
Mobile Reconnaissance Frameworkは、強力で軽量かつプラットフォームに依存しないオフェンシブモバイルセキュリティツールであり、ハッカーや開発者がモバイルアプリケーション内の機密情報を特定して対処するのに役立つように設計されています。
MORF は、Android および iOS アプリケーション内の機密情報を自動的に発見する高度なモバイルセキュリティ分析ツールです。セキュリティ専門家、ペネトレーションテスター、開発者向けに設計された MORF は、モバイルアプリのセキュリティ体制に関する包括的なインサイトを提供します。
MORF は Docker または付属の実行スクリプトを使用して数秒で起動できます。
# リポジトリをクローンしてディレクトリに移動
git clone https://github.com/amrudesh1/morf && cd morf
# オプション1: 実行スクリプトを使用(推奨)
chmod +x run.sh && ./run.sh
# オプション2: Docker Compose を使用
docker-compose up --build
その後、ブラウザで http://localhost にアクセスし、APK または IPA ファイルをアップロードするだけで分析を開始できます。
MORF はモバイルアプリケーションの包括的なセキュリティ分析機能を提供します。
MORF は Go バックエンドと Angular フロントエンドを組み合わせ、直感的なインターフェースで強力な分析を実現します。
| ユースケース | 説明 |
|---|---|
| 🕵️ セキュリティ監査 | アプリが本番環境にリリースされる前にセキュリティ問題を特定するためのリリース前スキャン |
| 🔍 競合分析 | 競合アプリケーションのセキュリティ実装を理解する |
macOS ユーザーの方は、詳細なローカル開発ガイドについて README-LOCAL.md を参照してください。
# リポジトリをクローン
git clone https://github.com/amrudesh1/morf
cd MORF
# 全てのサービスを起動(MySQL、Redis、バックエンド、フロントエンド)
./run-local.sh start
# または docker-compose を直接使用
docker-compose up -d
サービスは以下のアドレスで利用可能になります:
よく使うコマンド:
./run-local.sh start # 全てのサービスを起動
./run-local.sh stop # 全てのサービスを停止
./run-local.sh status # サービスの状態を確認
./run-local.sh logs # ログを表示
git clone https://github.com/amrudesh1/morf
cd morf
chmod +x run.sh
./run.sh
MORF はデータベースに接続するために DATABASE_URL 環境変数を必要とします。
# macOS/Linux
export DATABASE_URL="root@tcp(localhost:3306)/Secrets?charset=utf8mb4&parseTime=True&loc=Local"
# Windows (CMD)
set DATABASE_URL=root@tcp(localhost:3306)/Secrets?charset=utf8mb4&parseTime=True&loc=Local
# Windows (PowerShell)
$env:DATABASE_URL = "root@tcp(localhost:3306)/Secrets?charset=utf8mb4&parseTime=True&loc=Local"
注意: Docker Compose はホストマシンに設定された環境変数を自動的に使用します。
MORF を起動したら、http://localhost で直感的な Web インターフェースにアクセスし、以下の手順に従ってください。
MORF は自動化と統合のための強力な CLI も提供します。
# コンソール出力による基本スキャン
./morf cli --apk-path=/path/to/app.apk
MORF は MIT ライセンスの下で公開されています。詳細は LICENSE ファイルを参照してください。
| 機能 | 説明 |
|---|
| 🔐 シークレット & API キー検出 | アプリケーションコードとリソース全体にわたるハードコードされた認証情報、API キー、トークンを自動的に発見します |
| 📱 コンポーネント分析 | アクティビティ、サービス、レシーバー、コンテンツプロバイダーを抽出し、アプリ構造のセキュリティリスクを強調表示します |
| 🛡️ パーミッション分析 | 過剰権限を持つアプリケーションを特定し、危険なパーミッションの組み合わせを強調表示します |
| 🔗 ディープリンク検査 | 悪用される可能性のある URL スキームとディープリンクパターンをマッピングします |
| 📊 メタデータ収集 | セキュリティ評価と脅威モデリングのための広範なアプリメタデータを収集します |
| 📜 バージョン比較 | アプリバージョン間のセキュリティ変更を追跡し、修正や後退を特定します |
| ⚙️ CI/CD 統合 | MORF の CLI 機能を使用してビルドパイプラインでセキュリティチェックを自動化 |
| 👨🏫 セキュリティ教育 | 実際の例を使用して開発者に安全なモバイル開発をトレーニング |
BlackHat Asia 2023MORF は Arsenal セクションで発表され、モバイルアプリケーションセキュリティ分析とシークレット検出におけるその機能を披露しました。 |
BlackHat US 2023MORF は BlackHat US 2023 Arsenal で特集され、セキュリティ専門家に高度なモバイルセキュリティ偵察技術を実演しました。 |
BlackHat Europe 2024MORF は BlackHat Europe 2024 Arsenal に選出され、その継続的な開発とモバイルセキュリティにおける関連性が評価され続けています。 |
BlackHat Asia 2025今後、MORF は BlackHat Asia 2025 Arsenal に選出され、モバイルセキュリティの分野での継続的な進化と重要性を示しています。 |
![]() @himanshudas |
|---|