Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
StaCoAn — StaCoAn é uma ferramenta multiplataforma que auxilia desenvolvedores, caçadores de bugbounty e hackers éticos a realizar análise estática de código em aplicativos móveis. | Kitploit
Ferramentas/GitHubGitHub/vincentcox/stacoan
Segurança AndroidAnálise Estática de Código (SAST)Análise de VulnerabilidadesSegurança Móvel
GitHubvincentcox/stacoan

StaCoAn

StaCoAn é uma ferramenta multiplataforma que auxilia desenvolvedores, caçadores de bugbounty e hackers éticos a realizar análise estática de código em aplicativos móveis.

Ver Repositório
86913719há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

StaCoAn header

StaCoAn Issues badge License badge status Travis

Não é mais mantido!

Será arquivado em breve.

StaCoAn é uma ferramenta multiplataforma que auxilia desenvolvedores, caçadores de recompensas de bugs e hackers éticos a realizar análise estática de código em aplicativos móveis*.

Esta ferramenta irá procurar linhas interessantes no código que podem conter:

  • Credenciais codificadas
  • Chaves de API
  • URLs de APIs
  • Chaves de descriptografia
  • Grandes erros de codificação

Esta ferramenta foi criada com grande foco em usabilidade e orientação gráfica na interface do usuário.

Para os impacientes, baixe o download na página de versões.

*: note que atualmente apenas arquivos apk são suportados, mas arquivos ipa serão adicionados em breve.

Um relatório de exemplo pode ser encontrado aqui.

Índice

  • Índice
  • Funcionalidades
    • Conceito de saque
    • Listas de palavras
    • Tipos de arquivo
    • Design Responsivo
  • Limitações
  • Primeiros passos
    • A partir das versões
    • Docker
    • A partir do código fonte
    • Construindo o executável
      • Windows
      • mac
      • Linux
  • Contribuindo
    • Roteiro
  • Autores e Contribuidores
    • Principais contribuidores
  • Licença
  • Agradecimentos

Funcionalidades

O conceito é que você arrasta e solta seu arquivo de aplicativo móvel (um arquivo .apk ou .ipa) no aplicativo StaCoAn e ele gerará um relatório visual e portátil para você. Você pode ajustar as configurações e listas de palavras para obter uma experiência personalizada.

Os relatórios contêm um prático visualizador em árvore para que você possa navegar facilmente pelo seu aplicativo descompilado.

Mockup do aplicativo

Conceito de saque

A Função Saque permite que você 'saque' (~marque) as descobertas que são valiosas para você e na página de saque você terá uma visão geral do seu 'ataque de saque'.

O relatório final pode ser exportado para um arquivo zip e compartilhado com outras pessoas.

Listas de palavras

O aplicativo usa listas de palavras para encontrar linhas interessantes no código. As listas de palavras estão no seguinte formato:

API_KEY|||80||| This contains an API key reference
(https|http):\/\/.*api.*|||60||| This regex matches any URL containing 'api'

Observe que essas listas de palavras suportam entradas regex.

No exclusion_list.txt você pode definir exclusões (se por algum motivo você tiver muitas descobertas):

(https|http):\/\/.*api.*|||"res","layout"||| Like previously, note that "res","layout" resembles the path
(https|http):\/\/.*api.*|||||| To exclude everywhere

Tipos de arquivo

Qualquer arquivo fonte será processado. Isso inclui arquivos '.java', '.js', '.html', '.xml',....

Arquivos de banco de dados também são pesquisados por palavras-chave. O banco de dados também possui um visualizador de tabelas.

banco de dados

Design Responsivo

Os relatórios são feitos para caber em todas as telas.

Como a ferramenta funciona?

Pipeline da ferramenta

Limitações

Esta ferramenta terá problemas com código ofuscado. Se você é desenvolvedor, tente compilar sem ofuscação ativada antes de executar esta ferramenta. Se você está no lado ofensivo, boa sorte, cara.

Primeiros passos

A partir das versões

Se você quiser começar o mais rápido possível, vá para a página de versões e baixe o executável ou arquivo correspondente ao seu sistema operacional.

Se você baixou o arquivo zip da versão, extraia-o.

No Windows, você pode apenas clicar duas vezes no executável. Ele abrirá no modo servidor e você pode arrastar e soltar seus aplicativos móveis na interface web.

Windows 1 clique

No Mac e Linux, você pode executá-lo no terminal sem argumentos para o modo servidor.

./stacoan

Arraste e solte este arquivo no executável.

Ou você pode especificar um arquivo apk para executá-lo sem o modo servidor:

./stacoan -p test-apk.apk

O relatório será colocado dentro de uma pasta com um nome correspondente ao apk.

Docker

cd docker
docker build . -t stacoan

Certifique-se de que seu aplicativo esteja no local /yourappsfolder.

docker run -e JAVA_OPTS="-Xms2048m -Xmx2048m" -p 8888:8888 -p 7777:7777 -i -t stacoan

Arraste e solte seu aplicativo via: http://127.0.0.1:7777.

A partir do código fonte

git clone https://github.com/vincentcox/StaCoAn/
cd StaCoAn/src

Certifique-se de ter o pip3 instalado:

sudo apt-get install python3-pip

Instale os pacotes python necessários:

pip3 install -r requirements.txt

Execute o StaCoAn via linha de comando:

python3 stacoan.py -p yourApp.apk

Ou se preferir usar a interface de arrastar e soltar:

python3 stacoan.py

Construindo o executável

Certifique-se de estar na pasta src.

cd src

Instale o PyInstaller:

pip3 install pyinstaller

Windows

PyInstaller não consegue lidar com subpastas com código, portanto, precisamos colocar o código em uma única pasta.

sed -i 's/from helpers./from /g' helpers/*
sed -i 's/from helpers./from /g' stacoan.py
sed -i 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

Compile o stacoan:

python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

mac

PyInstaller não consegue lidar com subpastas com código, portanto, precisamos colocar o código em uma única pasta.

# Note the ''-> this is because sed syntax is different on mac.
sed -i '' 's/from helpers./from /g' helpers/*
sed -i '' 's/from helpers./from /g' stacoan.py
sed -i '' 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

Compile o stacoan:

python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

Linux

Baixar ferramenta