Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
threatDemos — Comprehensive Android security vulnerability demonstrations featuring CVE-2017-13156 (Janus), broadcast receiver exploitation, external storage threats, and rooted device attacks. Educational PoCs with working code, exploitation scripts, and security controls for developers and researchers. To be updated... | Kitploit
Outils/GitHubGitHub/nictjh/threatdemos
Android SecurityPrivilege EscalationVulnerability AnalysisExploitationMobile App PentestingForensicsPhishingMobile SecurityLearning & EducationBinary ExploitationLabs & Practice
21il y a 11 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHub
nictjh/threatdemos

threatDemos

Voir le dépôt

À propos

Comprehensive Android security vulnerability demonstrations featuring CVE-2017-13156 (Janus), broadcast receiver exploitation, external storage threats, and rooted device attacks. Educational PoCs with working code, exploitation scripts, and security controls for developers and researchers. To be updated...

Partager

🚨 Dépôt de Démonstrations de Menaces de Sécurité Android

Une collection complète de preuves de concept des vulnérabilités de sécurité Android et des vecteurs d'attaque

Ce dépôt sert de ressource éducative montrant les menaces de sécurité Android réelles et leurs stratégies d'atténuation correspondantes. Chaque démonstration comprend des exemples de code fonctionnels, des vecteurs d'attaque détaillés et des contrôles de sécurité pour aider les développeurs à comprendre et prévenir ces vulnérabilités dans les applications de production.

⚡ Ce dépôt est activement maintenu et en expansion continue


🎯 Objectifs du Dépôt

  • 🔍 Démontrer les vraies vulnérabilités Android avec du code de preuve de concept fonctionnel
  • 🛡️ Fournir des contrôles de sécurité et des stratégies d'atténuation pour chaque menace
  • 📚 Éduquer les développeurs sur les pièges de sécurité Android courants
  • 🧪 Valider les outils de sécurité comme MobSF et leurs capacités de détection de vulnérabilités
  • ⚡ Rechercher des techniques d'exploitation Android de pointe

🗂️ Aperçu des Catégories de Menaces

🏆 Démo Vedette : Vulnérabilité Janus (CVE-2017-13156)

Ma démonstration la plus complète et la plus avancée techniquement

Une reproduction complète de l'infâme vulnérabilité de contournement de signature Janus qui affectait Android 6.0 et les versions antérieures.

Ce qu'elle démontre :

  • Construction d'APK à double face où PackageManager et ART Runtime analysent le même fichier différemment
  • Contournement de la vérification de signature permettant l'exécution de code malveillant avec des certificats valides
  • Chaîne d'outils Python personnalisée pour la manipulation et l'exploitation d'APK
  • Validation dans le monde réel des avertissements de sécurité minSdkVersion de MobSF

Réalisations techniques :

  • ✅ Contournement complet de la signature APK sur Android 6.0
  • ✅ Injection DEX malveillante avec préservation de la signature légitime
  • ✅ Scripts d'exploitation personnalisés (make_janus_proper_old.py, scam_android.py)
  • ✅ Analyse forensique détaillée avec preuves logcat

📁 Voir la Démo Vulnérabilité Janus →


📦 Catalogue Complet des Menaces

1. 🎭 Usurpation d'Application & Hameçonnage

MenaceDescriptionApplications de Démo
Fausse Application BancaireClone de l'interface OCBC Bank avec des points de terminaison backend falsifiésFakeApp/ocbcClone/

Vecteur d'Attaque : Décompilation APK → modification du point de terminaison → reconditionnement → sideloading Impact : Récupération d'identifiants, fraude financière Atténuation : Vérification de la signature de l'application, canaux de distribution sécurisés


2. 📡 Exploitation de Récepteur de Diffusion

ComposantDescriptionApplications de Démo

Vecteur d'Attaque : Contournement d'autorisation personnalisée → rejeu de diffusion → actions non autorisées Impact : Déclenchement à distance de fonctionnalités sensibles, attaques DoS Atténuation : Permissions au niveau de la signature, récepteurs internes uniquement

📁 Voir la Démo Récepteur de Diffusion →


3. 🗂️ Fuite de Données de Stockage Externe

ComposantDescriptionApplications de Démo

Vecteur d'Attaque : Abus de permission READ_EXTERNAL_STORAGE → analyse récursive de fichiers → exfiltration de données Impact : Exposition de données sensibles, vol d'identifiants Atténuation : Chiffrement AES, Android Keystore, stockage limité (API 29+)

📁 Voir la Démo Stockage Externe →

📁 Voir aussi la Démo WRITE_EXTERNAL_STORAGE ! →


4. 🔓 Exploitation d'Appareil Rooté

MenaceDescriptionApplications de Démo
DoS basé sur RootOptimiseur de batterie qui corrompt les fichiers de session de l'application bancairerootedDevice Threat/batteryBooster/

Vecteur d'Attaque : Escalade de privilèges Root → falsification du système de fichiers → corruption de session Impact : Déconnexions forcées, dégradation de l'expérience utilisateur, instabilité de l'application Atténuation : Détection de root, API SafetyNet/Play Integrity, stockage sécurisé

📁 Voir la Démo Appareil Rooté →


🛠️ Détails de l'Implémentation Technique

🔧 Stack de Développement

  • Frontend : React Native (Expo & Native)
  • Backend : Supabase, Node.js
  • Sécurité : Android Keystore, chiffrement AES (crypto-js)
  • Outils : Scripts d'exploitation Python, outils de manipulation d'APK
  • Tests : Android Studio AVD, niveaux d'API multiples (23-36)

📱 Environnements Testés

  • Android 6.0 (API 23) - Cible de la vulnérabilité Janus
  • Android 9.0 (API 28) - Démonstrations de stockage externe
  • Android 10+ (API 29+) - Environnement rooté
  • Android 16 (API 36) - Contrôles de sécurité modernes
  • Architectures : arm64-v8a, x86_64

🧪 Cadre de Simulation d'Attaque

Chaque démo inclut :

  • ✅ Application victime (cible vulnérable)
  • ✅ Application attaquante (outil d'exploitation)
  • ✅ Guide de reproduction étape par étape
  • ✅ Contrôles de sécurité et exemples d'atténuation
  • ✅ Analyse d'impact dans le monde réel

🎓 Valeur Éducative

📚 Résultats d'Apprentissage

Après avoir exploré ce dépôt, les développeurs comprendront :

  1. Les schémas courants de vulnérabilités Android et leurs causes racines
  2. Les techniques d'exploitation utilisées par les attaquants du monde réel
  3. Les contrôles de sécurité qui préviennent efficacement ces attaques
  4. La validation des outils - pourquoi les scanners de sécurité signalent certains schémas
  5. Les pratiques de développement sécurisé pour les applications Android

🚀 Guide de Démarrage Rapide

1️⃣ Configuration de l'Environnement

root@kitploit:~
# Clone the repository
git clone https://github.com/nictjh/threatDemos.git
cd threatDemos

# Install Android SDK and build tools
# Set up Android Studio AVD emulators
# Install Node.js, Python 3, React Native CLI

2️⃣ Exécution des Démonstrations

Chaque catégorie de menace a ses propres instructions de configuration : référez-vous au README.md du répertoire

root@kitploit:~
# Example: Janus Vulnerability
cd "JanusVuln/"
python3 make_janus_proper_old.py app-release23.apk nuclear_mainapp.dex janus-test.apk
python3 scam_android.py janus-test.apk janus-final.apk

# Example: External Storage Threat
cd "READ_EXTERNAL_STORAGE Threat/mobile/"
npm install
npm run android

3️⃣ Tests de Sécurité

Exécutez chaque démo dans des environnements contrôlés :

  • Utilisez Android Studio AVD pour des tests sécurisés
  • Surveillez avec adb logcat pour des preuves d'exploitation
  • Analysez les APK avec MobSF pour comprendre les avertissements de sécurité

🏆 Points Forts de la Recherche

🥇 Démo la Plus Avancée : Vulnérabilité Janus

  • Reproduction complète de CVE-2017-13156 sur Android 6.0
  • Cadre d'exploitation Python personnalisé avec plusieurs tentatives d'itération
  • Contournement de signature réel avec installation d'APK fonctionnelle
  • Preuves forensiques capturées dans logcat démontrant l'exécution de code

🎯 Pertinence dans le Monde Réel

  • Hameçonnage d'application bancaire avec des clones d'interface pixel parfaits
  • Scénarios d'abus de permissions affectant des millions d'appareils
  • Exploitation de root ciblant les applications financières
  • Validation de défense prouvant l'efficacité des contrôles de sécurité

🛡️ Recommandations de Sécurité Compilées

🔒 Pour les Développeurs

  1. Définissez toujours les versions minimales du SDK sur les dernières versions Android patchées
  2. Utilisez des permissions au niveau de la signature pour les composants sensibles
  3. Implémentez un chiffrement approprié pour le stockage externe
  4. Validez les signatures APK et utilisez Play App Signing
  5. Détectez les environnements rootés dans les applications sensibles à la sécurité

📊 Statistiques des Démonstrations


🧑‍💻 Auteur & Recherche

Réalisé par Nicholas Tok Stagiaire Ingénieur Cybersécurité CSA

Construit avec des heures de rétro-ingénierie, de débogage d'émulateur et de recherche en sécurité.


⚠️ Avertissement sur l'Utilisation Éthique

Ce dépôt est destiné uniquement à des fins éducatives et de recherche. Toutes les démonstrations doivent être :

  • Utilisées uniquement dans des environnements de test contrôlés
  • Jamais déployées contre des systèmes que vous ne possédez pas
  • Utilisées pour améliorer la sécurité, pas pour exploiter des vulnérabilités
  • Partagées de manière responsable au sein de la communauté de la cybersécurité

L'auteur décline toute responsabilité en cas d'utilisation abusive de ces supports pédagogiques.

Télécharger l’outil
Application VictimeNettoyeur de cache d'appareil avec des récepteurs sensibles exposésExposed BroadCastReceiver Threat/victimapp/
Application AttaquanteApplication malveillante exploitant des autorisations de diffusion faiblesExposed BroadCastReceiver Threat/attackerapp/
Journaliseur Sécurisé
Journalisation cryptée des identifiants avec Android Keystore
READ_EXTERNAL_STORAGE Threat/mobile/
Scanneur MalveillantJeu Cookie Clicker qui récolte secrètement des fichiers externesREAD_EXTERNAL_STORAGE Threat/loggerMobile/
MétriqueNombre
Catégories de Menaces Totales4
Applications de Démo8+
CVE Démontrés1 (CVE-2017-13156)
Niveaux d'API Android Testés23, 28, 29, 36
Scripts d'Exploitation Personnalisés6+ outils Python
Fichiers de Documentation10 README détaillés