
Mobile Reconnaissance Framework é uma ferramenta de segurança móvel ofensiva poderosa, leve e independente de plataforma, projetada para ajudar hackers e desenvolvedores a identificar e tratar informações confidenciais em aplicações móveis.
Um poderoso kit de ferramentas de segurança ofensiva para análise de aplicativos móveis
Encontre Segredos. Proteja Apps. Mantenha-se Seguro.
O MORF é uma ferramenta avançada de análise de segurança móvel que descobre automaticamente informações sensíveis em aplicativos Android e iOS. Projetado para profissionais de segurança, testadores de penetração e desenvolvedores, o MORF fornece insights abrangentes sobre a postura de segurança de aplicativos móveis.
O MORF pode estar em funcionamento em segundos usando Docker ou o script de execução incluído:
# Clone o repositório e entre no diretório
git clone https://github.com/amrudesh1/morf && cd morf
# Opção 1: Usando o script de execução (recomendado)
chmod +x run.sh && ./run.sh
# Opção 2: Usando Docker Compose
docker-compose up --build
Em seguida, basta visitar http://localhost no seu navegador e enviar um arquivo APK ou IPA para começar a análise!
O MORF oferece capacidades abrangentes de análise de segurança para aplicativos móveis:
O MORF combina um backend em Go com um frontend em Angular para fornecer análise poderosa com uma interface intuitiva:
| Caso de Uso | Descrição |
|---|
Para usuários macOS, consulte README-LOCAL.md para um guia detalhado de desenvolvimento local.
# Clone o repositório
git clone https://github.com/amrudesh1/morf
cd MORF
# Inicie todos os serviços (MySQL, Redis, Backend, Frontend)
./run-local.sh start
# Ou usando docker-compose diretamente
docker-compose up -d
Os serviços estarão disponíveis em:
Comandos comuns:
./run-local.sh start # Start all services
./run-local.sh stop # Stop all services
./run-local.sh status # Check service status
./run-local.sh logs # View logs
git clone https://github.com/amrudesh1/morf
cd morf
chmod +x run.sh
./run.sh
O MORF requer a variável de ambiente DATABASE_URL para conectar ao seu banco de dados:
# macOS/Linux
export DATABASE_URL="root@tcp(localhost:3306)/Secrets?charset=utf8mb4&parseTime=True&loc=Local"
# Windows (CMD)
set DATABASE_URL=root@tcp(localhost:3306)/Secrets?charset=utf8mb4&parseTime=True&loc=Local
# Windows (PowerShell)
$env:DATABASE_URL = "root@tcp(localhost:3306)/Secrets?charset=utf8mb4&parseTime=True&loc=Local"
Nota: O Docker Compose usará automaticamente as variáveis de ambiente definidas na sua máquina host.
Após iniciar o MORF, acesse a interface web intuitiva em http://localhost e siga estes passos:
O MORF também fornece uma CLI poderosa para automação e integração:
# Basic scan with console output
./morf cli --apk-path=/path/to/app.apk
O MORF é lançado sob a Licença MIT. Consulte o arquivo LICENSE para mais detalhes.
| Funcionalidade | Descrição |
|---|
| 🔐 Detecção de Segredos e Chaves de API | Descobre automaticamente credenciais codificadas, chaves de API e tokens em todo o código e recursos do aplicativo |
| 📱 Análise de Componentes | Extrai activities, services, receivers e content providers, destacando riscos de segurança na estrutura do app |
| 🛡️ Análise de Permissões | Identifica aplicativos com privilégios excessivos e destaca combinações perigosas de permissões |
| 🔗 Inspeção de Deeplinks | Mapeia esquemas de URL e padrões de deeplink que podem ser potencialmente explorados |
| 📊 Coleta de Metadados | Reúne metadados extensos do aplicativo para avaliação de segurança e modelagem de ameaças |
| 📜 Comparação de Versões | Rastreia mudanças de segurança entre versões do aplicativo para identificar correções e regressões |
| 🕵️ Auditorias de Segurança | Varredura pré-lançamento para identificar problemas de segurança antes que os aplicativos cheguem à produção |
| 🔍 Análise Competitiva | Entender implementações de segurança em aplicativos concorrentes |
| ⚙️ Integração CI/CD | Automatizar verificações de segurança no pipeline de build com as capacidades de CLI do MORF |
| 👨🏫 Educação em Segurança | Treinar desenvolvedores em desenvolvimento móvel seguro usando exemplos do mundo real |
BlackHat Asia 2023O MORF foi apresentado na seção Arsenal, demonstrando suas capacidades na análise de segurança de aplicativos móveis e detecção de segredos. |
BlackHat US 2023O MORF foi destaque no Arsenal do BlackHat US 2023, demonstrando técnicas avançadas de reconhecimento de segurança móvel para profissionais de segurança. |
BlackHat Europe 2024O MORF continua a ganhar reconhecimento com sua seleção para o Arsenal do BlackHat Europe 2024, destacando seu desenvolvimento contínuo e relevância na segurança móvel. |
BlackHat Asia 2025Olhando para o futuro, o MORF foi selecionado para o Arsenal do BlackHat Asia 2025, demonstrando sua evolução contínua e importância no cenário de segurança móvel. |
![]() @himanshudas |
|---|