iOS Reverse Engineering

Extrahiert iOS IPA/Mach-O, bildet APIs ab und scannt nach Secrets/Schwachstellen mit FP-Filterung

von incogbyte · incogbyte/iOS-reverse-engineering-claude-skill

Getestet · Funktioniert ★ 8.8/10

iOS Reverse Engineering — Extrahiert iOS IPA/Mach-O, bildet APIs ab und scannt nach Secrets/Schwachstellen mit FP-Filterung

Was es kann

Extrahiert und analysiert iOS IPA/.app/Mach-O-Binärdateien, verfolgt API-Aufruf-Flows und führt gebündelte Scanner für geleakte Cloud-/SaaS-Anmeldeinformationen, iOS-Schwachstellenklassen, eingebettete SDKs und Anti-Tampering-Schutzmaßnahmen aus. Triggert, wenn ein Benutzer eine iOS-App reverse-engineeren, ihre API-Endpunkte finden oder sie auf Secrets und Sicherheitsprobleme prüfen möchte. Secret- und Schwachstellen-Scanner laufen ohne Gerät.

Testbericht

Führte den gebündelten deep-secret-scan.sh live gegen ein Ziel aus, das mit echten Schlüsseln und einem Platzhalter versehen war: Er kennzeichnete den AWS AKIA key, Stripe sk_live und GitHub ghp token als CRITICAL, stufte den Stripe pk_live publishable key korrekt auf LOW/client-safe und den Firebase AIza key auf MEDIUM herab und filterte AKIAIOSFODNN7EXAMPLE vollständig mit Entropy-Scores pro Fund heraus – nichts davon liefert ein naiver grep. Der Schwachstellen-Auditor entdeckte separat NSAllowsArbitraryLoads, einen hardcoded IV, MD5, WebView universal-file access und einen UserDefaults token, jeweils mit Schweregrad/Konfidenz/FP-Wahrscheinlichkeit.

Getestet am: 2026-07-17 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/incogbyte/iOS-reverse-engineering-claude-skill
mkdir -p ~/.claude/skills
cd iOS-reverse-engineering-claude-skill && cp -r skills/ios-reverse-engineering ~/.claude/skills/ios-reverse-engineering

Befehle & Beispiel-Prompts

  • /ios-reverse-engineeringExtrahiert iOS IPA/Mach-O, bildet APIs ab und scannt nach Secrets/Schwachstellen mit FP-Filterung

Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):

  • Extract this IPA and check the binary for hardcoded API keys or secrets
  • I need to trace which API endpoints this iOS app actually calls
  • Audit this app's binary for weak crypto and anti-tampering weaknesses