCoAn/
root@kitploit:~
cd StaCoAn/src

Assicurati di aver installato pip3:

root@kitploit:~
sudo apt-get install python3-pip

Installa i pacchetti Python richiesti:

root@kitploit:~
pip3 install -r requirements.txt

Esegui StaCoAn dalla riga di comando:

root@kitploit:~
python3 stacoan.py -p yourApp.apk

Oppure se preferisci usare l'interfaccia drag and drop:

root@kitploit:~
python3 stacoan.py

Compilazione dell'eseguibile

Assicurati di essere nella cartella src.

root@kitploit:~
cd src

Installa PyInstaller:

root@kitploit:~
pip3 install pyinstaller

Windows

PyInstaller non gestisce sottocartelle con codice, quindi dobbiamo mettere il codice in un'unica cartella.

root@kitploit:~
sed -i 's/from helpers./from /g' helpers/*
sed -i 's/from helpers./from /g' stacoan.py
sed -i 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

Compila stacoan:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

mac

PyInstaller non gestisce sottocartelle con codice, quindi dobbiamo mettere il codice in un'unica cartella.

root@kitploit:~
# Nota i '' -> questo perché la sintassi di sed è diversa su Mac.
sed -i '' 's/from helpers./from /g' helpers/*
sed -i '' 's/from helpers./from /g' stacoan.py
sed -i '' 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

Compila stacoan:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

Linux

PyInstaller non gestisce sottocartelle con codice, quindi dobbiamo mettere il codice in un'unica cartella.

root@kitploit:~
sed -i 's/from helpers./from /g' helpers/*
sed -i 's/from helpers./from /g' stacoan.py
sed -i 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

Compila stacoan:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

Contribuire

L'intero valore di questo programma dipende dalle wordlist che utilizza. In definitiva, il risultato finale è ciò che conta. Creare una wordlist è facile (rispetto a scrivere codice vero), ma ha il maggiore impatto sul risultato finale. Puoi aiutare la comunità al massimo creando wordlist.

Se vuoi un modo semplice per condividere le tue idee, vai su: http://www.tricider.com/brainstorming/2pdrT7ONVrB. Da lì puoi aggiungere idee per voci nella wordlist.

Anche migliorare il codice è molto apprezzato.

Se il contributo è abbastanza significativo, verrai menzionato nella sezione authors.

Roadmap

  • Rendere i file IPA compatibili con questo programma
  • Rendere i match del database saccheggiabili
  • Miglior logging (cross‑platform)
  • Ottimizzazione Docker
  • Utilizzare il server per caricare file (apk, ipa) e processarli
  • Lista di eccezioni per ignorare i risultati in determinate cartelle. Ad esempio ignorare http in res/layout e in generale http://schemas.android.com/apk/res/android
  • Creare una struttura di file più pulita per questo progetto

Autori e collaboratori

Migliori collaboratori

Licenza

In questo progetto sono stati utilizzati i seguenti progetti:

  • Materialize CSS: Materialize, un framework CSS basato sul Material Design. Utilizzato per il tema generale dei report.
  • PRISMJS: Sintassi di evidenziazione leggera, robusta ed elegante. Utilizzato per il markup del codice.
  • JADX: Decompilatore Dex‑to‑Java. Utilizzato per decomprimere i file .apk*.
  • Fancytree: Plugin jQuery per visualizzazione ad albero / griglia. Utilizzato nella vista ad albero dei report.
  • fontawesome: Font Awesome, il font iconico e framework CSS. Utilizzato per alcune icone.
  • JSZip: JSZip è una libreria javascript per creare, leggere e modificare file .zip, con una semplice e gradevole API.
  • FileSaver: Implementazione HTML5 di saveAs() FileSaver. Utilizzato nella libreria JSZip.

Tutti questi progetti hanno le rispettive licenze. Si prega di rispettarle durante la modifica e la ridistribuzione di questo progetto.

*: il binario è incluso in questo progetto. Se gli sviluppatori di JADX non sono a proprio agio con questo, contattatemi per trovare una soluzione.

Ringraziamenti

  • Kevin De Koninck: Maestro di Git e senpai della pazienza nel mio apprendimento del pep8.
  • brakke97: Mi ha insegnato come hackare le applicazioni mobili. Questo progetto non sarebbe mai esistito senza di lui.
  • Aditya Gupta: Ragazzo fantastico, davvero. Tienilo solo lontano dal tuo frigorifero IoT o dalla macchina del caffè. Dai un'occhiata al suo sito se sei interessato all'hacking IoT. Date anche un'occhiata al suo corso "Advanced Android and iOS Hands-on Exploitation". Sono sicuro che molti futuri miglioramenti in questo strumento saranno basati su idee e tecniche usate durante il suo corso.
  • Quintenvi: Mi ha insegnato molto, anche cose non legate all'hacking.
  • c4b3rw0lf: Il ragazzo fantastico dietro la serie VulnOS.
  • MacJu89: Senpai di infrastruttura e XSS

Molti altri dovrebbero essere elencati qui, ma non posso elencarli tutti.

Scarica lo strumento
Creatore del progetto

Vincent Cox

Linkedin Twitter Website