Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
StaCoAn — StaCoAn é uma ferramenta multiplataforma que auxilia desenvolvedores, caçadores de bugbounty e hackers éticos a realizar análise estática de código em aplicativos móveis. | Kitploit
Ferramentas/GitHubGitHub/vincentcox/stacoan
Segurança AndroidAnálise Estática de Código (SAST)Análise de VulnerabilidadesSegurança Móvel
GitHubvincentcox/stacoan

StaCoAn

StaCoAn é uma ferramenta multiplataforma que auxilia desenvolvedores, caçadores de bugbounty e hackers éticos a realizar análise estática de código em aplicativos móveis.

Ver Repositório
869137há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

StaCoAn header

StaCoAn Issues badge License badge status Travis

Não é mais mantido!

Será arquivado em breve.

StaCoAn é uma ferramenta multiplataforma que auxilia desenvolvedores, caçadores de recompensas de bugs e hackers éticos a realizar análise estática de código em aplicativos móveis*.

Esta ferramenta irá procurar linhas interessantes no código que podem conter:

  • Credenciais codificadas
  • Chaves de API
  • URLs de APIs
  • Chaves de descriptografia
  • Grandes erros de codificação

Esta ferramenta foi criada com grande foco em usabilidade e orientação gráfica na interface do usuário.

Para os impacientes, baixe o download na página de versões.

*: note que atualmente apenas arquivos apk são suportados, mas arquivos ipa serão adicionados em breve.

Um relatório de exemplo pode ser encontrado aqui.

Índice

  • Índice
  • Funcionalidades
    • Conceito de saque
    • Listas de palavras
    • Tipos de arquivo
    • Design Responsivo
  • Limitações
  • Primeiros passos
    • A partir das versões
    • Docker
    • A partir do código fonte
    • Construindo o executável
      • Windows
      • mac
      • Linux
  • Contribuindo
    • Roteiro
  • Autores e Contribuidores
    • Principais contribuidores
  • Licença
  • Agradecimentos

Funcionalidades

O conceito é que você arrasta e solta seu arquivo de aplicativo móvel (um arquivo .apk ou .ipa) no aplicativo StaCoAn e ele gerará um relatório visual e portátil para você. Você pode ajustar as configurações e listas de palavras para obter uma experiência personalizada.

Os relatórios contêm um prático visualizador em árvore para que você possa navegar facilmente pelo seu aplicativo descompilado.

Mockup do aplicativo

Conceito de saque

A Função Saque permite que você 'saque' (~marque) as descobertas que são valiosas para você e na página de saque você terá uma visão geral do seu 'ataque de saque'.

O relatório final pode ser exportado para um arquivo zip e compartilhado com outras pessoas.

Listas de palavras

O aplicativo usa listas de palavras para encontrar linhas interessantes no código. As listas de palavras estão no seguinte formato:

root@kitploit:~
API_KEY|||80||| This contains an API key reference
(https|http):\/\/.*api.*|||60||| This regex matches any URL containing 'api'

Observe que essas listas de palavras suportam entradas regex.

No exclusion_list.txt você pode definir exclusões (se por algum motivo você tiver muitas descobertas):

root@kitploit:~
(https|http):\/\/.*api.*|||"res","layout"||| Like previously, note that "res","layout" resembles the path
(https|http):\/\/.*api.*|||||| To exclude everywhere

Tipos de arquivo

Qualquer arquivo fonte será processado. Isso inclui arquivos '.java', '.js', '.html', '.xml',....

Arquivos de banco de dados também são pesquisados por palavras-chave. O banco de dados também possui um visualizador de tabelas.

banco de dados

Design Responsivo

Os relatórios são feitos para caber em todas as telas.

Como a ferramenta funciona?

Pipeline da ferramenta

Limitações

Esta ferramenta terá problemas com código ofuscado. Se você é desenvolvedor, tente compilar sem ofuscação ativada antes de executar esta ferramenta. Se você está no lado ofensivo, boa sorte, cara.

Primeiros passos

A partir das versões

Se você quiser começar o mais rápido possível, vá para a página de versões e baixe o executável ou arquivo correspondente ao seu sistema operacional.

Se você baixou o arquivo zip da versão, extraia-o.

No Windows, você pode apenas clicar duas vezes no executável. Ele abrirá no modo servidor e você pode arrastar e soltar seus aplicativos móveis na interface web.

Windows 1 clique

No Mac e Linux, você pode executá-lo no terminal sem argumentos para o modo servidor.

root@kitploit:~
./stacoan

Arraste e solte este arquivo no executável.

Ou você pode especificar um arquivo apk para executá-lo sem o modo servidor:

root@kitploit:~
./stacoan -p test-apk.apk

O relatório será colocado dentro de uma pasta com um nome correspondente ao apk.

Docker

root@kitploit:~
cd docker
root@kitploit:~
docker build . -t stacoan

Certifique-se de que seu aplicativo esteja no local /yourappsfolder.

root@kitploit:~
docker run -e JAVA_OPTS="-Xms2048m -Xmx2048m" -p 8888:8888 -p 7777:7777 -i -t stacoan

Arraste e solte seu aplicativo via: http://127.0.0.1:7777.

A partir do código fonte

root@kitploit:~
git clone https://github.com/vincentcox/StaCoAn/
root@kitploit:~
cd StaCoAn/src

Certifique-se de ter o pip3 instalado:

root@kitploit:~
sudo apt-get install python3-pip

Instale os pacotes python necessários:

root@kitploit:~
pip3 install -r requirements.txt

Execute o StaCoAn via linha de comando:

root@kitploit:~
python3 stacoan.py -p yourApp.apk

Ou se preferir usar a interface de arrastar e soltar:

root@kitploit:~
python3 stacoan.py

Construindo o executável

Certifique-se de estar na pasta src.

root@kitploit:~
cd src

Instale o PyInstaller:

root@kitploit:~
pip3 install pyinstaller

Windows

PyInstaller não consegue lidar com subpastas com código, portanto, precisamos colocar o código em uma única pasta.

root@kitploit:~
sed -i 's/from helpers./from /g' helpers/*
sed -i 's/from helpers./from /g' stacoan.py
sed -i 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

Compile o stacoan:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

mac

PyInstaller não consegue lidar com subpastas com código, portanto, precisamos colocar o código em uma única pasta.

root@kitploit:~
# Note the ''-> this is because sed syntax is different on mac.
sed -i '' 's/from helpers./from /g' helpers/*
sed -i '' 's/from helpers./from /g' stacoan.py
sed -i '' 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

Compile o stacoan:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

Linux

PyInstaller não consegue lidar com subpastas com código, portanto, precisamos colocar o código em uma única pasta.

root@kitploit:~
sed -i 's/from helpers./from /g' helpers/*
sed -i 's/from helpers./from /g' stacoan.py
sed -i 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

Compile o stacoan:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

Contribuindo

Todo o valor deste programa depende das listas de palavras que ele está usando. No final, o resultado final é o que importa. É fácil construir uma lista de palavras (em comparação com escrever código real), mas tem o maior impacto no resultado final. Você pode ajudar a comunidade mais com a criação de listas de palavras.

Se você quiser uma maneira fácil de postar suas ideias, vá para: http://www.tricider.com/brainstorming/2pdrT7ONVrB. A partir daí, você pode adicionar ideias para entradas na lista de palavras.

Melhorar o código também é muito apreciado.

Se a contribuição for alta o suficiente, você será mencionado na seção authors.

Roteiro

  • Fazer arquivos IPA funcionarem também com este programa
  • Tornar correspondências do banco de dados saqueáveis
  • Melhor registro (multiplataforma)
  • Otimização Docker
  • Usar servidor para enviar arquivos (apks, ipas) e processá-los
  • Lista de exceções para ignorar descobertas em certas pastas. Por exemplo, ignorar http em res/layout e em geral http://schemas.android.com/apk/res/android
  • Tornar a estrutura de arquivos deste projeto mais limpa

Autores e Contribuidores

Principais contribuidores

Licença

Os seguintes projetos foram usados neste projeto:

  • Materialize CSS: Materialize, um framework CSS baseado em Material Design. Usado para o tema geral dos relatórios.
  • PRISMJS: Destaque de sintaxe leve, robusto e elegante. Usado para a marcação de código
  • JADX: Descompilador Dex para Java. Usado para descompilar arquivos .apk*.
  • Fancytree: Plugin de visualização em árvore/grid jQuery. Usado na visualização em árvore dos relatórios.
  • fontawesome: Font Awesome, a fonte icônica e framework CSS. Usado para alguns ícones.
  • JSZip: JSZip é uma biblioteca JavaScript para criar, ler e editar arquivos .zip, com uma API simples e adorável.
  • FileSaver: Uma implementação HTML5 saveAs() FileSaver. Usado na biblioteca JSZip.

Todos esses projetos possuem suas respectivas licenças. Por favor, respeite-as ao modificar e redistribuir este projeto.

*: o binário está incluído neste projeto. Se os desenvolvedores do JADX não se sentirem confortáveis com isso, sinta-se à vontade para me contatar para encontrarmos uma solução.

Agradecimentos

  • Kevin De Koninck: Mestre do Git e senpai da paciência com meu processo de aprendizado em pep8.
  • brakke97: Ele me ensinou como hackear aplicativos móveis. Este projeto nunca existiria sem ele.
  • Aditya Gupta: Cara incrível, sério. Apenas mantenha-o longe da sua geladeira IoT ou máquina de café. Dê uma olhada em seu site se você gosta de hacking IoT. Também dê uma olhada em seu curso "Advanced Android and iOS Hands-on Exploitation". Tenho certeza de que muitas melhorias futuras nesta ferramenta serão baseadas em ideias e técnicas usadas durante seu curso.
  • Quintenvi: Ele me ensinou muito, também coisas fora de hacking.
  • c4b3rw0lf: O cara incrível por trás da série VulnOS.
  • MacJu89: senpai de infra e XSS

Muitos outros deveriam ser listados aqui, mas não posso listar todos.

Baixar ferramenta
Criador do Projeto

Vincent Cox

Linkedin Twitter Website