
Android CVE-2024-0044, 43093, 23706 Schwachstellenanalyse und PoC-Lab-Umgebung
| Name | Keyvan Arasteh |
|---|---|
| GitHub | @keyvanarasteh |
| [email protected] | |
| keyvanarasteh | |
| Website | qline.tech |
| Name | Baha Furkan Yıldız |
|---|---|
| Matrikelnummer | 2520****1009 |
| Kursname | Penetrationstest |
|---|---|
| Kurscode | BGT006 |
| Kreditpunkte | 3 AKTS |
| Voraussetzungen | Netzwerkgrundlagen, Linux CLI |
| Semester | 2025-2026 Frühjahr |
Dieses Projekt wurde als Abschlussarbeit für den Kurs Penetrationstest (BGT006) des Studiengangs Informationstechnologie der İstinye Universität entwickelt. Im Rahmen des Projekts wurden drei aktuelle Schwachstellen (CVE-2024-0044, CVE-2024-43093, CVE-2024-23706), die das Android-Ökosystem betreffen, eingehend untersucht, eine isolierte Laborumgebung aufgebaut und mit einer Cyber-Detektiv-Methodik analysiert.
Herkömmliche Android-Sicherheitsanalysen bestehen oft nur aus theoretischer Dokumentation oder statischen Bildern. Dieses Projekt löst die grundlegenden Probleme, indem es den Angriffs- und Verteidigungszyklus mit lauffähigem Code kombiniert:
exploit_sim.py) und der Blue-Team-Log-Überwachungsdetektor (detector.py) Ende-zu-Ende verbunden werden.Für Benutzer, die das Projekt klonen, wurden PoC-Starter mit einem Befehl (run_poc.bat / run_poc.sh) hinzugefügt, damit sie es innerhalb von Sekunden ausführen und die Ausgabe sehen können. Diese Skripte simulieren die Exploit-Schritte des Red Teams und veranlassen den Blue-Team-Detektor, Alarme zu erzeugen und in die Datei reports/detection_results.json zu schreiben. Detaillierte Ausführungsschritte finden Sie im Abschnitt Installation und Ausführung.
| CVE-Code | Schwachstellentyp | CVSSv3-Score | Betroffene Komponente | Angriffsvektor |
|---|---|---|---|---|
| CVE-2024-0044 | Run-as UID Bypass (LPE & RCE) | 8.8 (Hoch) | Android System Server | Lokal (ADB / bösartige App) |
| CVE-2024-43093 | SQLite & DocumentProvider Bypass | 7.8 (Hoch) | Android SQLite Library | Lokal (Medien-/Dateizugriff) |
| CVE-2024-23706 | Package Manager Bypass | 7.8 (Hoch) | Android Package Manager | Lokal (App-Installation) |
Der im Rahmen des Projekts entwickelte Endpunkt-Log-Analyse-Agent src/detector.py wurde in das zentrale Anomalieüberwachungs- und Alarm-Dashboard NetVanguard integriert, das als Zwischenprojekt realisiert wurde. Kritische Schwachstellensignaturen, die auf dem Emulator auftreten, werden über das Netzwerk an die NetVanguard-Backend-Engine übertragen, um eine zentrale Überwachungsarchitektur (SIEM) zu simulieren.
Der Schwachstellenerkennungsagent (src/detector.py) ist eine leichte Endpunkt-Log-Überwachungs-Engine, die entwickelt wurde, um Exploit-Aktivitäten auf Android-Geräten zu erkennen.
adb connect her und überwacht die Gerätelogs live.adb logcat | python src/detector.py mit anderen CLI-Tools verbunden werden..log).DETECTION_KEYWORDS in der .env-Datei gespeist.SIGSEGV), Paketinstallationsfehler (SIGABRT) und abgestürzte Sicherheits-Apps (Process has died) erkannt werden, erzeugt es sofort [TEHLIKE - ALARM] im Terminal und in den Logs.| Technologie | Verwendungszweck |
|---|---|
| Python 3.x | Erkennungsmotor, Angriffssimulation |
| Android SDK / ADB | Emulatorverwaltung, Gerätekommunikation |
| Docker | Containerisierung der isolierten Laborumgebung |
| Flask | Web-Überwachungsdashboard |
| Logcat | Android-System-Log-Analyse |