Carcará

Carcará é uma poderosa CLI escrita em Python e projetada para orquestrar, de forma elegante e simples, o fluxo completo de análise dinâmica, pentest e engenharia reversa em aplicações mobile.

Em vez de decorar informações do dispositivo com jailbreak e comandos repetitivos de transferência de arquivos ou conexão SSH, faça o que realmente importa quando o assunto é AppSec: encontrar falhas o mais rápido possível.

Carcará vem com o objetivo de auxiliar profissionais de AppSec Mobile a terem mais eficiência, juntando diversas ferramentas de ponta em uma única CLI e gerenciando o ambiente de forma isolada e resiliente. Esqueça decorar IPs de diversos dispositivos: comece a decorar os processos, não comandos.

Funcionalidades

  1. Ambiente isolado: Carcará possui ambiente próprio para instalar ferramentas escritas em Python ou Node.js. Assim, toda vez que for usá-lo, você pode ter certeza que estará usando a versão mais estável, permitindo explorar outras versões caso queira, sem comprometer seu ambiente produtivo.

  2. Gerenciamento de dispositivos: Cadastre seu dispositivo jailbroken uma vez, e use-o sempre que for necessário. Múltiplos dispositivos são permitidos, mas apenas o ativo vai se conectar com as ferramentas.

  3. Ferramentas reconhecidas: Frida, Frida-ps, Objection, iproxy, são algumas das ferramentas que estão dentro do Carcará, sem a necessidade de instalar uma a uma: instale o Carcará, rode carcara tools install e estará tudo instalado no ambiente isolado, pronto para uso.

  4. Injeção prática e Bypass via Frida: Injeção de scripts no spawn ou attach, além de suporte direto aos scripts do Frida CodeShare e automação de bypass de SSL Pinning.

  5. Extração e Dumping de IPAs: Módulo para extrair e descriptografar arquivos .ipa diretamente do dispositivo para a sua máquina com um único comando carcara frida dump.

  6. Extração de artefatos: Transferência automatizada via SCP para puxar banco de dados, dumps de Keychain, NSUserDefaults e cookies direto para sua pasta local de evidências.

Apexbench

Realize benchmarks de forma simples, rápida e cirúrgica: defina a entrada de dados e espere por um relatório em .md pronto para ser publicado.

Seguindo uma abordagem reprodutível, execute testes comparativos de ferramentas ou LLMs locais utilizando apenas um arquivo de configuração. Extraia as métricas que precisar com a flexibilidade do jq.

Funcionalidades

  1. Tudo em um único arquivo: Em um .yaml, defina steps, variantes e parâmetros com a quantidade de iterações e warmups necessários.

  2. Coleta precisa de métricas: Extraia dados customizados do output da ferramenta usando jq, além da medição automática de uso de CPU, tempo de execução e pico de memória.

  3. Output em Markdown (SSG-Native): Ao finalizar os testes, obtenha um relatório em Markdown estruturado e pronto para ser publicado no seu gerador de sites estáticos (como o Hugo).

  4. Metodologia com Warmup: Suporte nativo a rodadas de aquecimento (warmup) desconsideradas das estatísticas, eliminando distorções causadas por cache do sistema operacional, compilação JIT ou carregamento inicial de modelos na GPU/VRAM.

  5. Agnóstico e Orientado à CLI: O campo de comando aceita templates de shell genéricos com suporte a placeholders ({input}, {output}, {config}). Qualquer ferramenta com interface via terminal pode ser avaliada.

  6. Re-renderização sem Re-execução: Salva os dados brutos de cada execução em JSON (results/raw/), permitindo re-gerar ou atualizar o relatório Markdown a qualquer momento sem precisar rodar testes demorados novamente.

Zub

Interface Web intuitiva desenvolvida para otimizar a rotina de desenvolvedores e equipes de engenharia.

O companheiro ideal para o desenvolvedor individual e um facilitador de produtividade para times de tecnologia.

Funcionalidades

  1. Calculadora de custos: Insira a stack tecnológica, métricas de RPS (requisições por segundo), volume de clientes e requisitos de backup para obter uma estimativa clara de custos para o seu projeto.

  2. Auditoria de Headers & AppSec: Escaneie aplicações web em busca de falhas comuns de configuração (misconfigurations) nos cabeçalhos de segurança e obtenha um score detalhado sobre o nível de proteção do ambiente.

  3. Scrum & Planning Suite: Tenha em mãos os utilitários essenciais de metodologias ágeis (como Planning Poker e estimativas) para conduzir refinamentos e planejamentos de sprints com eficiência.

  4. Histórico & Rastreabilidade: Registro automático de execuções e consultas para garantir o acompanhamento de métricas e auditorias sem perder o histórico.