Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
threatDemos — Demostraciones integrales de vulnerabilidades de seguridad en Android que incluyen CVE-2017-13156 (Janus), explotación de receptores de difusión, amenazas de almacenamiento externo y ataques a dispositivos rooteados. PoCs educativos con código funcional, scripts de explotación y controles de seguridad para desarrolladores e investigadores. Por actualizar... | Kitploit
Herramientas/GitHubGitHub/nictjh/threatdemos
Seguridad AndroidEscalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPentesting de Apps MóvilesAnálisis ForensePhishingSeguridad MóvilAprendizaje y EducaciónExplotación de BinariosLabs y Práctica
2113hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHub
nictjh/threatdemos

threatDemos

Ver Repositorio

Acerca de

Demostraciones integrales de vulnerabilidades de seguridad en Android que incluyen CVE-2017-13156 (Janus), explotación de receptores de difusión, amenazas de almacenamiento externo y ataques a dispositivos rooteados. PoCs educativos con código funcional, scripts de explotación y controles de seguridad para desarrolladores e investigadores. Por actualizar...

Compartir

🚨 Repositorio de Demostraciones de Amenazas de Seguridad en Android

Una colección completa de vulnerabilidades de seguridad de Android y vectores de ataque de prueba de concepto

Este repositorio sirve como recurso educativo que muestra amenazas de seguridad de Android del mundo real y sus correspondientes estrategias de mitigación. Cada demostración incluye ejemplos de código funcionales, vectores de ataque detallados y controles de seguridad para ayudar a los desarrolladores a comprender y prevenir estas vulnerabilidades en aplicaciones de producción.

⚡ Este repositorio se mantiene activamente y se expande continuamente


🎯 Objetivos del Repositorio

  • 🔍 Demostrar vulnerabilidades reales de Android con código de prueba de concepto funcional
  • 🛡️ Proporcionar controles de seguridad y estrategias de mitigación para cada amenaza
  • 📚 Educar a los desarrolladores sobre errores comunes de seguridad en Android
  • 🧪 Validar herramientas de seguridad como MobSF y sus capacidades de detección de vulnerabilidades
  • ⚡ Investigar técnicas de explotación de vanguardia en Android

🗂️ Resumen de Categorías de Amenazas

🏆 Demostración Destacada: Vulnerabilidad Janus (CVE-2017-13156)

Mi demostración más completa y técnicamente avanzada

Una reproducción completa de la infame vulnerabilidad de omisión de firma Janus que afectó a Android 6.0 y versiones anteriores.

Lo que demuestra:

  • Construcción de APK de doble cara donde PackageManager y ART Runtime analizan el mismo archivo de manera diferente
  • Omisión de verificación de firma que permite la ejecución de código malicioso con certificados válidos
  • Cadena de herramientas Python personalizada para la manipulación y explotación de APK
  • Validación en el mundo real de las advertencias de seguridad de minSdkVersion de MobSF

Logros técnicos:

  • ✅ Omisión completa de la firma de APK en Android 6.0
  • ✅ Inyección de DEX malicioso con preservación de firma legítima
  • ✅ Scripts de explotación personalizados (make_janus_proper_old.py, scam_android.py)
  • ✅ Análisis forense detallado con evidencia de logcat

📁 Ver Demostración de la Vulnerabilidad Janus →


📦 Catálogo Completo de Amenazas

1. 🎭 Suplantación de Aplicaciones y Phishing

AmenazaDescripciónApps de Demostración
Aplicación Bancaria FalsaClon de la interfaz de OCBC Bank con endpoints backend manipuladosFakeApp/ocbcClone/

Vector de ataque: Descompilación de APK → modificación de endpoints → reempaquetado → sideloading Impacto: Robo de credenciales, fraude financiero Mitigación: Verificación de firma de aplicaciones, canales de distribución seguros


2. 📡 Explotación de Receptores de Broadcast

ComponenteDescripciónApps de Demostración
Aplicación VíctimaLimpiador de caché del dispositivo con receptores sensibles expuestosExposed BroadCastReceiver Threat/victimapp/
Aplicación AtacanteAplicación maliciosa que explota permisos de broadcast débilesExposed BroadCastReceiver Threat/attackerapp/

Vector de ataque: Omisión de permisos personalizados → reproducción de broadcast → acciones no autorizadas Impacto: Activación remota de funcionalidades sensibles, ataques DoS Mitigación: Permisos a nivel de firma, receptores solo internos

📁 Ver Demostración de Receptores de Broadcast →


3. 🗂️ Fuga de Datos en Almacenamiento Externo

ComponenteDescripciónApps de Demostración
Registrador SeguroRegistro de credenciales cifradas con Android KeystoreREAD_EXTERNAL_STORAGE Threat/mobile/
Escáner MaliciosoJuego Cookie Clicker que recopila secretamente archivos externosREAD_EXTERNAL_STORAGE Threat/loggerMobile/

Vector de ataque: Abuso del permiso READ_EXTERNAL_STORAGE → escaneo recursivo de archivos → exfiltración de datos Impacto: Exposición de datos sensibles, robo de credenciales Mitigación: Cifrado AES, Android Keystore, almacenamiento con ámbito (API 29+)

📁 Ver Demostración de Almacenamiento Externo →

📁 Ver también la Demostración de WRITE_EXTERNAL_STORAGE →


4. 🔓 Explotación de Dispositivos Rooteados

AmenazaDescripciónApps de Demostración
DoS basado en RootOptimizador de batería que corrompe archivos de sesión de aplicaciones bancariasrootedDevice Threat/batteryBooster/

Vector de ataque: Escalada de privilegios root → manipulación del sistema de archivos → corrupción de sesiones Impacto: Cierres de sesión forzados, degradación de la experiencia del usuario, inestabilidad de la aplicación Mitigación: Detección de root, SafetyNet/Play Integrity API, almacenamiento seguro

📁 Ver Demostración de Dispositivo Rooteado →


🛠️ Detalles de Implementación Técnica

🔧 Stack de Desarrollo

  • Frontend: React Native (Expo y Nativo)
  • Backend: Supabase, Node.js
  • Seguridad: Android Keystore, cifrado AES (crypto-js)
  • Herramientas: Scripts de explotación en Python, herramientas de manipulación de APK
  • Pruebas: Android Studio AVD, múltiples niveles de API (23-36)

📱 Entornos Probados

  • Android 6.0 (API 23) - Objetivo de la vulnerabilidad Janus
  • Android 9.0 (API 28) - Demostraciones de almacenamiento externo
  • Android 10+ (API 29+) - Entorno rooteado
  • Android 16 (API 36) - Controles de seguridad modernos
  • Arquitecturas: arm64-v8a, x86_64

🧪 Marco de Simulación de Ataques

Cada demostración incluye:

  • ✅ Aplicación víctima (objetivo vulnerable)
  • ✅ Aplicación atacante (herramienta de explotación)
  • ✅ Guía de reproducción paso a paso
  • ✅ Controles de seguridad y ejemplos de mitigación
  • ✅ Análisis de impacto en el mundo real

🎓 Valor Educativo

📚 Resultados de Aprendizaje

Después de explorar este repositorio, los desarrolladores comprenderán:

  1. Patrones comunes de vulnerabilidades de Android y sus causas raíz
  2. Técnicas de explotación utilizadas por atacantes reales
  3. Controles de seguridad que previenen eficazmente estos ataques
  4. Validación de herramientas - por qué los escáneres de seguridad marcan ciertos patrones
  5. Prácticas de desarrollo seguro para aplicaciones Android

🚀 Guía de Inicio Rápido

1️⃣ Configuración del Entorno

# Clone the repository
git clone https://github.com/nictjh/threatDemos.git
cd threatDemos

# Install Android SDK and build tools
# Set up Android Studio AVD emulators
# Install Node.js, Python 3, React Native CLI

2️⃣ Ejecución de las Demostraciones

Cada categoría de amenaza tiene sus propias instrucciones de configuración: consulte el README.md del directorio

Descargar herramienta