
複数のセキュリティ関連のAndroidアプリケーションの脆弱性を探すためのツール
このツールは、ソースコードまたはパッケージ化されたAPKのいずれかにおいて、いくつかのセキュリティ関連のAndroidアプリケーション脆弱性を探すために設計されています。また、発見した脆弱性の多くを悪用可能な「Proof-of-Concept」デプロイ可能なAPKやADBコマンドを作成することもできます。このツールは、それ以外は安全な条件下で悪用可能な脆弱性に焦点を当てているため、テストデバイスをroot化する必要はありません。
Python 2.7.13 および 3.6 でテスト済み OSX、Linux、Windows でテスト済み
詳細なオプションについては、--help コマンドを参照してください。
APK::
~ qark --apk path/to/my.apk
Javaソースコードファイル::
~ qark --java path/to/parent/java/folder ~ qark --java path/to/specific/java/file.java
レポートはJSONで生成され、他のフォーマットタイプにビルドできます。レポートタイプを変更するには、--report-typeフラグを使用してください。
pipを使用する場合(要件に対するセキュリティチェックなし)::
~ pip install --user qark # --user is only needed if not using a virtualenv ~ qark --help
requirements.txtを使用する場合(要件に対するセキュリティチェックあり)::
~ git clone https://github.com/linkedin/qark ~ cd qark ~ pip install -r requirements.txt ~ pip install . --user # --user is only needed if not using a virtualenv ~ qark --help
QARKは、発見された脆弱性のうちいくつかに対して、基本的なエクスプロイトAPKを生成できます。
エクスプロイトAPKを生成するには、いくつかの手順に従う必要があります。Android SDK v21 と build-tools v21.1.2 が必要です。
bin/sdkmanager --licenses でライセンスを生成します。bin/sdkmanager --install "platforms;android-21" "sources;android-21" "build-tools;21.1.2"QARKは、Androidアプリケーションにおける一般的なセキュリティ脆弱性を見つけることができる使いやすいツールです。商用製品とは異なり、完全に無料で使用できます。QARKは教育情報を提供し、セキュリティレビュー担当者が脆弱性について正確で詳細な説明を特定できるようにします。QARKは複数のデコンパイラの使用を自動化し、それらの出力を組み合わせて、APKをデコンパイルする際に優れた結果を生み出します。最後に、従来のツール(可能性のある脆弱性を指摘するだけ)に対するQARKの大きな利点は、ADBコマンドや完全に機能するAPKを生成して、仮想的な脆弱性を実際の「POC」エクスプロイトに変えることができることです。
このツールが見つけようとするセキュリティ脆弱性の種類には以下が含まれます:
注: QARKはAndroidアプリケーションを生のソースコードに逆コンパイルします。あなたの管轄区域でこれが違法とみなされる可能性がある場合は、このツールを使用しないでください。不明な場合は、法律の専門家に相談してください。
OSXで問題が発生した場合、特にPlay StoreへのアウトバウンドコールやSDKのダウンロードに関する問題は、Python/OpenSSLの設定と、最近のOSXの変更がbrewでインストールされたPythonに影響を与えたことが原因である可能性があります。Pythonのインストールを削除してソースから再インストールすると、問題が解決する場合があります。
Copyright 2015 LinkedIn Corp. All rights reserved.
Copyright 2015 LinkedIn Corp. Licensed under the Apache License, Version 2.0 (the "License"); you may not use this file except in compliance with the License.
You may obtain a copy of the License here <http://www.apache.org/licenses/LICENSE-2.0/>_.
Unless required by applicable law or agreed to in writing, software distributed under the License is distributed on an "AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied.