
Android CVE-2024-0044, 43093, 23706 análisis de vulnerabilidad y entorno de laboratorio PoC
| Nombre Completo | Keyvan Arasteh |
|---|---|
| GitHub | @keyvanarasteh |
| Correo electrónico | [email protected] |
| keyvanarasteh | |
| Sitio web | qline.tech |
| Nombre Completo | Baha Furkan Yıldız |
|---|---|
| Número de Estudiante | 2520****1009 |
| Nombre del Curso | Pruebas de Penetración |
|---|---|
| Código del Curso | BGT006 |
Este proyecto ha sido desarrollado como trabajo final del curso Pruebas de Penetración (BGT006) del programa de Tecnología de Seguridad de la Información de la Universidad de İstinye. En el ámbito del proyecto, se han examinado en profundidad 3 vulnerabilidades actuales diferentes que afectan al ecosistema Android (CVE-2024-0044, CVE-2024-43093, CVE-2024-23706), se ha configurado un entorno de laboratorio aislado y se han analizado con una metodología de ciberdetective.
Los análisis de seguridad tradicionales de Android suelen consistir únicamente en documentación teórica o imágenes estáticas. Este proyecto, combinando el ciclo de ataque y defensa con código funcional, resuelve los siguientes problemas fundamentales:
exploit_sim.py) con el detector de monitoreo de logs del equipo azul (detector.py), proporcionando un PoC completo de ataque-defensa (Proof of Concept).Se han añadido lanzadores PoC de un solo comando (run_poc.bat / run_poc.sh) para que un usuario que clone el proyecto pueda ejecutarlo y ver la salida en segundos. Estos scripts simulan los pasos de explotación del equipo rojo y hacen que el detector del equipo azul genere alarmas y las escriba en el archivo reports/detection_results.json. Para pasos detallados de ejecución, consulte la sección Instalación y Ejecución.
El agente de análisis de logs de punto final src/detector.py desarrollado en el ámbito del proyecto se ha integrado con el panel central de monitoreo de anomalías y alarmas NetVanguard, implementado como proyecto de medio término. Las firmas de vulnerabilidades críticas que ocurren en el emulador se transfieren a través de la red al motor backend de NetVanguard, simulando así una arquitectura de monitoreo centralizado (SIEM).
El agente de detección de vulnerabilidades (src/detector.py) es un motor ligero de monitoreo de logs de punto final diseñado para detectar actividades de explotación realizadas en el dispositivo Android.
adb connect y monitorea los logs del dispositivo en tiempo real.adb logcat | python src/detector.py..log).DETECTION_KEYWORDS en el archivo .env.SIGSEGV), errores de instalación de paquetes (SIGABRT) y aplicaciones seguras que fallan (Process has died), genera inmediatamente [TEHLIKE - ALARM] en la terminal y en los logs.Android-rce-analizi/
├── .github/
│ └── workflows/
│ └── detector_test.yml # GitHub Actions (CI/CD) Otomatik Test Yapılandırması
├── .gitattributes # GitHub dil istatistikleri ve dosya nitelikleri yapılandırması
├── README.md # Proje ana belgesi
├── ROADMAP.md # Proje yol haritası (Faz 0-5)
├── start_dashboard.bat # Windows için Web Dashboard başlatıcı
├── start_dashboard.sh # macOS/Linux için Web Dashboard başlatıcı
├── run_poc.bat # Windows için tek tıkla çalışan PoC simülatörü
├── run_poc.sh # macOS/Linux için tek tıkla çalışan PoC simülatörü
├── .gitignore # Git takip dışı dosyalar
├── .env.example # Ortam değişkenleri şablonu
├── Dockerfile # Docker yapılandırması
├── docker-compose.yml # Çoklu konteyner yapılandırması
├── LICENSE # Lisans dosyası
├── mitigation/ # Zafiyet azaltma ve düzeltme (patch) dosyaları
│ ├── cve_2024_0044_patch.diff
│ ├── cve_2024_23706_mitigation.md
│ └── cve_2024_43093_mitigation.md
├── src/ # Kaynak kodlar
│ ├── detector.py # Uç nokta log analiz ajanı (Gerçek zamanlı tespit motoru)
│ ├── exploit_sim.py # Kırmızı Takım (Red Team) zafiyet istismar simülatörü
│ └── test_detector.py # Ajan için yazılmış otomatik birim (unit) testleri
├── reports/ # Simüle edilmiş tarama ve tespit raporları
│ ├── nessus_scan.csv # Simüle edilmiş Nessus zafiyet tarama çıktısı
│ └── detection_results.json # Tespit motorunun anlık olarak kaydettiği log çıktıları
├── web/ # Web Dashboard arayüzü
│ ├── index.html # Ana dashboard HTML dosyası
│ ├── css/style.css # Arayüz stilleri
│ └── js/main.js # Arayüz dinamikleri ve terminal simülatörü
├── docs/ # Dokümantasyon
│ ├── assets/ # Görseller ve medya dosyaları (Demo GIF dahil)
│ ├── modules/ # Modül belgeleri
│ ├── references/ # Referans kaynakları
│ └── research/ # Derinlemesine araştırma belgeleri
│ ├── 01_zafiyet_analizi.md
│ ├── 02_teknik_mekanizma.md
│ ├── 03_saldirgan_perspektifi.md
│ ├── cve_2024_23706.md
│ ├── cve_2024_43093.md
│ ├── detector_test_output.md # Test rapor çıktısı
│ └── final_rapor.md # Ders teslim final raporu
└── honeypot/ # Honeypot ortam dosyaları (Emülatör kurulum rehberi)
En el ámbito del proyecto, el análisis de vulnerabilidades y las simulaciones de defensa se han abordado mediante un ciclo de ciberseguridad compuesto por 4 fases fundamentales:
graph TD
A["1. Zafiyet Analizi & Statik İnceleme"] --> B["2. İzole Lab Ortamı Kurulumu"]
B --> C["3. İstismar Simülasyonu & Dinamik Loglama"]
C --> D["4. Korelasyon & Görsel Dashboard"]SIGSEGV, etc.) fueron filtradas y capturadas por el agente de detección de vulnerabilidades src/detector.py.web/ para que administradores y analistas puedan comprenderlos fácilmente.# 1. Repoyu klonlayın ve dizine gidin
git clone https://github.com/bfurkanyildiz/Android-rce-analizi.git
cd Android-rce-analizi
# 2. Ortam değişkenlerini hazırlayın (.env olmadan varsayılan ayarlar kullanılır)
cp .env.example .env
Sin necesidad de instalación o configuración del emulador, para probar el mecanismo de ataque y detección de extremo a extremo:
run_poc.bat
bash run_poc.sh
Para capturar logcat en tiempo real con el emulador de Android encendido:
# Inicie el agente (comienza a escuchar logs en vivo a través de ADB)
python src/detector.py
# Desde otra terminal, active el simulador de ataque
python src/exploit_sim.py
Para iniciar todas las dependencias en un contenedor Docker aislado:
docker-compose up -d
Para probar la calidad del software y los estándares CI/CD:
python -m unittest src/test_detector.py
Cualquier usuario que clone el proyecto (git clone) puede ejecutar fácilmente la rica interfaz web que contiene informes de análisis y simulación de terminal en su entorno local.
Puede utilizar uno de los siguientes métodos para ver la interfaz:
Para iniciar el servidor HTTP local en segundo plano y abrir la interfaz automáticamente en su navegador predeterminado, ejecute el comando adecuado para su sistema operativo:
start_dashboard.bat en el directorio principal del proyecto, o ejecutarlo desde la terminal con el siguiente comando:
start_dashboard.bat
bash start_dashboard.sh
chmod +x start_dashboard.sh
./start_dashboard.sh
Para ejecutar sin instalar ningún servidor local:
web/.index.html para abrirlo directamente en su navegador.Si desea iniciar el servidor Python manualmente:
python -m http.server 8080
Luego, vaya a http://localhost:8080/web/index.html en su navegador.
Nuestro proyecto se gestiona con principios de ingeniería de software conformes a los estándares de ciberseguridad (DevSecOps). En cada push o pull request al repositorio, GitHub Actions ejecuta el siguiente flujo de trabajo (pipeline):
ubuntu-latest como windows-latest para verificar la compatibilidad multiplataforma.flake8.bandit (todos los falsos positivos están marcados con # nosec según los estándares de ciberseguridad).exploit_sim.py | detector.py para simular el ciclo de explotación-detección de extremo a extremo.detection_results.json generado como resultado del PoC exitoso se carga automáticamente como un archivo zip en las salidas de Actions.
Este proyecto es exclusivamente con fines académicos y educativos. Todas las pruebas se realizan en un entorno de laboratorio controlado, sobre máquinas virtuales aisladas. Cualquier intento de ataque contra dispositivos reales o sistemas de terceros es ilegal y queda fuera del alcance de este proyecto.
Este proyecto está licenciado bajo la GNU General Public License v3.0.
| Créditos | 3 AKTS |
| Requisitos previos | Fundamentos de Redes, Linux CLI |
| Período | Primavera 2025-2026 |
| Código CVE | Tipo de Vulnerabilidad | Puntuación CVSSv3 | Componente Afectado | Vector de Ataque |
|---|
| CVE-2024-0044 | Run-as UID Bypass (LPE & RCE) | 8.8 (High) | Android System Server | Local (ADB / Aplicación Maliciosa) |
| CVE-2024-43093 | SQLite & DocumentProvider Bypass | 7.8 (High) | Android SQLite Library | Local (Acceso a Medios/Archivos) |
| CVE-2024-23706 | Package Manager Bypass | 7.8 (High) | Android Package Manager | Local (Instalación de Aplicaciones) |
| Tecnología | Propósito de Uso |
|---|
| Python 3.x | Motor de detección, simulación de ataques |
| Android SDK / ADB | Gestión de emulador, comunicación con dispositivo |
| Docker | Contenerización de entorno de laboratorio aislado |
| Flask | Panel de monitoreo web |
| Logcat | Análisis de logs del sistema Android |