Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
threatDemos — Umfassende Android-Sicherheits-Schwachstellendemonstrationen mit CVE-2017-13156 (Janus), Ausnutzung von Broadcast-Receivern, Bedrohungen durch externen Speicher und Angriffe auf gerootete Geräte. Pädagogische PoCs mit funktionierendem Code, Exploit-Skripten und Sicherheitskontrollen für Entwickler und Forscher. Wird aktualisiert... | Kitploit
Tools/GitHubGitHub/nictjh/threatdemos
Android-SicherheitPrivilege EscalationSchwachstellenanalyseExploitationMobile App-PenetrationstestsForensikPhishingMobile SicherheitLernen & BildungBinary-ExploitationLabs & Praxis
214vor 11 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

GitHub
nictjh/threatdemos

threatDemos

Repository anzeigen

Umfassende Android-Sicherheits-Schwachstellendemonstrationen mit CVE-2017-13156 (Janus), Ausnutzung von Broadcast-Receivern, Bedrohungen durch externen Speicher und Angriffe auf gerootete Geräte. Pädagogische PoCs mit funktionierendem Code, Exploit-Skripten und Sicherheitskontrollen für Entwickler und Forscher. Wird aktualisiert...

Teilen

🚨 Demonstrations-Repository zu Android-Sicherheitsbedrohungen

Eine umfassende Sammlung von Proof-of-Concept-Android-Sicherheitslücken und Angriffsvektoren

Dieses Repository dient als Bildungsressource, die reale Android-Sicherheitsbedrohungen und deren Gegenmaßnahmen zeigt. Jede Demonstration enthält funktionierende Codebeispiele, detaillierte Angriffsvektoren und Sicherheitskontrollen, um Entwicklern zu helfen, diese Schwachstellen in Produktionsanwendungen zu verstehen und zu verhindern.

⚡ Dieses Repository wird aktiv gepflegt und kontinuierlich erweitert


🎯 Ziele des Repositorys

  • 🔍 Demonstriere reale Android-Sicherheitslücken mit funktionierendem Proof-of-Concept-Code
  • 🛡️ Stelle Sicherheitskontrollen und Gegenmaßnahmen für jede Bedrohung bereit
  • 📚 Bilde Entwickler über häufige Android-Sicherheitsfehler aus
  • 🧪 Validiere Sicherheitstools wie MobSF und deren Fähigkeit zur Erkennung von Schwachstellen
  • ⚫ Erforsche modernste Android-Exploit-Techniken

🗂️ Übersicht der Bedrohungskategorien

🏆 Vorgestellte Demo: Janus-Schwachstelle (CVE-2017-13156)

Meine umfassendste und technisch fortschrittlichste Demonstration

Eine vollständige Reproduktion der berüchtigten Janus-Signaturumgehungs-Schwachstelle, die Android 6.0 und frühere Versionen betraf.

Was demonstriert wird:

  • Konstruktion einer Doppelgesichts-APK, bei der PackageManager und ART Runtime dieselbe Datei unterschiedlich parsen
  • Umgehung der Signaturprüfung, die die Ausführung von schädlichem Code mit gültigen Zertifikaten ermöglicht
  • Eigene Python-Toolchain zur APK-Manipulation und Exploitation
  • Reale Validierung von MobSFs minSdkVersion-Sicherheitswarnungen

Technische Errungenschaften:

  • ✅ Vollständige APK-Signaturumgehung auf Android 6.0
  • ✅ Einschleusung von schädlichem DEX bei gleichzeitiger Beibehaltung der legitimen Signatur
  • ✅ Eigene Exploit-Skripte (make_janus_proper_old.py, scam_android.py)
  • ✅ Detaillierte forensische Analyse mit logcat-Nachweisen

📁 Janus-Schwachstellen-Demo ansehen →


📦 Vollständiger Bedrohungskatalog

1. 🎭 Anwendungsimitation & Phishing

BedrohungBeschreibungDemo-Apps
Fake-Banking-AppOCBC-Bank-UI-Klon mit manipulierten Backend-EndpunktenFakeApp/ocbcClone/

Angriffsvektor: APK-Dekompilierung → Endpunkt-Modifikation → Neupaketierung → Sideloading Auswirkungen: Abgreifen von Zugangsdaten, Finanzbetrug Gegenmaßnahmen: App-Signaturprüfung, sichere Vertriebskanäle


2. 📡 Ausnutzung von Broadcast-Empfängern

KomponenteBeschreibungDemo-Apps

Angriffsvektor: Umgehung benutzerdefinierter Berechtigungen → Broadcast-Wiederholung → nicht autorisierte Aktionen Auswirkungen: Fernauslösung sensibler Funktionalität, DoS-Angriffe Gegenmaßnahmen: Berechtigungen auf Signatur-Ebene, nur interne Empfänger

📁 Broadcast-Empfänger-Demo ansehen →


3. 🗂️ Datenlecks über externen Speicher

KomponenteBeschreibungDemo-Apps

Angriffsvektor: Missbrauch der Berechtigung READ_EXTERNAL_STORAGE → rekursives Scannen von Dateien → Datenextraktion Auswirkungen: Offenlegung sensibler Daten, Diebstahl von Anmeldedaten Gegenmaßnahmen: AES-Verschlüsselung, Android Keystore, Scoped Storage (API 29+)

📁 Externer-Speicher-Demo ansehen →

📁 WRITE_EXTERNAL_STORAGE-Demo ebenfalls ansehen →


4. 🔓 Ausnutzung gerooteter Geräte

BedrohungBeschreibungDemo-Apps
Root-basierter DoSBattery-Optimizer, der Sitzungsdateien von Banking-Apps beschädigtrootedDevice Threat/batteryBooster/

Angriffsvektor: Root-Privilegieneskalation → Manipulation des Dateisystems → Beschädigung von Sitzungen Auswirkungen: Erzwungene Abmeldungen, Verschlechterung der Benutzererfahrung, App-Instabilität Gegenmaßnahmen: Root-Erkennung, SafetyNet/Play Integrity API, sicherer Speicher

📁 Gerootetes-Gerät-Demo ansehen →


🛠️ Technische Implementierungsdetails

🔧 Entwicklungsstack

  • Frontend: React Native (Expo & Native)
  • Backend: Supabase, Node.js
  • Sicherheit: Android Keystore, AES-Verschlüsselung (crypto-js)
  • Werkzeuge: Python-Exploit-Skripte, APK-Manipulationswerkzeuge
  • Testen: Android Studio AVD, mehrere API-Level (23-36)

📱 Getestete Umgebungen

  • Android 6.0 (API 23) - Janus-Schwachstellenziel
  • Android 9.0 (API 28) - Externer-Speicher-Demos
  • Android 10+ (API 29+) - Gerootete Umgebung
  • Android 16 (API 36) - Moderne Sicherheitskontrollen
  • Architekturen: arm64-v8a, x86_64

🧪 Angriffssimulations-Framework

Jede Demo enthält:

  • ✅ Opferanwendung (verwundbares Ziel)
  • ✅ Angreiferanwendung (Exploit-Werkzeug)
  • ✅ Schritt-für-Schritt-Reproduktionsanleitung
  • ✅ Sicherheitskontrollen und Beispiele für Gegenmaßnahmen
  • ✅ Analyse der realen Auswirkungen

🎓 Bildungswert

📚 Lernergebnisse

Nach der Erkundung dieses Repositorys werden Entwickler Folgendes verstehen:

  1. Häufige Muster von Android-Sicherheitslücken und deren Ursachen
  2. Exploit-Techniken, die von realen Angreifern verwendet werden
  3. Sicherheitskontrollen, die diese Angriffe wirksam verhindern
  4. Tool-Validierung - warum Sicherheitsscanner bestimmte Muster markieren
  5. Sichere Entwicklungspraktiken für Android-Anwendungen

🚀 Schnellstartanleitung

1️⃣ Umgebungseinrichtung

root@kitploit:~
# Repository klonen
git clone https://github.com/nictjh/threatDemos.git
cd threatDemos

# Android SDK und Build-Tools installieren
# Android Studio AVD-Emulatoren einrichten
# Node.js, Python 3, React Native CLI installieren

2️⃣ Demos ausführen

Jede Bedrohungskategorie hat ihre eigenen Einrichtungsanweisungen: siehe README.md des entsprechenden Verzeichnisses

root@kitploit:~
# Beispiel: Janus-Schwachstelle
cd "JanusVuln/"
python3 make_janus_proper_old.py app-release23.apk nuclear_mainapp.dex janus-test.apk
python3 scam_android.py janus-test.apk janus-final.apk

# Beispiel: Externer-Speicher-Bedrohung
cd "READ_EXTERNAL_STORAGE Threat/mobile/"
npm install
npm run android

3️⃣ Sicherheitstests

Führen Sie jede Demo in kontrollierten Umgebungen aus:

  • Verwenden Sie Android Studio AVD für sicheres Testen
  • Überwachen Sie mit adb logcat auf Exploit-Nachweise
  • Analysieren Sie APKs mit MobSF, um Sicherheitswarnungen zu verstehen

🏆 Forschungshighlights

🥇 Fortschrittlichste Demo: Janus-Schwachstelle

  • Vollständige Reproduktion von CVE-2017-13156 auf Android 6.0
  • Eigenes Python-Exploit-Framework mit mehreren Iterationsversuchen
  • Echte Signaturumgehung mit funktionierender APK-Installation
  • Forensische Beweise in logcat erfasst, die Codeausführung belegen

🎯 Reale Relevanz

  • Banking-App-Phishing mit pixelgenauen UI-Klonen
  • Berechtigungsmissbrauch-Szenarien, die Millionen von Geräten betreffen
  • Root-Exploitation mit Fokus auf Finanzanwendungen
  • Validierung von Abwehrmaßnahmen zum Nachweis der Wirksamkeit von Sicherheitskontrollen

🛡️ Zusammengestellte Sicherheitsempfehlungen

🔒 Für Entwickler

  1. Setzen Sie immer minimale SDK-Versionen auf die neuesten gepatchten Android-Releases
  2. Verwenden Sie Berechtigungen auf Signatur-Ebene für sensible Komponenten
  3. Implementieren Sie eine ordnungsgemäße Verschlüsselung für externen Speicher
  4. Validieren Sie APK-Signaturen und verwenden Sie Play App Signing
  5. Erkennen Sie gerootete Umgebungen in sicherheitsrelevanten Apps

📊 Demo-Statistiken


🧑‍💻 Autor & Forschung

Erstellt von Nicholas Tok CSA Cybersecurity Engineer Intern

Entstanden mit stundenlangem Reverse Engineering, Emulator-Debugging und Sicherheitsforschung.


⚠️ Haftungsausschluss zur ethischen Nutzung

Dieses Repository ist ausschließlich für Bildungs- und Forschungszwecke bestimmt. Alle Demonstrationen sollten:

  • Nur in kontrollierten Testumgebungen verwendet werden
  • Niemals gegen Systeme, die Ihnen nicht gehören, eingesetzt werden
  • Genutzt werden, um die Sicherheit zu verbessern, nicht um Schwachstellen auszunutzen
  • Verantwortungsvoll innerhalb der Cybersicherheits-Community geteilt werden

Der Autor übernimmt keine Verantwortung für die missbräuchliche Verwendung dieser Bildungsmaterialien.

Tool herunterladen
Opfer-App
Geräte-Cache-Reiniger mit offenen, sensiblen Empfängern
Exposed BroadCastReceiver Threat/victimapp/
Angreifer-AppSchädliche App, die schwache Broadcast-Berechtigungen ausnutztExposed BroadCastReceiver Threat/attackerapp/
Sicherer Logger
Verschlüsselte Protokollierung von Zugangsdaten mit Android Keystore
READ_EXTERNAL_STORAGE Threat/mobile/
Bösartiger ScannerCookie-Clicker-Spiel, das heimlich externe Dateien sammeltREAD_EXTERNAL_STORAGE Threat/loggerMobile/
MetrikAnzahl
Bedrohungskategorien insgesamt4
Demo-Anwendungen8+
Demonstrierte CVEs1 (CVE-2017-13156)
Getestete Android-API-Level23, 28, 29, 36
Eigene Exploit-Skripte6+ Python-Tools
Dokumentationsdateien10 detaillierte READMEs