Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
morf — Mobile Reconnaissance Framework 是一款功能强大、轻量级且跨平台的攻击性移动安全工具,旨在帮助黑客和开发者识别并处理移动应用中的敏感信息。 | Kitploit
工具/GitHubGitHub/amrudesh1/morf
Android安全静态分析iOS安全漏洞分析渗透测试移动安全秘密检测
GitHubamrudesh1/morf

morf

Mobile Reconnaissance Framework 是一款功能强大、轻量级且跨平台的攻击性移动安全工具,旨在帮助黑客和开发者识别并处理移动应用中的敏感信息。

查看仓库
81961个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

MORF

MORF Logo

移动端侦察框架

一款用于移动应用分析的强大进攻性安全工具包

License Last Commit Language BlackHat Arsenal

发现机密。保护应用。确保持续安全。

📋 目录

  • 💡 概述
  • 🚀 快速开始
  • 🔍 主要功能
  • 🏗️ 架构
  • 📋 常见用例
  • 📦 安装
    • 前提条件
    • 方式 1:Docker(推荐)
    • 方式 2:运行脚本
    • 环境配置
  • 🖥️ 使用方法
    • Web 界面
    • 命令行界面
  • 🏆 会议认可
  • 🛣️ 开发路线图
  • 👨‍💻 作者
  • 📄 许可证
  • 🙏 致谢

💡 概述

MORF 是一款先进的移动安全分析工具,能够自动发现 Android 和 iOS 应用程序中的敏感信息。专为安全专家、渗透测试人员和开发者设计,MORF 提供对移动应用安全态势的全面洞察。

MORF Demo

🚀 快速开始

使用 Docker 或附带的运行脚本,MORF 可在数秒内启动运行:

root@kitploit:~
# 克隆仓库并进入目录
git clone https://github.com/amrudesh1/morf && cd morf

# 方式 1:使用运行脚本(推荐)
chmod +x run.sh && ./run.sh

# 方式 2:使用 Docker Compose
docker-compose up --build

然后只需在浏览器中访问 http://localhost,上传 APK 或 IPA 文件即可开始分析!


🔍 主要功能

MORF 为移动应用提供全面的安全分析能力:


🏗️ 架构

MORF 结合了 Go 后端与 Angular 前端,实现强大的分析和直观的界面:

MORF Architecture


📋 常见用例

用例描述
🕵️ 安全审计发布前扫描,在应用投产前发现安全问题
🔍 竞品分析了解竞品应用中的安全实现
⚙️ CI/CD 集成利用 MORF 的 CLI 能力,在构建流水线中自动化安全检查

📦 安装

前提条件

  • Docker(推荐,安装最简单)
  • 或者:Go 和 Node.js 用于开发环境搭建

方式 1:Docker(推荐)

macOS 用户请参阅 README-LOCAL.md 了解详细的本地开发指南。

root@kitploit:~
# 克隆仓库
git clone https://github.com/amrudesh1/morf
cd MORF

# 启动所有服务(MySQL、Redis、后端、前端)
./run-local.sh start

# 或直接使用 docker-compose
docker-compose up -d

服务将运行在:

  • 前端:http://localhost
  • 后端 API:http://localhost:9092/api
  • 健康检查:http://localhost:9092/api/health

常用命令:

root@kitploit:~
./run-local.sh start    # 启动所有服务
./run-local.sh stop     # 停止所有服务
./run-local.sh status   # 查看服务状态
./run-local.sh logs     # 查看日志

方式 2:运行脚本

root@kitploit:~
git clone https://github.com/amrudesh1/morf
cd morf
chmod +x run.sh
./run.sh

环境配置

MORF 需要 DATABASE_URL 环境变量来连接数据库:

root@kitploit:~
# macOS/Linux
export DATABASE_URL="root@tcp(localhost:3306)/Secrets?charset=utf8mb4&parseTime=True&loc=Local"

# Windows (CMD)
set DATABASE_URL=root@tcp(localhost:3306)/Secrets?charset=utf8mb4&parseTime=True&loc=Local

# Windows (PowerShell)
$env:DATABASE_URL = "root@tcp(localhost:3306)/Secrets?charset=utf8mb4&parseTime=True&loc=Local"

注意:Docker Compose 会自动使用宿主机上设置的环境变量。


🖥️ 使用方法

Web 界面

启动 MORF 后,通过直观的 Web 界面访问 http://localhost,然后按照以下步骤操作:

  1. 使用拖放界面上传你的 APK 或 IPA 文件
  2. 等待 MORF 处理并分析应用程序
  3. 探索详细结果,包括:
    • 发现的机密和 API 密钥
    • 组件安全分析
    • 权限评估
    • 深度链接映射
    • 全面的元数据

命令行界面

MORF 还提供了强大的 CLI,用于自动化和集成:

root@kitploit:~
# 使用控制台输出进行基本扫描
./morf cli --apk-path=/path/to/app.apk


🏆 会议认可

会议展示


🛣️ 开发路线图

✅ v1.0 - 初始发布

  • APK 扫描与分析
  • 秘密检测
  • 基础 Web 界面

⏳ v1.1 - 增强的 iOS 支持

  • 改进的 IPA 分析
  • iOS 特定模式检测
  • Swift/Objective-C 代码扫描

⏳ v1.2 - 报告增强

  • PDF 导出功能
  • 合规报告
  • 历史对比视图

⏳ v2.0 - 高级分析

  • 基于机器学习的漏洞检测
  • 动态代码分析
  • 高级威胁建模

👨‍💻 作者


@amrudesh1

📄 许可证

MORF 采用 MIT 许可证发布。详情请参阅 LICENSE 文件。


🙏 致谢

  • Secrets Patterns Database - MORF 用于秘密检测的模式数据库
  • 开源安全社区 - 感谢灵感、反馈和支持
  • 所有贡献者 - 为 MORF 项目贡献代码、反馈和想法的每一个人

Back to top
下载工具
功能描述
🔐 机密与 API 密钥检测自动发现应用程序代码和资源中硬编码的凭证、API 密钥和令牌
📱 组件分析提取活动、服务、接收器和内容提供者,突出应用结构中的安全风险
🛡️ 权限分析识别权限过高的应用程序,并高亮危险的权限组合
🔗 深度链接检查映射可能被利用的 URL 方案和深度链接模式
📊 元数据收集收集丰富的应用元数据,用于安全评估和威胁建模
📜 版本对比追踪应用版本间的安全变化,识别修复和回归问题
👨‍🏫 安全教育通过真实案例培训开发者掌握安全的移动开发实践

BlackHat Asia 2023

MORF 在 Arsenal 展区亮相,展示了其在移动应用安全分析和秘密检测方面的能力。

查看演示

BlackHat US 2023

MORF 在 BlackHat US 2023 Arsenal 上展出,向安全专业人士展示了先进的移动安全侦察技术。

查看演示

BlackHat Europe 2024

MORF 因其入选 BlackHat Europe 2024 Arsenal 而持续获得认可,凸显了其在移动安全领域的持续发展和相关性。

查看演示

BlackHat Asia 2025

展望未来,MORF 已入选 BlackHat Asia 2025 Arsenal,展示了其在移动安全领域的持续演进和重要性。

查看演示


@abhi-r3v0

@himanshudas