
مكافح فيروسات لأندرويد لا يتطلب صلاحيات الروت أو adb أو تثبيت شهادة CA أو السحابة، مع العديد من الميزات والطرق لاكتشاف المزيد من البرمجيات الخبيثة من نوع zero-day.
مضاد فيروسات أندرويد متقدم مع حماية من التهديدات
⚠️ المشروع متوقف مؤقتًا. لم يحظَ هذا المشروع باهتمامٍ كافٍ، لذا أوقفته لبعض الوقت. انتقل التطوير إلى HydraDragonAntivirus.
(الشعار من صنع مستخدم ديسكورد يُدعى: 1tophbeifong)
HydraDragonAV Mobile عبارة عن حزمة مضاد فيروسات وأمان لأندرويد متعددة الطبقات، تجمع بين التحليل الثابت (توقيعات YARA-X + ClamAV + كشف شذوذ الكود)، وتحليل السلوك الديناميكي، ومصنّف تعلّم آلي خفيف يعمل على الجهاز — وكل ذلك محكوم بقائمة بيضاء مدعومة من NSRL بحيث لا تكون البرامج المعروفة بأنها سليمة إيجابية كاذبة أبدًا. صُمم ببنية الثقة الصفرية (Zero-Trust)، ويدافع بنشاط عن الجهاز ضد برامج الفدية، والتصيد بالنقر (clickjacking)، وبرامج التجسس، وعمليات الاحتيال/التصيد عبر SMS، وتهديدات اليوم صفر (zero-day). وعند تشغيل تطبيق ضار تم تمييزه، يتم إيقافه قسرًا وحظره تلقائيًا في الوقت الفعلي.
📋 المتطلبات: أندرويد 8.0 أوريو (API 26) أو أحدث. يعتمد تحليل الشبكة الديناميكي لكل تطبيق — الذي يُسند كل استعلام DNS/اتصال إلى التطبيق الدقيق الذي قام به ويغذيه إلى وحدة
hydradragonالخاصة بـ YARA-X — علىConnectivityManager.getConnectionOwnerUid، وهو متاح فقط على أندرويد 10+. على أوريو/API 26-28 يستمر باقي الحزمة في العمل، لكن إسناد الاتصالات لكل تطبيق غير متاح.
🤖 نطاق الكشف مقتصر على أندرويد. هذا فرع مبسّط ومركّز على أندرويد من المشروع الأصلي HydraDragonAntivirus — يكتشف برامج أندرويد الضارة فقط. يشغّل محرك الفحص الأصلي مطابقة توقيعات ClamAV/YARA-X على الملفات التي يمكنه تحديدها بثقة كنوع ذي صلة بأندرويد (APK/ZIP، DEX، ELF، HTML، نص ASCII، PDF، صور)؛ أما الصيغ المخصصة لسطح المكتب (Windows PE، OLE2/Office، Mail، Mach-O، Java) والملفات ذات النوع غير المحدد فتُتخطى بالكامل، بدلًا من فحصها بقاعدة توقيعات لم تُصمم لها أبدًا. لمزيد من التفاصيل، انظر الويكي (تكامل ClamAV، القيود المعروفة).
ConcurrentHashMap لإعادة التحقق فورًا من التطبيقات الآمنة التي سبق فحصها دون أي حمل على المعالج.libhydradragonandroid.so) تقوم بالعمل الشاق — مطابقة توقيعات YARA-X + ClamAV، واستخراج الأرشيفات (zip/gz/tar/xz/lzma/7z/rar، بما في ذلك ملفات APK المتداخلة)، وتحليل بيان AXML، وعدّ الأذونات الخطيرة، كل ذلك مباشرة من البايتات الموجودة في الذاكرة (دون الحاجة إلى ملفات مؤقتة).AIEngine) سلوك مستوى DEX (تعتيم الكود، التحميل الديناميكي، واجهات برمجة تطبيقات التشفير/المآخذ/الصدفة، حزم SDK لبرامج الإعلانات).تعمل HydraDragonAV Mobile عبر أربع ركائز أساسية:
libhydradragonandroid.so) — تقييم شهادات X.509، وتجزئات SHA-256، والأذونات الخطيرة، ومصادر تثبيت التطبيقات، وتوقيعات YARA-X/ClamAV، ودرجات شذوذ التعلّم الآلي.بالإضافة إلى ذلك، تقوم خدمة DnsVpnService محلية بتصفية استعلامات DNS مقابل النطاقات الخبيثة المعروفة، ويراقب زوج NetworkSecurityScanner/NetworkMonitor الاتصالات الحية بحثًا عن اعتراض MITM وتزوير ARP وحركة مرور خبيثة إلى IP/C2.
أدوات مثل Shizuku تمنح التطبيق امتيازات بمستوى صدفة ADB (قتل العمليات، عمليات PackageManager خارج واجهة برمجة التطبيقات العامة، جدار ناري حقيقي بأسلوب iptables، إلخ) دون جذر كامل. إنه مشروع شرعي ومفيد — لكنه غير مناسب داخل مضاد فيروسات إنتاجي:
adb shell (تصحيح أخطاء لاسلكي أو USB) أو عبر الجذر، في كل مرة، ما لم يكن الجهاز مجذّرًا بالفعل — أمر غير عملي تمامًا لتثبيت في السوق الشامل، وهذا التطبيق يرفض أصلًا العمل على الأجهزة المجذّرة (RootCheck) ويحذر المستخدم عند ترك تصحيح أخطاء USB/اللاسلكي مفعّلًا (DebugModeCheck/DebugModeWarning) تحديدًا لأن كلتا الحالتين توسّعان سطح الهجوم.VpnService (درع الويب) دون أن يُطلب من المستخدم أبدًا تفويض وصول الصدفة لخدمة وسيطة تابعة لجهة خارجية.باختصار: منتج أمني يطلب من المستخدم أولًا منحه وصول صدفة تصحيح الأخطاء يحل نموذج التهديد الخاص به بالعكس. سطح تصعيد الامتيازات الفعلي للتطبيق يُبقى عمدًا في حدود ما تسمح به واجهات أندرويد العامة (AccessibilityService، VpnService، PackageManager) — لا شيء يتطلب ADB أو جذرًا أو تطبيقًا مصاحبًا مميزًا.
كانت الإصدارات المبكرة تشحن محرك TLSH للتجزئة الضبابية الذي كان يقارن كل APK/ELF/DEX مفحوص ضد قاعدة تجزئات مشتقة من MalwareBazaar. أُزيل لأنه كان المحرك الأبطأ والأثقل والأقل فائدة في الحزمة بأكملها:
الميزات التي تستحق مكانها فعلًا — توقيعات YARA-X + ClamAV، مصنّف التعلّم الآلي، القائمة البيضاء NSRL، المحاكاة، وتصفية URL/IP — تغطي المجال نفسه دون تكلفة وقت التشغيل أو الوعد الفارغ بـ"100%".
صُمم بـ 💻 بواسطة @elnureisayeva1-cloud (المنشئ) و @Siradankullanici (تطوير الواجهة الخلفية)
ملاحظة: الحد الأقصى لحجم الملف الذي سيفحصه المحرك قابل للتهيئة من قبل المستخدم من الإعدادات (10–2048 ميجابايت، الافتراضي 650 ميجابايت) — تُتخطى الملفات التي تتجاوز الحد بالكامل بدلًا من فحصها جزئيًا.
استنسخ المستودع (بما في ذلك الوحدات الفرعية — يضم المحرك الأصلي نسخة YARA-X معدلة مع وحدة الفحص hydradragon):
git clone --recurse-submodules https://github.com/HydraDragonAntivirus/HydraDragonAV-Mobile.git
cd HydraDragonAV-Mobile
ابنِ محرك Rust الأصلي لأندرويد (انظر hydradragonandroid/README.md للمتطلبات الأساسية):
cd hydradragonandroid
build-android.cmd
ابنِ تطبيق أندرويد كالمعتاد (Gradle) — يُلتقط ناتج .so الأصلي تلقائيًا من app/src/main/jniLibs/.
تُولَّد أصول الكشف على الجهاز دون اتصال بالإنترنت من مصادر استخبارات التهديدات العامة وNSRL، ثم تُحزم داخل التطبيق:
gen_whitelist_packages.py — يبني whitelist_packages.db (SQLite)، وهي قائمة بيضاء كاملة التفاصيل لحزم أندرويد من NSRL (الاسم، الإصدار، الشركة المصنعة، نظام التشغيل، التجزئات) مدمجة من قاعدة بيانات NSRL RDS.gen_whitelist_apk.py — يستخرج تجزئات MD5 لملفات APK كاملة من NSRL لمرشح binary-fuse XOR الأصلي للقائمة البيضاء.gen_ip_lists.py / build_url_xfilters.py / build_xfilters.sh — تبني مرشحات IP/URL/النطاقات الخبيثة (قائمة على XOR filter) التي تستخدمها ماسحات IP/URL الأصلية للتهديدات.clam_juice.py — يفلتر توقيعات ClamAV للإبقاء على المنصات ذات الصلة بأندرويد فقط (Andr، Unix، Linux، Email، PUA) بالإضافة إلى جميع توقيعات التصيد؛ ويستبعد Win/Osx/Java:
python clam_juice.py --directory database_non_filtered --output database_filtered --profile cross-platform
fdroid-downloader.py — ينزّل ملفات APK السليمة من مستودع F-Droid الرسمي لخط أنابيب مجموعة البيانات. ينزّل فقط ملفات APK غير الموجودة محليًا بالفعل؛ ويقارن حسب اسم الملف بحيث تُلتقط الإصدارات المحدّثة تلقائيًا.dataset/benign/F-Droid/ — ملفات APK مفتوحة المصدر مجمعة من F-Droid (سليمة بطبيعتها، مع 2805 ملف APK). https://huggingface.co/datasets/HydraDragonAntivirus/BenignAPKDataset/tree/main (مرفوعة عبر "hf upload-large-folder HydraDragonAntivirus/BenignAPKDataset dataset\benign --repo-type=dataset --num-workers=4")dataset/malware/ — عينات البرمجيات الخبيثة (مخزنة بشكل منفصل، وليست في هذا المستودع. الرابط: https://drive.google.com/file/d/1Il2bvcjxmc0w-XirL27R0_bKpznIeIiG كلمة المرور: infected).BroadcastReceiver ملفات APK المثبتة/المحدّثة حديثًا ويفحصها تلقائيًا. يمكن أن تبنّي واجهة المستخدم عمليات الفحص في الخلفية إذا فتح المستخدم شاشة الفحص في منتصف الفحص — دون إعادة فحص زائدة عن الحاجة.JNI_OnLoad/نقطة الدخول لمكتبة أصلية مدمجة في صندوق رمل CPU محدود وخالٍ من استدعاءات النظام (ARM/ARM64/x86/x86_64) لكشف السلاسل — مثل عنوان URL لـ C2 — التي لا ينتجها روتين فك تشفير إلا في وقت التشغيل، وليس أبدًا كنص صريح ثابت. قابل للتبديل بالكامل من الإعدادات.http(s):// مضمّن من البايتات الخام لملف مفحوص (APK أو غيره) ويفحصه مقابل مرشحات XOR الأصلية لعناوين URL/النطاقات الخبيثة والتصيدية — عنوان URL كامل (مع المسار) أكثر تحديدًا بكثير من نطاق مجرد، ما يعني إيجابيات كاذبة أقل واكتشافات أدق من المطابقة بالنطاق فقط.FLAG_WINDOW_IS_OBSCURED الخاص بأندرويد نفسه، ويُكتشف اندفاع سريع بشكل غير بشري لتغييرات الإعدادات (توقيع خدمة إمكانية وصول خبيثة تقود الواجهة مباشرة) ويُتراجع عنه ويُحظر، بحيث لا يمكن إلا للمالك الفعلي للجهاز تغيير إعدادات الحماية أبدًا.