android-security-awesome 



Eine Sammlung von Ressourcen rund um die Android-Sicherheit.
- Tools
- Akademisches/Wissenschaftliches/Publikationen/Bücher
- Exploits/Schwachstellen/Bugs
Online-Analysatoren
- Appknox - nicht kostenlos
- Virustotal
- NowSecure Lab Automated - Enterprise-Tool für Mobile-App-Sicherheitstests für Android- und iOS-Apps. Lab Automated bietet dynamische und statische Analyse auf echten Geräten in der Cloud und liefert Ergebnisse in Minuten. Nicht kostenlos
- App Detonator - Detoniert APK-Binärdateien, um Details auf Quellcode-Ebene bereitzustellen, einschließlich App-Autor, Signatur, Build- und Manifest-Informationen. 3 Analysen/Tag im kostenlosen Kontingent.
- Pithus - Open-Source-APK-Analysator. Noch in der Beta-Phase und derzeit auf statische Analyse beschränkt. Es ist möglich, Malware mit YARA-Regeln zu jagen. Mehr hier.
- Oversecured - Enterprise-Schwachstellenscanner für Android- und iOS-Apps; bietet App-Besitzern und Entwicklern die Möglichkeit, jede neue Version einer mobilen App zu sichern, indem Oversecured in den Entwicklungsprozess integriert wird. Nicht kostenlos.
- AppSweep by Guardsquare - Kostenloses, schnelles Android-Anwendungssicherheitstest für Entwickler
- Koodous - Führt statische/dynamische Malware-Analyse über ein umfangreiches Repository von Android-Beispielen durch und prüft diese gegen öffentliche und private Yara-Regeln.
- Immuniweb. Führt einen "OWASP Mobile Top 10 Test", einen "Mobile App Privacy Check" und einen Test der Anwendungsberechtigungen durch. Die kostenlose Stufe umfasst 4 Tests pro Tag, einschließlich eines Berichts nach der Registrierung
- ANY.RUN - Eine interaktive cloudbasierte Malware-Analyseplattform mit Unterstützung für die Analyse von Android-Anwendungen. Begrenzter kostenloser Plan verfügbar.
BitBaan
AVC UnDroid
AMAaaS - Kostenloser Android-Malware-Analysedienst. Ein Bare-Metal-Dienst mit statischer und dynamischer Analyse für Android-Anwendungen. Ein Produkt von .
- Androwarn - erkennt und warnt den Benutzer vor potenziell bösartigen Verhaltensweisen, die von einer Android-Anwendung entwickelt wurden.
- ApkAnalyser
- APKInspector
- Droid Intent Data Flow Analysis for Information Leakage
- DroidLegacy
- FlowDroid
- Android Decompiler – nicht kostenlos
- PSCout - Ein Tool, das die Berechtigungsspezifikation aus dem Android-OS-Quellcode mithilfe statischer Analyse extrahiert
- Amandroid
- SmaliSCA - Smali Static Code Analysis
- CFGScanDroid - Scannt und vergleicht das CFG mit dem CFG bösartiger Anwendungen
- Madrolyzer - extrahiert verwertbare Daten wie C&C, Telefonnummern usw.
- ConDroid - Führt eine Kombination aus symbolischer + konkreter Ausführung der App durch
- DroidRA
- RiskInDroid - Ein Tool zur Berechnung des Risikos von Android-Apps basierend auf ihren Berechtigungen, mit einer verfügbaren Online-Demo.
- SUPER - Sicherer, einheitlicher, leistungsstarker und erweiterbarer Rust-Android-Analysator
- ClassyShark - Ein eigenständiges Binärinspektionswerkzeug, das jede Android-Ausführbare Datei durchsuchen und wichtige Informationen anzeigen kann.
- StaCoAn - Plattformübergreifendes Tool, das Entwicklern, Bug-Bounty-Jägern und ethischen Hackern hilft, statische Codeanalyse an mobilen Anwendungen durchzuführen. Dieses Tool wurde mit großem Fokus auf Benutzerfreundlichkeit und grafischer Führung in der Benutzeroberfläche erstellt.
App-Schwachstellenscanner
- QARK - QARK von LinkedIn ist für App-Entwickler gedacht, um Apps auf Sicherheitsprobleme zu scannen
- AndroBugs
- Nogotofail
- Ostorlab - Die kostenlose Version von Ostorlab scannt Apps im Android Play Store, iOS App Store und Huawei AppGallery
Devknox - IDE-Plugin zum Erstellen sicherer Android-Apps. Wird nicht mehr gewartet.
- Android DBI framework
- Androl4b- Eine virtuelle Maschine zur Bewertung von Android-Anwendungen, Reverse Engineering und Malware-Analyse
- House- House: Ein Laufzeit-Toolkit für die mobile Anwendungsanalyse mit Web-GUI, unterstützt von Frida, geschrieben in Python.
- Mobile-Security-Framework MobSF - Mobile Security Framework ist ein intelligentes, All-in-One-Open-Source-Framework für mobile Anwendungen (Android/iOS) zur automatisierten Penetrationstests, das statische, dynamische Analyse und Web-API-Tests durchführen kann.
- Droidbox
- Drozer
- Xposed - Äquivalent zur Stub-basierten Code-Injektion, jedoch ohne Änderungen an der Binärdatei
- Inspeckage - Android Package Inspector - dynamische Analyse mit API-Hooks, Start nicht exportierter Aktivitäten und mehr. (Xposed-Modul)
- Android Hooker - Dynamische Java-Code-Instrumentierung (erfordert das Substrate Framework)
- ProbeDroid - Dynamische Java-Code-Instrumentierung
- DECAF - Dynamic Executable Code Analysis Framework basierend auf QEMU (DroidScope ist jetzt eine Erweiterung von DECAF)
- CuckooDroid - Android-Erweiterung für Cuckoo sandbox
- Mem - Speicheranalyse von Android (Root erforderlich)
- Crowdroid – das eigentliche Tool nicht auffindbar
- AuditdAndroid – Android-Port von auditd, nicht mehr aktiv entwickelt
- Android Security Evaluation Framework - nicht mehr aktiv entwickelt
Reverse Engineering1. Smali/Baksmali – APK-Dekompilierung
- emacs syntax coloring for smali files
- vim syntax coloring for smali files
- AndBug
- Androguard – leistungsstark, lässt sich gut in andere Tools integrieren
- Apktool – sehr nützlich für Kompilierung/Dekompilierung (verwendet Smali)
- Android Framework for Exploitation
- Bypass signature and permission checks for IPCs
- Android OpenDebug – macht jede Anwendung auf dem Gerät debugbar (mithilfe von Cydia Substrate).
- Dex2Jar - dex zu jar Konverter
- Enjarify - dex zu jar Konverter von Google
- Dedexer
- Fino
- Frida - injiziert JavaScript zur Untersuchung von Anwendungen, sowie ein GUI-Tool dafür
- Indroid – Thread-Injection-Kit
- Introspy
- Jad - Java-Dekompilierer
- JD-GUI - Java-Dekompilierer
- CFR - Java-Dekompilierer
- Krakatau - Java-Dekompilierer
- FernFlower - Java-Dekompilierer
- Redexer – APK-Manipulation
Fuzz-Tests
- Radamsa Fuzzer
- Honggfuzz
- Ein Android-Port des Melkor-ELF-Fuzzers
- Media Fuzzing Framework for Android
- AndroFuzz
- QuarksLab's Android Fuzzing
IntentFuzzer
Detektoren für neu verpackte Apps
- FSquaDRA - ein Tool zur Erkennung neu verpackter Android-Anwendungen auf Basis des Vergleichs von App-Ressourcen-Hashes.
Markt-Crawler
- Google Play crawler (Java)
- Google Play crawler (Python)
- Google Play crawler (Node) - App-Details abrufen und Apps aus dem offiziellen Google Play Store herunterladen.
- Aptoide downloader (Node) - Apps aus dem Drittanbieter-Android-Markt Aptoide herunterladen
- Appland downloader (Node) - Apps aus dem Drittanbieter-Android-Markt Appland herunterladen
- PlaystoreDownloader - PlaystoreDownloader ist ein Tool zum direkten Herunterladen von Android-Anwendungen aus dem Google Play Store. Nach einer einmaligen (anfänglichen) Konfiguration können Anwendungen durch Angabe ihres Paketnamens heruntergeladen werden.
- APK Downloader Online-Dienst zum Herunterladen von APKs aus dem Play Store für eine bestimmte Android-Gerätekonfiguration
Apkpure - Online-APK-Downloader. Bietet außerdem eine eigene App zum Herunterladen an.
- smalihook
- AXMLPrinter2 - zur Konvertierung binärer XML-Dateien in menschenlesbare XML-Dateien
- adb autocomplete
- mitmproxy
- dockerfile/androguard
- Android Vulnerability Test Suite - android-vts scannt ein Gerät auf eine Reihe von Schwachstellen
- AppMon- AppMon ist ein automatisiertes Framework zur Überwachung und Manipulation von System-API-Aufrufen nativer macOS-, iOS- und Android-Apps. Es basiert auf Frida.
- Internal Blue - Bluetooth-Experimentierframework auf Basis des Reverse Engineerings von Broadcom-Bluetooth-Controllern
- Android Mobile Device Hardening - AMDH scannt und härtet die Geräteeinstellungen und listet schädliche installierte Apps basierend auf Berechtigungen auf.
- NullKia - Umfassendes mobiles Sicherheitsframework mit Unterstützung für 18 Hersteller, einschließlich Baseband-Exploitation, Mobilfunksicherheit, TEE/TrustZone-Forschung und BootROM-Extraktionstools.
- Firmware Extractor - Extrahiert ein gegebenes Archiv in Images
- ARMv7-Payload, das beliebige Codeausführung auf MediaTek-Bootloadern ermöglicht
- DroidGround - Eine flexible Spielwiese für Android-CTF-Herausforderungen
- sundaysec/Android-Exploits - Eine Sammlung von Android-Exploits und Hacks
- Spectre - Funkfrequenzscanner mit Aufklärungs- und Offensivfähigkeiten. Überwacht Mobilfunk, Wi-Fi, Bluetooth LE und GNSS auf dem Gerät, mit einem BLE-GATT-Inspektor, iBeacon-Sender und lokaler Netzwerkerkennung.
Verwundbare Anwendungen zum Üben
- Damn Insecure Vulnerable Application (DIVA)
- Vuldroid
- ExploitMe Android Labs
- GoatDroid
- Android InsecureBank
- Insecureshop
- Oversecured Vulnerable Android App (OVAA)
- Injured Android - CTF
Akademisch/Forschung/Publikationen/Bücher
Forschungspapiere
- Exploit Database
- Android security-related presentations
- Eine gute Sammlung von Static-Analysis-Papieren
Bücher
- SEI CERT Android Secure Coding Standard
Sonstiges
- OWASP Mobile Security Testing Guide Manual
- doridori/Android-Security-Reference
- android app security checklist
- Mobile App Pentest Cheat Sheet
- Android Reverse Engineering 101 von Daniele Altomare (Web-Archive-Link)
Mobile Security Reading Room - Ein Lesesaal mit gut kategorisiertem technischem Lesematerial zu Mobile-Penetrationstests, Mobile-Malware, Mobile-Forensik und allen Arten mobiler sicherheitsrelevanter Themen
Exploits/Schwachstellen/Bugs
Liste
- Android Security Bulletins
- Gemeldete Sicherheitslücken von Android
- OWASP Mobile Top 10 2016
- Exploit Database - Suche anklicken
- Vulnerability Google Doc
- Klassifizierungen des Google Android Security Teams für potenziell schädliche Anwendungen (Malware)
Android Devices Security Patch Status
Malware
- androguard - Database Android Malware wiki
- Android Malware GitHub repo
- Android Malware Genome Project - enthält 1260 Malware-Beispiele, kategorisiert in 49 verschiedene Malware-Familien, kostenlos für Forschungszwecke.
- Contagio Mobile Malware Mini Dump
- Drebin
- Hudson Rock - Ein kostenloses Cybercrime-Intelligence-Toolset, das anzeigen kann, ob ein bestimmtes APK-Paket bei einem Infostealer-Malware-Angriff kompromittiert wurde.
- Kharon Malware Dataset - 7 Malware-Beispiele, die reverse-engineert und dokumentiert wurden
- Android Adware and General Malware Dataset
- AndroZoo - AndroZoo ist eine wachsende Sammlung von Android-Anwendungen aus mehreren Quellen, einschließlich des offiziellen Google-Play-App-Marktes.
Android PRAGuard Dataset - Das Dataset enthält 10479 Beispiele, die durch Verschleierung der MalGenome- und Contagio-Minidump-Datasets mit sieben verschiedenen Verschleierungstechniken gewonnen wurden.
Admire
Bounty-Programme
- Android Security Reward Program
So melden Sie Sicherheitsprobleme
- Android - Melden von Sicherheitsproblemen
- Android Reports and Resources - Liste offengelegter Android-Hackerone-Berichte und anderer Ressourcen
Mitwirken
Ihre Beiträge sind jederzeit willkommen!
📖 Zitierung```bibtex
@misc{
author = {Ashish Bhatia - ashishb.net},
title = {The most comprehensive collection of Android security-related resources},
year = {2025},
publisher = {GitHub},
journal = {GitHub repository},
howpublished = {\url{https://github.com/ashishb/android-security-awesome}}
}
Dieses Repository wurde in [10+ wissenschaftlichen Arbeiten](https://scholar.google.com/scholar?q=github.com%2Fashishb%2Fandroid-security-awesome) zitiert.