Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
slicer — Инструмент для автоматизации скучного процесса анализа APK. | Kitploit
Инструменты/GitHubGitHub/mzfr/slicer
Безопасность AndroidРазведкаАнализ уязвимостейПентестинг мобильных приложенийСбор информации
GitHubmzfr/slicer

slicer

Инструмент для автоматизации скучного процесса анализа APK.

Репозиторий
343443 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

License: GPL v3 platform

Slicer

Инструмент для автоматизации процесса разведки (recon) в APK-файле.

Slicer принимает путь к извлечённому APK-файлу и возвращает все экспортируемые (exported) activity, receiver и service, у которых установлены null разрешения и которые могут быть вызваны извне.

Примечание: APK должен быть извлечён с помощью jadx или apktool.

Содержание

  • Slicer
  • Содержание
  • Краткое описание
  • Возможности
  • Установка
  • Использование
  • Пример использования
  • Благодарности
  • Вклад в развитие
  • Поддержка

Краткое описание

Зачем?

Я начал заниматься bug bounty около трёх недель назад (в июне 2020) и стараюсь изо всех сил в области Android-приложений. Но я заметил одну вещь: во всех приложениях есть определённые действия, которые необходимо выполнить перед глубоким погружением. Поэтому я подумал, что было бы неплохо автоматизировать этот процесс с помощью простого инструмента.

Почему не drozer?

Ну, drozer — это совсем другой зверь. Хотя он тоже находит все доступные компоненты, мне надоело снова и снова запускать одни и те же команды.

Почему не автоматизировать с помощью drozer?

На самом деле я написал bash-скрипт для выполнения определённых команд drozer, чтобы не запускать их вручную, но всё равно оставались скучные задачи. Например, проверка strings.xml на наличие различных API-ключей, тестирование, общедоступна ли Firebase БД, не установлены ли лимиты использования для ключей Google API и многое другое.

Почему не искать по всем файлам?

Я считаю, что такие инструменты, как grep или ripgrep, будут гораздо быстрее для поиска по всем файлам. Поэтому, если вам нужно найти что-то конкретное, лучше использовать их. Но если вы считаете, что есть что-то, что должно проверяться во всех Android-файлах, смело открывайте issue.

Возможности

  • Проверка, установлен ли в APK флаг android:allowbackup в true.
  • Проверка, установлен ли в APK флаг android:debuggable в true.
  • Возврат всех activity, service и broadcast receiver, которые экспортируются и имеют пустые разрешения. Это определяется на основе двух условий:
    • В компоненте присутствует android:exported=true и не установлены разрешения.
    • Если exported не указан, то slicer проверяет, определены ли для этого компонента Intent-filters. Если да, то компонент экспортирован по умолчанию (это правило из документации Android).
  • Проверка Firebase URL APK с помощью трюка с .json.
    • Если Firebase URL имеет вид myapp.firebaseio.com, то будет проверено, возвращает ли https://myapp.firebaseio.com/.json какие-либо данные или выдаёт отказ в доступе.
    • Если это открыто, то может быть расценено как угроза высокой степени серьёзности.
  • Проверка, общедоступны ли ключи Google API.
    • О таком можно сообщить в некоторых программах bug bounty, но степень серьёзности низкая.

Установка

  • Клонируйте этот репозиторий
root@kitploit:~
git clone https://github.com/mzfr/slicer
  • cd slicer
  • Теперь вы можете запустить его: python3 slicer.py -h

Использование

Использовать очень просто. Доступны следующие опции:

root@kitploit:~
Извлечение информации из манифеста и строк APK

Использование:
        slicer [ОПЦИЯ] [Директория извлечённого APK]

Опции:

  -d, --dir             путь к выходной директории jadx
  -o, --output          Имя выходного файла (не реализовано)

Я пока не реализовал флаг output, потому что считаю, что если перенаправить вывод slicer в yaml-файл, он будет иметь правильный формат.

Пример использования

  • Извлечение информации из APK и вывод на экран.
root@kitploit:~
python3 slicer.py -d path/to/extact/apk -c config.json

Благодарности

Модуль извлечения URL и путей взят из apkurlgrep от @ndelphit

Вклад в развитие

Все реализованные функции — это то, что я узнал за последние несколько недель. Если вы считаете, что есть ещё какие-то вещи, которые следует проверять в APK, пожалуйста, откройте issue с предложением по функционалу, и я с радостью его реализую :)

Поддержка

Если хотите, вы можете купить мне кофе:

Buy Me A Coffee

Скачать инструмент
  • Однако чаще всего сообщение о таком приводит к боли Duplicate.
  • Иногда компания может просто закрыть как not applicable, утверждая, что у ключа есть usage cap — r/suspiciouslyspecific 😉
  • Возврат других API-ключей, присутствующих в strings.xml и AndroidManifest.xml.
  • Список всех имён файлов в директориях /res/raw и res/xml.
  • Извлечение всех URL и путей.
    • Они могут быть использованы с такими инструментами, как dirsearch или ffuf.