Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
StaCoAn — StaCoAn은 개발자, 버그바운티 헌터 및 윤리적 해커가 모바일 애플리케이션에 대한 정적 코드 분석을 수행할 수 있도록 도와주는 크로스플랫폼 도구입니다. | Kitploit
도구/GitHubGitHub/vincentcox/stacoan
Android SecurityStatic Code Analysis (SAST)Vulnerability AnalysisMobile Security
GitHubvincentcox/stacoan

StaCoAn

StaCoAn은 개발자, 버그바운티 헌터 및 윤리적 해커가 모바일 애플리케이션에 대한 정적 코드 분석을 수행할 수 있도록 도와주는 크로스플랫폼 도구입니다.

저장소 보기
86913775년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

StaCoAn header

StaCoAn Issues badge License badge status Travis

더 이상 유지보수되지 않습니다!

곧 아카이브될 예정입니다.

StaCoAn은 모바일 애플리케이션*에서 정적 코드 분석을 수행하는 개발자, 버그 바운티 헌터, 윤리적 해커를 지원하는 크로스플랫폼 도구입니다.

이 도구는 코드에서 다음과 같은 흥미로운 줄을 찾습니다:

  • 하드코딩된 자격 증명
  • API 키
  • API의 URL
  • 복호화 키
  • 주요 코딩 실수

이 도구는 사용자 인터페이스에서 사용성과 시각적 안내에 큰 중점을 두고 만들어졌습니다.

조금 더 빨리 시작하고 싶다면 릴리스 페이지에서 다운로드하세요.

*: 현재는 apk 파일만 지원되지만, ipa 파일도 곧 지원될 예정입니다.

예제 보고서는 여기에서 확인할 수 있습니다.

목차

  • 목차
  • 특징
    • 약탈 개념
    • 단어 목록
    • 파일 형식
    • 반응형 디자인
  • 제한 사항
  • 시작하기
    • 릴리스에서
    • Docker
    • 소스에서
    • 실행 파일 빌드
      • Windows
      • mac
      • Linux
  • 기여하기
    • 로드맵
  • 작성자 및 기여자
    • 주요 기여자
  • 라이선스
  • 감사의 말

특징

개념은 StaCoAn 애플리케이션에 모바일 애플리케이션 파일(.apk 또는 .ipa 파일)을 드래그 앤 드롭하면 시각적이고 휴대 가능한 보고서가 생성되는 것입니다. 설정과 단어 목록을 조정하여 맞춤형 경험을 얻을 수 있습니다.

보고서에는 디컴파일된 애플리케이션을 쉽게 탐색할 수 있는 편리한 트리 뷰어가 포함되어 있습니다.

모형 애플리케이션

약탈 개념

_Loot 기능_을 사용하면 가치 있는 결과물을 '약탈'(~북마크)할 수 있으며, 약탈 페이지에서 약탈한 결과물의 개요를 확인할 수 있습니다.

최종 보고서는 zip 파일로 내보내어 다른 사람과 공유할 수 있습니다.

단어 목록

애플리케이션은 코드에서 흥미로운 줄을 찾기 위해 단어 목록을 사용합니다. 단어 목록은 다음 형식입니다:

root@kitploit:~
API_KEY|||80||| This contains an API key reference
(https|http):\/\/.*api.*|||60||| This regex matches any URL containing 'api'

이 단어 목록은 정규식 항목을 지원합니다.

exclusion_list.txt에서 제외 항목을 정의할 수 있습니다(어떤 이유로 결과가 너무 많은 경우):

root@kitploit:~
(https|http):\/\/.*api.*|||"res","layout"||| Like previously, note that "res","layout" resembles the path
(https|http):\/\/.*api.*|||||| To exclude everywhere

파일 형식

모든 소스 파일이 처리됩니다. 여기에는 '.java', '.js', '.html', '.xml',... 파일이 포함됩니다.

데이터베이스 파일에서도 키워드를 검색합니다. 데이터베이스에는 테이블 뷰어도 있습니다.

데이터베이스

반응형 디자인

보고서는 모든 화면에 맞게 제작되었습니다.

도구는 어떻게 작동하나요?

파이프라인 도구

제한 사항

이 도구는 난독화된 코드에 문제가 있습니다. 개발자라면 이 도구를 실행하기 전에 난독화를 끄고 컴파일해보세요. 공격자라면, 행운을 빕니다, 친구.

시작하기

릴리스에서

가능한 한 빨리 시작하려면 릴리스 페이지로 이동하여 운영 체제에 맞는 실행 파일 또는 아카이브를 다운로드하세요.

릴리스 zip 파일을 다운로드한 경우 압축을 푸세요.

Windows에서는 실행 파일을 더블 클릭하면 됩니다. 서버 모드로 열리며 웹 인터페이스에 모바일 애플리케이션을 드래그 앤 드롭할 수 있습니다.

Windows 한 번 클릭

Mac 및 Linux에서는 인수 없이 터미널에서 실행하면 서버 모드로 실행됩니다.

root@kitploit:~
./stacoan

이 파일을 실행 파일로 드래그 앤 드롭하세요.

또는 서버 모드 없이 실행하려면 apk 파일을 지정할 수 있습니다:

root@kitploit:~
./stacoan -p test-apk.apk

보고서는 apk 이름에 해당하는 폴더 안에 저장됩니다.

Docker

root@kitploit:~
cd docker
root@kitploit:~
docker build . -t stacoan

애플리케이션이 /yourappsfolder 위치에 있는지 확인하세요.

root@kitploit:~
docker run -e JAVA_OPTS="-Xms2048m -Xmx2048m" -p 8888:8888 -p 7777:7777 -i -t stacoan

http://127.0.0.1:7777를 통해 애플리케이션을 드래그 앤 드롭하세요.

소스에서

root@kitploit:~
git clone https://github.com/vincentcox/StaCoAn/
root@kitploit:~
cd StaCoAn/src

pip3가 설치되어 있는지 확인하세요:

root@kitploit:~
sudo apt-get install python3-pip

필요한 Python 패키지를 설치하세요:

root@kitploit:~
pip3 install -r requirements.txt

명령줄을 통해 StaCoAn을 실행하세요:

root@kitploit:~
python3 stacoan.py -p yourApp.apk

또는 드래그 앤 드롭 인터페이스를 사용하려면:

root@kitploit:~
python3 stacoan.py

실행 파일 빌드

src 폴더에 있는지 확인하세요.

root@kitploit:~
cd src

PyInstaller를 설치하세요:

root@kitploit:~
pip3 install pyinstaller

Windows

PyInstaller는 코드가 있는 하위 폴더를 처리할 수 없으므로, 코드를 하나의 폴더에 넣어야 합니다.

root@kitploit:~
sed -i 's/from helpers./from /g' helpers/*
sed -i 's/from helpers./from /g' stacoan.py
sed -i 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

stacoan 빌드:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

mac

PyInstaller는 코드가 있는 하위 폴더를 처리할 수 없으므로, 코드를 하나의 폴더에 넣어야 합니다.

root@kitploit:~
# Note the ''-> this is because sed syntax is different on mac.
sed -i '' 's/from helpers./from /g' helpers/*
sed -i '' 's/from helpers./from /g' stacoan.py
sed -i '' 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

stacoan 빌드:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

Linux

PyInstaller는 코드가 있는 하위 폴더를 처리할 수 없으므로, 코드를 하나의 폴더에 넣어야 합니다.

root@kitploit:~
sed -i 's/from helpers./from /g' helpers/*
sed -i 's/from helpers./from /g' stacoan.py
sed -i 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

stacoan 빌드:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

기여하기

이 프로그램의 전체 가치는 사용하는 단어 목록에 달려 있습니다. 결국 중요한 것은 최종 결과입니다. (실제 코드 작성에 비해) 단어 목록을 만드는 것은 쉽지만, 최종 결과에 가장 큰 영향을 미칩니다. 단어 목록을 만들어 커뮤니티에 가장 큰 도움을 줄 수 있습니다.

아이디어를 쉽게 게시하고 싶다면 http://www.tricider.com/brainstorming/2pdrT7ONVrB로 이동하세요. 거기서 단어 목록 항목에 대한 아이디어를 추가할 수 있습니다.

코드 개선도 매우 감사히 받겠습니다.

기여도가 충분히 높으면 authors 섹션에 언급됩니다.

로드맵

  • IPA 파일도 이 프로그램에서 작동하도록 만들기
  • DB 일치 항목을 약탈 가능하게 만들기
  • 더 나은 로깅 (크로스 플랫폼)
  • Docker 최적화
  • 서버를 사용하여 파일(apk, ipa) 업로드 및 처리
  • 특정 폴더의 결과를 무시하는 예외 목록. 예를 들어 res/layout의 http 및 일반적인 http://schemas.android.com/apk/res/android 무시
  • 이 프로젝트의 더 깔끔한 파일 구조 만들기

작성자 및 기여자

주요 기여자

라이선스

이 프로젝트에는 다음 프로젝트가 사용되었습니다:

  • Materialize CSS: Materialize, Material Design 기반 CSS 프레임워크. 보고서의 일반 테마에 사용됨.
  • PRISMJS: 가볍고 강력하며 우아한 구문 강조 표시. 코드 마크업에 사용됨.
  • JADX: Dex to Java 디컴파일러. .apk 파일 디컴파일에 사용됨*.
  • Fancytree: jQuery 트리 뷰 / 트리 그리드 플러그인. 보고서의 트리 뷰에 사용됨.
  • fontawesome: Font Awesome, 아이콘 폰트 및 CSS 프레임워크. 일부 아이콘에 사용됨.
  • JSZip: JSZip은 .zip 파일을 생성, 읽기, 편집하기 위한 JavaScript 라이브러리로, 간단하고 사랑스러운 API를 제공합니다.
  • FileSaver: HTML5 saveAs() FileSaver 구현. JSZip 라이브러리에 사용됨.

이 모든 프로젝트에는 해당 라이선스가 있습니다. 이 프로젝트를 수정 및 재배포할 때 이를 준수해 주시기 바랍니다.

*: 바이너리는 이 프로젝트에 포함되어 있습니다. JADX 개발자가 이에 대해 불편하시다면, 연락 주시기 바랍니다. 해결책을 찾을 수 있습니다.

감사의 말

  • Kevin De Koninck: Git 마스터이자 pep8 학습 과정에 대한 인내의 선배.
  • brakke97: 그가 모바일 애플리케이션 해킹 방법을 가르쳐 주었습니다. 그가 없었다면 이 프로젝트는 존재하지 않았을 것입니다.
  • Aditya Gupta: 정말 대단한 사람입니다. 그를 IoT 냉장고나 커피 머신에서 멀리 떨어뜨려 두세요. IoT 해킹에 관심이 있다면 그의 웹사이트를 확인해보세요. 또한 그의 강좌 "Advanced Android and iOS Hands-on Exploitation"도 살펴보세요. 이 도구의 많은 향후 개선 사항이 그의 강좌에서 사용된 아이디어와 기술을 기반으로 할 것이라고 확신합니다.
  • Quintenvi: 그는 해킹 외에도 많은 것을 가르쳐 주었습니다.
  • c4b3rw0lf: VulnOS 시리즈의 멋진 사람.
  • MacJu89: 인프라 및 XSS 선배

더 많은 분들이 나열되어야 하지만, 모두 나열할 수는 없습니다.

도구 다운로드
프로젝트 생성자

Vincent Cox

링크드인 트위터 웹사이트