Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
StaCoAn — StaCoAn — это кроссплатформенный инструмент, который помогает разработчикам, охотникам за багами и этичным хакерам проводить статический анализ кода мобильных приложений. | Kitploit
Инструменты/GitHubGitHub/vincentcox/stacoan
Безопасность AndroidСтатический анализ кода (SAST)Анализ уязвимостейМобильная безопасность
GitHubvincentcox/stacoan

StaCoAn

StaCoAn — это кроссплатформенный инструмент, который помогает разработчикам, охотникам за багами и этичным хакерам проводить статический анализ кода мобильных приложений.

Репозиторий
8691375 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

StaCoAn header

StaCoAn Issues badge License badge status Travis

Больше не поддерживается!

Скоро будет архивирован.

StaCoAn — это кроссплатформенный инструмент, помогающий разработчикам, охотникам за багами и этичным хакерам проводить статический анализ кода мобильных приложений*.

Этот инструмент будет искать в коде интересные строки, которые могут содержать:

  • Жёстко закодированные учётные данные
  • Ключи API
  • URL-адреса API
  • Ключи дешифрования
  • Серьёзные ошибки в коде

Этот инструмент был создан с большим акцентом на удобство использования и графическое сопровождение в пользовательском интерфейсе.

Для нетерпеливых: скачайте на странице релизов.

*: обратите внимание, что сейчас поддерживаются только файлы APK, но поддержка IPA появится очень скоро.

Пример отчёта можно найти здесь.

Содержание

  • Содержание
  • Возможности
    • Концепция изъятия (Looting)
    • Списки слов
    • Типы файлов
    • Отзывчивый дизайн
  • Ограничения
  • Начало работы
    • Из релизов
    • Docker
    • Из исходников
    • Сборка исполняемого файла
      • Windows
      • mac
      • Linux
  • Участие
    • План развития
  • Авторы и участники
    • Основные участники
  • Лицензия
  • Благодарности

Возможности

Концепция такова: вы перетаскиваете файл мобильного приложения (.apk или .ipa) на приложение StaCoAn, и оно генерирует для вас визуальный и портативный отчёт. Вы можете настроить параметры и списки слов для индивидуального опыта.

Отчёты содержат удобное дерево для просмотра, позволяющее легко просматривать декомпилированное приложение.

Mockup  application

Концепция изъятия (Looting)

Функция Loot (Изъятие) позволяет вам «изымать» (≈добавлять в закладки) находки, которые представляют для вас ценность, а на странице изъятого вы получите обзор вашего «налёта».

Итоговый отчёт можно экспортировать в zip-файл и поделиться им с другими.

Списки слов

Приложение использует списки слов для поиска интересных строк в коде. Списки слов имеют следующий формат:

root@kitploit:~
API_KEY|||80||| This contains an API key reference
(https|http):\/\/.*api.*|||60||| This regex matches any URL containing 'api'

Обратите внимание, что эти списки слов поддерживают записи в виде регулярных выражений.

В файле exclusion_list.txt вы можете задать исключения (если по какой-то причине у вас слишком много находок):

root@kitploit:~
(https|http):\/\/.*api.*|||"res","layout"||| Like previously, note that "res","layout" resembles the path
(https|http):\/\/.*api.*|||||| To exclude everywhere

Типы файлов

Будут обработаны все исходные файлы. Сюда входят файлы '.java', '.js', '.html', '.xml',....

Файлы баз данных также проверяются на наличие ключевых слов. База данных также имеет средство просмотра таблиц.

database

Отзывчивый дизайн

Отчёты созданы так, чтобы помещаться на любых экранах.

Как работает инструмент?

Pipeline tool

Ограничения

Этот инструмент будет испытывать трудности с обфусцированным кодом. Если вы разработчик, попробуйте скомпилировать без обфускации перед запуском этого инструмента. Если вы с атакующей стороны — удачи, бро.

Начало работы

Из релизов

Если вы хотите начать как можно скорее, перейдите на страницу релизов и скачайте исполняемый файл или архив, соответствующий вашей операционной системе.

Если вы скачали zip-архив релиза, распакуйте его.

В Windows вы можете просто дважды щелкнуть исполняемый файл. Он откроется в режиме сервера, и вы сможете перетащить мобильные приложения в веб-интерфейс.

Windows 1 click

На Mac и Linux вы можете просто запустить его из терминала без аргументов для режима сервера.

root@kitploit:~
./stacoan

Перетащите этот файл на исполняемый файл.

Или вы можете указать apk-файл, чтобы запустить его без режима сервера:

root@kitploit:~
./stacoan -p test-apk.apk

Отчёт будет помещён в папку с именем, соответствующим apk.

Docker

root@kitploit:~
cd docker
root@kitploit:~
docker build . -t stacoan

Убедитесь, что ваше приложение находится в папке /yourappsfolder.

root@kitploit:~
docker run -e JAVA_OPTS="-Xms2048m -Xmx2048m" -p 8888:8888 -p 7777:7777 -i -t stacoan

Перетащите приложение через: http://127.0.0.1:7777.

Из исходников

root@kitploit:~
git clone https://github.com/vincentcox/StaCoAn/
root@kitploit:~
cd StaCoAn/src

Убедитесь, что у вас установлен pip3:

root@kitploit:~
sudo apt-get install python3-pip

Установите необходимые пакеты Python:

root@kitploit:~
pip3 install -r requirements.txt

Запустите StaCoAn через командную строку:

root@kitploit:~
python3 stacoan.py -p yourApp.apk

Или если вы предпочитаете использовать интерфейс перетаскивания:

root@kitploit:~
python3 stacoan.py

Сборка исполняемого файла

Убедитесь, что вы находитесь в папке src.

root@kitploit:~
cd src

Установите PyInstaller:

root@kitploit:~
pip3 install pyinstaller

Windows

PyInstaller не может обрабатывать подпапки с кодом, поэтому нам нужно поместить код в одну папку.

root@kitploit:~
sed -i 's/from helpers./from /g' helpers/*
sed -i 's/from helpers./from /g' stacoan.py
sed -i 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

Соберите stacoan:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

mac

PyInstaller не может обрабатывать подпапки с кодом, поэтому нам нужно поместить код в одну папку.

root@kitploit:~
# Обратите внимание на '' — это потому, что синтаксис sed на Mac отличается.
sed -i '' 's/from helpers./from /g' helpers/*
sed -i '' 's/from helpers./from /g' stacoan.py
sed -i '' 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

Соберите stacoan:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

Linux

PyInstaller не может обрабатывать подпапки с кодом, поэтому нам нужно поместить код в одну папку.

root@kitploit:~
sed -i 's/from helpers./from /g' helpers/*
sed -i 's/from helpers./from /g' stacoan.py
sed -i 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

Соберите stacoan:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

Участие

Ценность всей этой программы зависит от используемых ею списков слов. В конечном итоге, важен результат. Создать список слов легко (по сравнению с написанием кода), но это оказывает наибольшее влияние на конечный результат. Вы можете больше всего помочь сообществу, составляя списки слов.

Если вы хотите простой способ поделиться своими идеями, перейдите на: http://www.tricider.com/brainstorming/2pdrT7ONVrB. Там вы можете добавить идеи для записей в списке слов.

Улучшения кода также очень ценятся.

Если ваш вклад будет достаточно велик, вы будете упомянуты в разделе авторы.

План развития

  • Сделать так, чтобы IPA файлы также работали с этой программой
  • Сделать совпадения из БД доступными для изъятия
  • Улучшенное логирование (кроссплатформенное)
  • Оптимизация Docker
  • Использовать сервер для загрузки файлов (apk, ipa) и их обработки
  • Список исключений для игнорирования находок в определённых папках. Например, игнорирование http в res/layout и в целом http://schemas.android.com/apk/res/android
  • Сделать более чистую структуру файлов этого проекта

Авторы и участники

Основные участники

Лицензия

В этом проекте использовались следующие проекты:

  • Materialize CSS: Materialize, CSS-фреймворк на основе Material Design. Используется для общей темы отчётов.
  • PRISMJS: Лёгкая, надёжная, элегантная подсветка синтаксиса. Используется для разметки кода.
  • JADX: Декомпилятор Dex в Java. Используется для декомпиляции .apk файлов*.
  • Fancytree: Плагин jQuery для дерева/таблицы. Используется в виде дерева в отчётах.
  • fontawesome: Font Awesome — знаковый шрифт и CSS-фреймворк. Используется для некоторых иконок.
  • JSZip: JSZip — это javascript-библиотека для создания, чтения и редактирования .zip файлов с простым и удобным API.
  • FileSaver: Реализация HTML5 saveAs() FileSaver. Используется в библиотеке JSZip.

У всех этих проектов есть соответствующие лицензии. Пожалуйста, соблюдайте их при модификации и распространении этого проекта.

*: бинарный файл включён в этот проект. Если разработчики JADX не согласны с этим, свяжитесь со мной, чтобы найти решение.

Благодарности

  • Kevin De Koninck: Гуру Git и сэнпай терпения в моём процессе обучения pep8.
  • brakke97: Он научил меня взламывать мобильные приложения. Этот проект никогда бы не появился без него.
  • Aditya Gupta: Потрясающий чувак, правда. Просто держите его подальше от вашего IoT-холодильника или кофеварки. Загляните на его сайт, если интересуетесь взломом IoT. Также посмотрите его курс "Advanced Android and iOS Hands-on Exploitation". Уверен, многие будущие улучшения этого инструмента будут основаны на идеях и техниках, используемых в его курсе.
  • Quintenvi: Он многому меня научил, в том числе не связанному со взломом.
  • c4b3rw0lf: Потрясающий чувак, стоящий за серией VulnOS.
  • MacJu89: инфраструктурный сэнпай и сэнпай по XSS

Здесь должно быть перечислено намного больше людей, но я не могу перечислить их всех.

Скачать инструмент
Создатель проекта

Vincent Cox

Linkedin Twitter Website