
静的および動的なAndroidアプリケーションセキュリティ分析
Aparoidは、Androidアプリケーション分析のために設計されたフレームワークです。モバイルアプリケーションの脆弱性やその他のリスクを発見するための自動化されたツール群を提供します。Flaskフレームワークを使用して構築されており、APKファイルをアップロードして内容や結果を探索するためのWeb GUIを提供します。
現在のバージョンは以下の機能を提供します。
git clone https://github.com/stefan2200/aparoid
cd aparoid
docker-compose up
ローカルバージョン
sudo apt-get install python3 python3-pip sqlite3 default-jre android-tools-adb gunicorn libmagic1
git clone https://github.com/stefan2200/aparoid
cd aparoid
python3 -m pip install --upgrade -r requirements.txt
# The python-magic-bin library is required on Windows
python3 -m pip install python-magic-bin
# Start the server on port 7300
./start.sh
オプションとして、動的解析機能のほとんどを使用する場合はKafkaをインストールすることを推奨します。以下のコマンドではPostgresもインストールします(SQLiteよりもはるかに高速です)。config.pyファイルを変更することでPostgresに切り替えることができます。
cd collector
docker-compose up -d
Aparoidは多くのコードの脆弱性や問題をチェックします。

脆弱性のリストは、ソースコードへの参照をたどることができる形式で参照できます。

さらに、ネイティブバイナリのハードニング手法を分析し、その手法がどのようにセキュリティを向上させるかについての情報を提供します。

静的コード解析エンジンは、静的コードの脆弱性を追加または管理するための使いやすいデータベースシステムを提供します。

最も優れた機能の1つは、逆コンパイルされたソースコードに基づいてFridaパッチを自動的に作成するオプションです。

動的解析ツールを使用して、インストール済みアプリケーションの列挙、インストール、インストルメント化が可能です。さらに、デバイスに適切なFridaバージョンを自動的にインストールすることもできます。

パッケージを選択すると、Fridaスクリプトを制御し、アプリケーションのすべてのトラフィックをプロキシサーバー経由でルーティングできます。Aperoidはデフォルトでmitmproxyを使用してトラフィックをインターセプトし、Kafkaに記録します。

動的ページでは、アプリケーションデータをリアルタイムで閲覧する機能も提供します。
