Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
HydraDragonAV-Mobile — Antivirus para Android que no requiere root, adb, instalación de CA ni cloud, con muchas funciones y formas de detectar más malware de día cero. | Kitploit
Herramientas/GitHubGitHub/hydradragonantivirus/hydradragonav-mobile
Seguridad AndroidHerramientas DefensivasAnálisis EstáticoAnálisis Dinámico (Sandboxing)PhishingSeguridad de RedesAnálisis de MalwareSeguridad MóvilAprendizaje Automático

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubhydradragonantivirus/hydradragonav-mobile

HydraDragonAV-Mobile

Antivirus para Android que no requiere root, adb, instalación de CA ni cloud, con muchas funciones y formas de detectar más malware de día cero.

Ver RepositorioSitio web
131hace 11 díasAún no revisado

🐉 HydraDragonAV Mobile

Antivirus Android avanzado con protección contra amenazas

⚠️ Proyecto en pausa. Este proyecto no recibió suficiente interés, así que lo he pausado por un tiempo. El desarrollo se ha trasladado a HydraDragonAntivirus.

Servidor de la comunidad de Discord: https://discord.gg/7XMCuj5mbP

HydraDragonAndroid (Logo hecho por un usuario de Discord llamado: 1tophbeifong)

Android Java Rust Security Languages License

HydraDragonAV Mobile es una suite antivirus y de seguridad Android multicapa que combina análisis estático (firmas YARA-X + ClamAV + detección de anomalías de código), análisis dinámico de comportamiento y un clasificador ML ligero en el dispositivo, todo ello controlado por una lista blanca respaldada por NSRL para que el software legítimo nunca sea un falso positivo. Diseñado con una arquitectura de confianza cero, defiende activamente el dispositivo contra ransomware, clickjacking, spyware, estafas SMS/phishing y amenazas de día cero. Cuando se lanza una app maliciosa marcada, se detiene y bloquea automáticamente en tiempo real.

📋 Requisitos: Android 8.0 Oreo (API 26) o superior. El análisis dinámico de red por aplicación — que atribuye cada DNS/conexión a la app exacta que la realizó y lo alimenta al módulo hydradragon de YARA-X — depende de ConnectivityManager.getConnectionOwnerUid, que solo está disponible en Android 10+. En Oreo/API 26-28 el resto de la suite sigue funcionando, pero la atribución de conexiones por aplicación no está disponible.

🤖 Alcance de detección solo Android. Este es un fork minimalista y centrado en Android del HydraDragonAntivirus original — solo detecta malware de Android. El motor de escaneo nativo solo ejecuta su coincidencia de firmas ClamAV/YARA-X en archivos que puede identificar con confianza como un tipo relevante para Android (APK/ZIP, DEX, ELF, HTML, texto ASCII, PDF, imágenes); los formatos solo de escritorio (Windows PE, OLE2/Office, Mail, Mach-O, Java) y los archivos de tipo indeterminado se omiten por completo, en lugar de escanearse con una base de datos de firmas que nunca fue pensada para ellos. Para más detalles, consulta la wiki (Integración de ClamAV, Limitaciones conocidas).

🚀 Características principales

  • ⚡ Tecnología Photon: Motor de escaneo ultrarrápido y multifilo que utiliza caché ConcurrentHashMap para reverificar al instante aplicaciones seguras ya escaneadas con cero sobrecarga de CPU.
  • 🧠 Motor de escaneo nativo en Rust: Un núcleo Rust con puente JNI (libhydradragonandroid.so) hace el trabajo pesado: coincidencia de firmas YARA-X + ClamAV, extracción de archivos (zip/gz/tar/xz/lzma/7z/rar, incluidos APK anidados), análisis de manifiestos AXML y conteo de permisos peligrosos, todo directamente desde bytes en memoria (sin necesidad de archivos temporales).
  • 🧠 Clasificador binario ML Burn: Un clasificador Burn de malware/benigno basado en tract puntúa cada APK escaneado con un valor de confianza (0.0–1.0). Entrenado con conjuntos de datos de malware y benignos para una clasificación binaria precisa. Un clasificador ligero de regresión logística (AIEngine) también puntúa el comportamiento a nivel de DEX (ofuscación, carga dinámica, APIs de criptografía/socket/shell, SDK de adware).
  • 🛡️ Mitigación de ransomware y bloqueadores de pantalla: La detección de texto en pantalla en tiempo real (mediante Accessibility Service + OCR) reconoce notas de rescate y termina por la fuerza el ransomware que bloquea la pantalla, en 20 idiomas.
  • 📵 Detección de estafas SMS y phishing: El mismo escáner de texto en pantalla multilingüe detecta señuelos de smishing (verificación de cuenta falsa, estafas de premios, estafas de entrega de paquetes, solicitudes OTP, alertas bancarias) dondequiera que se muestren — app de Mensajes, vistas previas de notificaciones o un WebView suplantado — sin leer nunca directamente tu bandeja de entrada de SMS.
  • 🖥️ OCR de pantalla en vivo: Un servicio de captura basado en MediaProjection realiza OCR periódicamente en la pantalla en primer plano y alimenta el texto extraído al escáner de amenazas nativo, detectando estafas que solo aparecen como píxeles renderizados.
  • 🖼️ MalwareFoundActivity como diálogo: Cuando se detecta una amenaza durante un escaneo en segundo plano, un diálogo flotante superpuesto (no una actividad de pantalla completa) alerta al usuario sin interrumpir su tarea actual.
  • 🚫 Protección contra secuestro de interfaz / clickjacking: Detecta y bloquea ataques automatizados de clic rápido para conceder permisos, inundaciones de spam de notificaciones y abuso repetido de superposiciones/diálogos por parte de apps maliciosas. El secuestro de tareas (comprobación del recuento de actividades de StrandHogg) y una protección de grabación de pantalla/FLAG_SECURE también están integrados como alternativas opcionales en Ajustes (la protección FLAG_SECURE puede desactivarse intencionalmente mediante una opción "Permitir grabación de pantalla"; la detección de manipulación sigue detectando la eliminación no autorizada).

🛠️ Arquitectura técnica

HydraDragonAV Mobile opera sobre cuatro pilares principales:

  1. GuardService: Un servicio en primer plano persistente que actúa como el cerebro del sistema de defensa activo: vigila la carpeta de Descargas en tiempo real y orquesta escaneos, monitoreando amenazas 24/7.
  2. DynamicAnalysisService: Un servicio de accesibilidad que previene el secuestro automatizado de la interfaz (Clickjacking), bloquea ataques de superposición/spam de notificaciones y escanea el texto en pantalla en busca de redacción de ransomware/estafas SMS/phishing en 20 idiomas.
  3. ScreenCaptureService: Un servicio OCR basado en MediaProjection que captura y lee periódicamente la pantalla en primer plano, alimentando el texto extraído al escáner nativo para la detección de amenazas en vivo.
  4. ScanEngine + NativeScanner: La capa de orquestación Java y su contraparte nativa en Rust (libhydradragonandroid.so) — que evalúan certificados X.509, hashes SHA-256, permisos peligrosos, fuentes de instalación de apps, firmas YARA-X/ClamAV y puntuaciones de anomalías ML.

Un DnsVpnService local filtra adicionalmente las consultas DNS contra dominios maliciosos conocidos, y un par NetworkSecurityScanner/NetworkMonitor vigila las conexiones en vivo para detectar interceptación MITM, suplantación ARP y tráfico malicioso IP/C2.

🚫 ¿Por qué no Shizuku (o marcos similares de privilegios de shell)?

Herramientas como Shizuku otorgan a una app privilegios de nivel shell ADB (matar procesos, operaciones de PackageManager más allá de la API pública, firewalling real estilo iptables, etc.) sin root completo. Es un proyecto legítimo y útil, pero no encaja dentro de un antivirus de producción:

  • No elimina la superficie de ataque, la reubica. El propio servicio privilegiado de Shizuku es accesible vía Binder por cualquier app que lo solicite; incrustar un cliente de escalada de privilegios de shell dentro de un antivirus significa que un compromiso del proceso del antivirus (o un bug en cómo se comunica con Shizuku) hereda el alcance a nivel ADB en todo el dispositivo — exactamente el radio de explosión que un antivirus debe reducir, no ampliar.
  • No puede autoactivarse en producción. Shizuku necesita que el usuario lo inicie en cada arranque mediante adb shell (depuración inalámbrica o USB) o root, cada vez, a menos que el dispositivo ya esté rooteado — completamente poco práctico para una instalación masiva, y esta app ya se niega a ejecutarse en dispositivos rooteados (RootCheck) y advierte al usuario cuando la depuración USB/inalámbrica está activada (DebugModeCheck/DebugModeWarning) precisamente porque ambos estados amplían la superficie de ataque.
  • La capacidad marginal no justifica el cambio de modelo de confianza. El principal atractivo (un firewall real a nivel de paquetes, forzar la detención de apps arbitrarias) ya está razonablemente cubierto aquí por el filtrado DNS/dominio/IP basado en VpnService (Web Shield), sin exigir nunca al usuario que autorice el acceso shell a un servicio intermediario de terceros.

En resumen: un producto de seguridad que pide al usuario que primero le conceda acceso de shell de depuración está resolviendo su modelo de amenazas al revés. La superficie real de escalada de privilegios de la app se mantiene intencionalmente limitada a lo que permiten las APIs públicas de Android (AccessibilityService, VpnService, PackageManager) — nada que requiera ADB, root o una app compañera privilegiada.

🧬 ¿Por qué se eliminó TLSH?

Las primeras versiones incluían un motor de hash difuso TLSH que comparaba cada APK/ELF/DEX escaneado contra una base de datos de resúmenes derivada de MalwareBazaar. Se eliminó porque era el motor más lento, más pesado y menos útil de toda la suite:

  • Era, con diferencia, el motor más lento. La telemetría mostró que TLSH consumía ~49 segundos de tiempo real de un solo hilo por escaneo — aproximadamente el 92 % de todo el alcance del escaneo — mientras que ClamAV (4 trabajadores, acumulado) y YARA-X terminaban sus pasadas en una fracción de eso. El cuello de botella no era el hash, sino una búsqueda de diferencias lineal sobre una base de datos ELF de ~177K resúmenes para cada buffer escaneado.
  • Repitió el error de Xvirus: un falso "100 % de detección" en las pruebas, pero no en el mundo real. Extraer una base de datos de sitios conocidos de recopilación de malware y compararlo todo contra ella produce números impresionantes pero sin sentido: el detector solo puede volver a marcar exactamente lo que ya se descargó, dando una falsa sensación de cobertura total. En la práctica, TLSH añadía solo ~0.1–0.5 % de detecciones redundantes en muestras del mundo real; todo lo que marcaba ya lo detectaban las capas de ClamAV/YARA-X/ML.
  • Era pesado. Las bases de datos de referencia TLSH incluidas (ELF, APK, DEX) enviaban megabytes de resúmenes al APK para una capa que apenas aportaba nada más allá de lo que ya ofrecen los motores de firmas y ML.

Las funciones que realmente se ganan su lugar — firmas YARA-X + ClamAV, el clasificador ML, la lista blanca NSRL, la emulación y el filtrado de URL/IP — cubren el mismo terreno sin el coste de tiempo de ejecución ni la promesa vacía del "100 %".

Diseñado con 💻 por @elnureisayeva1-cloud (creador) y @Siradankullanici (desarrollo backend)

Nota: el tamaño máximo de archivo que escaneará el motor se puede configurar desde Ajustes (10–2048 MB, por defecto 650 MB): los archivos que superen el límite se omiten por completo en lugar de escanearse parcialmente.

⚙️ Cómo compilar e instalar

  1. Clona el repositorio (submódulos incluidos; el motor nativo incorpora un fork de YARA-X personalizado con el módulo de escaneo hydradragon):

    root@kitploit:~
    git clone --recurse-submodules https://github.com/HydraDragonAntivirus/HydraDragonAV-Mobile.git
    cd HydraDragonAV-Mobile
    
  2. Compila el motor Rust nativo para Android (consulta hydradragonandroid/README.md para los requisitos):

    root@kitploit:~
    cd hydradragonandroid
    build-android.cmd
    
  3. Compila la app de Android como de costumbre (Gradle): la salida nativa .so se recoge automáticamente de app/src/main/jniLibs/.

🗄️ Pipeline de datos (listas blancas, firmas y filtros)

Los activos de detección en el dispositivo se generan sin conexión a partir de fuentes públicas de inteligencia de amenazas y NSRL, y luego se incluyen en la app:

  • gen_whitelist_packages.py — crea whitelist_packages.db (SQLite), una lista blanca de paquetes Android NSRL con detalles completos (nombre, versión, fabricante, SO, hashes) combinada desde la base de datos NSRL RDS.
  • gen_whitelist_apk.py — extrae hashes MD5 NSRL de APK completos para el filtro nativo de lista blanca XOR de fusión binaria.
  • gen_ip_lists.py / build_url_xfilters.py / build_xfilters.sh — crean los filtros de IP/URL/dominios maliciosos (basados en filtros XOR) utilizados por los escáneres nativos de amenazas IP/URL.
  • clam_juice.py — filtra las firmas de ClamAV para conservar solo las plataformas relevantes para Android (Andr, Unix, Linux, Email, PUA) y todas las firmas de phishing; excluye Win/Osx/Java:
    root@kitploit:~
    python clam_juice.py --directory database_non_filtered --output database_filtered --profile cross-platform
    

📦 Pipeline de conjuntos de datos

  • fdroid-downloader.py — descarga APK benignos del repositorio oficial de F-Droid para el pipeline de conjuntos de datos. Solo descarga APK que no estén ya presentes localmente; compara por nombre de archivo para que las versiones actualizadas se detecten automáticamente.
  • dataset/benign/F-Droid/ — APK de código abierto de F-Droid recopilados (benignos por naturaleza, con 2805 APK). https://huggingface.co/datasets/HydraDragonAntivirus/BenignAPKDataset/tree/main (subido mediante "hf upload-large-folder HydraDragonAntivirus/BenignAPKDataset dataset\benign --repo-type=dataset --num-workers=4")
  • dataset/malware/ — muestras de malware (almacenadas por separado, no en este repositorio. Enlace: https://drive.google.com/file/d/1Il2bvcjxmc0w-XirL27R0_bKpznIeIiG Contraseña: infected).
  • Conjunto de datos de yarGen (generación de reglas YARA): https://drive.google.com/file/d/1BrLoMNzz2pJB886A6JfEqFris_c7Ua8o
  • Nota: yarGen contiene data2 = conjunto de datos benignos de PE; javascript = conjunto de datos benignos de javascript; android = conjunto de datos benignos de android

Donar:

  • Para donar al creador de HydraDragonAV-Mobile ve aquí:https://boosty.to/yusif_musayev/single-payment/donation/817954/target?share=target_link (Yusif Musayev, creador de HydraDragonAV-Mobile)
Descargar herramienta
  • 🔍 Escáner al instalar y bajo demanda: Escaneos rápidos (solo apps instaladas) o completos (todo el almacenamiento, incluida la tarjeta SD); un BroadcastReceiver intercepta y escanea automáticamente los APK recién instalados/actualizados. Los escaneos en segundo plano pueden ser adoptados por la interfaz si el usuario abre la pantalla de escaneo a mitad del escaneo, sin reescaneos redundantes.
  • 🎯 Contador de amenazas activas: Una estadística dedicada "AMENAZAS ACTIVAS" en la pantalla de escaneo muestra el número de amenazas detectadas actualmente junto con los totales escaneados/amenazas.
  • 📋 Diálogos de amenaza enriquecidos: Al tocar una amenaza se muestran todas las razones de detección en una lista con viñetas con URLs de VirusTotal en las que se puede hacer clic para verificación inmediata, además de acciones Destruir / Ignorar / Ignorar firma.
  • 🌐 Monitor de seguridad de red: Rastrea conexiones en vivo, marca IP maliciosas/C2 conocidas (validadas como IPv4 públicas antes de escanear; las direcciones privadas/loopback/multicast se rechazan) y dominios con forma de servicio anonimizador/túnel (dyndns, ngrok, intentos de consulta .onion), detecta interceptación MITM/TLS mediante CA no confiables y puede detectar suplantación ARP en la red local. (Basado en dominio/DNS: esto observa patrones de consulta DNS simple, no el tráfico real de circuitos Tor, que nunca toca el resolvedor DNS del dispositivo).
  • 🌐 VPN de filtrado DNS (Web Shield): Un servicio VPN local en el dispositivo bloquea la resolución de dominios maliciosos/phishing conocidos: sin proxy de tráfico, descifrado ni inspección; solo se filtran las consultas DNS.
  • 🗃️ Lista blanca respaldada por NSRL: El software legítimo se aprueba a través de dos capas independientes derivadas de NSRL: un filtro XOR de fusión binaria de hashes SHA-256 de archivo completo (nativo, en memoria) y una base de datos SQLite de metadatos completos de paquetes NSRL (nombre, versión, fabricante, SO), de modo que una app legítima nunca se marca, mientras que un hash malicioso nunca puede "tomar prestada" una entrada de la lista blanca por casualidad.
  • 🔒 Modo de confianza cero: Modo más estricto opcional en el que cualquier app que simplemente sobrevive a todos los detectores (en lugar de ser aprobada explícitamente) sigue marcándose como sospechosa, con un registro de auditoría completo.
  • 🧠 Suite de detección de comportamiento: Un conjunto dedicado de detectores en tiempo de ejecución, cada uno activable individualmente desde Ajustes: spam de interfaz/notificaciones (adware), un monitor de dispositivo que se ha rooteado a mitad de sesión, una puntuación de riesgo combinada de permisos + patrones DNS sospechosos y detección de comportamiento de ransomware (ver más abajo). Cada acierto mata inmediatamente el proceso en segundo plano de la app infractora (cuando es posible) y muestra la ventana del sistema de desinstalación de inmediato, en lugar de esperar al siguiente escaneo programado.
  • 🪤 Trampas de archivos anti-ransomware: Cuando a una app recién instalada y aún no verificada se le concede "Acceso a todos los archivos", HydraDragon coloca temporalmente un archivo señuelo (con un nombre diseñado para ordenarse primero en un típico paso de cifrado alfabético) en Descargas/Documentos/Imágenes/DCIM. Cualquier cambio de nombre, modificación de contenido o eliminación de ese archivo — algo que ninguna app legítima tiene razón para tocar — es comportamiento de ransomware 100 % seguro, no una suposición heurística. Las trampas caducan automáticamente en 24 horas para que nunca ensucien los archivos del usuario.
  • 🔁 Detección de ransomware por ráfaga de renombrados: De forma independiente, una ráfaga de archivos renombrados con un sufijo añadido (sea cual sea ese sufijo realmente; no hay una lista fija de ".enc"/".locked") poco después de que una app obtenga acceso a archivos se marca como cifrado en el lugar, la forma a nivel de sistema de archivos que comparte toda familia de ransomware independientemente de su extensión específica.
  • 🐴 Emulación de código nativo (Unicorn Engine): Ejecuta el código JNI_OnLoad/de entrada de una biblioteca nativa incrustada en un sandbox de CPU acotado y sin syscalls (ARM/ARM64/x86/x86_64) para revelar cadenas — como una URL C2 — que una rutina de descifrado/decodificación solo produce en tiempo de ejecución, nunca como texto plano estático. Totalmente activable desde Ajustes.
  • 🎣 Escaneo de cadenas URL maliciosas/phishing: Extrae cada URL http(s):// incrustada de los bytes brutos de un archivo escaneado (APK o no) y la compara con los filtros xor nativos de URL maliciosas/phishing: una URL completa (con ruta) es mucho más específica que un dominio desnudo, lo que significa menos falsos positivos y detecciones más precisas que la coincidencia solo por dominio.
  • 🔐 Autoprotección de los ajustes: Cada opción/botón de Ajustes está protegido contra manipulaciones no humanas: un intento de tapjacking mediante superposición se bloquea con la comprobación FLAG_WINDOW_IS_OBSCURED del propio Android, y una ráfaga inhumanamente rápida de cambios de ajustes (la firma de un servicio de accesibilidad malicioso que maneja la interfaz directamente) se detecta, revierte y bloquea, de modo que solo el propietario real del dispositivo puede cambiar los ajustes de protección.
  • 🧹 Limpiador de bloatware, autoprotección y detección de root: Completa la suite con limpieza de apps en segundo plano, resistencia a la manipulación/desinstalación del administrador de dispositivo y detección de dispositivos rooteados.
  • 🌍 Soporte multilingüe: Interfaz totalmente localizada y listas de palabras clave de detección de amenazas en 20 idiomas: inglés, turco, español, alemán, francés, ruso, portugués, árabe, italiano, neerlandés, polaco, ucraniano, chino (simplificado), japonés, coreano, hindi, indonesio, vietnamita, persa y tailandés.