ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

CiLocks FireStore漏洞扫描实战:4步找出APK中未授权的Firebase项目

CiLocks FireStore漏洞扫描实战:4步找出APK中未授权的Firebase项目 CiLocks FireStore漏洞扫描实战4步找出APK中未授权的Firebase项目【免费下载链接】CiLocksCrack Interface lockscreen, Metasploit and More Android/IOS Hacking项目地址: https://gitcode.com/GitHub_Trending/ci/CiLocksCiLocks 是一款集界面锁屏破解、Metasploit 联动等功能于一体的 Android/IOS 安全测试工具包其中内置的FireStore 漏洞扫描模块只需指定一个 APK 文件就能自动反编译并找出其中隐藏的未授权 Firebase 项目 ID 与 Firestore 数据集合名称帮助开发者和安全新手快速定位 App 的云端数据暴露风险。什么是 FireStore 漏洞 不少 Android 应用把数据存在 Firebase 云数据库里。如果开发者把project_id、数据集合名等配置硬编码在 APK 中又忘了给 Firestore 配置安全规则那么任何人都可以在无需身份验证的情况下直接读取甚至写入这朵云数据库——而且查询次数越多项目所有者的账单越高。该功能的入口是主脚本 cilocks 菜单中的第 15 项 FireStore Vulnerability完整扫描逻辑位于 cilocks。如何快速安装并启动工具 环境要求拥有 root 权限的 Linux 系统以及php、nodejs、npm、adb、apktool、jq等依赖完整依赖清单见 README.md。一键安装步骤克隆仓库git clone https://gitcode.com/GitHub_Trending/ci/CiLocks进入目录cd CiLocks赋予执行权限chmod x cilocks运行工具sudo bash cilocks 提示整个 FireStore 扫描强依赖apktool反编译工具缺少它扫描会直接失败。FireStore漏洞扫描4步实战流程第1步反编译目标APK进入菜单选择15.FireStore Vulnerability再选1. Scanning APK Without Authentication输入待扫描的 APK 路径后脚本会自动调用apktool将其反编译为fsp-xxx工作目录cilocks。第2步确认Firebase配置脚本先在AndroidManifest.xml中搜索 firebase 关键字确认应用确实接入了 Firebase随后从res/values/strings.xml中解析出project_id——这就是目标 App 的 Firebase 项目 IDcilocks。第3步提取Firestore数据集合名拿到项目 ID 后脚本会遍历所有 smali 文件匹配FirebaseFirestore类调用并提取其中作为集合名的字符串常量去重后输出一份完整的集合名称清单cilocks。这份清单意味着应用的云端数据结构被完全暴露是判断未授权 Firebase 项目的关键证据。第4步评估风险与经济成本扫描结束前工具会给出重要警告查询这些集合可能给目标项目带来经济损失因为 Firestore 按操作次数计费未授权访问会产生真实的账单cilocks。拿到结果后正确的做法是回到控制台检查安全规则是否配置到位。注意事项与合规提醒 ⚠️✅ 仅对自己拥有或已获书面授权的应用进行漏洞扫描✅ 扫描本身是静态分析不消耗目标云端配额可放心使用❌ 请勿用于攻击第三方应用项目 README.md 明确提示Please Dont Use for illegal Activity⚠️ 若手动验证 Firestore 规则请控制查询次数避免给对方造成费用损失小结CiLocks 把 FireStore 漏洞扫描做成了反编译 → 找 Firebase 配置 → 枚举集合名 → 成本预警的完整流程无需手动写一条 grep 命令非常适合安全新手学习移动端云端配置审计。如果你想进一步了解锁屏暴力破解、IP Logger 等其他功能可以查看 README.md 中的完整功能列表。【免费下载链接】CiLocksCrack Interface lockscreen, Metasploit and More Android/IOS Hacking项目地址: https://gitcode.com/GitHub_Trending/ci/CiLocks创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表