LockKnife 安卓调查工作台

在一个终端工作区中采集、分析并报告 Android 安全与取证证据。

Star 数
★ 544
最近更新
1 天前
License
GPL-3.0
主语言
Python

30 秒速览

运行形态
命令行工具
可在哪里用
通用 · 跨平台
费用
免费,无需付费服务
上手难度
中 · 需要几步配置
开始前需要
Python 3.12+Android platform-tools (adb)JADX 或 apktool(用于 APK 反编译)Frida server(用于运行时仪器化)设备端 tcpdump(用于设备流量捕获)Shell / 命令行网络访问本地文件系统
典型场景
取证分析师需要从获授权的 Android 设备批量提取可访问记录,并按案件整理输出。
不适合
  • 需要自动恢复现代 Android 硬件级凭据的团队
  • 需要在未授权设备、应用或网络上开展工作的人员

这个 Agent 能做什么,适合哪些场景?

LockKnife 是面向安全研究人员、取证分析师和移动渗透测试人员的 Android 安全研究与数字取证工具包。它提供全屏终端界面和可重复执行的无头 CLI,使用 Python 编排并提供 Rust 加速核心。用户可从授权设备采集可访问数据,也可离线检查 APK、SQLite 数据库、PCAP 和导出的证据。调查产物、分析记录、会话和报告可组织到案件中,并支持追踪来源、校验已登记哈希和导出案件包。软件可安装于 macOS、Linux 和 Windows;设备操作需要 Android platform-tools 和设备授权,部分功能还依赖可选组件或外部工具。

通过 lockknife --cli device list 查看设备,并用 lockknife --cli extract 获取可访问的短信、联系人、通话记录、浏览器记录、媒体、位置及支持的消息应用数据;权限和应用版本会影响采集范围。对本地证据,可运行 lockknife --cli forensics sqlite 检查数据库、构建时间线、关联标识符或导入 ALEAPP 结果。对 APK,可用 lockknife --cli apk decompile 选择 JADX、apktool 或解包模式,并用 YARA 规则扫描内容。连接兼容的 Frida server 后,可使用运行时 hook、方法跟踪和内存搜索;网络模块可分析 PCAP、发现可见 API 端点,并在设备可用 tcpdump 时捕获流量。工具还提供受支持的旧式 PIN/密码恢复、凭据与钱包证据检查、设备安全指标、可选威胁情报查询,以及案件摘要、完整性报告、HTML 报告和案件导出。

  1. 取证分析师需要从获授权的 Android 设备批量提取可访问记录,并按案件整理输出。
  2. 调查人员收到 SQLite、PCAP 或导出数据,想离线构建时间线并关联证据。
  3. 移动安全研究人员需要检查 APK 清单、权限、导出组件、DEX 元数据和 YARA 命中。
  4. 渗透测试人员需要在获授权的应用上用 Frida 跟踪方法或搜索内存。
  5. 响应人员需要把设备与网络发现整理为可校验的案件记录和技术或管理报告。

如何安装或部署这个 Agent?

macOS 可通过 Homebrew 安装;macOS 和 Linux 提供安装脚本;Windows 可使用 Scoop。Python 环境需 Python 3.12+,并可从 Releases 安装匹配平台的预构建 wheel。设备操作需 Android platform-tools(adb)及设备授权;APK 反编译、Frida、扩展 PCAP 和 YARA 等功能可能需要额外依赖或外部工具。

如何使用这个 Agent?

先检查安装和设备,再初始化案件并执行采集。将示例占位符替换为授权设备、案件和检查者信息;离线分析不要求连接设备。

这个 Agent 有哪些优点和局限?

优点
  • TUI 与无头 CLI 并存,可交互调查,也可重复运行单项命令。
  • 涵盖设备采集、离线取证、APK 分析、Frida 运行时检查和网络证据分析。
  • 案件可汇集证据与分析,支持哈希和审计记录校验、HTML 报告及案件包导出。
  • 支持 macOS、Linux 和 Windows,并提供多种安装途径。
局限
  • 设备采集受权限、应用版本和加密影响;受保护路径可能需要 root,获取加密数据库不会自动解密内容。
  • JADX/apktool、Frida server、设备 tcpdump 等功能各有额外依赖,部分扩展需安装可选 Python extras。
  • 凭据恢复只覆盖特定旧式哈希和可访问证据,不能保证恢复现代屏幕锁或硬件保护密钥。
  • 威胁情报查询会把选定指标发送给外部服务;报告和案件包默认不加密。

这个 Agent 与同类方案有什么区别?

与相关度最高的同类 agent 并排比较关键指标。

Agent 源码审查 形态 / 费用 Star 最近更新 主语言 完整支持的平台
LockKnife 安卓调查工作台 当前 58 · 缺口较多 命令行工具免费 ★ 544 1 天前 Python —
Open-AutoGLM 手机智能体 55 · 缺口较多 命令行工具免费 + 模型费 ★ 26k 7 个月前 Python —
mobile-use:自然语言操控手机的开源智能体 33 · 缺口较多 命令行工具免费 + 模型费 ★ 3.2k 25 天前 Python OpenAI API · Claude API
ClickClickClick 23 · 缺口较多 命令行工具免费 + 模型费 ★ 713 6 个月前 Python OpenAI API

FollowAgents 如何评估这个 Agent?

FollowAgents 源码审查 · FARS-2.1
缺口较多
58/ 100 五分制 2.9 / 5
信任安全 13/29
可靠稳定 6/14
适用触发 12/18
规范维护 15/18
有效结果 7/13
证据核验 5/8
查看各维度的扣分理由
信任安全13 / 29 · 2.2/5

文档要求授权使用,说明部分外部查询会发送所选指标,并提醒保护凭据、案件数据和未加密报告;因此数据流与敏感数据处理有实质说明。设备采集、运行时 hook 和网络工作流权限较广,用户确认机制及回滚步骤未在材料中充分说明;依赖安全有锁定的 CI action 和 pip-audit/cargo-deny 检查配置,但没有本次检查结果。发布者身份未知,作者字段仅提供名称,漏洞报告路径明确但维护责任不清。

可靠稳定6 / 14 · 2.1/5

README、pyproject 和工作流呈现 Python/Rust 组合、可选依赖及检查步骤,但 README 声称 full extras 不含 PDF,而 pyproject 的 full 列表包含 pdf,存在具体不一致。外部工具和可选依赖列出较清楚;故障排查指向 doctor/features 和安装指南,但没有足够的错误输出样例支持更高分。

适用触发12 / 18 · 3.3/5

面向安全研究员、取证分析员和移动渗透测试者,覆盖设备采集与离线分析、交互 TUI 与 CLI,场景明确。文档指出权限、加密、可选依赖、PoC/模拟能力等边界,但自动化 Agent 的触发边界与适用范围说明较少。跨 macOS、Linux、Windows 的安装路线清楚,设备功能仍依赖平台工具和外部组件。

规范维护15 / 18 · 4.2/5

README 按功能、安装、快速开始和指南组织,并有逐步示例、FAQ、安全与隐私文档。安装说明覆盖多平台和可选组件;GPL-3.0-only 有 LICENSE 和元数据支持。版本号与发布工作流可见,也有变更日志链接,但版本变更细节未包含在所给材料中;维护者身份与长期维护安排不明确。

有效结果7 / 13 · 2.7/5

案件关联、证据来源追踪、完整性检查和技术/执行报告可把采集与分析输出组织成可交付材料,CLI/TUI 也提供不同操作方式。功能范围广且面向具体调查工作,但材料没有成本、性能或实际结果质量证据;大量能力依赖外部工具、可选包和设备权限,增加配置成本。

证据核验5 / 8 · 3.1/5

README 的主要能力和限制由安装、安全说明、项目元数据、工作流及少量 CLI 测试互相印证。文档对若干能力标明条件和限制,并区分 PoC/模拟功能与已验证实时利用;但给定测试仅展示 CLI 路径断言,不能证实广泛产品主张或执行结果,且未提供依赖扫描结果。

风险与缓解建议
  • 请仅在明确授权的设备、应用和网络上使用;运行时 hook、采集与无线功能可能改变目标或暴露敏感数据。
  • 案件导出和报告默认不加密;外部情报查询会发送选定指标,分享前应检查内容并按组织要求保护。
  • README 与 pyproject 对 full 可选依赖是否包含 PDF 存在不一致,安装前应核对所需组件。
证据充分度:低 评估于 2026年10月9日 审查版本 44020a8f5a5d
查看完整评分方法 →

常见问题

使用 LockKnife 是否必须连接设备或获取 root?
不必。SQLite、APK、PCAP 和支持的导出证据可离线分析;设备操作需要连接和授权,受保护的应用或系统路径通常需要更高权限。
它能解锁所有 Android 设备吗?
不能。凭据恢复只支持特定哈希和可访问证据;不能假定现代硬件保护凭据、加密或设备防护可以恢复或绕过。
哪些功能需要额外安装?
APK 反编译需要 JADX 或 apktool,运行时仪器化需要兼容的 Frida server,设备流量捕获需要可访问的 tcpdump;扩展功能也可能需要对应 extras。
案件数据会发送到外部服务吗?
本地分析无需威胁情报服务。显式调用 VirusTotal 或 OTX 查询时,选定指标会发送给相应提供方。
报告或案件导出是否加密?
默认不加密。分享前应检查并保护报告和案件包。
在 GitHub 查看 ↗ 安装 ↓

相关 Agents