Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Android-Security-Masterclass — OWASP-Praktikumslab für Android-Sicherheitsschulung mit 78 MASVS/MASTG-Modulen, die verwundbare, sichere und Angreifer-Apps kombinieren, um mobile Schwachstellen und ihre Behebungen zu demonstrieren. | Kitploit
Tools/GitHubGitHub/owasp/android-security-masterclass
Android-SicherheitSchwachstellenanalyseMobile App-PenetrationstestsKryptographiePenetrationstestsMobile SicherheitLernen & BildungLernpfade & KurseLabs & Praxis

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubowasp/android-security-masterclass

Android-Security-Masterclass

OWASP-Praktikumslab für Android-Sicherheitsschulung mit 78 MASVS/MASTG-Modulen, die verwundbare, sichere und Angreifer-Apps kombinieren, um mobile Schwachstellen und ihre Behebungen zu demonstrieren.

Repository anzeigen
18vor 1 TagNoch nicht geprüft

Android Security Masterclass 🛡️📱

Offizielles OWASP-Projekt — Ein praxisorientiertes OWASP MASVS/MASTG-Sicherheitstraining-Labor für Android-Entwickler & Pentester — Spiegelarchitektur: Verwundbar ↔ Sicher ↔ Angreifer

OWASP Project Kotlin Jetpack Compose OWASP MASVS Platform License PRs Welcome

📖 Überblick

Die Android Security Masterclass ist ein offizielles OWASP-Projekt, das mit einer Spiegelarchitektur entwickelt wurde, um Android-Entwicklern und Sicherheitsforschern genau zu zeigen, wie Schwachstellen aussehen und genau, wie man sie mit modernen Android-Entwicklungspraktiken behebt.

Anstatt in veralteten Java-Codebasen nach Fehlern zu suchen, verwendet dieses Projekt einen hochmodernen Tech-Stack (Kotlin, Jetpack Compose, MVVM, Material 3) und ist um ein massiv skalierbares "Package-by-Feature"-System herum strukturiert.

🌐 OWASP-Projektportal & Dokumentation:

  • OWASP-Projektseite: https://owasp.org/projects/android-security-masterclass
  • Dokumentationsportal: https://owasp.github.io/Android-Security-Masterclass/
  • Whitepaper & 78-Modul-Zuordnungsmatrix: Verfügbar im Dokumentationsportal.

🏗️ Die hypermodulare 78-Modul-Architektur

root@kitploit:~
graph TD
    COMMON("🧱 :common<br/>Shared Data · Theme<br/>Dashboard Metadata")
    
    subgraph FEATURES ["📦 Package-by-Feature (78 Isolated MASWE Modules)"]
        direction LR
        M1(":features:maswe0001<br/>Private Storage")
        M2(":features:maswe0002<br/>External Storage")
        M5(":features:maswe0005<br/>Logging Leaks")
        MDOT("...<br/>... ")
        M78(":features:maswe0078<br/>Privacy")
    end
    
    VULN("❌ :app-vulnerable<br/>Thin Shell Orchestrator")
    SEC("✅ :app-secure<br/>Thin Shell Orchestrator")
    ATK("😈 :app-attacker<br/>Simulated Malware")

    COMMON --> FEATURES
    FEATURES -- "Insecure Implementation" --> VULN
    FEATURES -- "Hardened Implementation" --> SEC
    VULN -. "Active Exploit<br/>IPC / Logcat" .-> ATK

    classDef common fill:#4A90D9,stroke:#2C5F8A,color:#fff,stroke-width:2px,font-weight:bold
    classDef feat fill:#F39C12,stroke:#D35400,color:#fff,stroke-width:2px,font-weight:bold
    classDef vuln fill:#E74C3C,stroke:#C0392B,color:#fff,stroke-width:2px,font-weight:bold
    classDef secure fill:#27AE60,stroke:#1E8449,color:#fff,stroke-width:2px,font-weight:bold
    classDef attacker fill:#8E44AD,stroke:#6C3483,color:#fff,stroke-width:2px,font-weight:bold

    class COMMON common
    class M1,M2,M5,MDOT,M78 feat
    class VULN vuln
    class SEC secure
    class ATK attacker

Das Projekt verwendet eine hypermodulare Architektur mit insgesamt über 80 Modulen:

📦 Das hochpräzise Modell MasterclassData

Anders als andere Bildungsprojekte, die triviale Daten verwenden ("admin:password"), nutzen unsere Leak-Simulationen regulierungskonforme Payloads:

  • DSGVO (Artikel 4 & 9): Nationale Identifikationsnummern (TCKN), direkte Identifikatoren.
  • HIPAA (§164.514): ICD-10-Diagnosecodes, Medical Record Numbers (MRN).
  • PCI-DSS (Req 3.2): Verarbeitung von Track-2-Daten, CVV und PIN-Blöcken.

💡 Tipp: Sie können alle diese simulierten Daten live auf Ihrem Gerät anzeigen, indem Sie auf die Schaltfläche "Data Vault" im Dashboard der verwundbaren oder der sicheren App klicken.


🚀 Szenario-Index (MASVS-Integration)

Wir haben den gesamten OWASP-MASVS-Standard in 78 verschiedene Module über 8 Domänen abgebildet:

  • 🗄️ Storage: MASWE 0001 - 0006
  • 🔐 Cryptography: MASWE 0007 - 0017
  • 🔑 Authentication: MASWE 0018 - 0025
  • 🌐 Network: MASWE 0026 - 0028
  • 📱 Platform: MASWE 0029 - 0040
  • 💻 Code Quality: MASWE 0041 - 0050
  • 🛡️ Resilience: MASWE 0051 - 0065
  • 🕵️ Privacy: MASWE 0066 - 0078

✅ Implementierte Labormodule für Sicherheitsschwachstellen

Die folgenden Module haben ihre Geschäftslogik, MVI-Architektur, Unit-Tests und Angriffs-/Verteidigungssimulationen vollständig implementiert:

  1. MASWE-0001 (Private Storage - MASVS-STORAGE-1): Simuliert Klartext-Leaks in SharedPreferences, DataStore, SQLite-Datenbanken und FileProviders. Gehärtet durch Jetpack Security (EncryptedSharedPreferences), Google Tink (AEAD) und SQLCipher.
  2. MASWE-0002 (External Storage - MASVS-STORAGE-1): Demonstriert die Risiken der Exportierung von PII auf weltweit lesbare externe Datenträger und Dateisystem-Verschlüsselungsschlüssel. Gehärtet durch hardwaregestützte Keystore-Schlüssel, Scoped Storage und Storage Access Framework.
  3. MASWE-0003 (Insecure Key Storage - MASVS-STORAGE-1): Demonstriert Klartext-Schlüsselspeicherung in SharedPreferences, app-privaten Dateien und hartcodierten Assets. Gehärtet durch Android KeyStore (TEE / StrongBox Keymaster), hardware-nicht-exportierbare Schlüssel und biometrische Authentifizierungsfreigabe.
  4. MASWE-0004 (Hardcoded Secrets - MASVS-STORAGE-2): Demonstriert das Einbetten von API-Schlüsseln, Cloud-Tokens und Staging-Anmeldeinformationen in Quellcode, Build-Konfigurationen und XML-Assets. Gehärtet durch Backend-For-Frontend (BFF)-Proxy, ephemere Tokens und paketbeschränkte Schlüssel von Google Cloud.
  5. MASWE-0005 (Logging Leaks - MASVS-STORAGE-1): Demonstriert das Abfließen von Daten in den System-Logcat, Netzwerk-Interceptors und Telemetrie von Drittanbieter-SDKs. Gehärtet durch ProGuard / R8-Bytecode-Stripping (-assumenosideeffects) und SecureLog-Wrapper.
  6. MASWE-0006 (Sensitive Data in Backups - MASVS-STORAGE-1): Demonstriert die Extraktion sensibler Daten über adb backup oder Google Drive Cloud-Backup. Gehärtet durch android:allowBackup="false", dataExtractionRules und fullBackupContent.
  7. MASWE-0007 (Improper Encryption - MASVS-CRYPTO-1): Demonstriert 7 kritische kryptografische Anti-Patterns: DES 56-Bit-gebrochene Chiffre, AES-CBC statische Null-IV-Wiederverwendung, PKCS5Padding-Oracle-Risiken, ECB-Modus-Pinguin-Leakage, geringe Schlüssellänge (56/64-Bit), Schlüsselwiederverwendung über Verschlüsselung und Signierung hinweg sowie Pseudo-Verschlüsselung (XOR/Base64-Verschleierung). Gehärtet durch AES-256-GCM authentifizierte Verschlüsselung und Post-Quanten-Kryptografie (ML-KEM / ML-DSA bereit).

✅ Abgeschlossene Logik-Implementierungen

  • MASWE-0001: Sensible Daten unverschlüsselt im privaten Speicher gespeichert (CWE-312) (Attacker-App-PoC bereit)
  • MASWE-0002: Sensible Daten unverschlüsselt im gemeinsamen/externen Speicher gespeichert (CWE-922) (Attacker-App-PoC bereit)
  • MASWE-0003: Kryptografische Schlüssel außerhalb des Plattform-Keystores gespeichert (CWE-312) (Attacker-App-PoC bereit)
  • MASWE-0004: Sensible Daten im App-Paket hartcodiert (CWE-798)
  • MASWE-0005: Leckage sensibler Daten durch Logging (CWE-532)
  • MASWE-0006: Sensible Daten nicht vom Backup ausgeschlossen (CWE-200 / CWE-312)
  • MASWE-0007: Unsachgemäße Verschlüsselung (CWE-327 / CWE-326)
  • MASTG-BEST-0002: Logging-Code entfernen (Speicherlecks)

(Siehe docs/mapping_matrix.md auf der MkDocs-Seite für die vollständige 78-Vektor-Aufschlüsselung).


🛠️ Wie man baut und testet

  1. Klonen Sie das Repository und öffnen Sie es in Android Studio.
  2. Wählen Sie entweder die Run-Konfiguration app-vulnerable oder app-secure und stellen Sie sie auf einem Emulator bereit.
  3. Build-Varianten-Tests (entscheidend für MASWE-0005):
    • Debug: Öffnen Sie das Tool-Fenster Build Variants und wählen Sie debug. Führen Sie die App aus und prüfen Sie Logcat. Sie werden die Leaks in der verwundbaren App sehen.
    • Release: Wechseln Sie die Build-Variante auf release. Die R8 (ProGuard)-Minifizierung wird aktiv. In app-secure werden alle kritischen Logs vollständig entfernt!

😈 Einrichten der Angreifer-App (:app-attacker)

Um die tatsächlichen Konsequenzen dieser Schwachstellen zu sehen, installieren Sie das Modul :app-attacker zusammen mit :app-vulnerable auf demselben Gerät.

root@kitploit:~
graph LR
    subgraph VICTIM ["❌ :app-vulnerable"]
        direction TB
        LOG("📋 Log.d sends PII<br/>to system Logcat")
        FP("📂 FileProvider<br/>exported paths")
    end

    subgraph MALWARE ["😈 :app-attacker"]
        direction TB
        LE("🔍 LogcatExploitScreen<br/>reads all logs")
        ER("📥 ExploitReceiverScreen<br/>steals files via URI")
    end

    LOG -- "READ_LOGS permission" --> LE
    FP -- "content:// URI interception" --> ER

    classDef victim fill:#E74C3C,stroke:#C0392B,color:#fff,stroke-width:2px
    classDef malware fill:#8E44AD,stroke:#6C3483,color:#fff,stroke-width:2px

    class LOG,FP victim
    class LE,ER malware

Erteilen der READ_LOGS-Berechtigung (für MASWE-0005): Standardmäßig erlaubt Android Apps nicht, Systemprotokolle zu lesen. Um zu demonstrieren, wie eine bösartige App Protokolle lesen kann, wenn ihr die Berechtigung erteilt wird (oder auf gerooteten/älteren Geräten), müssen Sie diese Berechtigung manuell über ADB erteilen:

root@kitploit:~
adb shell pm grant com.hasantuncay.mobsec.attacker android.permission.READ_LOGS

Hinweis für physische Geräte: Wenn Sie auf MIUI, ColorOS usw. testen, müssen Sie zu den Entwickleroptionen gehen und "USB-Debugging (Sicherheitseinstellungen)" aktivieren, damit ADB Berechtigungen erteilen kann.


⚠️ Haftungsausschluss

Dieses Projekt wurde ausschließlich für Bildungszwecke erstellt. Die im Modul :app-vulnerable demonstrierten Schwachstellen sind real und gefährlich. Verwenden Sie den Code aus dem Modul :app-vulnerable nicht in Produktionsumgebungen. Orientieren Sie sich stets am Modul :app-secure für Best Practices.

🤝 Wie man beiträgt

Wir freuen uns über Beiträge aus der Community! Bitte lesen Sie unseren umfassenden Contributing Guide, bevor Sie einen Pull Request öffnen. Er behandelt unsere Projektphilosophie (Package-by-Feature Mirror Architecture), Codierungsstandards und den schrittweisen Prozess zum Generieren und Implementieren von Logik innerhalb der Module :features:masweXXXX.


👥 Projektleitung & Community

Projektleiter:

  • Hasan Tunçay — GitHub · LinkedIn · X (Twitter) · OWASP Email

Community & Support:

  • OWASP-Projektseite: https://owasp.org/projects/android-security-masterclass
  • OWASP Slack: Treten Sie uns im offiziellen OWASP Slack Workspace bei.
Tool herunterladen
ModulschichtRolleStatus
:commonDas Fundament. Enthält den hochpräzisen Payload-Generator MasterclassData, Dashboard-Metadaten, das Kern-UI-Theme und generische Navigationskomponenten.Fundament ✅
:features:masweXXXX78 vollständig isolierte Gradle-Module (0001 bis 0078). Jedes Modul enthält sowohl die verwundbare als auch die sichere Logik für eine einzelne spezifische Schwachstelle, wodurch Code-Leckagen zwischen Modulen vollständig verhindert werden.78 Module generiert ✅
:app-vulnerableEine "Thin Shell"-Orchestrator-App. Sie verbindet die unsicheren UI-Komponenten aus allen 78 Feature-Modulen, um die genauen Konsequenzen von OWASP-Verstößen zu demonstrieren.Aktiv ✅
:app-secureEine "Thin Shell"-Orchestrator-App. Verbindet die sicheren Implementierungen unter Verwendung moderner Standards (Jetpack Security, Tink, SQLCipher, ProGuard).Aktiv ✅
:app-attackerEine simulierte bösartige Drittanbieter-App. Demonstriert Live-IPC-Exploits über einen sekundären Prozess, der gleichzeitig auf dem Gerät läuft.Aktiv ✅