
Ferramenta de análise estática para aplicativos Android/iOS com foco em problemas de segurança fora do código-fonte
Uma ferramenta de análise estática para aplicações Android e iOS focada em problemas de segurança fora do código-fonte, como strings de recursos, bibliotecas de terceiros e arquivos de configuração.
Python 3 é necessário e você pode encontrar todos os módulos necessários no arquivo requirements.txt. Testado apenas no Python 3.7, mas deve funcionar em outras versões 3.x. Não há planos para suporte ao 2.x neste momento.
Você pode instalar via PIP da seguinte forma:
pip install truegaze
truegaze
Para baixar e executar manualmente, faça o seguinte:
git clone https://github.com/nightwatchcybersecurity/truegaze.git
cd truegaze
pip install -r requirements.txt
python -m truegaze.cli
Para listar módulos:
truegaze list
Para escanear uma aplicação:
truegaze scan test.apk
truegaze scan test.ipa
Para escanear múltiplas aplicações:
truegaze scan *.apk
truegaze scan *.ipa
Listando módulos:
user@localhost:~/$ truegaze list
Total active plugins: 3
+----------------+-------------------------------------------+---------+-------+
| Name | Description | Android | iOS |
+----------------+-------------------------------------------+---------+-------+
| AdobeMobileSdk | Detection of incorrect SSL configuration | True | True |
| | in the Adobe Mobile SDK | | |
+----------------+-------------------------------------------+---------+-------+
| FirebasePlugin | Detection of insecure Firebase databases | True | False |
| | and GCP storage buckets | | |
+----------------+-------------------------------------------+---------+-------+
| WeakKeyPlugin | Detection of weak Android signing keys | True | False |
+----------------+-------------------------------------------+---------+-------+
Escaneando uma aplicação:
user@localhost:~/$ truegaze scan ~/test.ipa
Identified as an iOS application via a manifest located at: Payload/IPAPatch-DummyApp.app/Info.plist
Scanning using the "AdobeMobileSdk" plugin
-- Found 1 configuration file(s)
-- Scanning "Payload/IPAPatch-DummyApp.app/Base.lproj/ADBMobileConfig.json'
---- FOUND: The ["analytics"]["ssl"] setting is missing or false - SSL is not being used
---- FOUND: The ["remotes"]["analytics.poi"] URL doesn't use SSL: http://assets.example.com/c234243g4g4rg.json
---- FOUND: The ["remotes"]["messages"] URL doesn't use SSL: http://assets.example.com/b34343443egerg.json
---- FOUND: A "templateurl" in ["messages"]["payload"] doesn't use SSL: http://my.server.com/?user={user.name}&zip={user.zip}&c16={%sdkver%}&c27=cln,{a.PrevSessionLength}
---- FOUND: A "templateurl" in ["messages"]["payload"] doesn't use SSL: http://my.43434server.com/?user={user.name}&zip={user.zip}&c16={%sdkver%}&c27=cln,{a.PrevSessionLength}
Done!
Exibir versão instalada:
user@localhost:~/$ truegaze version
Current version: v0.2
A maioria dos escaneamentos é executada offline e não precisa de acesso à Internet. Para executar os escaneamentos que exigem acesso online, use a opção "--online". Use legalmente.
A aplicação é de linha de comando e consistirá em vários módulos que verificam diversas vulnerabilidades. Cada módulo faz sua própria varredura, e todos os resultados são impressos na linha de comando.
Por favor, use o rastreador de issues do GitHub para relatar problemas ou sugerir funcionalidades: https://github.com/nightwatchcybersecurity/truegaze
Você também pode enviar e-mail para research /at/ nightwatchcybersecurity [dot] com
"True Gaze" ou "Истинное Зрение" é um feitiço mágico que revela o invisível (do livro "Last Watch" de Sergei Lukyanenko)