android-security-awesome 



Una colección de recursos relacionados con la seguridad de Android.
- Herramientas
- Académico/Investigación/Publicaciones/Libros
- Exploits/Vulnerabilidades/Bugs
Herramientas
Analizadores en línea
- Appknox - no gratuito
- Virustotal
- NowSecure Lab Automated - Herramienta empresarial para pruebas de seguridad de aplicaciones móviles tanto para apps Android como iOS. Lab Automated incluye análisis dinámico y estático en dispositivos reales en la nube para devolver resultados en minutos. No gratuito
- App Detonator - Detona binarios APK para proporcionar detalles a nivel de código fuente, incluida la autoría de la app, firma, compilación e información del manifiesto. Cuota gratuita de 3 análisis/día.
- Pithus - Analizador de APK de código abierto. Aún en Beta y limitado a análisis estático por el momento. Es posible cazar malware con reglas YARA. Más aquí.
- Oversecured - Escáner de vulnerabilidades empresarial para apps Android e iOS; ofrece a propietarios y desarrolladores de apps la capacidad de asegurar cada nueva versión de una app móvil integrando Oversecured en el proceso de desarrollo. No gratuito.
- AppSweep by Guardsquare - Pruebas de seguridad de aplicaciones Android gratuitas y rápidas para desarrolladores
- Koodous - Realiza análisis de malware estático/dinámico sobre un vasto repositorio de muestras Android y las compara con reglas Yara públicas y privadas.
- Immuniweb. Realiza una "Prueba OWASP Mobile Top 10", una "Verificación de Privacidad de Apps Móviles" y una prueba de permisos de la aplicación. El plan gratuito incluye 4 pruebas al día, con un informe tras el registro
- ANY.RUN - Una plataforma interactiva de análisis de malware basada en la nube con soporte para el análisis de aplicaciones Android. Plan gratuito limitado disponible.
BitBaan
AVC UnDroid
AMAaaS - Servicio gratuito de análisis de malware Android. Un servicio bare-metal que ofrece análisis estático y dinámico para aplicaciones Android. Un producto de .
Herramientas de análisis estático
- Androwarn - detecta y advierte al usuario sobre comportamientos maliciosos potenciales desarrollados por una aplicación Android.
- ApkAnalyser
- APKInspector
- Droid Intent Data Flow Analysis for Information Leakage
- DroidLegacy
- FlowDroid
- Android Decompiler – no gratuito
- PSCout - Una herramienta que extrae la especificación de permisos del código fuente del sistema operativo Android mediante análisis estático
- Amandroid
- SmaliSCA - Análisis estático de código Smali
- CFGScanDroid - Escanea y compara el CFG contra el CFG de aplicaciones maliciosas
- Madrolyzer - extrae datos accionables como C&C, números de teléfono, etc.
- ConDroid - Realiza una combinación de ejecución simbólica + concreta de la app
- DroidRA
- RiskInDroid - Una herramienta para calcular el riesgo de apps Android basándose en sus permisos, con una demo en línea disponible.
- SUPER - Analizador Android en Rust seguro, unificado, potente y extensible
- ClassyShark - Una herramienta independiente de inspección de binarios que puede explorar cualquier ejecutable Android y mostrar información importante.
- StaCoAn - Herramienta multiplataforma que ayuda a desarrolladores, cazadores de bugs y hackers éticos a realizar análisis estático de código en aplicaciones móviles. Esta herramienta fue creada con un gran enfoque en la usabilidad y la guía gráfica en la interfaz de usuario.
Escáneres de vulnerabilidades de apps
- QARK - QARK de LinkedIn es para que los desarrolladores de apps escaneen sus aplicaciones en busca de problemas de seguridad
- AndroBugs
- Nogotofail
- Ostorlab - La versión gratuita de Ostorlab escanea apps en Android Play Store, iOS App Store y Huawei AppGallery
Devknox - Plugin de IDE para crear apps Android seguras. Ya no se mantiene.
Herramientas de análisis dinámico
- Android DBI framework
- Androl4b- Una máquina virtual para evaluar aplicaciones Android, ingeniería inversa y análisis de malware
- House- House: un kit de herramientas de análisis de aplicaciones móviles en tiempo de ejecución con GUI web, impulsado por Frida, escrito en Python.
- Mobile-Security-Framework MobSF - Mobile Security Framework es un marco inteligente, todo en uno y de código abierto para pruebas de penetración automatizadas de aplicaciones móviles (Android/iOS) capaz de realizar análisis estático, dinámico y pruebas de API web.
- Droidbox
- Drozer
- Xposed - equivalente a realizar inyección de código basada en Stub pero sin ninguna modificación del binario
- Inspeckage - Inspector de paquetes Android - análisis dinámico con hooks de API, inicio de actividades no exportadas y más. (Módulo Xposed)
- Android Hooker - Instrumentación dinámica de código Java (requiere el Substrate Framework)
- ProbeDroid - Instrumentación dinámica de código Java
- DECAF - Marco de análisis dinámico de código ejecutable basado en QEMU (DroidScope es ahora una extensión de DECAF)
- CuckooDroid - Extensión Android para Cuckoo sandbox
- Mem - Análisis de memoria de Android (requiere root)
- Crowdroid – no se pudo encontrar la herramienta real
- AuditdAndroid – Puerto Android de auditd, ya no está en desarrollo activo
- Android Security Evaluation Framework - ya no está en desarrollo activo
Ingeniería inversa1. Smali/Baksmali – descompilación de apk
- emacs syntax coloring for smali files
- vim syntax coloring for smali files
- AndBug
- Androguard – potente, se integra bien con otras herramientas
- Apktool – muy útil para compilación/descompilación (usa smali)
- Android Framework for Exploitation
- Bypass signature and permission checks for IPCs
- Android OpenDebug – hace que cualquier aplicación del dispositivo sea depurable (usando Cydia Substrate).
- Dex2Jar - conversor de dex a jar
- Enjarify - conversor de dex a jar de Google
- Dedexer
- Fino
- Frida - inyecta JavaScript para explorar aplicaciones y una herramienta GUI para ello
- Indroid – kit de inyección de hilos
- Introspy
- Jad - descompilador de Java
- JD-GUI - descompilador de Java
- CFR - descompilador de Java
- Krakatau - descompilador de Java
- FernFlower - descompilador de Java
- Redexer – manipulación de apk
Fuzz Testing
- Radamsa Fuzzer
- Honggfuzz
- Un puerto Android del fuzzer Melkor ELF
- Media Fuzzing Framework for Android
- AndroFuzz
- QuarksLab's Android Fuzzing
IntentFuzzer
Detectores de Reempaquetado de Apps
- FSquaDRA - una herramienta para detectar aplicaciones Android reempaquetadas basada en la comparación de hashes de recursos de la app.
Rastreadores de Mercados
- Google Play crawler (Java)
- Google Play crawler (Python)
- Google Play crawler (Node) - obtén detalles de apps y descarga apps de la tienda oficial de Google Play.
- Aptoide downloader (Node) - descarga apps del mercado de terceros Aptoide para Android
- Appland downloader (Node) - descarga apps del mercado de terceros Appland para Android
- PlaystoreDownloader - PlaystoreDownloader es una herramienta para descargar aplicaciones Android directamente de Google Play Store. Después de una configuración inicial (única), las aplicaciones se pueden descargar especificando su nombre de paquete.
- APK Downloader Servicio en línea para descargar APK de Play Store para una configuración específica de dispositivo Android
Apkpure - Descargador de apk en línea. También proporciona su propia app para descargar.
Herramientas Varias
- smalihook
- AXMLPrinter2 - para convertir archivos XML binarios a archivos XML legibles por humanos
- adb autocomplete
- mitmproxy
- dockerfile/androguard
- Android Vulnerability Test Suite - android-vts escanea un dispositivo en busca de un conjunto de vulnerabilidades
- AppMon- AppMon es un framework automatizado para monitorear y manipular llamadas a la API del sistema de apps nativas de macOS, iOS y Android. Está basado en Frida.
- Internal Blue - framework de experimentación Bluetooth basado en la ingeniería inversa de controladores Bluetooth de Broadcom
- Android Mobile Device Hardening - AMDH escanea y refuerza la configuración del dispositivo y lista las apps dañinas instaladas según sus permisos.
- NullKia - Framework integral de seguridad móvil que soporta 18 fabricantes con explotación de banda base, seguridad celular, investigación de TEE/TrustZone y herramientas de extracción de BootROM.
- Firmware Extractor - Extrae el archivo dado a imágenes
- ARMv7 payload que proporciona ejecución de código arbitrario en bootloaders de MediaTek
- DroidGround - Un entorno de juego flexible para desafíos CTF de Android
- sundaysec/Android-Exploits - Una colección de exploits y hacks de Android
- Spectre - Escáner de radiofrecuencia con capacidades de reconocimiento y ofensivas. Monitorea celular, Wi-Fi, Bluetooth LE y GNSS en el dispositivo, con un inspector GATT de BLE, transmisor de iBeacon y descubrimiento de red local.
Aplicaciones Vulnerables para practicar
- Damn Insecure Vulnerable Application (DIVA)
- Vuldroid
- ExploitMe Android Labs
- GoatDroid
- Android InsecureBank
- Insecureshop
- Oversecured Vulnerable Android App (OVAA)
- Injured Android - CTF
Académico/Investigación/Publicaciones/Libros
Artículos de Investigación
- Exploit Database
- Presentaciones relacionadas con seguridad de Android
- Una buena colección de artículos de análisis estático
Libros
- SEI CERT Android Secure Coding Standard
Otros
- OWASP Mobile Security Testing Guide Manual
- doridori/Android-Security-Reference
- Lista de verificación de seguridad de apps Android
- Mobile App Pentest Cheat Sheet
- Android Reverse Engineering 101 por Daniele Altomare (enlace de Web Archive)
Mobile Security Reading Room - Una sala de lectura que contiene material de lectura técnica bien categorizado sobre pruebas de penetración móvil, malware móvil, forense móvil y todo tipo de temas relacionados con la seguridad móvil
Exploits/Vulnerabilidades/Bugs
Lista
- Android Security Bulletins
- Vulnerabilidades de seguridad reportadas de Android
- OWASP Mobile Top 10 2016
- Exploit Database - haz clic en buscar
- Documento de Google de Vulnerabilidades
- Clasificaciones del Equipo de Seguridad de Google Android para Aplicaciones Potencialmente Dañinas (Malware)
Estado del Parche de Seguridad de Dispositivos Android
Malware
- androguard - wiki de Base de Datos de Malware Android
- Repositorio de GitHub de Malware Android
- Android Malware Genome Project - contiene 1260 muestras de malware categorizadas en 49 familias diferentes de malware, gratuito para fines de investigación.
- Contagio Mobile Malware Mini Dump
- Drebin
- Hudson Rock - Un conjunto gratuito de herramientas de inteligencia contra el cibercrimen que puede indicar si un paquete APK específico fue comprometido en un ataque de malware Infostealer.
- Kharon Malware Dataset - 7 malware que han sido sometidos a ingeniería inversa y documentados
- Conjunto de Datos de Adware y Malware General de Android
- AndroZoo - AndroZoo es una colección creciente de aplicaciones Android de varias fuentes, incluido el mercado oficial de apps de Google Play.
Android PRAGuard Dataset - El conjunto de datos contiene 10479 muestras, obtenidas ofuscando los conjuntos de datos MalGenome y Contagio Minidump con siete técnicas diferentes de ofuscación.
Admire
Programas de Recompensas
- Android Security Reward Program
Cómo reportar problemas de seguridad
- Android - reporte de problemas de seguridad
- Android Reports and Resources - Lista de informes divulgados de Android en Hackerone y otros recursos
Contribuciones
¡Tus contribuciones son siempre bienvenidas!
📖 Cita```bibtex
@misc{
author = {Ashish Bhatia - ashishb.net},
title = {The most comprehensive collection of Android security-related resources},
year = {2025},
publisher = {GitHub},
journal = {GitHub repository},
howpublished = {\url{https://github.com/ashishb/android-security-awesome}}
}
Este repositorio ha sido citado en [más de 10 artículos](https://scholar.google.com/scholar?q=github.com%2Fashishb%2Fandroid-security-awesome)