Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Android-Security-Masterclass — مختبر تدريب عملي لأمن أندرويد من OWASP يضم 78 وحدة MASVS/MASTG تقرن تطبيقات مصابة وآمنة وتطبيقات مهاجم لتوضيح نقاط الضعف في الهواتف المحمولة وإصلاحاتها. | Kitploit
أدوات/GitHubGitHub/owasp/android-security-masterclass
أمان أندرويدتحليل الثغرات الأمنيةاختبار اختراق تطبيقات الجوالالتشفيراختبار الاختراقأمن الجوالالتعلم والتعليممسارات ودورات التعلممختبرات وتدريب عملي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubowasp/android-security-masterclass

Android-Security-Masterclass

مختبر تدريب عملي لأمن أندرويد من OWASP يضم 78 وحدة MASVS/MASTG تقرن تطبيقات مصابة وآمنة وتطبيقات مهاجم لتوضيح نقاط الضعف في الهواتف المحمولة وإصلاحاتها.

عرض المستودع
18منذ يوم واحدلم تتم المراجعة بعد

ماستر كلاس أمن أندرويد 🛡️📱

مشروع OWASP رسمي — مختبر تدريب أمني عملي على OWASP MASVS/MASTG لمطوري أندرويد ومختبري الاختراق — بنية المرآة: ثغرة ↔ آمن ↔ مهاجم

OWASP Project Kotlin Jetpack Compose OWASP MASVS Platform License PRs Welcome

📖 نظرة عامة

ماستر كلاس أمن أندرويد هو مشروع OWASP رسمي مصمم ببنية المرآة (Mirror Architecture) لتعليم مطوري أندرويد وباحثي الأمن بالضبط كيف تبدو الثغرات الأمنية وبالضبط كيفية إصلاحها باستخدام ممارسات تطوير أندرويد الحديثة.

بدلاً من البحث عن الأخطاء في قواعد أكواد Java القديمة، يستخدم هذا المشروع أحدث مجموعة تقنيات (Kotlin، Jetpack Compose، MVVM، Material 3) وهو مبني حول نظام "Package-by-Feature" القابل للتوسع بشكل هائل.

🌐 بوابة مشروع OWASP والتوثيق:

  • صفحة مشروع OWASP: https://owasp.org/projects/android-security-masterclass
  • بوابة التوثيق: https://owasp.github.io/Android-Security-Masterclass/
  • الورقة البيضاء ومصفوفة الربط للوحدات الـ 78: متاحة في بوابة التوثيق.

🏗️ البنية فائقة الوحدات المكوّنة من 78 وحدة

root@kitploit:~
graph TD
    COMMON("🧱 :common<br/>Shared Data · Theme<br/>Dashboard Metadata")
    
    subgraph FEATURES ["📦 Package-by-Feature (78 Isolated MASWE Modules)"]
        direction LR
        M1(":features:maswe0001<br/>Private Storage")
        M2(":features:maswe0002<br/>External Storage")
        M5(":features:maswe0005<br/>Logging Leaks")
        MDOT("...<br/>... ")
        M78(":features:maswe0078<br/>Privacy")
    end
    
    VULN("❌ :app-vulnerable<br/>Thin Shell Orchestrator")
    SEC("✅ :app-secure<br/>Thin Shell Orchestrator")
    ATK("😈 :app-attacker<br/>Simulated Malware")

    COMMON --> FEATURES
    FEATURES -- "Insecure Implementation" --> VULN
    FEATURES -- "Hardened Implementation" --> SEC
    VULN -. "Active Exploit<br/>IPC / Logcat" .-> ATK

    classDef common fill:#4A90D9,stroke:#2C5F8A,color:#fff,stroke-width:2px,font-weight:bold
    classDef feat fill:#F39C12,stroke:#D35400,color:#fff,stroke-width:2px,font-weight:bold
    classDef vuln fill:#E74C3C,stroke:#C0392B,color:#fff,stroke-width:2px,font-weight:bold
    classDef secure fill:#27AE60,stroke:#1E8449,color:#fff,stroke-width:2px,font-weight:bold
    classDef attacker fill:#8E44AD,stroke:#6C3483,color:#fff,stroke-width:2px,font-weight:bold

    class COMMON common
    class M1,M2,M5,MDOT,M78 feat
    class VULN vuln
    class SEC secure
    class ATK attacker

يستخدم المشروع بنية فائقة الوحدات (Hyper-Modular) تمتد عبر أكثر من 80 وحدة إجمالاً:

📦 نموذج MasterclassData عالي الدقة

على عكس المشاريع التعليمية الأخرى التي تستخدم بيانات تافهة ("admin:password")، تستخدم محاكاة التسريب لدينا حمولات بمستوى اللوائح التنظيمية:

  • GDPR (المادة 4 و 9): أرقام الهوية الوطنية (TCKN)، المعرّفات المباشرة.
  • HIPAA (§164.514): رموز تشخيص ICD-10، أرقام السجلات الطبية (MRN).
  • PCI-DSS (المتطلب 3.2): معالجة بيانات Track 2، وCVV، وكتل PIN.

💡 نصيحة: يمكنك عرض كل هذه البيانات المحاكاة مباشرةً على جهازك بالنقر على زر "Data Vault" في لوحة التحكم الخاصة بالتطبيق غير الآمن أو الآمن.


🚀 فهرس السيناريوهات (تكامل MASVS)

قمنا بربط معيار OWASP MASVS بالكامل في 78 وحدة متميزة عبر 8 مجالات:

  • 🗄️ التخزين: MASWE 0001 - 0006
  • 🔐 التشفير: MASWE 0007 - 0017
  • 🔑 المصادقة: MASWE 0018 - 0025
  • 🌐 الشبكة: MASWE 0026 - 0028
  • 📱 المنصة: MASWE 0029 - 0040
  • 💻 جودة الكود: MASWE 0041 - 0050
  • 🛡️ المرونة: MASWE 0051 - 0065
  • 🕵️ الخصوصية: MASWE 0066 - 0078

✅ وحدات مختبر ثغرات الأمان المنفّذة

الوحدات التالية تم تنفيذ منطق أعمالها، وبنية MVI، واختبارات الوحدة، ومحاكاة الهجوم/الدفاع بشكل كامل:

  1. MASWE-0001 (التخزين الخاص - MASVS-STORAGE-1): يحاكي تسريبات النص العادي إلى SharedPreferences، وDataStore، وقواعد بيانات SQLite، وFileProviders. يتم تحصينه عبر Jetpack Security (EncryptedSharedPreferences)، وGoogle Tink (AEAD)، وSQLCipher.
  2. MASWE-0002 (التخزين الخارجي - MASVS-STORAGE-1): يوضح مخاطر تصدير البيانات الشخصية (PII) إلى وحدات تخزين خارجية قابلة للقراءة عالمياً ومفاتيح تشفير نظام الملفات. يتم تحصينه عبر مفاتيح Keystore المدعومة بالعتاد، وScoped Storage، وStorage Access Framework.
  3. MASWE-0003 (تخزين المفاتيح غير الآمن - MASVS-STORAGE-1): يوضح تخزين المفاتيح بنص عادي في SharedPreferences، وملفات التطبيق الخاصة، والأصول المضمّنة. يتم تحصينه عبر Android KeyStore (TEE / StrongBox Keymaster)، ومفاتيح غير قابلة للتصدير مدعومة بالعتاد، وبوابة مصادقة بيومترية.
  4. MASWE-0004 (الأسرار المضمّنة - MASVS-STORAGE-2): يوضح تضمين مفاتيح API، ورموز السحابة، وبيانات اعتماد بيئة الاختبار في الكود المصدري، وإعدادات البناء، وأصول XML. يتم تحصينه عبر وكيل Backend-For-Frontend (BFF)، والرموز قصيرة الأجل، ومفاتيح Google Cloud المقيّدة بالحزمة.
  5. MASWE-0005 (تسريبات السجلات - MASVS-STORAGE-1): يوضح تسرب البيانات إلى logcat النظام، ومعترضات الشبكة، وقياس عن بعد SDK من طرف ثالث. يتم تحصينه عبر تجريد البايت كود بواسطة ProGuard / R8 (-assumenosideeffects) وأغلفة SecureLog.
  6. MASWE-0006 (البيانات الحساسة في النسخ الاحتياطية - MASVS-STORAGE-1): يوضح استخراج البيانات الحساسة عبر adb backup أو النسخ الاحتياطي السحابي على Google Drive. يتم تحصينه عبر android:allowBackup="false"، وdataExtractionRules، وfullBackupContent.
  7. MASWE-0007 (التشفير غير السليم - MASVS-CRYPTO-1): يوضح 7 أنماط تشفيرية حرجة مضادة: شيفرة DES المكسورة بـ 56 بت، وإعادة استخدام IV ثابت صفري مع AES-CBC، ومخاطر أوراكل PKCS5Padding، وتسريب البطريق في وضع ECB، وطول مفتاح منخفض (56/64 بت)، وإعادة استخدام المفتاح عبر التشفير والتوقيع، والتشفير الزائف (تشويش XOR/Base64). يتم تحصينه عبر التشفير الموثّق AES-256-GCM والتشفير ما بعد الكمي (جاهز لـ ML-KEM / ML-DSA).

✅ تطبيقات المنطق المكتملة

  • MASWE-0001: بيانات حساسة مخزّنة بدون تشفير في التخزين الخاص (CWE-312) (تطبيق المهاجم جاهز كإثبات مفهوم)
  • MASWE-0002: بيانات حساسة مخزّنة بدون تشفير في التخزين المشترك/الخارجي (CWE-922) (تطبيق المهاجم جاهز كإثبات مفهوم)
  • MASWE-0003: مفاتيح تشفير مخزّنة خارج Keystore المنصة (CWE-312) (تطبيق المهاجم جاهز كإثبات مفهوم)
  • MASWE-0004: بيانات حساسة مضمّنة في حزمة التطبيق (CWE-798)
  • MASWE-0005: تسرب بيانات حساسة عبر السجلات (CWE-532)
  • MASWE-0006: بيانات حساسة غير مستثناة من النسخ الاحتياطي (CWE-200 / CWE-312)
  • MASWE-0007: تشفير غير سليم (CWE-327 / CWE-326)
  • MASTG-BEST-0002: إزالة كود التسجيل (تسريبات الذاكرة)

(راجع docs/mapping_matrix.md على موقع MkDocs للحصول على التفصيل الكامل للمتجهات الـ 78).


🛠️ كيفية البناء والاختبار

  1. استنسخ المستودع وافتحه في Android Studio.
  2. اختر إما إعداد التشغيل app-vulnerable أو app-secure وانشره على محاكي.
  3. اختبار متغير البناء (حاسم لـ MASWE-0005):
    • Debug: افتح نافذة أداة Build Variants واختر debug. شغّل التطبيق وتحقق من Logcat. سترى التسريبات في التطبيق غير الآمن.
    • Release: بدّل متغير البناء إلى release. سيبدأ تصغير R8 (ProGuard) بالعمل. في app-secure، سيتم تجريد جميع السجلات الحرجة بالكامل!

😈 إعداد تطبيق المهاجم (:app-attacker)

لمشاهدة العواقب الحقيقية لهذه الثغرات، ثبّت وحدة :app-attacker إلى جانب :app-vulnerable على نفس الجهاز.

root@kitploit:~
graph LR
    subgraph VICTIM ["❌ :app-vulnerable"]
        direction TB
        LOG("📋 Log.d sends PII<br/>to system Logcat")
        FP("📂 FileProvider<br/>exported paths")
    end

    subgraph MALWARE ["😈 :app-attacker"]
        direction TB
        LE("🔍 LogcatExploitScreen<br/>reads all logs")
        ER("📥 ExploitReceiverScreen<br/>steals files via URI")
    end

    LOG -- "READ_LOGS permission" --> LE
    FP -- "content:// URI interception" --> ER

    classDef victim fill:#E74C3C,stroke:#C0392B,color:#fff,stroke-width:2px
    classDef malware fill:#8E44AD,stroke:#6C3483,color:#fff,stroke-width:2px

    class LOG,FP victim
    class LE,ER malware

منح إذن READ_LOGS (لـ MASWE-0005): بشكل افتراضي، لا يسمح أندرويد للتطبيقات بقراءة سجلات النظام. لإظهار كيف يمكن لتطبيق ضار قراءة السجلات إذا مُنح الإذن (أو على الأجهزة المُروّتة/الأقدم)، يجب منح هذا الإذن يدوياً عبر ADB:

root@kitploit:~
adb shell pm grant com.hasantuncay.mobsec.attacker android.permission.READ_LOGS

ملاحظة للأجهزة الفعلية: إذا كنت تختبر على MIUI، أو ColorOS، أو ما شابه، يجب عليك الانتقال إلى Developer Options وتمكين "USB debugging (Security settings)" للسماح لـ ADB بمنح الأذونات.


⚠️ إخلاء المسؤولية

تم إنشاء هذا المشروع بدقة لأغراض تعليمية. الثغرات الموضحة في وحدة :app-vulnerable حقيقية وخطيرة. لا تستخدم الكود من وحدة :app-vulnerable في بيئات الإنتاج. ارجع دائماً إلى وحدة :app-secure للحصول على أفضل الممارسات.

🤝 كيفية المساهمة

نرحب بمساهمات المجتمع! يرجى قراءة دليل المساهمة الشامل قبل فتح طلب سحب (Pull Request). يغطي فلسفة مشروعنا (بنية المرآة Package-by-Feature)، ومعايير الترميز، والعملية خطوة بخطوة لتوليد وتنفيذ المنطق داخل وحدات :features:masweXXXX.


👥 قيادة المشروع والمجتمع

قائد المشروع:

  • Hasan Tunçay — GitHub · LinkedIn · X (Twitter) · OWASP Email

المجتمع والدعم:

  • صفحة مشروع OWASP: https://owasp.org/projects/android-security-masterclass
  • OWASP Slack: انضم إلينا على مساحة عمل OWASP Slack الرسمية.
تنزيل الأداة
طبقة الوحدةالدورالحالة
:commonالأساس. يحتوي على مولّد الحمولات عالي الدقة MasterclassData، وبيانات لوحة التحكم الوصفية، وسمة واجهة المستخدم الأساسية، ومكونات التنقل العامة.الأساس ✅
:features:masweXXXX78 وحدة Gradle معزولة بالكامل (من 0001 إلى 0078). تحتوي كل وحدة على كلٍّ من المنطق غير الآمن والمنطق الآمن لثغرة محددة واحدة، مما يمنع تماماً تسرب الكود بين الوحدات.تم توليد 78 وحدة ✅
:app-vulnerableتطبيق منسّق "Thin Shell". يربط معاً مكونات واجهة المستخدم غير الآمنة من جميع وحدات الميزات الـ 78 لإظهار النتيجة الفعلية لانتهاكات OWASP.نشط ✅
:app-secureتطبيق منسّق "Thin Shell". يربط معاً التطبيقات الآمنة باستخدام المعايير الحديثة (Jetpack Security، Tink، SQLCipher، ProGuard).نشط ✅
:app-attackerتطبيق ضار محاكى من طرف ثالث. يوضح استغلالات IPC المباشرة عبر عملية ثانوية تعمل بشكل متزامن على الجهاز.نشط ✅