
APKHunt 是一款基于 OWASP MASVS 框架的 Android 应用全面静态代码分析工具。虽然 APKHunt 主要面向移动应用开发者和安全测试人员,但任何人都可以使用它来识别并解决代码中的潜在安全漏洞。
借助 APKHunt,移动软件架构师或开发者可以进行彻底的代码审查,确保移动应用的安全性和完整性;而安全测试人员则可以利用该工具来确认其测试结果的完整性和一致性。无论你是希望构建安全应用的开发者,还是负责确保应用安全性的信息安全测试人员,APKHunt 都能成为你工作中不可或缺的资源。
注意:该工具基于 2023 年 1 月发布的 OWASP MASVS v1.5.0。
https://www.blackhat.com/asia-23/arsenal/schedule/#apkhunt--owasp-masvs-static-analyzer-31003
要求:
安装 Git:sudo apt-get install git
安装 Golang:sudo apt install golang-go
安装 JADX:sudo apt-get install jadx
安装 Dex2jar:sudo apt-get install dex2jar
限制:
仅支持 Linux 环境
_ _ __ __ _ __ _ _ _
/ _ \ | _ _ \| | / / | | | | | |
/ /_\ \| |_/ /| |/ / | |_| | _ _ _ _ | |_
| _ || __/ | \ | _ || | | |/ _ \| _|
| | | || | | |\ \ | | | || |_| || | | || |_
\_| |_/\_| \_| \_/ \_| |_/\ _ _ /|_| |_|\_ _|
------------------------------------------------
OWASP MASVS 静态分析器
APKHunt 用法:
go run apkhunt.go [选项] {.apk 文件}
选项:
-h 查看帮助
-p 指定 APK 文件路径
-m 指定文件夹路径(用于多 APK 扫描)
-l 启用日志记录(.txt 文件)
示例:
APKHunt.go -p /Downloads/android_app.apk
APKHunt.go -p /Downloads/android_app.apk -l
APKHunt.go -m /Downloads/android_apps/
APKHunt.go -m /Downloads/android_apps/ -l
OWASP MASVS(移动应用安全验证标准)是移动应用安全的行业标准。移动软件架构师和开发者可使用它来开发安全的移动应用,安全测试人员也可用它来确保测试结果的完整性和一致性。
我们非常欢迎来自社区的各类贡献。请提供您宝贵的建议或反馈,让这个工具更加出色。
本项目旨在帮助信息安全社区。请尊重其核心哲学、价值观和意图。请勿将其用于任何有害、恶意或邪恶的目的。
本项目采用 GNU 通用公共许可证 v3.0
| OWASP MASVS |
|---|
| V1 | 架构、设计和威胁建模要求 |
| V2 | 数据存储和隐私要求 |
| V3 | 密码学要求 |
| V4 | 身份验证和会话管理要求 |
| V5 | 网络通信要求 |
| V6 | 环境交互要求 |
| V7 | 代码质量和构建设置要求 |
| V8 | 弹性与逆向工程要求 |