
UpdatedAug 31, 2026
android-security-awesome — Updated!
Eine Sammlung von Ressourcen zur Android-Sicherheit
android-security-awesome 
Eine Sammlung von Ressourcen rund um die Android-Sicherheit.
Tools
Online-Analysatoren
- Appknox - nicht kostenlos
- Virustotal
- NowSecure Lab Automated - Enterprise-Tool für Mobile-App-Sicherheitstests für Android- und iOS-Apps. Lab Automated bietet dynamische und statische Analyse auf echten Geräten in der Cloud und liefert Ergebnisse in Minuten. Nicht kostenlos
- App Detonator - Detoniert APK-Binärdateien, um Details auf Quellcode-Ebene bereitzustellen, einschließlich App-Autor, Signatur, Build- und Manifest-Informationen. 3 Analysen/Tag im kostenlosen Kontingent.
- Pithus - Open-Source-APK-Analysator. Noch in der Beta-Phase und derzeit auf statische Analyse beschränkt. Es ist möglich, Malware mit YARA-Regeln zu jagen. Mehr hier.
- Oversecured - Enterprise-Schwachstellenscanner für Android- und iOS-Apps; bietet App-Besitzern und Entwicklern die Möglichkeit, jede neue Version einer mobilen App zu sichern, indem Oversecured in den Entwicklungsprozess integriert wird. Nicht kostenlos.
- AppSweep by Guardsquare - Kostenloses, schnelles Android-Anwendungssicherheitstest für Entwickler
- Koodous - Führt statische/dynamische Malware-Analyse über ein umfangreiches Repository von Android-Beispielen durch und prüft diese gegen öffentliche und private Yara-Regeln.
- Immuniweb. Führt einen "OWASP Mobile Top 10 Test", einen "Mobile App Privacy Check" und einen Test der Anwendungsberechtigungen durch. Die kostenlose Stufe umfasst 4 Tests pro Tag, einschließlich eines Berichts nach der Registrierung
- ANY.RUN - Eine interaktive cloudbasierte Malware-Analyseplattform mit Unterstützung für die Analyse von Android-Anwendungen. Begrenzter kostenloser Plan verfügbar.
BitBaanAVC UnDroidAMAaaS - Kostenloser Android-Malware-Analysedienst. Ein Bare-Metal-Dienst mit statischer und dynamischer Analyse für Android-Anwendungen. Ein Produkt von MalwarePot.AppCritique - Laden Sie Ihre Android-APKs hoch und erhalten Sie umfassende kostenlose SicherheitsbewertungenNVISO ApkScan - wird am 31. Oktober 2019 eingestelltMobile Malware SandboxIBM Security AppScan Mobile Analyzer - nicht kostenlosVisual Threat - kein Android-App-Analysator mehrTracedroidhabo - 10/TagCopperDroidSandDroidStowawayAnubisMobile app insightMobile-SandboxIjiamiComdroidAndroid SandboxForesafeDexterMobiSec EacusFireeye- max 60MB 15/Tagapprover - Approver ist eine vollautomatische Sicherheitsanalyse- und Risikobewertungsplattform für Android- und iOS-Apps. Nicht kostenlos.Fraunhofer App-ray - abgelaufene DomainAndroTotal - tot
Statische Analysetools
- Androwarn - erkennt und warnt den Benutzer vor potenziell bösartigen Verhaltensweisen, die von einer Android-Anwendung entwickelt wurden.
- ApkAnalyser
- APKInspector
- Droid Intent Data Flow Analysis for Information Leakage
- DroidLegacy
- FlowDroid
- Android Decompiler – nicht kostenlos
- PSCout - Ein Tool, das die Berechtigungsspezifikation aus dem Android-OS-Quellcode mithilfe statischer Analyse extrahiert
- Amandroid
- SmaliSCA - Smali Static Code Analysis
- CFGScanDroid - Scannt und vergleicht das CFG mit dem CFG bösartiger Anwendungen
- Madrolyzer - extrahiert verwertbare Daten wie C&C, Telefonnummern usw.
- ConDroid - Führt eine Kombination aus symbolischer + konkreter Ausführung der App durch
- DroidRA
- RiskInDroid - Ein Tool zur Berechnung des Risikos von Android-Apps basierend auf ihren Berechtigungen, mit einer verfügbaren Online-Demo.
- SUPER - Sicherer, einheitlicher, leistungsstarker und erweiterbarer Rust-Android-Analysator
- ClassyShark - Ein eigenständiges Binärinspektionswerkzeug, das jede Android-Ausführbare Datei durchsuchen und wichtige Informationen anzeigen kann.
- StaCoAn - Plattformübergreifendes Tool, das Entwicklern, Bug-Bounty-Jägern und ethischen Hackern hilft, statische Codeanalyse an mobilen Anwendungen durchzuführen. Dieses Tool wurde mit großem Fokus auf Benutzerfreundlichkeit und grafischer Führung in der Benutzeroberfläche erstellt.
- JAADAS - Gemeinsames intraprozedurales und interprozedurales Programmanalysewerkzeug zum Auffinden von Schwachstellen in Android-Apps, basierend auf Soot und Scala
- Quark-Engine - Ein Obfuscation-Neglect Android Malware Scoring System
- One Step Decompiler - Android-APK-Dekompilierung für die Faulen
- APKLeaks - Scannt APK-Dateien auf URIs, Endpunkte & Geheimnisse.
- Mobile Audit - Webanwendung zur Durchführung statischer Analyse und Erkennung von Malware in Android-APKs.
- Detekt - Statische Codeanalyse für Kotlin
- APKdevastate - Fortschrittliche Analysesoftware für APK-Payloads, die von RATs erstellt wurden.
Smali CFG generatorSeveral tools from PSUSPARTA - verifiziert (beweist), dass eine App eine Informationsfluss-Sicherheitsrichtlinie erfüllt; basiert auf dem Checker Framework
App-Schwachstellenscanner
- QARK - QARK von LinkedIn ist für App-Entwickler gedacht, um Apps auf Sicherheitsprobleme zu scannen
- AndroBugs
- Nogotofail
- Ostorlab - Die kostenlose Version von Ostorlab scannt Apps im Android Play Store, iOS App Store und Huawei AppGallery
Devknox - IDE-Plugin zum Erstellen sicherer Android-Apps. Wird nicht mehr gewartet.
Dynamische Analysetools
- Android DBI framework
- Androl4b- Eine virtuelle Maschine zur Bewertung von Android-Anwendungen, Reverse Engineering und Malware-Analyse
- House- House: Ein Laufzeit-Toolkit für die mobile Anwendungsanalyse mit Web-GUI, unterstützt von Frida, geschrieben in Python.
- Mobile-Security-Framework MobSF - Mobile Security Framework ist ein intelligentes, All-in-One-Open-Source-Framework für mobile Anwendungen (Android/iOS) zur automatisierten Penetrationstests, das statische, dynamische Analyse und Web-API-Tests durchführen kann.
- Droidbox
- Drozer
- Xposed - Äquivalent zur Stub-basierten Code-Injektion, jedoch ohne Änderungen an der Binärdatei
- Inspeckage - Android Package Inspector - dynamische Analyse mit API-Hooks, Start nicht exportierter Aktivitäten und mehr. (Xposed-Modul)
- Android Hooker - Dynamische Java-Code-Instrumentierung (erfordert das Substrate Framework)
- ProbeDroid - Dynamische Java-Code-Instrumentierung
- DECAF - Dynamic Executable Code Analysis Framework basierend auf QEMU (DroidScope ist jetzt eine Erweiterung von DECAF)
- CuckooDroid - Android-Erweiterung für Cuckoo sandbox
- Mem - Speicheranalyse von Android (Root erforderlich)
- Crowdroid – das eigentliche Tool nicht auffindbar
- AuditdAndroid – Android-Port von auditd, nicht mehr aktiv entwickelt
- Android Security Evaluation Framework - nicht mehr aktiv entwickelt
- Aurasium – Praktische Durchsetzung von Sicherheitsrichtlinien für Android-Apps durch Bytecode-Umschreibung und In-Place-Referenzüberwachung.
- Android Linux Kernel modules
- StaDynA - ein System zur Unterstützung der Sicherheits-App-Analyse bei Vorhandensein dynamischer Code-Update-Funktionen (dynamisches Klassenladen und Reflexion). Dieses Tool kombiniert statische und dynamische Analyse von Android-Anwendungen, um verstecktes/aktualisiertes Verhalten aufzudecken und die Ergebnisse der statischen Analyse mit diesen Informationen zu erweitern.
- DroidAnalytics - unvollständig
- Vezir Project - Virtuelle Maschine für Mobile Application Pentesting und Mobile Malware Analysis
- MARA - Mobile Application Reverse Engineering and Analysis Framework
- Taintdroid - erfordert AOSP-Kompilierung
- ARTist - ein flexibles Open-Source-Instrumentierungs- und Hybridanalyse-Framework für Android-Apps und die Java-Middleware von Android. Es basiert auf dem Compiler der Android Runtime (ART) und modifiziert Code während der On-Device-Kompilierung.
- Android Malware Sandbox
- AndroPyTool - ein Tool zum Extrahieren statischer und dynamischer Merkmale aus Android-APKs. Es kombiniert verschiedene bekannte Android-App-Analysetools wie DroidBox, FlowDroid, Strace, AndroGuard und VirusTotal-Analyse.
- Runtime Mobile Security (RMS) - ist eine leistungsstarke Weboberfläche, die Ihnen hilft, Android- und iOS-Apps zur Laufzeit zu manipulieren
- PAPIMonitor – PAPIMonitor (Python API Monitor für Android-Apps) ist ein auf Frida basierendes Python-Tool zur Überwachung benutzerausgewählter APIs während der App-Ausführung.
- Android_application_analyzer - Das Tool wird verwendet, um den Inhalt der Android-Anwendung im lokalen Speicher zu analysieren.
- Decompiler.com - Online-APK- und Java-Dekompilierer
- friTap- Abfangen von SSL/TLS-Verbindungen mit Frida; Ermöglicht TLS-Schlüsselextraktion und Entschlüsselung von TLS-Payloads als PCAP auf Android in Echtzeit.
- HacknDroid - Ein Tool, das entwickelt wurde, um verschiedene Aufgaben des Mobile Application Penetration Testing (MAPT) zu automatisieren und die Interaktion mit Android-Geräten zu erleichtern.
- adbsploit - Tools zum Ausnutzen von Geräten über ADB
- Brida - Burp Suite-Erweiterung, die als Brücke zwischen Burp und Frida fungiert und es Ihnen ermöglicht, die eigenen Methoden der Anwendungen zu verwenden und zu manipulieren, während Sie den zwischen den Anwendungen und ihren Backend-Diensten/Servern ausgetauschten Datenverkehr manipulieren.
- MPT - MPT (Mobile Pentest Toolkit) ist eine unverzichtbare Lösung für Ihre Android-Penetrationstest-Workflows. Dieses Tool ermöglicht Ihnen die Automatisierung von Sicherheitsaufgaben.
- Andriller - ein Software-Dienstprogramm mit einer Sammlung forensischer Tools für Smartphones. Es führt schreibgeschützte, forensisch fundierte, nicht-destruktive Erfassung von Android-Geräten durch.
- Mira - Laufzeit-Schutzanalyseplattform für Drittanbieter-Android- und iOS-Apps, die es KI ermöglicht, Host-App-seitige Shell-, Java-, Native- und Frida-Fähigkeiten zur Umgebungsrisikoerkennung und Härtungsvalidierung zu nutzen.
- FlutterTap - Zygisk-Modul, das die BoringSSL-Zertifikatsprüfung in
libflutter.soumgeht und den Datenverkehr ausgewählter Flutter-Apps an einen Proxy umleitet. Bleibt über Neustarts hinweg bestehen, benötigt also keine Frida-Sitzung, kein Kabel und keinen Listening-Port. - Mobix - Autorisiertes Android-Pentest-Labor: Frida SSL-Pinning/Root-Erkennungs-Bypass-Kette, mitmproxy-Datenverkehrserfassung mit automatischer IDOR-Kennzeichnung, ein Web-Dashboard und ein MCP-Server mit 36 Tools, sodass ein Claude Code-Agent den gesamten Scan-zu-Ergebnis-Zyklus selbst ausführen kann.
AppUse – benutzerdefinierter Build für PenetrationstestsAppie - Appie ist ein Softwarepaket, das vorkonfiguriert ist, um als Android-Pentesting-Umgebung zu fungieren. Es ist vollständig portabel und kann auf einem USB-Stick oder Smartphone mitgeführt werden. Dies ist eine All-in-One-Antwort für alle Tools, die bei der Android-Anwendungssicherheitsbewertung benötigt werden, und eine großartige Alternative zu bestehenden virtuellen Maschinen.Android Tamer - Virtuelle / Live-Plattform für Android-SicherheitsexpertenAndroid Malware Analysis Toolkit - (Linux-Distribution) Früher war es ein Online-AnalysatorAndroid Reverse Engineering – ARE (Android reverse engineering) wird nicht mehr aktiv entwickeltViaLab Community EditionMercuryCobradroid – benutzerdefiniertes Image für Malware-Analyse
Reverse Engineering1. Smali/Baksmali – APK-Dekompilierung
- emacs syntax coloring for smali files
- vim syntax coloring for smali files
- AndBug
- Androguard – leistungsstark, lässt sich gut in andere Tools integrieren
- Apktool – sehr nützlich für Kompilierung/Dekompilierung (verwendet Smali)
- Android Framework for Exploitation
- Bypass signature and permission checks for IPCs
- Android OpenDebug – macht jede Anwendung auf dem Gerät debugbar (mithilfe von Cydia Substrate).
- Dex2Jar - dex zu jar Konverter
- Enjarify - dex zu jar Konverter von Google
- Dedexer
- Fino
- Frida - injiziert JavaScript zur Untersuchung von Anwendungen, sowie ein GUI-Tool dafür
- Indroid – Thread-Injection-Kit
- Introspy
- Jad - Java-Dekompilierer
- JD-GUI - Java-Dekompilierer
- CFR - Java-Dekompilierer
- Krakatau - Java-Dekompilierer
- FernFlower - Java-Dekompilierer
- Redexer – APK-Manipulation
- Simplify Android deobfuscator
- Bytecode viewer
- Radare2
- Jadx
- Dwarf - GUI für Reverse Engineering
- Andromeda - Ein weiteres einfaches Reverse-Engineering-Tool für die Kommandozeile
- apk-mitm - Eine CLI-Anwendung, die Android-APK-Dateien für die HTTPS-Inspektion vorbereitet
- Noia - Einfaches Dateibrowser-Tool für die Android-Anwendungs-Sandbox
- Obfuscapk — Obfuscapk ist ein modulares Python-Tool zur Verschleierung von Android-Apps, ohne dass deren Quellcode benötigt wird.
- ARMANDroid - ARMAND (Anti-Repackaging through Multi-pattern, Anti-tampering based on Native Detection) ist ein neuartiges Anti-Manipulations-Schutzschema, das Logikbomben und AT-Erkennungsknoten direkt in die APK-Datei einbettet, ohne deren Quellcode zu benötigen.
- MVT (Mobile Verification Toolkit) - eine Sammlung von Dienstprogrammen zur Vereinfachung und Automatisierung der Erfassung forensischer Spuren, die helfen, eine mögliche Kompromittierung von Android- und iOS-Geräten zu identifizieren
- Dexmod - ein Tool zur Veranschaulichung des Patchens von Dalvik-Bytecode in einer DEX-Datei (Dalvik Executable) und zur Unterstützung der statischen Analyse von Android-Anwendungen.
- odex-patcher - Beliebigen Code durch Patchen von OAT-Dateien ausführen
- PhoneSploit-Pro - Ein All-in-One-Hacking-Tool zur Remote-Ausnutzung von Android-Geräten mithilfe von ADB und dem Metasploit Framework, um eine Meterpreter-Sitzung zu erhalten.
- APKLab - Plugin für VS Code zur Analyse von APKs
IntentSnifferProcyon - Java-DekompiliererSmali viewerZjDroid,fork/mirrorDare – .dex zu .class Konverter
Fuzz-Tests
- Radamsa Fuzzer
- Honggfuzz
- Ein Android-Port des Melkor-ELF-Fuzzers
- Media Fuzzing Framework for Android
- AndroFuzz
- QuarksLab's Android Fuzzing
IntentFuzzer
Detektoren für neu verpackte Apps
- FSquaDRA - ein Tool zur Erkennung neu verpackter Android-Anwendungen auf Basis des Vergleichs von App-Ressourcen-Hashes.
Markt-Crawler
- Google Play crawler (Java)
- Google Play crawler (Python)
- Google Play crawler (Node) - App-Details abrufen und Apps aus dem offiziellen Google Play Store herunterladen.
- Aptoide downloader (Node) - Apps aus dem Drittanbieter-Android-Markt Aptoide herunterladen
- Appland downloader (Node) - Apps aus dem Drittanbieter-Android-Markt Appland herunterladen
- PlaystoreDownloader - PlaystoreDownloader ist ein Tool zum direkten Herunterladen von Android-Anwendungen aus dem Google Play Store. Nach einer einmaligen (anfänglichen) Konfiguration können Anwendungen durch Angabe ihres Paketnamens heruntergeladen werden.
- APK Downloader Online-Dienst zum Herunterladen von APKs aus dem Play Store für eine bestimmte Android-Gerätekonfiguration
Apkpure - Online-APK-Downloader. Bietet außerdem eine eigene App zum Herunterladen an.
Verschiedene Tools
- smalihook
- AXMLPrinter2 - zur Konvertierung binärer XML-Dateien in menschenlesbare XML-Dateien
- adb autocomplete
- mitmproxy
- dockerfile/androguard
- Android Vulnerability Test Suite - android-vts scannt ein Gerät auf eine Reihe von Schwachstellen
- AppMon- AppMon ist ein automatisiertes Framework zur Überwachung und Manipulation von System-API-Aufrufen nativer macOS-, iOS- und Android-Apps. Es basiert auf Frida.
- Internal Blue - Bluetooth-Experimentierframework auf Basis des Reverse Engineerings von Broadcom-Bluetooth-Controllern
- Android Mobile Device Hardening - AMDH scannt und härtet die Geräteeinstellungen und listet schädliche installierte Apps basierend auf Berechtigungen auf.
- NullKia - Umfassendes mobiles Sicherheitsframework mit Unterstützung für 18 Hersteller, einschließlich Baseband-Exploitation, Mobilfunksicherheit, TEE/TrustZone-Forschung und BootROM-Extraktionstools.
- Firmware Extractor - Extrahiert ein gegebenes Archiv in Images
- ARMv7-Payload, das beliebige Codeausführung auf MediaTek-Bootloadern ermöglicht
- DroidGround - Eine flexible Spielwiese für Android-CTF-Herausforderungen
- sundaysec/Android-Exploits - Eine Sammlung von Android-Exploits und Hacks
- Spectre - Funkfrequenzscanner mit Aufklärungs- und Offensivfähigkeiten. Überwacht Mobilfunk, Wi-Fi, Bluetooth LE und GNSS auf dem Gerät, mit einem BLE-GATT-Inspektor, iBeacon-Sender und lokaler Netzwerkerkennung.
Android Device Security Database - Datenbank zu Sicherheitsfunktionen von Android-GerätenOpcodes table for quick referenceAPK-Downloader- scheint jetzt tot zu seinDalvik opcodes
Verwundbare Anwendungen zum Üben
- Damn Insecure Vulnerable Application (DIVA)
- Vuldroid
- ExploitMe Android Labs
- GoatDroid
- Android InsecureBank
- Insecureshop
- Oversecured Vulnerable Android App (OVAA)
- Injured Android - CTF
Akademisch/Forschung/Publikationen/Bücher
Forschungspapiere
- Exploit Database
- Android security-related presentations
- Eine gute Sammlung von Static-Analysis-Papieren
Bücher
Sonstiges
- OWASP Mobile Security Testing Guide Manual
- doridori/Android-Security-Reference
- android app security checklist
- Mobile App Pentest Cheat Sheet
- Android Reverse Engineering 101 von Daniele Altomare (Web-Archive-Link)
Mobile Security Reading Room - Ein Lesesaal mit gut kategorisiertem technischem Lesematerial zu Mobile-Penetrationstests, Mobile-Malware, Mobile-Forensik und allen Arten mobiler sicherheitsrelevanter Themen
Exploits/Schwachstellen/Bugs
Liste
- Android Security Bulletins
- Gemeldete Sicherheitslücken von Android
- OWASP Mobile Top 10 2016
- Exploit Database - Suche anklicken
- Vulnerability Google Doc
- Klassifizierungen des Google Android Security Teams für potenziell schädliche Anwendungen (Malware)
Android Devices Security Patch Status
Malware
- androguard - Database Android Malware wiki
- Android Malware GitHub repo
- Android Malware Genome Project - enthält 1260 Malware-Beispiele, kategorisiert in 49 verschiedene Malware-Familien, kostenlos für Forschungszwecke.
- Contagio Mobile Malware Mini Dump
- Drebin
- Hudson Rock - Ein kostenloses Cybercrime-Intelligence-Toolset, das anzeigen kann, ob ein bestimmtes APK-Paket bei einem Infostealer-Malware-Angriff kompromittiert wurde.
- Kharon Malware Dataset - 7 Malware-Beispiele, die reverse-engineert und dokumentiert wurden
- Android Adware and General Malware Dataset
- AndroZoo - AndroZoo ist eine wachsende Sammlung von Android-Anwendungen aus mehreren Quellen, einschließlich des offiziellen Google-Play-App-Marktes.
Android PRAGuard Dataset - Das Dataset enthält 10479 Beispiele, die durch Verschleierung der MalGenome- und Contagio-Minidump-Datasets mit sieben verschiedenen Verschleierungstechniken gewonnen wurden.Admire
Bounty-Programme
So melden Sie Sicherheitsprobleme
- Android - Melden von Sicherheitsproblemen
- Android Reports and Resources - Liste offengelegter Android-Hackerone-Berichte und anderer Ressourcen
Mitwirken
Ihre Beiträge sind jederzeit willkommen!
📖 Zitierung```bibtex
@misc{ author = {Ashish Bhatia - ashishb.net}, title = {The most comprehensive collection of Android security-related resources}, year = {2025}, publisher = {GitHub}, journal = {GitHub repository}, howpublished = {\url{https://github.com/ashishb/android-security-awesome}} }
Dieses Repository wurde in [10+ wissenschaftlichen Arbeiten](https://scholar.google.com/scholar?q=github.com%2Fashishb%2Fandroid-security-awesome) zitiert.