Zurück zu den Updates
UpdatedAug 31, 2026

android-security-awesome — Updated!

Eine Sammlung von Ressourcen zur Android-Sicherheit

Teilen

android-security-awesome Awesome

Star History Rank

Link Liveness Checker

Lint Shell scripts Lint Markdown Lint YAML Lint GitHub Actions GitHub contributors

Eine Sammlung von Ressourcen rund um die Android-Sicherheit.

  1. Tools
  2. Akademisches/Wissenschaftliches/Publikationen/Bücher
  3. Exploits/Schwachstellen/Bugs

Tools

Online-Analysatoren

  1. Appknox - nicht kostenlos
  2. Virustotal
  3. NowSecure Lab Automated - Enterprise-Tool für Mobile-App-Sicherheitstests für Android- und iOS-Apps. Lab Automated bietet dynamische und statische Analyse auf echten Geräten in der Cloud und liefert Ergebnisse in Minuten. Nicht kostenlos
  4. App Detonator - Detoniert APK-Binärdateien, um Details auf Quellcode-Ebene bereitzustellen, einschließlich App-Autor, Signatur, Build- und Manifest-Informationen. 3 Analysen/Tag im kostenlosen Kontingent.
  5. Pithus - Open-Source-APK-Analysator. Noch in der Beta-Phase und derzeit auf statische Analyse beschränkt. Es ist möglich, Malware mit YARA-Regeln zu jagen. Mehr hier.
  6. Oversecured - Enterprise-Schwachstellenscanner für Android- und iOS-Apps; bietet App-Besitzern und Entwicklern die Möglichkeit, jede neue Version einer mobilen App zu sichern, indem Oversecured in den Entwicklungsprozess integriert wird. Nicht kostenlos.
  7. AppSweep by Guardsquare - Kostenloses, schnelles Android-Anwendungssicherheitstest für Entwickler
  8. Koodous - Führt statische/dynamische Malware-Analyse über ein umfangreiches Repository von Android-Beispielen durch und prüft diese gegen öffentliche und private Yara-Regeln.
  9. Immuniweb. Führt einen "OWASP Mobile Top 10 Test", einen "Mobile App Privacy Check" und einen Test der Anwendungsberechtigungen durch. Die kostenlose Stufe umfasst 4 Tests pro Tag, einschließlich eines Berichts nach der Registrierung
  10. ANY.RUN - Eine interaktive cloudbasierte Malware-Analyseplattform mit Unterstützung für die Analyse von Android-Anwendungen. Begrenzter kostenloser Plan verfügbar.
  11. BitBaan
  12. AVC UnDroid
  13. AMAaaS - Kostenloser Android-Malware-Analysedienst. Ein Bare-Metal-Dienst mit statischer und dynamischer Analyse für Android-Anwendungen. Ein Produkt von MalwarePot.
  14. AppCritique - Laden Sie Ihre Android-APKs hoch und erhalten Sie umfassende kostenlose Sicherheitsbewertungen
  15. NVISO ApkScan - wird am 31. Oktober 2019 eingestellt
  16. Mobile Malware Sandbox
  17. IBM Security AppScan Mobile Analyzer - nicht kostenlos
  18. Visual Threat - kein Android-App-Analysator mehr
  19. Tracedroid
  20. habo - 10/Tag
  21. CopperDroid
  22. SandDroid
  23. Stowaway
  24. Anubis
  25. Mobile app insight
  26. Mobile-Sandbox
  27. Ijiami
  28. Comdroid
  29. Android Sandbox
  30. Foresafe
  31. Dexter
  32. MobiSec Eacus
  33. Fireeye- max 60MB 15/Tag
  34. approver - Approver ist eine vollautomatische Sicherheitsanalyse- und Risikobewertungsplattform für Android- und iOS-Apps. Nicht kostenlos.
  35. Fraunhofer App-ray - abgelaufene Domain
  36. AndroTotal - tot

Statische Analysetools

  1. Androwarn - erkennt und warnt den Benutzer vor potenziell bösartigen Verhaltensweisen, die von einer Android-Anwendung entwickelt wurden.
  2. ApkAnalyser
  3. APKInspector
  4. Droid Intent Data Flow Analysis for Information Leakage
  5. DroidLegacy
  6. FlowDroid
  7. Android Decompiler – nicht kostenlos
  8. PSCout - Ein Tool, das die Berechtigungsspezifikation aus dem Android-OS-Quellcode mithilfe statischer Analyse extrahiert
  9. Amandroid
  10. SmaliSCA - Smali Static Code Analysis
  11. CFGScanDroid - Scannt und vergleicht das CFG mit dem CFG bösartiger Anwendungen
  12. Madrolyzer - extrahiert verwertbare Daten wie C&C, Telefonnummern usw.
  13. ConDroid - Führt eine Kombination aus symbolischer + konkreter Ausführung der App durch
  14. DroidRA
  15. RiskInDroid - Ein Tool zur Berechnung des Risikos von Android-Apps basierend auf ihren Berechtigungen, mit einer verfügbaren Online-Demo.
  16. SUPER - Sicherer, einheitlicher, leistungsstarker und erweiterbarer Rust-Android-Analysator
  17. ClassyShark - Ein eigenständiges Binärinspektionswerkzeug, das jede Android-Ausführbare Datei durchsuchen und wichtige Informationen anzeigen kann.
  18. StaCoAn - Plattformübergreifendes Tool, das Entwicklern, Bug-Bounty-Jägern und ethischen Hackern hilft, statische Codeanalyse an mobilen Anwendungen durchzuführen. Dieses Tool wurde mit großem Fokus auf Benutzerfreundlichkeit und grafischer Führung in der Benutzeroberfläche erstellt.
  19. JAADAS - Gemeinsames intraprozedurales und interprozedurales Programmanalysewerkzeug zum Auffinden von Schwachstellen in Android-Apps, basierend auf Soot und Scala
  20. Quark-Engine - Ein Obfuscation-Neglect Android Malware Scoring System
  21. One Step Decompiler - Android-APK-Dekompilierung für die Faulen
  22. APKLeaks - Scannt APK-Dateien auf URIs, Endpunkte & Geheimnisse.
  23. Mobile Audit - Webanwendung zur Durchführung statischer Analyse und Erkennung von Malware in Android-APKs.
  24. Detekt - Statische Codeanalyse für Kotlin
  25. APKdevastate - Fortschrittliche Analysesoftware für APK-Payloads, die von RATs erstellt wurden.
  26. Smali CFG generator
  27. Several tools from PSU
  28. SPARTA - verifiziert (beweist), dass eine App eine Informationsfluss-Sicherheitsrichtlinie erfüllt; basiert auf dem Checker Framework

App-Schwachstellenscanner

  1. QARK - QARK von LinkedIn ist für App-Entwickler gedacht, um Apps auf Sicherheitsprobleme zu scannen
  2. AndroBugs
  3. Nogotofail
  4. Ostorlab - Die kostenlose Version von Ostorlab scannt Apps im Android Play Store, iOS App Store und Huawei AppGallery
  5. Devknox - IDE-Plugin zum Erstellen sicherer Android-Apps. Wird nicht mehr gewartet.

Dynamische Analysetools

  1. Android DBI framework
  2. Androl4b- Eine virtuelle Maschine zur Bewertung von Android-Anwendungen, Reverse Engineering und Malware-Analyse
  3. House- House: Ein Laufzeit-Toolkit für die mobile Anwendungsanalyse mit Web-GUI, unterstützt von Frida, geschrieben in Python.
  4. Mobile-Security-Framework MobSF - Mobile Security Framework ist ein intelligentes, All-in-One-Open-Source-Framework für mobile Anwendungen (Android/iOS) zur automatisierten Penetrationstests, das statische, dynamische Analyse und Web-API-Tests durchführen kann.
  5. Droidbox
  6. Drozer
  7. Xposed - Äquivalent zur Stub-basierten Code-Injektion, jedoch ohne Änderungen an der Binärdatei
  8. Inspeckage - Android Package Inspector - dynamische Analyse mit API-Hooks, Start nicht exportierter Aktivitäten und mehr. (Xposed-Modul)
  9. Android Hooker - Dynamische Java-Code-Instrumentierung (erfordert das Substrate Framework)
  10. ProbeDroid - Dynamische Java-Code-Instrumentierung
  11. DECAF - Dynamic Executable Code Analysis Framework basierend auf QEMU (DroidScope ist jetzt eine Erweiterung von DECAF)
  12. CuckooDroid - Android-Erweiterung für Cuckoo sandbox
  13. Mem - Speicheranalyse von Android (Root erforderlich)
  14. Crowdroid – das eigentliche Tool nicht auffindbar
  15. AuditdAndroid – Android-Port von auditd, nicht mehr aktiv entwickelt
  16. Android Security Evaluation Framework - nicht mehr aktiv entwickelt
  17. Aurasium – Praktische Durchsetzung von Sicherheitsrichtlinien für Android-Apps durch Bytecode-Umschreibung und In-Place-Referenzüberwachung.
  18. Android Linux Kernel modules
  19. StaDynA - ein System zur Unterstützung der Sicherheits-App-Analyse bei Vorhandensein dynamischer Code-Update-Funktionen (dynamisches Klassenladen und Reflexion). Dieses Tool kombiniert statische und dynamische Analyse von Android-Anwendungen, um verstecktes/aktualisiertes Verhalten aufzudecken und die Ergebnisse der statischen Analyse mit diesen Informationen zu erweitern.
  20. DroidAnalytics - unvollständig
  21. Vezir Project - Virtuelle Maschine für Mobile Application Pentesting und Mobile Malware Analysis
  22. MARA - Mobile Application Reverse Engineering and Analysis Framework
  23. Taintdroid - erfordert AOSP-Kompilierung
  24. ARTist - ein flexibles Open-Source-Instrumentierungs- und Hybridanalyse-Framework für Android-Apps und die Java-Middleware von Android. Es basiert auf dem Compiler der Android Runtime (ART) und modifiziert Code während der On-Device-Kompilierung.
  25. Android Malware Sandbox
  26. AndroPyTool - ein Tool zum Extrahieren statischer und dynamischer Merkmale aus Android-APKs. Es kombiniert verschiedene bekannte Android-App-Analysetools wie DroidBox, FlowDroid, Strace, AndroGuard und VirusTotal-Analyse.
  27. Runtime Mobile Security (RMS) - ist eine leistungsstarke Weboberfläche, die Ihnen hilft, Android- und iOS-Apps zur Laufzeit zu manipulieren
  28. PAPIMonitor – PAPIMonitor (Python API Monitor für Android-Apps) ist ein auf Frida basierendes Python-Tool zur Überwachung benutzerausgewählter APIs während der App-Ausführung.
  29. Android_application_analyzer - Das Tool wird verwendet, um den Inhalt der Android-Anwendung im lokalen Speicher zu analysieren.
  30. Decompiler.com - Online-APK- und Java-Dekompilierer
  31. friTap- Abfangen von SSL/TLS-Verbindungen mit Frida; Ermöglicht TLS-Schlüsselextraktion und Entschlüsselung von TLS-Payloads als PCAP auf Android in Echtzeit.
  32. HacknDroid - Ein Tool, das entwickelt wurde, um verschiedene Aufgaben des Mobile Application Penetration Testing (MAPT) zu automatisieren und die Interaktion mit Android-Geräten zu erleichtern.
  33. adbsploit - Tools zum Ausnutzen von Geräten über ADB
  34. Brida - Burp Suite-Erweiterung, die als Brücke zwischen Burp und Frida fungiert und es Ihnen ermöglicht, die eigenen Methoden der Anwendungen zu verwenden und zu manipulieren, während Sie den zwischen den Anwendungen und ihren Backend-Diensten/Servern ausgetauschten Datenverkehr manipulieren.
  35. MPT - MPT (Mobile Pentest Toolkit) ist eine unverzichtbare Lösung für Ihre Android-Penetrationstest-Workflows. Dieses Tool ermöglicht Ihnen die Automatisierung von Sicherheitsaufgaben.
  36. Andriller - ein Software-Dienstprogramm mit einer Sammlung forensischer Tools für Smartphones. Es führt schreibgeschützte, forensisch fundierte, nicht-destruktive Erfassung von Android-Geräten durch.
  37. Mira - Laufzeit-Schutzanalyseplattform für Drittanbieter-Android- und iOS-Apps, die es KI ermöglicht, Host-App-seitige Shell-, Java-, Native- und Frida-Fähigkeiten zur Umgebungsrisikoerkennung und Härtungsvalidierung zu nutzen.
  38. FlutterTap - Zygisk-Modul, das die BoringSSL-Zertifikatsprüfung in libflutter.so umgeht und den Datenverkehr ausgewählter Flutter-Apps an einen Proxy umleitet. Bleibt über Neustarts hinweg bestehen, benötigt also keine Frida-Sitzung, kein Kabel und keinen Listening-Port.
  39. Mobix - Autorisiertes Android-Pentest-Labor: Frida SSL-Pinning/Root-Erkennungs-Bypass-Kette, mitmproxy-Datenverkehrserfassung mit automatischer IDOR-Kennzeichnung, ein Web-Dashboard und ein MCP-Server mit 36 Tools, sodass ein Claude Code-Agent den gesamten Scan-zu-Ergebnis-Zyklus selbst ausführen kann.
  40. AppUse – benutzerdefinierter Build für Penetrationstests
  41. Appie - Appie ist ein Softwarepaket, das vorkonfiguriert ist, um als Android-Pentesting-Umgebung zu fungieren. Es ist vollständig portabel und kann auf einem USB-Stick oder Smartphone mitgeführt werden. Dies ist eine All-in-One-Antwort für alle Tools, die bei der Android-Anwendungssicherheitsbewertung benötigt werden, und eine großartige Alternative zu bestehenden virtuellen Maschinen.
  42. Android Tamer - Virtuelle / Live-Plattform für Android-Sicherheitsexperten
  43. Android Malware Analysis Toolkit - (Linux-Distribution) Früher war es ein Online-Analysator
  44. Android Reverse Engineering – ARE (Android reverse engineering) wird nicht mehr aktiv entwickelt
  45. ViaLab Community Edition
  46. Mercury
  47. Cobradroid – benutzerdefiniertes Image für Malware-Analyse

Reverse Engineering1. Smali/Baksmali – APK-Dekompilierung

  1. emacs syntax coloring for smali files
  2. vim syntax coloring for smali files
  3. AndBug
  4. Androguard – leistungsstark, lässt sich gut in andere Tools integrieren
  5. Apktool – sehr nützlich für Kompilierung/Dekompilierung (verwendet Smali)
  6. Android Framework for Exploitation
  7. Bypass signature and permission checks for IPCs
  8. Android OpenDebug – macht jede Anwendung auf dem Gerät debugbar (mithilfe von Cydia Substrate).
  9. Dex2Jar - dex zu jar Konverter
  10. Enjarify - dex zu jar Konverter von Google
  11. Dedexer
  12. Fino
  13. Frida - injiziert JavaScript zur Untersuchung von Anwendungen, sowie ein GUI-Tool dafür
  14. Indroid – Thread-Injection-Kit
  15. Introspy
  16. Jad - Java-Dekompilierer
  17. JD-GUI - Java-Dekompilierer
  18. CFR - Java-Dekompilierer
  19. Krakatau - Java-Dekompilierer
  20. FernFlower - Java-Dekompilierer
  21. Redexer – APK-Manipulation
  22. Simplify Android deobfuscator
  23. Bytecode viewer
  24. Radare2
  25. Jadx
  26. Dwarf - GUI für Reverse Engineering
  27. Andromeda - Ein weiteres einfaches Reverse-Engineering-Tool für die Kommandozeile
  28. apk-mitm - Eine CLI-Anwendung, die Android-APK-Dateien für die HTTPS-Inspektion vorbereitet
  29. Noia - Einfaches Dateibrowser-Tool für die Android-Anwendungs-Sandbox
  30. Obfuscapk — Obfuscapk ist ein modulares Python-Tool zur Verschleierung von Android-Apps, ohne dass deren Quellcode benötigt wird.
  31. ARMANDroid - ARMAND (Anti-Repackaging through Multi-pattern, Anti-tampering based on Native Detection) ist ein neuartiges Anti-Manipulations-Schutzschema, das Logikbomben und AT-Erkennungsknoten direkt in die APK-Datei einbettet, ohne deren Quellcode zu benötigen.
  32. MVT (Mobile Verification Toolkit) - eine Sammlung von Dienstprogrammen zur Vereinfachung und Automatisierung der Erfassung forensischer Spuren, die helfen, eine mögliche Kompromittierung von Android- und iOS-Geräten zu identifizieren
  33. Dexmod - ein Tool zur Veranschaulichung des Patchens von Dalvik-Bytecode in einer DEX-Datei (Dalvik Executable) und zur Unterstützung der statischen Analyse von Android-Anwendungen.
  34. odex-patcher - Beliebigen Code durch Patchen von OAT-Dateien ausführen
  35. PhoneSploit-Pro - Ein All-in-One-Hacking-Tool zur Remote-Ausnutzung von Android-Geräten mithilfe von ADB und dem Metasploit Framework, um eine Meterpreter-Sitzung zu erhalten.
  36. APKLab - Plugin für VS Code zur Analyse von APKs
  37. IntentSniffer
  38. Procyon - Java-Dekompilierer
  39. Smali viewer
  40. ZjDroid, fork/mirror
  41. Dare – .dex zu .class Konverter

Fuzz-Tests

  1. Radamsa Fuzzer
  2. Honggfuzz
  3. Ein Android-Port des Melkor-ELF-Fuzzers
  4. Media Fuzzing Framework for Android
  5. AndroFuzz
  6. QuarksLab's Android Fuzzing
  7. IntentFuzzer

Detektoren für neu verpackte Apps

  1. FSquaDRA - ein Tool zur Erkennung neu verpackter Android-Anwendungen auf Basis des Vergleichs von App-Ressourcen-Hashes.

Markt-Crawler

  1. Google Play crawler (Java)
  2. Google Play crawler (Python)
  3. Google Play crawler (Node) - App-Details abrufen und Apps aus dem offiziellen Google Play Store herunterladen.
  4. Aptoide downloader (Node) - Apps aus dem Drittanbieter-Android-Markt Aptoide herunterladen
  5. Appland downloader (Node) - Apps aus dem Drittanbieter-Android-Markt Appland herunterladen
  6. PlaystoreDownloader - PlaystoreDownloader ist ein Tool zum direkten Herunterladen von Android-Anwendungen aus dem Google Play Store. Nach einer einmaligen (anfänglichen) Konfiguration können Anwendungen durch Angabe ihres Paketnamens heruntergeladen werden.
  7. APK Downloader Online-Dienst zum Herunterladen von APKs aus dem Play Store für eine bestimmte Android-Gerätekonfiguration
  8. Apkpure - Online-APK-Downloader. Bietet außerdem eine eigene App zum Herunterladen an.

Verschiedene Tools

  1. smalihook
  2. AXMLPrinter2 - zur Konvertierung binärer XML-Dateien in menschenlesbare XML-Dateien
  3. adb autocomplete
  4. mitmproxy
  5. dockerfile/androguard
  6. Android Vulnerability Test Suite - android-vts scannt ein Gerät auf eine Reihe von Schwachstellen
  7. AppMon- AppMon ist ein automatisiertes Framework zur Überwachung und Manipulation von System-API-Aufrufen nativer macOS-, iOS- und Android-Apps. Es basiert auf Frida.
  8. Internal Blue - Bluetooth-Experimentierframework auf Basis des Reverse Engineerings von Broadcom-Bluetooth-Controllern
  9. Android Mobile Device Hardening - AMDH scannt und härtet die Geräteeinstellungen und listet schädliche installierte Apps basierend auf Berechtigungen auf.
  10. NullKia - Umfassendes mobiles Sicherheitsframework mit Unterstützung für 18 Hersteller, einschließlich Baseband-Exploitation, Mobilfunksicherheit, TEE/TrustZone-Forschung und BootROM-Extraktionstools.
  11. Firmware Extractor - Extrahiert ein gegebenes Archiv in Images
  12. ARMv7-Payload, das beliebige Codeausführung auf MediaTek-Bootloadern ermöglicht
  13. DroidGround - Eine flexible Spielwiese für Android-CTF-Herausforderungen
  14. sundaysec/Android-Exploits - Eine Sammlung von Android-Exploits und Hacks
  15. Spectre - Funkfrequenzscanner mit Aufklärungs- und Offensivfähigkeiten. Überwacht Mobilfunk, Wi-Fi, Bluetooth LE und GNSS auf dem Gerät, mit einem BLE-GATT-Inspektor, iBeacon-Sender und lokaler Netzwerkerkennung.
  16. Android Device Security Database - Datenbank zu Sicherheitsfunktionen von Android-Geräten
  17. Opcodes table for quick reference
  18. APK-Downloader - scheint jetzt tot zu sein
  19. Dalvik opcodes

Verwundbare Anwendungen zum Üben

  1. Damn Insecure Vulnerable Application (DIVA)
  2. Vuldroid
  3. ExploitMe Android Labs
  4. GoatDroid
  5. Android InsecureBank
  6. Insecureshop
  7. Oversecured Vulnerable Android App (OVAA)
  8. Injured Android - CTF

Akademisch/Forschung/Publikationen/Bücher

Forschungspapiere

  1. Exploit Database
  2. Android security-related presentations
  3. Eine gute Sammlung von Static-Analysis-Papieren

Bücher

  1. SEI CERT Android Secure Coding Standard

Sonstiges

  1. OWASP Mobile Security Testing Guide Manual
  2. doridori/Android-Security-Reference
  3. android app security checklist
  4. Mobile App Pentest Cheat Sheet
  5. Android Reverse Engineering 101 von Daniele Altomare (Web-Archive-Link)
  6. Mobile Security Reading Room - Ein Lesesaal mit gut kategorisiertem technischem Lesematerial zu Mobile-Penetrationstests, Mobile-Malware, Mobile-Forensik und allen Arten mobiler sicherheitsrelevanter Themen

Exploits/Schwachstellen/Bugs

Liste

  1. Android Security Bulletins
  2. Gemeldete Sicherheitslücken von Android
  3. OWASP Mobile Top 10 2016
  4. Exploit Database - Suche anklicken
  5. Vulnerability Google Doc
  6. Klassifizierungen des Google Android Security Teams für potenziell schädliche Anwendungen (Malware)
  7. Android Devices Security Patch Status

Malware

  1. androguard - Database Android Malware wiki
  2. Android Malware GitHub repo
  3. Android Malware Genome Project - enthält 1260 Malware-Beispiele, kategorisiert in 49 verschiedene Malware-Familien, kostenlos für Forschungszwecke.
  4. Contagio Mobile Malware Mini Dump
  5. Drebin
  6. Hudson Rock - Ein kostenloses Cybercrime-Intelligence-Toolset, das anzeigen kann, ob ein bestimmtes APK-Paket bei einem Infostealer-Malware-Angriff kompromittiert wurde.
  7. Kharon Malware Dataset - 7 Malware-Beispiele, die reverse-engineert und dokumentiert wurden
  8. Android Adware and General Malware Dataset
  9. AndroZoo - AndroZoo ist eine wachsende Sammlung von Android-Anwendungen aus mehreren Quellen, einschließlich des offiziellen Google-Play-App-Marktes.
  10. Android PRAGuard Dataset - Das Dataset enthält 10479 Beispiele, die durch Verschleierung der MalGenome- und Contagio-Minidump-Datasets mit sieben verschiedenen Verschleierungstechniken gewonnen wurden.
  11. Admire

Bounty-Programme

  1. Android Security Reward Program

So melden Sie Sicherheitsprobleme

  1. Android - Melden von Sicherheitsproblemen
  2. Android Reports and Resources - Liste offengelegter Android-Hackerone-Berichte und anderer Ressourcen

Mitwirken

Ihre Beiträge sind jederzeit willkommen!

📖 Zitierung```bibtex

@misc{ author = {Ashish Bhatia - ashishb.net}, title = {The most comprehensive collection of Android security-related resources}, year = {2025}, publisher = {GitHub}, journal = {GitHub repository}, howpublished = {\url{https://github.com/ashishb/android-security-awesome}} }

Dieses Repository wurde in [10+ wissenschaftlichen Arbeiten](https://scholar.google.com/scholar?q=github.com%2Fashishb%2Fandroid-security-awesome) zitiert.

Kategorien