android-security-awesome 



Une collection de ressources liées à la sécurité Android.
- Outils
- Académique/Recherche/Publications/Livres
- Exploits/Vulnérabilités/Bugs
Outils
Analyseurs en ligne
- Appknox - payant
- Virustotal
- NowSecure Lab Automated - Outil d'entreprise pour les tests de sécurité d'applications mobiles Android et iOS. Lab Automated propose une analyse dynamique et statique sur de vrais appareils dans le cloud, avec des résultats en quelques minutes. Payant
- App Detonator - Détone le binaire APK pour fournir des détails au niveau du code source, y compris l'auteur de l'application, la signature, la build et les informations du manifeste. Quota gratuit de 3 analyses/jour.
- Pithus - Analyseur APK open-source. Encore en version bêta et limité à l'analyse statique pour le moment. Il est possible de chasser les malwares avec des règles YARA. Plus ici.
- Oversecured - Scanner de vulnérabilités d'entreprise pour les applications Android et iOS ; il offre aux propriétaires d'applications et aux développeurs la possibilité de sécuriser chaque nouvelle version d'une application mobile en intégrant Oversecured dans le processus de développement. Payant.
- AppSweep by Guardsquare - Tests de sécurité d'applications Android gratuits et rapides pour les développeurs
- Koodous - Effectue une analyse statique/dynamique de malwares sur un vaste référentiel d'échantillons Android et les vérifie par rapport à des règles Yara publiques et privées.
- Immuniweb. Effectue un « OWASP Mobile Top 10 Test », un « Mobile App Privacy Check » et un test des permissions de l'application. Le niveau gratuit permet 4 tests par jour, avec un rapport après inscription
- ANY.RUN - Une plateforme interactive d'analyse de malwares basée sur le cloud avec prise en charge de l'analyse d'applications Android. Plan gratuit limité disponible.
BitBaan
AVC UnDroid
AMAaaS - Service gratuit d'analyse de malwares Android. Un service bare-metal proposant une analyse statique et dynamique pour les applications Android. Un produit de .
Outils d'analyse statique
- Androwarn - détecte et avertit l'utilisateur des comportements potentiellement malveillants développés par une application Android.
- ApkAnalyser
- APKInspector
- Droid Intent Data Flow Analysis for Information Leakage
- DroidLegacy
- FlowDroid
- Android Decompiler – payant
- PSCout - Un outil qui extrait la spécification des permissions du code source du système d'exploitation Android à l'aide d'une analyse statique
- Amandroid
- SmaliSCA - Analyse statique de code Smali
- CFGScanDroid - Analyse et compare le CFG avec le CFG d'applications malveillantes
- Madrolyzer - extrait des données exploitables comme C&C, numéros de téléphone, etc.
- ConDroid - Effectue une combinaison d'exécution symbolique et concrète de l'application
- DroidRA
- RiskInDroid - Un outil pour calculer le risque des applications Android en fonction de leurs permissions, avec une démo en ligne disponible.
- SUPER - Analyseur Android en Rust sécurisé, unifié, puissant et extensible
- ClassyShark - Un outil autonome d'inspection binaire qui peut parcourir n'importe quel exécutable Android et afficher des informations importantes.
- StaCoAn - Outil multiplateforme qui aide les développeurs, les chasseurs de bugs et les hackers éthiques à effectuer une analyse statique de code sur des applications mobiles. Cet outil a été créé avec un fort accent sur la convivialité et les guides graphiques dans l'interface utilisateur.
Scanners de vulnérabilités d'applications
- QARK - QARK de LinkedIn est destiné aux développeurs d'applications pour analyser les applications à la recherche de problèmes de sécurité
- AndroBugs
- Nogotofail
- Ostorlab - La version gratuite d'Ostorlab analyse les applications du Google Play Store, de l'App Store iOS et de l'AppGallery Huawei
Devknox - Plugin IDE pour créer des applications Android sécurisées. N'est plus maintenu.
Outils d'analyse dynamique
- Android DBI framework
- Androl4b- Une machine virtuelle pour évaluer les applications Android, la rétro-ingénierie et l'analyse de malwares
- House- House : une boîte à outils d'analyse d'applications mobiles à l'exécution avec une interface web, propulsée par Frida, écrite en Python.
- Mobile-Security-Framework MobSF - Mobile Security Framework est un framework de test d'intrusion automatisé open-source tout-en-un intelligent pour applications mobiles (Android/iOS), capable d'effectuer une analyse statique, dynamique et des tests d'API web.
- Droidbox
- Drozer
- Xposed - équivalent d'une injection de code basée sur des stubs mais sans aucune modification du binaire
- Inspeckage - Inspecteur de paquets Android - analyse dynamique avec hooks d'API, démarrage d'activités non exportées, et plus encore. (Module Xposed)
- Android Hooker - Instrumentation dynamique de code Java (nécessite le Substrate Framework)
- ProbeDroid - Instrumentation dynamique de code Java
- DECAF - Framework d'analyse dynamique de code exécutable basé sur QEMU (DroidScope est désormais une extension de DECAF)
- CuckooDroid - Extension Android pour le sandbox Cuckoo
- Mem - Analyse mémoire d'Android (root requis)
- Crowdroid – impossible de trouver l'outil réel
- AuditdAndroid – Portage Android d'auditd, n'est plus en développement actif
- Android Security Evaluation Framework - n'est plus en développement actif
Rétro-ingénierie1. Smali/Baksmali – décompilation d’APK
- coloration syntaxique emacs pour fichiers smali
- coloration syntaxique vim pour fichiers smali
- AndBug
- Androguard – puissant, s’intègre bien avec d’autres outils
- Apktool – très utile pour la compilation/décompilation (utilise smali)
- Android Framework for Exploitation
- Contourner les vérifications de signature et de permissions pour les IPC
- Android OpenDebug – rendre toute application de l’appareil débogable (via Cydia Substrate).
- Dex2Jar - convertisseur dex vers jar
- Enjarify - convertisseur dex vers jar de Google
- Dedexer
- Fino
- Frida - injecter du JavaScript pour explorer les applications et un outil GUI pour celui-ci
- Indroid – kit d’injection de threads
- Introspy
- Jad - décompilateur Java
- JD-GUI - décompilateur Java
- CFR - décompilateur Java
- Krakatau - décompilateur Java
- FernFlower - décompilateur Java
Tests Fuzz
- Radamsa Fuzzer
- Honggfuzz
- Un port Android du fuzzer ELF Melkor
- Media Fuzzing Framework for Android
- AndroFuzz
- QuarksLab's Android Fuzzing
IntentFuzzer
Détecteurs de reconditionnement d’applications
- FSquaDRA - un outil pour détecter les applications Android reconditionnées basé sur la comparaison de hachages de ressources d’applications.
Crawlers de marchés
- Google Play crawler (Java)
- Google Play crawler (Python)
- Google Play crawler (Node) - obtenir les détails d’applications et télécharger des applications depuis le Google Play Store officiel.
- Aptoide downloader (Node) - télécharger des applications depuis le marché Android tiers Aptoide
- Appland downloader (Node) - télécharger des applications depuis le marché Android tiers Appland
- PlaystoreDownloader - PlaystoreDownloader est un outil pour télécharger des applications Android directement depuis le Google Play Store. Après une configuration initiale (unique), les applications peuvent être téléchargées en spécifiant leur nom de package.
- APK Downloader Service en ligne pour télécharger des APK depuis le Play Store pour une configuration d’appareil Android spécifique
Apkpure - Téléchargeur d’APK en ligne. Fournit également sa propre application pour le téléchargement.
Outils divers
- smalihook
- AXMLPrinter2 - pour convertir les fichiers XML binaires en fichiers XML lisibles par l’humain
- adb autocomplete
- mitmproxy
- dockerfile/androguard
- Android Vulnerability Test Suite - android-vts analyse un appareil pour un ensemble de vulnérabilités
- AppMon- AppMon est un framework automatisé pour surveiller et altérer les appels API système des applications natives macOS, iOS et Android. Il est basé sur Frida.
- Internal Blue - framework d’expérimentation Bluetooth basé sur la rétro-ingénierie des contrôleurs Bluetooth Broadcom
- Android Mobile Device Hardening - AMDH analyse et durcit les paramètres de l’appareil et liste les applications installées dangereuses en fonction des permissions.
- NullKia - Framework complet de sécurité mobile prenant en charge 18 fabricants avec exploitation de la baseband, sécurité cellulaire, recherche TEE/TrustZone et outils d’extraction BootROM.
- Firmware Extractor - Extraire une archive donnée en images
- Payload ARMv7 fournissant une exécution de code arbitraire sur les bootloaders MediaTek
- DroidGround - Un terrain de jeu flexible pour les défis CTF Android
- sundaysec/Android-Exploits - Une collection d’exploits et de hacks Android
- Spectre - Scanner de radiofréquences avec capacités de reconnaissance et offensives. Surveille le cellulaire, le Wi-Fi, le Bluetooth LE et le GNSS sur l’appareil, avec un inspecteur GATT BLE, un diffuseur iBeacon et une découverte de réseau local.
Applications vulnérables pour s’entraîner
- Damn Insecure Vulnerable Application (DIVA)
- Vuldroid
- ExploitMe Android Labs
- GoatDroid
- Android InsecureBank
- Insecureshop
- Oversecured Vulnerable Android App (OVAA)
- Injured Android - CTF
Académique/Recherche/Publications/Livres
Articles de recherche
- Exploit Database
- Présentations liées à la sécurité Android
- Une bonne collection d’articles sur l’analyse statique
Livres
- SEI CERT Android Secure Coding Standard
Autres
- OWASP Mobile Security Testing Guide Manual
- doridori/Android-Security-Reference
- liste de contrôle de sécurité des applications Android
- Mobile App Pentest Cheat Sheet
- Android Reverse Engineering 101 par Daniele Altomare (lien Web Archive)
Mobile Security Reading Room - Une salle de lecture contenant du matériel de lecture technique bien catégorisé sur les tests d’intrusion mobiles, les malwares mobiles, la forensique mobile et toutes sortes de sujets liés à la sécurité mobile
Exploits/Vulnérabilités/Bugs
Liste
- Android Security Bulletins
- Vulnérabilités de sécurité signalées pour Android
- OWASP Mobile Top 10 2016
- Exploit Database - cliquer sur rechercher
- Document Google sur les vulnérabilités
- Classifications de l’équipe de sécurité Android de Google pour les applications potentiellement dangereuses (malwares)
Statut des correctifs de sécurité des appareils Android
Malwares
- androguard - wiki de la base de données des malwares Android
- Dépôt GitHub des malwares Android
- Android Malware Genome Project - contient 1260 échantillons de malwares classés en 49 familles de malwares différentes, gratuit à des fins de recherche.
- Contagio Mobile Malware Mini Dump
- Drebin
- Hudson Rock - Un ensemble d’outils gratuit de renseignement sur la cybercriminalité qui peut indiquer si un package APK spécifique a été compromis lors d’une attaque de malware voleur d’informations.
- Kharon Malware Dataset - 7 malwares qui ont été rétro-ingéniérisés et documentés
- Android Adware and General Malware Dataset
- AndroZoo - AndroZoo est une collection croissante d’applications Android provenant de plusieurs sources, y compris le marché officiel Google Play.
Android PRAGuard Dataset - Le jeu de données contient 10479 échantillons, obtenus en obscurcissant les jeux de données MalGenome et Contagio Minidump avec sept techniques d’obscurcissement différentes.
Admire
Programmes de primes
- Android Security Reward Program
- Android - signaler des problèmes de sécurité
- Android Reports and Resources - Liste des rapports divulgués sur Hackerone concernant Android et autres ressources
Contribution
Vos contributions sont toujours les bienvenues !
📖 Citation```bibtex
@misc{
author = {Ashish Bhatia - ashishb.net},
title = {The most comprehensive collection of Android security-related resources},
year = {2025},
publisher = {GitHub},
journal = {GitHub repository},
howpublished = {\url{https://github.com/ashishb/android-security-awesome}}
}
Ce dépôt a été cité dans [plus de 10 articles](https://scholar.google.com/scholar?q=github.com%2Fashishb%2Fandroid-security-awesome)