Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
HydraDragonAV-Mobile — مكافح فيروسات لأندرويد لا يتطلب صلاحيات الروت أو adb أو تثبيت شهادة CA أو السحابة، مع العديد من الميزات والطرق لاكتشاف المزيد من البرمجيات الخبيثة من نوع zero-day. | Kitploit
أدوات/GitHubGitHub/hydradragonantivirus/hydradragonav-mobile
أمان أندرويدأدوات دفاعيةالتحليل الثابتالتحليل الديناميكي (عزل)التصيد الاحتياليأمن الشبكاتتحليل البرمجيات الخبيثةأمن الجوالتعلم الآلة

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubhydradragonantivirus/hydradragonav-mobile

HydraDragonAV-Mobile

مكافح فيروسات لأندرويد لا يتطلب صلاحيات الروت أو adb أو تثبيت شهادة CA أو السحابة، مع العديد من الميزات والطرق لاكتشاف المزيد من البرمجيات الخبيثة من نوع zero-day.

عرض المستودعالموقع الإلكتروني
131منذ 10 أياملم تتم المراجعة بعد

🐉 HydraDragonAV Mobile

مضاد فيروسات أندرويد متقدم مع حماية من التهديدات

⚠️ المشروع متوقف مؤقتًا. لم يحظَ هذا المشروع باهتمامٍ كافٍ، لذا أوقفته لبعض الوقت. انتقل التطوير إلى HydraDragonAntivirus.

خادم مجتمع ديسكورد: https://discord.gg/7XMCuj5mbP

HydraDragonAndroid (الشعار من صنع مستخدم ديسكورد يُدعى: 1tophbeifong)

Android Java Rust Security Languages License

HydraDragonAV Mobile عبارة عن حزمة مضاد فيروسات وأمان لأندرويد متعددة الطبقات، تجمع بين التحليل الثابت (توقيعات YARA-X + ClamAV + كشف شذوذ الكود)، وتحليل السلوك الديناميكي، ومصنّف تعلّم آلي خفيف يعمل على الجهاز — وكل ذلك محكوم بقائمة بيضاء مدعومة من NSRL بحيث لا تكون البرامج المعروفة بأنها سليمة إيجابية كاذبة أبدًا. صُمم ببنية الثقة الصفرية (Zero-Trust)، ويدافع بنشاط عن الجهاز ضد برامج الفدية، والتصيد بالنقر (clickjacking)، وبرامج التجسس، وعمليات الاحتيال/التصيد عبر SMS، وتهديدات اليوم صفر (zero-day). وعند تشغيل تطبيق ضار تم تمييزه، يتم إيقافه قسرًا وحظره تلقائيًا في الوقت الفعلي.

📋 المتطلبات: أندرويد 8.0 أوريو (API 26) أو أحدث. يعتمد تحليل الشبكة الديناميكي لكل تطبيق — الذي يُسند كل استعلام DNS/اتصال إلى التطبيق الدقيق الذي قام به ويغذيه إلى وحدة hydradragon الخاصة بـ YARA-X — على ConnectivityManager.getConnectionOwnerUid، وهو متاح فقط على أندرويد 10+. على أوريو/API 26-28 يستمر باقي الحزمة في العمل، لكن إسناد الاتصالات لكل تطبيق غير متاح.

🤖 نطاق الكشف مقتصر على أندرويد. هذا فرع مبسّط ومركّز على أندرويد من المشروع الأصلي HydraDragonAntivirus — يكتشف برامج أندرويد الضارة فقط. يشغّل محرك الفحص الأصلي مطابقة توقيعات ClamAV/YARA-X على الملفات التي يمكنه تحديدها بثقة كنوع ذي صلة بأندرويد (APK/ZIP، DEX، ELF، HTML، نص ASCII، PDF، صور)؛ أما الصيغ المخصصة لسطح المكتب (Windows PE، OLE2/Office، Mail، Mach-O، Java) والملفات ذات النوع غير المحدد فتُتخطى بالكامل، بدلًا من فحصها بقاعدة توقيعات لم تُصمم لها أبدًا. لمزيد من التفاصيل، انظر الويكي (تكامل ClamAV، القيود المعروفة).

🚀 الميزات الرئيسية

  • ⚡ تقنية الفوتون: محرك فحص فائق السرعة متعدد الخيوط يستخدم التخزين المؤقت ConcurrentHashMap لإعادة التحقق فورًا من التطبيقات الآمنة التي سبق فحصها دون أي حمل على المعالج.
  • 🧠 محرك الفحص الأصلي بلغة Rust: نواة Rust مرتبطة عبر JNI (libhydradragonandroid.so) تقوم بالعمل الشاق — مطابقة توقيعات YARA-X + ClamAV، واستخراج الأرشيفات (zip/gz/tar/xz/lzma/7z/rar، بما في ذلك ملفات APK المتداخلة)، وتحليل بيان AXML، وعدّ الأذونات الخطيرة، كل ذلك مباشرة من البايتات الموجودة في الذاكرة (دون الحاجة إلى ملفات مؤقتة).
  • 🧠 مصنّف Burn الثنائي للتعلّم الآلي: مصنّف Burn القائم على tract للتمييز بين البرامج الضارة والسليمة يقيّم كل ملف APK مفحوص بقيمة ثقة (0.0–1.0). دُرّب على مجموعتي بيانات ضارة وسليمة لتحقيق تصنيف ثنائي دقيق. كما يقيّم مصنّف انحدار لوجستي خفيف (AIEngine) سلوك مستوى DEX (تعتيم الكود، التحميل الديناميكي، واجهات برمجة تطبيقات التشفير/المآخذ/الصدفة، حزم SDK لبرامج الإعلانات).
  • 🛡️ التخفيف من برامج الفدية وقُفلات الشاشة: كشف نصي فوري على الشاشة (عبر خدمة إمكانية الوصول + OCR) يتعرّف على رسائل الفدية ويوقف برامج الفدية المقفلة للشاشة قسرًا، بـ20 لغة.
  • 📵 كشف عمليات الاحتيال والتصيد عبر SMS: نفس ماسح النص متعدد اللغات على الشاشة يلتقط حيل التصيد عبر الرسائل النصية (التحقق المزيف من الحساب، الاحتيال بالجوائز، احتيال تسليم الطرود، طلبات OTP، تنبيهات البنوك) أينما عُرضت — في تطبيق الرسائل، أو معاينات الإشعارات، أو WebView مزيف — دون قراءة صندوق الوارد لرسائل SMS مباشرة أبدًا.
  • 🖥️ التعرف الضوئي المباشر على الشاشة (OCR): خدمة التقاط قائمة على MediaProjection تلتقط الشاشة الأمامية وتُخضعها للتعرف الضوئي دوريًا وتغذي النص المستخرج إلى ماسح التهديدات الأصلي، لاصطياد عمليات الاحتيال التي تظهر فقط كبكسلات معروضة.
  • 🖼️ MalwareFoundActivity كنافذة حوار: عند اكتشاف تهديد أثناء فحص في الخلفية، تُظهر نافذة حوار عائمة (وليست نشاطًا بملء الشاشة) لتنبيه المستخدم دون مقاطعة مهمته الحالية.
  • 🚫 حماية اختطاف واجهة المستخدم / التصيد بالنقر (Clickjacking): يكتشف ويمنع هجمات النقر السريع الآلي لمنح الأذونات، وفيضانات إغراق الإشعارات، وإساءة الاستخدام المتكررة للنوافذ العائمة/الحوارات من التطبيقات الخبيثة. كما أن الحماية من اختطاف المهام (فحص عدد أنشطة StrandHogg) وحارس تسجيل الشاشة/FLAG_SECURE مدمجتان كمفاتيح اختيارية في الإعدادات (يمكن تعطيل حارس FLAG_SECURE عمدًا عبر مفتاح "السماح بتسجيل الشاشة" — وما زال كشف العبث يلتقط الإزالة غير المصرح بها).

🛠️ البنية التقنية

تعمل HydraDragonAV Mobile عبر أربع ركائز أساسية:

  1. GuardService: خدمة أمامية دائمة تعمل كدماغ نظام الدفاع النشط — تراقب مجلد التنزيلات في الوقت الفعلي وتنسق عمليات الفحص، وتُرصد التهديدات على مدار الساعة طوال أيام الأسبوع.
  2. DynamicAnalysisService: خدمة إمكانية وصول تمنع اختطاف واجهة المستخدم الآلي (التصيد بالنقر)، وتحجب هجمات إغراق النوافذ العائمة/الإشعارات، وتفحص النص على الشاشة بحثًا عن صياغات الفدية/احتيال SMS/التصيد في 20 لغة.
  3. ScreenCaptureService: خدمة OCR قائمة على MediaProjection تلتقط الشاشة الأمامية وتقرأها دوريًا، وتغذي النص المستخرج إلى الماسح الأصلي للكشف الحي عن التهديدات.
  4. ScanEngine + NativeScanner: طبقة التنسيق في Java ونظيرتها الأصلية في Rust (libhydradragonandroid.so) — تقييم شهادات X.509، وتجزئات SHA-256، والأذونات الخطيرة، ومصادر تثبيت التطبيقات، وتوقيعات YARA-X/ClamAV، ودرجات شذوذ التعلّم الآلي.

بالإضافة إلى ذلك، تقوم خدمة DnsVpnService محلية بتصفية استعلامات DNS مقابل النطاقات الخبيثة المعروفة، ويراقب زوج NetworkSecurityScanner/NetworkMonitor الاتصالات الحية بحثًا عن اعتراض MITM وتزوير ARP وحركة مرور خبيثة إلى IP/C2.

🚫 لماذا لا Shizuku (أو أطر عمل امتيازات الصدفة المماثلة)؟

أدوات مثل Shizuku تمنح التطبيق امتيازات بمستوى صدفة ADB (قتل العمليات، عمليات PackageManager خارج واجهة برمجة التطبيقات العامة، جدار ناري حقيقي بأسلوب iptables، إلخ) دون جذر كامل. إنه مشروع شرعي ومفيد — لكنه غير مناسب داخل مضاد فيروسات إنتاجي:

  • إنه لا يزيل سطح الهجوم، بل ينقله. خدمة Shizuku المميزة نفسها قابلة للوصول عبر Binder من أي تطبيق يطلبها؛ ودمج عميل تصعيد امتيازات الصدفة داخل مضاد فيروسات يعني أن اختراق عملية مضاد الفيروسات (أو خطأ في طريقة تواصله مع Shizuku) يرث وصولًا بمستوى ADB عبر الجهاز — وهو بالضبط نصف قطر الانفجار الذي يفترض بمضاد الفيروسات تقليصه لا توسيعه.
  • لا يمكنه تفعيل نفسه ذاتيًا في الإنتاج. يحتاج Shizuku إلى أن يبدأه المستخدم عند كل إقلاع عبر adb shell (تصحيح أخطاء لاسلكي أو USB) أو عبر الجذر، في كل مرة، ما لم يكن الجهاز مجذّرًا بالفعل — أمر غير عملي تمامًا لتثبيت في السوق الشامل، وهذا التطبيق يرفض أصلًا العمل على الأجهزة المجذّرة (RootCheck) ويحذر المستخدم عند ترك تصحيح أخطاء USB/اللاسلكي مفعّلًا (DebugModeCheck/DebugModeWarning) تحديدًا لأن كلتا الحالتين توسّعان سطح الهجوم.
  • القدرة الحدّية لا تستحق تغيير نموذج الثقة. الجاذب الرئيسي (جدار ناري حقيقي على مستوى الحزم، الإيقاف القسري لتطبيقات عشوائية) مغطى بالفعل بشكل معقول هنا عبر تصفية DNS/النطاقات/IP القائمة على VpnService (درع الويب) دون أن يُطلب من المستخدم أبدًا تفويض وصول الصدفة لخدمة وسيطة تابعة لجهة خارجية.

باختصار: منتج أمني يطلب من المستخدم أولًا منحه وصول صدفة تصحيح الأخطاء يحل نموذج التهديد الخاص به بالعكس. سطح تصعيد الامتيازات الفعلي للتطبيق يُبقى عمدًا في حدود ما تسمح به واجهات أندرويد العامة (AccessibilityService، VpnService، PackageManager) — لا شيء يتطلب ADB أو جذرًا أو تطبيقًا مصاحبًا مميزًا.

🧬 لماذا أُزيلت TLSH؟

كانت الإصدارات المبكرة تشحن محرك TLSH للتجزئة الضبابية الذي كان يقارن كل APK/ELF/DEX مفحوص ضد قاعدة تجزئات مشتقة من MalwareBazaar. أُزيل لأنه كان المحرك الأبطأ والأثقل والأقل فائدة في الحزمة بأكملها:

  • كان المحرك الأبطأ بفارق كبير. أظهرت القياسات عن بُعد أن TLSH يستهلك نحو 49 ثانية من زمن الجدار أحادي الخيط لكل فحص — أي حوالي 92% من نطاق الفحص بأكمله — بينما أنهى ClamAV (4 عمال، تراكميًا) وYARA-X تمريراتهما في جزء صغير من ذلك. لم تكن عنق الزجاجة في التجزئة، بل في بحث فرق خطي عبر قاعدة بيانات ELF تضم نحو 177 ألف تجزئة لكل مخزن مؤقت مفحوص.
  • كرر خطأ Xvirus — "كشف 100%" زائف في الاختبارات لكن ليس في العالم الحقيقي. سحب قاعدة بيانات من مواقع تجميع البرمجيات الخبيثة المعروفة ومطابقة كل شيء ضدها ينتج أرقامًا مبهرة لكنها بلا معنى: لا يمكن للكاشف أبدًا سوى إعادة الإبلاغ عن ما نُزّل بالفعل، مما يعطي إحساسًا زائفًا بالتغطية الكاملة. عمليًا، أضاف TLSH نحو 0.1–0.5% فقط من اكتشافات زائدة عن الحاجة على عينات من العالم الحقيقي — كل ما أبلغ عنه كانت طبقات ClamAV/YARA-X/التعلّم الآلي قد التقطته بالفعل.
  • كان منتفخًا. شحنت قواعد بيانات TLSH المرجعية المدمجة (ELF، APK، DEX) ميغابايتات من التجزئات داخل حزمة APK لطبقة لم تقدم شيئًا تقريبًا فوق ما تقدمه محركات التوقيع والتعلّم الآلي بالفعل.

الميزات التي تستحق مكانها فعلًا — توقيعات YARA-X + ClamAV، مصنّف التعلّم الآلي، القائمة البيضاء NSRL، المحاكاة، وتصفية URL/IP — تغطي المجال نفسه دون تكلفة وقت التشغيل أو الوعد الفارغ بـ"100%".

صُمم بـ 💻 بواسطة @elnureisayeva1-cloud (المنشئ) و @Siradankullanici (تطوير الواجهة الخلفية)

ملاحظة: الحد الأقصى لحجم الملف الذي سيفحصه المحرك قابل للتهيئة من قبل المستخدم من الإعدادات (10–2048 ميجابايت، الافتراضي 650 ميجابايت) — تُتخطى الملفات التي تتجاوز الحد بالكامل بدلًا من فحصها جزئيًا.

⚙️ كيفية البناء والتثبيت

  1. استنسخ المستودع (بما في ذلك الوحدات الفرعية — يضم المحرك الأصلي نسخة YARA-X معدلة مع وحدة الفحص hydradragon):

    root@kitploit:~
    git clone --recurse-submodules https://github.com/HydraDragonAntivirus/HydraDragonAV-Mobile.git
    cd HydraDragonAV-Mobile
    
  2. ابنِ محرك Rust الأصلي لأندرويد (انظر hydradragonandroid/README.md للمتطلبات الأساسية):

    root@kitploit:~
    cd hydradragonandroid
    build-android.cmd
    
  3. ابنِ تطبيق أندرويد كالمعتاد (Gradle) — يُلتقط ناتج .so الأصلي تلقائيًا من app/src/main/jniLibs/.

🗄️ خط أنابيب البيانات (القوائم البيضاء، التوقيعات والمرشحات)

تُولَّد أصول الكشف على الجهاز دون اتصال بالإنترنت من مصادر استخبارات التهديدات العامة وNSRL، ثم تُحزم داخل التطبيق:

  • gen_whitelist_packages.py — يبني whitelist_packages.db (SQLite)، وهي قائمة بيضاء كاملة التفاصيل لحزم أندرويد من NSRL (الاسم، الإصدار، الشركة المصنعة، نظام التشغيل، التجزئات) مدمجة من قاعدة بيانات NSRL RDS.
  • gen_whitelist_apk.py — يستخرج تجزئات MD5 لملفات APK كاملة من NSRL لمرشح binary-fuse XOR الأصلي للقائمة البيضاء.
  • gen_ip_lists.py / build_url_xfilters.py / build_xfilters.sh — تبني مرشحات IP/URL/النطاقات الخبيثة (قائمة على XOR filter) التي تستخدمها ماسحات IP/URL الأصلية للتهديدات.
  • clam_juice.py — يفلتر توقيعات ClamAV للإبقاء على المنصات ذات الصلة بأندرويد فقط (Andr، Unix، Linux، Email، PUA) بالإضافة إلى جميع توقيعات التصيد؛ ويستبعد Win/Osx/Java:
    root@kitploit:~
    python clam_juice.py --directory database_non_filtered --output database_filtered --profile cross-platform
    

📦 خط أنابيب مجموعة البيانات

  • fdroid-downloader.py — ينزّل ملفات APK السليمة من مستودع F-Droid الرسمي لخط أنابيب مجموعة البيانات. ينزّل فقط ملفات APK غير الموجودة محليًا بالفعل؛ ويقارن حسب اسم الملف بحيث تُلتقط الإصدارات المحدّثة تلقائيًا.
  • dataset/benign/F-Droid/ — ملفات APK مفتوحة المصدر مجمعة من F-Droid (سليمة بطبيعتها، مع 2805 ملف APK). https://huggingface.co/datasets/HydraDragonAntivirus/BenignAPKDataset/tree/main (مرفوعة عبر "hf upload-large-folder HydraDragonAntivirus/BenignAPKDataset dataset\benign --repo-type=dataset --num-workers=4")
  • dataset/malware/ — عينات البرمجيات الخبيثة (مخزنة بشكل منفصل، وليست في هذا المستودع. الرابط: https://drive.google.com/file/d/1Il2bvcjxmc0w-XirL27R0_bKpznIeIiG كلمة المرور: infected).
  • مجموعة بيانات yarGen (توليد قواعد YARA): https://drive.google.com/file/d/1BrLoMNzz2pJB886A6JfEqFris_c7Ua8o
  • ملاحظة: يحتوي yarGen على data2 = مجموعة بيانات PE السليمة، javascript = مجموعة بيانات جافاسكريبت السليمة، android = مجموعة بيانات أندرويد السليمة

تبرع:

  • للتبرع لمنشئ HydraDragonAV-Mobile انتقل إلى هنا: https://boosty.to/yusif_musayev/single-payment/donation/817954/target?share=target_link (يوسيف موساييف، منشئ HydraDragonAV-Mobile)
تنزيل الأداة
  • 🔍 الماسح عند التثبيت وعند الطلب: فحص سريع (التطبيقات المثبتة فقط) أو كامل (التخزين بأكمله بما في ذلك بطاقة SD)؛ يلتقط BroadcastReceiver ملفات APK المثبتة/المحدّثة حديثًا ويفحصها تلقائيًا. يمكن أن تبنّي واجهة المستخدم عمليات الفحص في الخلفية إذا فتح المستخدم شاشة الفحص في منتصف الفحص — دون إعادة فحص زائدة عن الحاجة.
  • 🎯 عداد التهديدات النشطة: إحصائية مخصصة بعنوان "التهديدات النشطة" على شاشة الفحص تعرض عدد التهديدات المكتشفة حاليًا إلى جانب إجماليات المفحوص/التهديدات.
  • 📋 نوافذ حوار ثرية للتهديدات: النقر على تهديد يعرض جميع أسباب الكشف في قائمة نقطية مع روابط VirusTotal قابلة للنقر للتحقق الفوري، بالإضافة إلى إجراءات تدمير / تجاهل / تجاهل التوقيع.
  • 🌐 مراقب أمن الشبكة: يتتبع الاتصالات الحية، ويعلّم عناوين IP الخبيثة/المعروفة بـ C2 (تُتحقق كـ IPv4 عام قبل الفحص — تُرفض العناوين الخاصة/الحلقية/متعددة البث) ونطاقات على هيئة خدمات إخفاء الهوية/الأنفاق (dyndns، ngrok، محاولات بحث .onion)، ويكتشف اعتراض MITM/TLS عبر سلطات شهادات غير موثوقة، ويمكنه رصد تزوير ARP على الشبكة المحلية. (قائم على النطاقات/DNS — يراقب أنماط بحث DNS العادي، وليس حركة مرور دوائر تور الفعلية، التي لا تلمس محلل DNS الخاص بالجهاز أبدًا.)
  • 🌐 VPN لتصفية DNS (درع الويب): خدمة VPN محلية على الجهاز تمنع تحليل النطاقات الخبيثة/التصيدية المعروفة — دون وكالة لحركة المرور أو فك تشفير أو تفتيش، إذ تُصفّى استعلامات DNS فقط.
  • 🗃️ القائمة البيضاء المدعومة من NSRL: تُصفّى البرامج المعروفة بأنها سليمة عبر طبقتين مستقلتين مشتقتين من NSRL — مرشح binary-fuse XOR لتجزئات SHA-256 للملف الكامل (أصلي، في الذاكرة) وقاعدة بيانات SQLite لبيانات حزم NSRL الكاملة (الاسم، الإصدار، الشركة المصنعة، نظام التشغيل) — بحيث لا يُعلَّم تطبيق مشروع أبدًا، ولا يمكن لتجزئة خبيثة أن "تستعير" مدخل قائمة بيضاء بالمصادفة.
  • 🔒 وضع الثقة الصفرية: وضع اختياري أكثر تشددًا حيث يُعلَّم أي تطبيق ينجو فقط من كل كاشف (بدلًا من تصفيته صراحة) كتطبيق مشبوه، مع سجل تدقيق كامل.
  • 🧠 حزمة كشف السلوك: مجموعة مخصصة من كاشفات وقت التشغيل، كل منها قابل للتبديل بشكل فردي من الإعدادات — إغراق واجهة المستخدم/الإشعارات (برامج الإعلانات)، مراقب تحوّل الجهاز إلى جذر في منتصف الجلسة، درجة مخاطر مجمعة للأذونات + أنماط DNS المشبوهة، وكشف سلوك الفدية (انظر أدناه). كل إصابة تقتل فورًا عملية الخلفية للتطبيق المخالف (حيثما أمكن) وتُظهر مطالبة إلغاء تثبيت النظام فورًا، بدلًا من الانتظار حتى الفحص المجدول التالي.
  • 🪤 مصائد ملفات الفدية: عند منح تطبيق مثبّت حديثًا ولم يُدقّق بعد صلاحية "الوصول إلى جميع الملفات"، تُسقط HydraDragon مؤقتًا ملفًا شركًا (سُمّي ليُفرز أولًا في تمرير تشفير أبجدي نموذجي) في Downloads/Documents/Pictures/DCIM. أي إعادة تسمية أو تغيير محتوى أو حذف لذلك الملف — وهو ما لا يوجد أي سبب لأي تطبيق مشروع للمسه — هو سلوك فدية مؤكد 100%، وليس تخمينًا استدلاليًا. تنتهي صلاحية المصائد تلقائيًا خلال 24 ساعة حتى لا تزعج ملفات المستخدم أبدًا.
  • 🔁 كشف الفدية عبر انفجار إعادة التسمية: بشكل مستقل، يُبلَّغ عن اندفاع من الملفات يُعاد تسميتها بلاحقة مضافة (مهما كانت تلك اللاحقة فعلًا — لا قائمة صلبة ".enc"/".locked") بعد فترة وجيزة من حصول تطبيق على وصول للملفات، كتشفير في المكان، وهو الشكل على مستوى نظام الملفات الذي تتشاركه كل عائلات الفدية بغض النظر عن امتدادها المحدد.
  • 🐴 محاكاة الكود الأصلي (محرك Unicorn): يشغّل كود JNI_OnLoad/نقطة الدخول لمكتبة أصلية مدمجة في صندوق رمل CPU محدود وخالٍ من استدعاءات النظام (ARM/ARM64/x86/x86_64) لكشف السلاسل — مثل عنوان URL لـ C2 — التي لا ينتجها روتين فك تشفير إلا في وقت التشغيل، وليس أبدًا كنص صريح ثابت. قابل للتبديل بالكامل من الإعدادات.
  • 🎣 فحص سلاسل عناوين URL الخبيثة/التصيدية: يستخرج كل عنوان http(s):// مضمّن من البايتات الخام لملف مفحوص (APK أو غيره) ويفحصه مقابل مرشحات XOR الأصلية لعناوين URL/النطاقات الخبيثة والتصيدية — عنوان URL كامل (مع المسار) أكثر تحديدًا بكثير من نطاق مجرد، ما يعني إيجابيات كاذبة أقل واكتشافات أدق من المطابقة بالنطاق فقط.
  • 🔐 الحماية الذاتية للإعدادات: كل مفتاح/زر في الإعدادات محصّن ضد العبث غير البشري — تُحجب محاولة اختطاف النقر عبر النوافذ العائمة بفحص FLAG_WINDOW_IS_OBSCURED الخاص بأندرويد نفسه، ويُكتشف اندفاع سريع بشكل غير بشري لتغييرات الإعدادات (توقيع خدمة إمكانية وصول خبيثة تقود الواجهة مباشرة) ويُتراجع عنه ويُحظر، بحيث لا يمكن إلا للمالك الفعلي للجهاز تغيير إعدادات الحماية أبدًا.
  • 🧹 منظّف البرامج الزائدة، الحماية الذاتية وكشف الجذر: يكمّل الحزمة بتنظيف تطبيقات الخلفية، ومقاومة العبث/إلغاء التثبيت عبر مسؤول الجهاز (Device Admin)، وكشف الأجهزة المجذّرة.
  • 🌍 دعم متعدد اللغات: واجهة مستخدم وقوائم كلمات كشف التهديدات مترجمة بالكامل عبر 20 لغة: الإنجليزية، التركية، الإسبانية، الألمانية، الفرنسية، الروسية، البرتغالية، العربية، الإيطالية، الهولندية، البولندية، الأوكرانية، الصينية (المبسطة)، اليابانية، الكورية، الهندية، الإندونيسية، الفيتنامية، الفارسية، والتايلاندية.