Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
apkprobe — # Descompilador de APK e scanner de segredos para pesquisa de segurança Android! Extraia chaves de API vazadas, credenciais codificadas e endpoints de arquivos APK. apk2url, detecção de vazamentos em APK. Ferramenta de bug bounty e pentest. Alternativa ao apkleaks e MobSF! | Kitploit
Ferramentas/GitHubGitHub/wadingporque/apkprobe
Segurança AndroidAnálise EstáticaAnálise de VulnerabilidadesEngenharia ReversaColeta de InformaçõesTestes de PenetraçãoSegurança MóvelDetecção de Segredos
GitHubwadingporque/apkprobe

apkprobe

# Descompilador de APK e scanner de segredos para pesquisa de segurança Android! Extraia chaves de API vazadas, credenciais codificadas e endpoints de arquivos APK. apk2url, detecção de vazamentos em APK. Ferramenta de bug bounty e pentest. Alternativa ao apkleaks e MobSF!

418há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

APKprobe

Android Python License

Descompilador de APK e scanner de segredos para pesquisa de segurança Android. Extrai automaticamente chaves de API, endpoints, tokens e outras credenciais vazadas de aplicativos Android.

Funciona com arquivos .apk, .xapk, .dex, .jar, .class, .smali, .zip, .aar, .arsc, .aab.

Perfeito para extração apk2url, detecção de vazamentos em APK e engenharia reversa Android. Usado por pesquisadores de segurança, testadores de penetração e caçadores de bug bounty.


Índice

  • Por que APKprobe?
  • Recursos
  • Instalação
  • Início Rápido
  • Exemplos de Uso
  • Descompiladores Suportados
  • Regras Personalizadas
  • Desempenho
  • Alternativas
  • Contribuição
  • FAQ
  • Licença

Por que APKprobe?

Extraia Chaves de API e Segredos Vazados

A maioria dos aplicativos Android contém segredos codificados. Os desenvolvedores frequentemente escondem chaves AWS, tokens Firebase e credenciais de API diretamente no código, achando que a ofuscação os protegerá. Não protege.

O APKprobe descompila o APK, executa desofuscação e verifica tudo com padrões regex para encontrar:

  • Credenciais de nuvem (AWS, GCP, Azure)
  • Chaves de API (Stripe, Twilio, SendGrid, etc.)
  • Tokens e segredos OAuth
  • Strings de conexão de banco de dados
  • Chaves privadas e certificados

Encontre Endpoints Ocultos (apk2url)

Extraia todas as URLs, endpoints de API e rotas de backend de qualquer aplicativo Android. Perfeito para:

  • Reconhecimento em bug bounty
  • Testes de penetração
  • Mapeamento da superfície de ataque

Descubra endpoints de dev/staging esquecidos, APIs internas e painéis administrativos que não deveriam ser públicos.


Engenharia Reversa Facilitada

Localize rapidamente código crítico para segurança:

  • Implementações de SSL pinning
  • Funções de detecção de root
  • Verificações anti-adulteração
  • Rotinas de criptografia

Acelere seus scripts Frida sabendo exatamente onde fazer o hook.


Recursos

  • Suporte a múltiplos descompiladores — JADX, APKTool, CFR, Procyon, Krakatau, Fernflower
  • Desofuscação automática — melhores resultados em aplicativos protegidos
  • Mais de 250 padrões integrados — AWS, GCP, Azure, chaves de API genéricas, URLs
  • Regras personalizadas — JSON, YAML, TOML, formato gitleaks
  • Processamento em lote — verifique centenas de APKs de uma vez
  • Rápido — descompilação e verificação paralelas
  • Múltiplos formatos de saída — JSON, YAML, texto

Instalação

root@kitploit:~
git clone https://github.com/wadingporque/apkprobe.git
cd apkprobe
python setup.py install

Ou instale em modo de desenvolvimento:

root@kitploit:~
pip install -e .

Início Rápido

Verifique um APK em busca de segredos:

root@kitploit:~
apkprobe target.apk

Extraia URLs e endpoints:

root@kitploit:~
apkprobe target.apk -r endpoints

Verifique credenciais AWS/nuvem:

root@kitploit:~
apkprobe target.apk -r aws gcp azure

Exemplos de Uso

Verificação básica

root@kitploit:~
apkprobe app.apk

Verificar vários arquivos

root@kitploit:~
apkprobe app1.apk app2.apk app3.xapk

Usar vários descompiladores para melhor cobertura

root@kitploit:~
apkprobe --jadx --apktool --cfr app.apk

Saída em JSON

root@kitploit:~
apkprobe app.apk -o results.json -f json

Regras personalizadas

root@kitploit:~
apkprobe app.apk -r /path/to/rules.json

Verificação em lote com limpeza

root@kitploit:~
apkprobe -r aws endpoints -o output.yaml -f yaml -c *.apk
Todas as opções de CLI
root@kitploit:~
apkprobe [OPTIONS] FILES...

Options:
  -r, --rules FILES       Arquivos de regras ou conjuntos integrados (aws, gcp, azure, endpoints, etc.)
  -o, --output FILE       Caminho do arquivo de saída
  -f, --format FORMAT     Formato de saída: json, yaml, text
  -g, --groupby TYPE      Agrupar por: file, locator, both
  -c, --cleanup           Remover arquivos descompilados após a verificação
  -q, --quiet             Suprimir saída

Decompilers:
  --jadx, -J              Usar JADX (padrão)
  --apktool, -A           Usar APKTool
  --cfr, -C               Usar CFR
  --procyon, -P           Usar Procyon
  --krakatau, -K          Usar Krakatau
  --fernflower, -F        Usar Fernflower

Advanced:
  -d, --deobfuscate       Ativar desofuscação
  -w, --working-dir DIR   Diretório de trabalho
  --timeout SECONDS       Tempo limite da verificação

Descompiladores Suportados

Use vários descompiladores juntos para cobertura máxima — ferramentas diferentes lidam com ofuscação de maneiras diferentes.


Regras Personalizadas

O APKprobe suporta vários formatos de regras. Crie as suas próprias ou use bancos de padrões existentes.

Formatos suportados

FormatoExtensão
APKprobe JSON.json
Gitleaks.toml
secret-patterns-db.yaml

Exemplo de regra (JSON)

root@kitploit:~
{
    "id": "stripe-api-key",
    "name": "Stripe API Key",
    "pattern": "sk_live_[a-zA-Z0-9]{24}",
    "confidence": "high"
}

Conjuntos de regras integrados

  • aws — credenciais AWS, buckets S3, ARNs
  • gcp — chaves de API Google Cloud, contas de serviço
  • azure — strings de conexão e chaves Azure
  • endpoints — URLs, rotas de API, webhooks
  • generic — padrões comuns de chaves de API
  • gitleaks — conjunto completo de regras gitleaks

Desempenho

O APKprobe usa processamento paralelo tanto para descompilação quanto para verificação.

root@kitploit:~
# Usar 8 workers para verificação
apkprobe app.apk -smw 8

# Usar multiprocessamento em vez de threads
apkprobe app.apk -sct process

Dicas:

  • A descompilação consome muita RAM — limite os workers em sistemas com pouca memória
  • A verificação é limitada pela CPU — mais workers = resultados mais rápidos
  • Use --cleanup para economizar espaço em disco em trabalhos em lote

Alternativas

O APKprobe é semelhante a estas ferramentas:

  • apkleaks — Python, baseado em regex
  • jadx — descompilador Java (sem verificação)
  • apktool — desmontador Smali
  • MobSF — framework completo de segurança móvel

O APKprobe combina descompilação + verificação em uma única ferramenta com suporte a vários descompiladores.


Contribuição

Encontrou um bug? Tem uma ideia? Pull requests são bem-vindos.

root@kitploit:~
git clone https://github.com/wadingporque/apkprobe.git
cd apkprobe
python setup.py install

FAQ

Como extraio URLs de um arquivo APK?

Use o APKprobe com o conjunto de regras endpoints para extrair todas as URLs, endpoints de API e rotas de backend:

root@kitploit:~
apkprobe app.apk -r endpoints -o urls.json

Isso executa a extração apk2url automaticamente após a descompilação.

Como encontro chaves de API vazadas em aplicativos Android?

O APKprobe verifica o código descompilado em busca de segredos codificados usando mais de 250 padrões regex:

root@kitploit:~
apkprobe app.apk -r aws gcp azure

Ele detecta chaves AWS, tokens Firebase, chaves Stripe e outras credenciais vazadas.

Qual é o melhor descompilador de APK para pesquisa de segurança?

O APKprobe suporta vários descompiladores — use-os juntos para melhores resultados:

root@kitploit:~
apkprobe --jadx --apktool --cfr app.apk

Descompiladores diferentes lidam com ofuscação de maneiras diferentes, então combiná-los aumenta a cobertura.

O APKprobe é bom para bug bounty?

Sim. O APKprobe foi projetado para testes de penetração Android e reconhecimento em bug bounty. Ele mapeia rapidamente a superfície de ataque extraindo endpoints, chaves de API e segredos codificados de aplicativos alvo.


Recursos

  • Guia de Testes de Segurança Móvel OWASP — testes abrangentes de segurança de aplicativos móveis
  • Documentação de Segurança Android — práticas recomendadas oficiais de segurança
  • Programas de Bug Bounty Android no HackerOne — encontre alvos Android

Autor

wadingporque


Licença

Licença MIT. Consulte LICENSE para detalhes.

Baixar ferramenta
DescompiladorTipoObservações
JADXJavaPadrão, melhor para a maioria dos APKs
APKToolSmaliRecursos + manifesto
CFRJavaBom para código ofuscado
ProcyonJavaDescompilador alternativo
KrakatauJavaLida com casos extremos
FernflowerJavaDescompilador do IntelliJ
Chave-valor simples
.json