
Android एंटीवायरस जिसके लिए root, adb, ca install और cloud की आवश्यकता नहीं होती तथा जिसमें अधिक zero-day मैलवेयर का पता लगाने के लिए कई सुविधाएँ और तरीके हैं
थ्रेट प्रोटेक्शन के साथ उन्नत एंड्रॉइड एंटीवायरस
⚠️ प्रोजेक्ट रोका गया है। इस प्रोजेक्ट को पर्याप्त रुचि नहीं मिली, इसलिए मैंने इसे कुछ समय के लिए रोक दिया है। विकास HydraDragonAntivirus पर स्थानांतरित हो गया है।
(लोगो डिस्कॉर्ड उपयोगकर्ता द्वारा बनाया गया: 1tophbeifong)
HydraDragonAV Mobile एक बहु-स्तरीय एंड्रॉइड एंटीवायरस और सुरक्षा सुइट है जो स्थैतिक विश्लेषण (YARA-X + ClamAV सिग्नेचर + कोड विसंगति पहचान), गतिशील व्यवहार विश्लेषण, और एक हल्के ऑन-डिवाइस ML क्लासिफायर को जोड़ता है — यह सब NSRL-समर्थित व्हाइटलिस्ट द्वारा नियंत्रित होता है ताकि ज्ञात-अच्छे सॉफ़्टवेयर कभी झूठी सकारात्मक (false positive) न बनें। ज़ीरो-ट्रस्ट आर्किटेक्चर के साथ डिज़ाइन किया गया, यह डिवाइस को रैंसमवेयर, क्लिकजैकिंग, स्पाइवेयर, SMS घोटाले/फ़िशिंग, और ज़ीरो-डे खतरों से सक्रिय रूप से बचाता है। जब कोई फ़्लैग किया गया मैलवेयर ऐप लॉन्च किया जाता है, तो उसे रीयल-टाइम में स्वचालित रूप से फोर्स-स्टॉप और ब्लॉक कर दिया जाता है।
📋 आवश्यकताएँ: Android 8.0 Oreo (API 26) या नया। प्रति-ऐप गतिशील नेटवर्क विश्लेषण — प्रत्येक DNS/कनेक्शन को उस सटीक ऐप से जोड़ना जिसने इसे बनाया और इसे YARA-X
hydradragonमॉड्यूल में फीड करना —ConnectivityManager.getConnectionOwnerUidपर निर्भर करता है, जो केवल Android 10+ पर उपलब्ध है। Oreo/API 26-28 पर बाकी सुइट अभी भी चलता है, लेकिन प्रति-ऐप कनेक्शन आरोपण उपलब्ध नहीं है।
🤖 केवल Android-पहचान का दायरा। यह मूल HydraDragonAntivirus का एक न्यूनतम, Android-केंद्रित फोर्क है — यह केवल Android मैलवेयर का पता लगाता है। नेटिव स्कैन इंजन अपना ClamAV/YARA-X सिग्नेचर मिलान केवल उन फ़ाइलों पर चलाता है जिन्हें वह आत्मविश्वास से एक Android-प्रासंगिक प्रकार (APK/ZIP, DEX, ELF, HTML, ASCII text, PDF, images) के रूप में पहचान सकता है; केवल-डेस्कटॉप प्रारूप (Windows PE, OLE2/Office, Mail, Mach-O, Java) और एक अनिश्चित प्रकार की फ़ाइलों को पूरी तरह से छोड़ दिया जाता है, बजाय उस सिग्नेचर डेटाबेस के साथ स्कैन किए जाने के जो उनके लिए कभी बना ही नहीं था। अधिक विवरण के लिए, wiki देखें (ClamAV Integration, Known Limitations)।
ConcurrentHashMap कैशिंग का उपयोग करके पहले स्कैन किए गए सुरक्षित अनुप्रयोगों को शून्य CPU ओवरहेड के साथ तुरंत पुनः-सत्यापित करता है।libhydradragonandroid.so) भारी काम करता है — YARA-X + ClamAV सिग्नेचर मिलान, आर्काइव निष्कर्षण (zip/gz/tar/xz/lzma/7z/rar, नेस्टेड APK सहित), AXML मैनिफेस्ट पार्सिंग, और खतरनाक-अनुमति गणना, यह सब सीधे मेमोरी में मौजूद बाइट्स से (कोई अस्थायी फ़ाइल की आवश्यकता नहीं)।AIEngine) DEX-स्तरीय व्यवहार (ऑब्सफ्यूकेशन, डायनामिक लोडिंग, क्रिप्टो/सॉकेट/शेल API, एडवेयर SDK) को भी स्कोर करता है।HydraDragonAV Mobile चार मुख्य स्तंभों पर कार्य करता है:
libhydradragonandroid.so) — X.509 प्रमाणपत्र, SHA-256 हैश, खतरनाक अनुमतियाँ, ऐप इंस्टॉल स्रोत, YARA-X/ClamAV सिग्नेचर, और ML विसंगति स्कोर का मूल्यांकन करता है।एक स्थानीय DnsVpnService इसके अतिरिक्त DNS लुकअप को ज्ञात-दुर्भावनापूर्ण डोमेन के विरुद्ध फ़िल्टर करता है, और एक NetworkSecurityScanner/NetworkMonitor जोड़ी MITM इंटरसेप्शन, ARP स्पूफिंग, और दुर्भावनापूर्ण IP/C2 ट्रैफ़िक के लिए लाइव कनेक्शनों पर नज़र रखती है।
Shizuku जैसे उपकरण एक ऐप को पूर्ण रूट के बिना ADB-शेल-स्तरीय विशेषाधिकार (प्रोसेस किलिंग, सार्वजनिक API से परे PackageManager संचालन, वास्तविक iptables-शैली फ़ायरवॉलिंग, आदि) प्रदान करते हैं। यह एक वैध, उपयोगी प्रोजेक्ट है — बस प्रोडक्शन एंटीवायरस के अंदर सही फिट नहीं है:
adb shell (वायरलेस या USB डिबगिंग) या रूट के माध्यम से शुरू करने की आवश्यकता होती है, जब तक कि डिवाइस पहले से रूटेड न हो — एक मास-मार्केट इंस्टॉल के लिए पूरी तरह से अव्यावहारिक, और यह ऐप पहले से ही रूटेड डिवाइसों पर बिल्कुल चलने से इनकार करता है (RootCheck) और उपयोगकर्ता को चेतावनी देता है जब USB/वायरलेस डिबगिंग चालू छोड़ दी जाती है (DebugModeCheck/DebugModeWarning) ठीक इसलिए क्योंकि दोनों स्थितियाँ हमले की सतह को चौड़ा करती हैं।VpnService-आधारित DNS/domain/IP फ़िल्टरिंग (Web Shield) द्वारा उचित रूप से कवर किया गया है, बिना किसी तृतीय-पक्ष ब्रोकर सेवा को शेल एक्सेस अधिकृत करने की आवश्यकता के।संक्षेप में: एक सुरक्षा उत्पाद जो उपयोगकर्ता से पहले उसे डिबग-शेल पहुँच प्रदान करने के लिए कहता है, अपने खतरे के मॉडल को उल्टा हल कर रहा है। ऐप की वास्तविक विशेषाधिकार-एस्केलेशन सतह को जानबूझकर केवल उतना ही रखा गया है जितना Android की सार्वजनिक APIs (AccessibilityService, VpnService, PackageManager) अनुमति देती हैं — ऐसा कुछ भी नहीं जिसके लिए ADB, रूट, या एक विशेषाधिकार प्राप्त साथी ऐप की आवश्यकता हो।
प्रारंभिक बिल्डों में एक TLSH फ़ज़ी-हैशिंग इंजन शामिल था जो हर स्कैन किए गए APK/ELF/DEX की तुलना MalwareBazaar-व्युत्पन्न डाइजेस्ट डेटाबेस से करता था। इसे हटा दिया गया क्योंकि यह पूरे सुइट में सबसे धीमा, सबसे भारी, और सबसे कम उपयोगी इंजन था:
जो विशेषताएँ वास्तव में अपनी जगह कमाती हैं — YARA-X + ClamAV सिग्नेचर, ML क्लासिफायर, NSRL व्हाइटलिस्टिंग, एमुलेशन, और URL/IP फ़िल्टरिंग — वे रनटाइम लागत या "100%" के खाली वादे के बिना समान क्षेत्र को कवर करती हैं।
💻 द्वारा डिज़ाइन किया गया: @elnureisayeva1-cloud (निर्माता) और @Siradankullanici (बैकएंड विकास)
नोट: इंजन जिस अधिकतम फ़ाइल आकार को स्कैन करेगा वह Settings से उपयोगकर्ता-कॉन्फ़िगर करने योग्य है (10–2048 MB, डिफ़ॉल्ट 650 MB) — सीमा से ऊपर की फ़ाइलों को आंशिक रूप से स्कैन करने के बजाय पूरी तरह से छोड़ दिया जाता है।
रिपॉजिटरी क्लोन करें (सबमॉड्यूल सहित — नेटिव इंजन hydradragon स्कैनिंग मॉड्यूल के साथ एक कस्टम YARA-X फोर्क को वेंडर करता है):
git clone --recurse-submodules https://github.com/HydraDragonAntivirus/HydraDragonAV-Mobile.git
cd HydraDragonAV-Mobile
Android के लिए नेटिव Rust इंजन बनाएं (पूर्वापेक्षाओं के लिए hydradragonandroid/README.md देखें):
cd hydradragonandroid
build-android.cmd
Android ऐप को हमेशा की तरह बनाएं (Gradle) — नेटिव .so आउटपुट स्वचालित रूप से app/src/main/jniLibs/ से लिया जाता है।
ऑन-डिवाइस पहचान एसेट्स सार्वजनिक थ्रेट-इंटेल और NSRL स्रोतों से ऑफ़लाइन उत्पन्न किए जाते हैं, फिर ऐप में बंडल किए जाते हैं:
gen_whitelist_packages.py — whitelist_packages.db (SQLite) बनाता है, NSRL RDS डेटाबेस से जुड़ी एक पूर्ण-विवरण NSRL Android पैकेज व्हाइटलिस्ट (नाम, संस्करण, निर्माता, OS, हैश)।gen_whitelist_apk.py — नेटिव binary-fuse XOR व्हाइटलिस्ट फ़िल्टर के लिए संपूर्ण-APK NSRL MD5 हैश निकालता है।gen_ip_lists.py / build_url_xfilters.py / build_xfilters.sh — नेटिव IP/URL थ्रेट स्कैनर द्वारा उपयोग किए जाने वाले दुर्भावनापूर्ण IP/URL/डोमेन फ़िल्टर (XOR-filter आधारित) बनाते हैं।clam_juice.py — ClamAV सिग्नेचर को फ़िल्टर करके केवल Android-प्रासंगिक प्लेटफ़ॉर्म (Andr, Unix, Linux, Email, PUA) के साथ सभी Phishing सिग्नेचर रखता है; Win/Osx/Java को बाहर करता है:
python clam_juice.py --directory database_non_filtered --output database_filtered --profile cross-platform
fdroid-downloader.py — डेटासेट पाइपलाइन के लिए आधिकारिक F-Droid रिपॉजिटरी से बेनाइन APK डाउनलोड करता है। केवल उन APK को डाउनलोड करता है जो स्थानीय रूप से पहले से मौजूद नहीं हैं; फ़ाइलनाम से तुलना करता है ताकि अपडेट किए गए संस्करण स्वचालित रूप से लिए जा सकें।dataset/benign/F-Droid/ — एकत्रित F-Droid ओपन-सोर्स APK (स्वाभाविक रूप से बेनाइन, 2805 APK के साथ)। https://huggingface.co/datasets/HydraDragonAntivirus/BenignAPKDataset/tree/main ("hf upload-large-folder HydraDragonAntivirus/BenignAPKDataset dataset\benign --repo-type=dataset --num-workers=4" के माध्यम से अपलोड किया गया)dataset/malware/ — मैलवेयर नमूने (अलग से संग्रहीत, इस रिपो में नहीं। लिंक: https://drive.google.com/file/d/1Il2bvcjxmc0w-XirL27R0_bKpznIeIiG पासवर्ड: infected)।BroadcastReceiver नए इंस्टॉल/अपडेट किए गए APK को स्वचालित रूप से रोककर स्कैन करता है। यदि उपयोगकर्ता स्कैन के बीच में स्कैन स्क्रीन खोलता है तो बैकग्राउंड स्कैन को UI द्वारा अपनाया (adopt) जा सकता है — कोई अनावश्यक पुनः-स्कैन नहीं।JNI_OnLoad/एंट्री कोड को एक सीमित, syscall-मुक्त CPU सैंडबॉक्स (ARM/ARM64/x86/x86_64) में चलाता है ताकि ऐसे स्ट्रिंग्स — जैसे C2 URL — को उजागर किया जा सके जो एक डिकोड/डिक्रिप्शन रूटीन केवल रनटाइम पर उत्पन्न करता है, कभी स्थैतिक प्लेनटेक्स्ट के रूप में नहीं। Settings से पूरी तरह टॉगल करने योग्य।http(s):// URL निकालता है और उसे नेटिव मैलवेयर/फ़िशिंग URL xor फ़िल्टर के विरुद्ध जाँचता है — एक पूर्ण URL (पथ के साथ) एक नंगे डोमेन की तुलना में कहीं अधिक विशिष्ट होता है, जिसका अर्थ है केवल-डोमेन मिलान की तुलना में कम झूठी सकारात्मक और अधिक सटीक पहचान।FLAG_WINDOW_IS_OBSCURED चेक के माध्यम से ब्लॉक किया जाता है, और अमानवीय रूप से तेज़ सेटिंग परिवर्तनों का विस्फोट (सीधे UI चलाने वाली दुर्भावनापूर्ण एक्सेसिबिलिटी सेवा का हस्ताक्षर) पता लगाया जाता है, पूर्ववत किया जाता है, और ब्लॉक किया जाता है, ताकि केवल वास्तविक डिवाइस स्वामी ही सुरक्षा सेटिंग्स बदल सके।