Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
StaCoAn — StaCoAn 是一款跨平台工具,帮助开发者、漏洞赏金猎人和道德黑客对移动应用进行静态代码分析。 | Kitploit
工具/GitHubGitHub/vincentcox/stacoan
Android安全静态代码分析 (SAST)漏洞分析移动安全
GitHubvincentcox/stacoan

StaCoAn

StaCoAn 是一款跨平台工具,帮助开发者、漏洞赏金猎人和道德黑客对移动应用进行静态代码分析。

查看仓库
86913785年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

StaCoAn header

StaCoAn Issues badge License badge status Travis

不再维护!

即将归档。

StaCoAn 是一款__跨平台__工具,帮助开发者、漏洞赏金猎人和白帽黑客对移动应用*执行静态代码分析。

此工具将查找代码中可能包含以下内容的感兴趣的行:

  • 硬编码凭据
  • API 密钥
  • API 的 URL
  • 解密密钥
  • 重大编码错误

此工具在创建时非常注重用户界面的易用性和图形化引导。

对于急于尝试的人,请从发布页面下载。

*: 请注意,目前仅支持 apk 文件,但 ipa 文件很快也会支持。

可以在此处找到示例报告 这里。

目录

  • 目录
  • 功能特性
    • 掠夺概念
    • 词表
    • 文件类型
    • 响应式设计
  • 限制
  • 快速开始
    • 从发布版本
    • Docker
    • 从源码
    • 构建可执行文件
      • Windows
      • mac
      • Linux
  • 贡献
    • 路线图
  • 作者与贡献者
    • 主要贡献者
  • 许可证
  • 致谢

功能特性

其概念是,您将移动应用程序文件(.apk 或 .ipa 文件)拖放到 StaCoAn 应用程序上,它将为您生成一份可视化且可移植的报告。您可以调整设置和词表以获得定制化体验。

报告包含一个方便的树形查看器,您可以轻松浏览反编译后的应用程序。

Mockup  application

掠夺概念

掠夺功能 允许您'掠夺'(~书签)那些对您有价值的发现,在掠夺页面上您将获得'掠夺'战利品的概览。

最终报告可以导出为 zip 文件,并与其他人员共享。

词表

该应用程序使用词表来查找代码中感兴趣的行。词表格式如下:

root@kitploit:~
API_KEY|||80||| This contains an API key reference
(https|http):\/\/.*api.*|||60||| This regex matches any URL containing 'api'

请注意,这些词表支持 regex 条目。

在 exclusion_list.txt 中,您可以定义排除项(如果由于某种原因发现结果过多):

root@kitploit:~
(https|http):\/\/.*api.*|||"res","layout"||| Like previously, note that "res","layout" resembles the path
(https|http):\/\/.*api.*|||||| To exclude everywhere

文件类型

任何源文件都会被处理。包括 '.java', '.js', '.html', '.xml',... 等文件。

数据库文件也会被搜索关键词。数据库还带有一个表查看器。

database

响应式设计

报告设计为适配所有屏幕尺寸。

工具是如何工作的?

Pipeline tool

限制

此工具在处理混淆代码时会遇到困难。如果您是开发者,请尝试在运行此工具之前关闭混淆进行编译。如果您是攻击方,祝你好运,兄弟。

快速开始

从发布版本

如果您想尽快开始,请前往发布页面下载与您操作系统对应的可执行文件或压缩包。

如果您下载了发布版 zip 文件,请解压它。

在 Windows 上,您只需双击可执行文件。它将以服务器模式打开,您只需在 web 界面中拖放您的移动应用程序即可。

Windows 1 click

在 Mac 和 Linux 上,您可以直接在终端中运行它,无需参数即可进入服务器模式。

root@kitploit:~
./stacoan

将此文件拖放到可执行文件上。

或者您可以指定一个 apk 文件,在没有服务器模式的情况下运行它:

root@kitploit:~
./stacoan -p test-apk.apk

报告将放在一个与 apk 同名文件夹中。

Docker

root@kitploit:~
cd docker
root@kitploit:~
docker build . -t stacoan

确保您的应用程序位于 /yourappsfolder 路径下。

root@kitploit:~
docker run -e JAVA_OPTS="-Xms2048m -Xmx2048m" -p 8888:8888 -p 7777:7777 -i -t stacoan

通过 http://127.0.0.1:7777 拖放您的应用程序。

从源码

root@kitploit:~
git clone https://github.com/vincentcox/StaCoAn/
root@kitploit:~
cd StaCoAn/src

确保您已安装 pip3:

root@kitploit:~
sudo apt-get install python3-pip

安装所需的 Python 包:

root@kitploit:~
pip3 install -r requirements.txt

通过命令行运行 StaCoAn:

root@kitploit:~
python3 stacoan.py -p yourApp.apk

或者 如果您更喜欢使用拖放界面:

root@kitploit:~
python3 stacoan.py

构建可执行文件

确保您位于 src 文件夹中。

root@kitploit:~
cd src

安装 PyInstaller:

root@kitploit:~
pip3 install pyinstaller

Windows

PyInstaller 无法处理含有代码的子文件夹,因此我们需要将代码放在一个文件夹中。

root@kitploit:~
sed -i 's/from helpers./from /g' helpers/*
sed -i 's/from helpers./from /g' stacoan.py
sed -i 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

构建 stacoan:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

mac

PyInstaller 无法处理含有代码的子文件夹,因此我们需要将代码放在一个文件夹中。

root@kitploit:~
# Note the ''-> this is because sed syntax is different on mac.
sed -i '' 's/from helpers./from /g' helpers/*
sed -i '' 's/from helpers./from /g' stacoan.py
sed -i '' 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

构建 stacoan:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

Linux

PyInstaller 无法处理含有代码的子文件夹,因此我们需要将代码放在一个文件夹中。

root@kitploit:~
sed -i 's/from helpers./from /g' helpers/*
sed -i 's/from helpers./from /g' stacoan.py
sed -i 's/os.path.join(parentdir, "config.ini")/"config.ini"/g' helpers/logger.py
cp helpers/* ./ || :;

构建 stacoan:

root@kitploit:~
python3 -m PyInstaller stacoan.py --onefile --icon icon.ico --name stacoan --clean

贡献

整个程序的价值取决于它使用的词表。最终,结果才是最重要的。构建词表很容易(与编写实际代码相比),但它对最终结果影响最大。您可以通过制作词表为社区提供最大帮助。

如果您想轻松地发布您的想法,请访问:http://www.tricider.com/brainstorming/2pdrT7ONVrB。在那里您可以添加词表条目的建议。

也非常欢迎改进代码。

如果贡献足够大,您将在 authors 部分被提及。

路线图

  • 使 IPA 文件也能与此程序一起工作
  • 使数据库匹配结果可掠夺
  • 更好的日志记录(跨平台)
  • Docker 优化
  • 使用服务器上传文件(apk、ipa)并处理它们
  • 异常列表,用于忽略某些文件夹中的发现。例如忽略 res/layout 中的 http 以及通常的 http://schemas.android.com/apk/res/android
  • 使此项目的文件结构更清晰

作者与贡献者

主要贡献者

许可证

本项目使用了以下项目:

  • Materialize CSS: Materialize,一个基于 Material Design 的 CSS 框架。用于报告的一般主题。
  • PRISMJS: 轻量级、健壮、优雅的语法高亮。用于代码标记。
  • JADX: Dex 到 Java 的反编译器。用于反编译 .apk 文件*。
  • Fancytree: jQuery 树视图/树网格插件。用于报告的树视图。
  • fontawesome: Font Awesome,标志性字体和 CSS 框架。用于一些图标。
  • JSZip: JSZip 是一个用于创建、读取和编辑 .zip 文件的 JavaScript 库,拥有可爱且简单的 API。
  • FileSaver: 一个 HTML5 saveAs() FileSaver 实现。用于 JSZip 库。

所有这些项目都有其相应的许可证。在修改和重新分发本项目时,请尊重它们。

*: 该二进制文件包含在本项目中。如果 JADX 的开发人员对此感到不适,请随时与我联系,以便我们找到解决方案。

致谢

  • Kevin De Koninck: Git 大师,在我学习 pep8 的过程中耐心指导的前辈。
  • brakke97: 他教会我如何入侵移动应用程序。没有他,这个项目永远不会存在。
  • Aditya Gupta: 真是位了不起的人,真的。只要让他远离你的物联网冰箱或咖啡机就行了。如果你对物联网入侵感兴趣,可以看看他的网站。也可以看看他的课程 "Advanced Android and iOS Hands-on Exploitation"。我相信此工具未来的许多改进都将基于他课程中使用的想法和技术。
  • Quintenvi: 他教会了我很多,包括非入侵方面的事情。
  • c4b3rw0lf: VulnOS 系列 背后那位了不起的人。
  • MacJu89: 基础架构与 XSS 前辈

还有很多人应该被列出,但我无法一一列举。

下载工具
项目创建者

Vincent Cox

领英 推特 网站