Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
threatDemos — عروض توضيحية شاملة لثغرات أمان أندرويد تتضمن CVE-2017-13156 (Janus)، واستغلال مستقبلات البث، وتهديدات التخزين الخارجي، وهجمات الأجهزة المجذرة. PoCs تعليمية مع كود عملي، ونصوص استغلال، وضوابط أمان للمطورين والباحثين. سيتم التحديث... | Kitploit
أدوات/GitHubGitHub/nictjh/threatdemos
أمان أندرويدتصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاختبار اختراق تطبيقات الجوالالتحقيق الجنائي الرقميالتصيد الاحتياليأمن الجوالالتعلم والتعليماستغلال الملفات الثنائيةمختبرات وتدريب عملي
21منذ 11 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
nictjh/threatdemos

threatDemos

عروض توضيحية شاملة لثغرات أمان أندرويد تتضمن CVE-2017-13156 (Janus)، واستغلال مستقبلات البث، وتهديدات التخزين الخارجي، وهجمات الأجهزة المجذرة. PoCs تعليمية مع كود عملي، ونصوص استغلال، وضوابط أمان للمطورين والباحثين. سيتم التحديث...

عرض المستودع

🚨 مستودع توضيحات تهديدات أمان أندرويد

مجموعة شاملة من ثغرات أندرويد الأمنية وهجماتها كدليل إثبات المفهوم

يعمل هذا المستودع كمورد تعليمي يعرض تهديدات أمان أندرويد الواقعية واستراتيجيات التخفيف المقابلة لها. يتضمن كل عرض أمثلة كود قابلة للتشغيل، ونواقل هجوم مفصلة، وضوابط أمان لمساعدة المطورين على فهم هذه الثغرات ومنعها في التطبيقات الإنتاجية.

⚡ هذا المستودع يُصان بنشاط ويتوسع باستمرار


🎯 أهداف المستودع

  • 🔍 عرض ثغرات أندرويد حقيقية مع كود إثبات مفهوم قابل للتشغيل
  • 🛡️ توفير ضوابط أمان واستراتيجيات تخفيف لكل تهديد
  • 📚 توعية المطورين بمخاطر أمان أندرويد الشائعة
  • 🧪 التحقق من أدوات الأمان مثل MobSF وقدراتها على اكتشاف الثغرات
  • ⚡ البحث في تقنيات استغلال أندرويد المتطورة

🗂️ نظرة عامة على فئات التهديدات

🏆 عرض مميز: ثغرة جانوس (CVE-2017-13156)

أكثر عروضي شمولاً وتقدمًا من الناحية التقنية

إعادة إنتاج كاملة لـ ثغرة تجاوز توقيع جانوس الشهيرة التي أثرت على أندرويد 6.0 والإصدارات الأقدم.

ما يوضحه:

  • بناء APK ذو وجهين حيث يقوم PackageManager ووقت تشغيل ART بتحليل الملف نفسه بشكل مختلف
  • تجاوز التحقق من التوقيع مما يسمح بتنفيذ كود ضار بشهادات صالحة
  • سلسلة أدوات Python مخصصة للتلاعب بـ APK واستغلاله
  • تحقق واقعي من تحذيرات أمان minSdkVersion في MobSF

الإنجازات التقنية:

  • ✅ تجاوز كامل لتوقيع APK على أندرويد 6.0
  • ✅ حقن DEX ضار مع الحفاظ على التوقيع الشرعي
  • ✅ نصوص استغلال مخصصة (make_janus_proper_old.py, scam_android.py)
  • ✅ تحليل جنائي مفصل مع أدلة logcat

📁 عرض تجربة ثغرة جانوس←


📦 كتالوج التهديدات الكامل

1. 🎭 انتحال التطبيقات والتصيد

التهديدالوصفتطبيقات العرض
تطبيق بنك مزيفنسخة طبق الأصل من واجهة بنك OCBC مع نقاط نهاية خلفية معدلةFakeApp/ocbcClone/

ناقل الهجوم: فك تحويل APK → تعديل نقاط النهاية → إعادة التجميع → التحميل الجانبي التأثير: جمع بيانات الاعتماد، الاحتيال المالي التخفيف: التحقق من توقيع التطبيق، قنوات توزيع آمنة


2. 📡 استغلال مستقبلات البث

المكونالوصفتطبيقات العرض
تطبيق الضحية

ناقل الهجوم: تجاوز الإذن المخصص → إعادة تشغيل البث → إجراءات غير مصرح بها التأثير: تشغيل وظائف حساسة عن بُعد، هجمات رفض الخدمة التخفيف: الأذونات على مستوى التوقيع، مستقبلات داخلية فقط

📁 عرض تجربة مستقبل البث ←


3. 🗂️ تسرب بيانات التخزين الخارجي

المكونالوصفتطبيقات العرض
مسجل آمنتسجيل مشفر لبيانات الاعتماد باستخدام Android Keystore

ناقل الهجوم: إساءة استخدام الإذن READ_EXTERNAL_STORAGE → مسح الملفات بشكل متكرر → تسريب البيانات التأثير: كشف البيانات الحساسة، سرقة بيانات الاعتماد التخفيف: تشفير AES، Android Keystore، التخزين النطاقي (API 29+)

📁 عرض تجربة التخزين الخارجي ←

📁 عرض تجربة WRITE_EXTERNAL_STORAGE أيضًا! ←


4. 🔓 استغلال الأجهزة المجذرة

التهديدالوصفتطبيقات العرض
هجوم رفض خدمة يستند إلى الجذرمحسن بطارية يفسد ملفات جلسة تطبيق البنكrootedDevice Threat/batteryBooster/

ناقل الهجوم: رفع الامتيازات الجذرية → التلاعب بنظام الملفات → إفساد الجلسة التأثير: تسجيل خروج قسري، تدهور تجربة المستخدم، عدم استقرار التطبيق التخفيف: كشف الجذر، واجهة برمجة تطبيقات SafetyNet/Play Integrity، تخزين آمن

📁 عرض تجربة الجهاز المجذر ←


🛠️ تفاصيل التنفيذ التقني

🔧 مجموعة التطوير

  • الواجهة الأمامية: React Native (Expo وNative)
  • الخلفية: Supabase, Node.js
  • الأمان: Android Keystore, تشفير AES (crypto-js)
  • الأدوات: نصوص استغلال Python، أدوات التلاعب بـ APK
  • الاختبار: Android Studio AVD، مستويات API متعددة (23-36)

📱 البيئات المختبرة

  • أندرويد 6.0 (API 23) - هدف ثغرة جانوس
  • أندرويد 9.0 (API 28) - عروض التخزين الخارجي
  • أندرويد 10+ (API 29+) - بيئة مجذرة
  • أندرويد 16 (API 36) - ضوابط أمان حديثة
  • الهياكل: arm64-v8a, x86_64

🧪 إطار محاكاة الهجوم

كل عرض يتضمن:

  • ✅ تطبيق الضحية (هدف ضعيف)
  • ✅ تطبيق المهاجم (أداة استغلال)
  • ✅ دليل إعادة إنتاج خطوة بخطوة
  • ✅ ضوابط أمان وأمثلة تخفيف
  • ✅ تحليل التأثير الواقعي

🎓 القيمة التعليمية

📚 مخرجات التعلم

بعد استكشاف هذا المستودع، سيفهم المطورون:

  1. أنماط ثغرات أندرويد الشائعة وأسبابها الجذرية
  2. تقنيات الاستغلال التي يستخدمها المهاجمون الواقعيون
  3. ضوابط الأمان التي تمنع هذه الهجمات بفعالية
  4. التحقق من الأدوات - لماذا تضع الماسحات الضوئية علامات على أنماط معينة
  5. ممارسات التطوير الآمنة لتطبيقات أندرويد

🚀 دليل البدء السريع

1️⃣ إعداد البيئة

root@kitploit:~
# Clone the repository
git clone https://github.com/nictjh/threatDemos.git
cd threatDemos

# Install Android SDK and build tools
# Set up Android Studio AVD emulators
# Install Node.js, Python 3, React Native CLI

2️⃣ تشغيل العروض

كل فئة تهديد لها تعليمات الإعداد الخاصة بها: راجع README.md الخاص بالدليل

root@kitploit:~
# Example: Janus Vulnerability
cd "JanusVuln/"
python3 make_janus_proper_old.py app-release23.apk nuclear_mainapp.dex janus-test.apk
python3 scam_android.py janus-test.apk janus-final.apk

# Example: External Storage Threat
cd "READ_EXTERNAL_STORAGE Threat/mobile/"
npm install
npm run android

3️⃣ اختبار الأمان

قم بتشغيل كل عرض في بيئات خاضعة للرقابة:

  • استخدم Android Studio AVD للاختبار الآمن
  • راقب باستخدام adb logcat للأدلة على الاستغلال
  • حلل ملفات APK باستخدام MobSF لفهم تحذيرات الأمان

🏆 أبرز الأبحاث

🥇 أكثر عرض تقدمًا: ثغرة جانوس

  • إعادة إنتاج كاملة لـ CVE-2017-13156 على أندرويد 6.0
  • إطار استغلال Python مخصص مع محاولات تكرار متعددة
  • تجاوز توقيع حقيقي مع تثبيت APK فعال
  • أدلة جنائية تم التقاطها في logcat تثبت تنفيذ الكود

🎯 الصلة بالواقع

  • تصيد تطبيقات بنكية مع نسخ واجهة مطابقة للبكسل
  • سيناريوهات إساءة استخدام الإذن التي تؤثر على ملايين الأجهزة
  • استغلال الجذر الذي يستهدف التطبيقات المالية
  • التحقق من الدفاع لإثبات فعالية ضوابط الأمان

🛡️ توصيات أمان مجمعة

🔒 للمطورين

  1. قم دائمًا بتعيين الحد الأدنى لإصدارات SDK إلى أحدث إصدارات أندرويد المصححة
  2. استخدم الأذونات على مستوى التوقيع للمكونات الحساسة
  3. نفذ التشفير المناسب للتخزين الخارجي
  4. تحقق من توقيعات APK واستخدم توقيع تطبيقات Play
  5. اكتشف البيئات المجذرة في التطبيقات الحساسة أمنيًا

📊 إحصائيات العروض


🧑‍💻 المؤلف والبحث

أعدها نيكولاس توك مهندس أمن سيبراني متدرب في CSA

بُنيت بساعات من الهندسة العكسية، وتصحيح أخطاء المحاكي، والبحث الأمني.


⚠️ إخلاء مسؤولية الاستخدام الأخلاقي

هذا المستودع مخصص لأغراض تعليمية وبحثية فقط. يجب أن تكون جميع العروض:

  • مستخدمة فقط في بيئات اختبار خاضعة للرقابة
  • لا تُنشر أبدًا ضد أنظمة لا تملكها
  • تُستخدم لتحسين الأمان، وليس لاستغلال الثغرات
  • تُشارك بمسؤولية داخل مجتمع الأمن السيبراني

لا يتحمل المؤلف أي مسؤولية عن سوء استخدام هذه المواد التعليمية.


تنزيل الأداة
منظف ذاكرة تخزين مؤقت للجهاز مع مستقبلات حساسة مكشوفة
Exposed BroadCastReceiver Threat/victimapp/
تطبيق المهاجمتطبيق ضار يستغل أذونات بث ضعيفةExposed BroadCastReceiver Threat/attackerapp/
READ_EXTERNAL_STORAGE Threat/mobile/
ماسح ضارلعبة Cookie Clicker التي تجمع الملفات الخارجية سرًاREAD_EXTERNAL_STORAGE Threat/loggerMobile/
المقياسالعدد
إجمالي فئات التهديدات4
تطبيقات العرض8+
عدد CVEs المعروضة1 (CVE-2017-13156)
مستويات API المختبرة23, 28, 29, 36
نصوص الاستغلال المخصصة6+ أدوات Python
ملفات التوثيق10 READMEs مفصلة