Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
apk-interceptor — Помощник для оценки Android deeplink, Intent и WebView bridge для этичного взлома | Kitploit
Инструменты/GitHubGitHub/sterrasec/apk-interceptor
Безопасность AndroidАнализ уязвимостейПентестинг мобильных приложенийЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHubsterrasec/apk-interceptor

apk-interceptor

Помощник для оценки Android deeplink, Intent и WebView bridge для этичного взлома

Репозиторий
91193 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

apk-interceptor

Build Check

Помощник для оценки Android deeplink, Intent и WebView bridge

apk-interceptor — это портативный APK для тестирования Android в рамках авторизованных оценок безопасности приложений. Он помогает инженерам по безопасности проверить, как Android-приложение обрабатывает внешние точки входа, такие как пользовательские схемы URI, deeplink, экспортированные Activity и WebView JavaScript bridge.

Инструмент намеренно ограничен:

  • Он не использует разрешение android.permission.INTERNET
  • Он не отправляет данные на внешние серверы
  • Он не выполняет команды оболочки
  • Он не требует root, Magisk, Frida или инструментов времени выполнения
  • Он предоставляет только один локальный файл полезной нагрузки content://
  • Он регистрирует одну пользовательскую схему URI, фиксированную во время сборки

Мотивация

Во время оценки безопасности Android-приложений многие находки статического анализа всё ещё требуют небольшого Proof of Concept на устройстве, прежде чем они могут быть подтверждены: регистрация пользовательской схемы URI, отправка явного Intent, предоставление локальной полезной нагрузки content:// или проверка, может ли JavaScript достичь WebView bridge.

Создание нового одноразового тестового приложения для каждого случая повторяемо и чревато ошибками. Небольшие различия в записях манифеста, authority, предоставлении URI, именах пакетов или построении Intent могут замедлить проверку и сделать результаты менее воспроизводимыми.

apk-interceptor был создан, чтобы сделать этот шаг подтверждения повторяемым. Вместо написания нового PoC APK для каждой оценки вы собираете этот инструмент с нужной авторизованной схемой или идентификатором приложения, запускаете тест на устройстве и сохраняете рабочий процесс ограниченным по проекту: без разрешения INTERNET, без передачи данных вовне, без выполнения команд оболочки и без зависимости от root.

Что можно протестировать

apk-interceptor полезен для следующих задач оценки:

СценарийМодульЧто помогает проверить
Перехват пользовательской схемы URIInterceptorМожет ли другое приложение зарегистрировать ту же пользовательскую схему и получать ссылки
Обработка параметров deeplinkSenderПринимает ли оцениваемое приложение небезопасные параметры запроса/пути
Экспонирование экспортированной ActivitySenderМожет ли экспортированная Activity быть запущена напрямую другим приложением
Экспонирование WebView bridge через content://Payload + SenderМожет ли локальная HTML-нагрузка достичь WebView JavaScript bridge
Проверка синтаксиса локальной нагрузкиPayloadВыполняется ли ваша HTML/JS нагрузка в тестовом WebView

Подробные разборы уязвимостей:

  • Custom URI Scheme Hijacking
  • Deeplink Open Redirect
  • Exported Activity With Untrusted Intent Data
  • WebView JavaScript Bridge Exposure Via content://

Приложение ведет журнал оценки в памяти для отправленных Intent, полученных deeplink, обратных вызовов bridge, результатов JavaScript и ошибок. Журналы исчезают, когда процесс приложения убит. Поскольку журналы не сохраняются, фиксируйте доказательства с помощью скриншотов или записи экрана во время работы.

Сравнение

apk-interceptor — это инструмент подтверждения, а не фреймворк для обнаружения или эксплуатации. Он предполагает, что вы уже знаете, что тестировать (схема, класс Activity, имя bridge) из статического анализа, и предоставляет безопасный способ на устройстве проверить достижимость и зафиксировать доказательства. Он создан для установки на устройство оценки и даже для передачи клиенту, поэтому не требует разрешения INTERNET, выполнения команд оболочки, эксфильтрации данных и root.

Где он находится рядом с обычными инструментами Android:

ИнструментРольЧем отличается apk-interceptor
jadx / MobSF / QARK / SemgrepПоиск уязвимых точек входа (статический)apk-interceptor не сканирует и не декомпилирует; он подтверждает находку, которая у вас уже есть
deep-C / NSdeepLink / adb am startПеречисление и отправка deeplinkapk-interceptor тоже может отправлять, но его отличительная особенность — приём перехваченной схемы и отображение точного URI и параметров
drozerОбщий фреймворк атак на устройстве (агент + часто root)apk-interceptor — это один легковесный APK с преднамеренными защитными ограничениями, более узкой областью применения и более простым безопасным распространением клиентам
Metasploit / FridaВооружение или перехват (например, addJavascriptInterface RCE)apk-interceptor проверяет только достижимость bridge с безвредной нагрузкой; он никогда не эксфильтрует и не выполняет команды оболочки

Две области, в которых apk-interceptor имеет наиболее явное преимущество перед альтернативами:

  • Доказательства перехвата схемы: выступает в роли второго приложения, которое фактически регистрирует схему, и регистрирует каждый полученный параметр, что adb/статический анализ не могут показать.
  • Проверка content:// → WebView bridge: неэкспортированный однофайловый провайдер, нагрузка которого доставляется только через временное разрешение Intent на чтение, плюс локальный тестовый WebView для предварительной проверки синтаксиса нагрузки.

Отправка против перехвата

apk-interceptor по-разному относится к отправке и перехвату, и это самое важное, что нужно понять перед использованием:

ДействиеМодульНужна ли пользовательская схема во время сборки?
Отправить Intent или deeplink в другое приложениеSenderНет, можно ввести любой URI, пакет или Activity во время выполнения
Перехватить (получить) deeplink для пользовательской схемыInterceptorДа, схема фиксируется в APK во время сборки

Чтобы отправить подготовленный deeplink в оцениваемое приложение, пересобирать не нужно: используйте режим Implicit Deeplink на вкладке Sender и введите любой URI.

Чтобы перехватить deeplink, то есть заставить Android направить пользовательскую схему на apk-interceptor, чтобы вы могли наблюдать возможный перехват схемы, вы должны собрать APK с этой схемой через --scheme. Схема фиксируется во время сборки намеренно (проектное ограничение); apk-interceptor никогда не регистрирует произвольные схемы во время выполнения. Если вы меняете оцениваемую схему, пересоберите и переустановите.

Требования

  • Android Studio с Android SDK 35
  • Устройство или эмулятор с Android 12+
  • JDK 17+
  • adb для установки на устройство и дополнительного тестирования из командной строки

Сборка и установка

Соберите APK с пользовательской схемой URI, которую вы авторизованы оценивать:

./build-interceptor.sh --scheme <authorized_custom_scheme>
adb install ./out/apk-interceptor-<authorized_custom_scheme>-debug.apk

Необязательные флаги сборки:

./build-interceptor.sh \
  --scheme <authorized_custom_scheme> \
  --app-id <custom.application.id> \
  --output ./out

--app-id устанавливает идентификатор установленного приложения (идентификатор пакета на устройстве и authority content://<applicationId>.payload) во время сборки. По умолчанию — com.sterrasec.apkinterceptor. Переопределите с помощью --app-id, когда вам нужно несколько отдельных устанавливаемых сборок для разных оценок. Эквивалент для Windows — build-interceptor.bat.

Скачать инструмент