Aparoid 是一个专为 Android 应用分析设计的框架。它提供了一套自动化工具,用于发现移动应用中的漏洞和其他风险。它基于 Flask 框架构建,提供 Web GUI 用于上传 APK 文件并浏览内容/结果。
当前版本提供以下功能:
git clone https://github.com/stefan2200/aparoid
cd aparoid
docker-compose up
本地版本
sudo apt-get install python3 python3-pip sqlite3 default-jre android-tools-adb gunicorn libmagic1
git clone https://github.com/stefan2200/aparoid
cd aparoid
python3 -m pip install --upgrade -r requirements.txt
# The python-magic-bin library is required on Windows
python3 -m pip install python-magic-bin
# Start the server on port 7300
./start.sh
可选地,如果你想使用大部分动态分析功能,建议安装 Kafka。下面的命令还会安装 Postgres(比 SQLite 快得多)。你可以通过修改 config.py 文件切换到 Postgres。
cd collector
docker-compose up -d
Aparoid 检测大量代码漏洞和问题。

可以浏览漏洞列表,并附带可跳转到源代码的引用。

此外,它还分析本地二进制文件的加固技术,并提供有关该技术如何提升安全性的信息。

静态代码分析引擎提供了一个易于使用的数据库系统,用于添加或维护静态代码漏洞。

最棒的功能之一是可以根据反编译后的源代码自动创建 Frida 补丁。

动态分析器可用于枚举、安装和检测已安装的应用程序。此外,您也可以在此处为您的设备自动安装正确的 Frida 版本。

选择包后,您可以控制 Frida 脚本并将所有应用程序的流量路由到代理服务器。Aperoid 默认使用 mitmproxy 拦截流量并记录到 Kafka。

动态页面还提供实时浏览应用程序数据的功能。
