Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Android-Security-Masterclass — OWASP हैंड्स-ऑन Android सुरक्षा प्रशिक्षण लैब जिसमें 78 MASVS/MASTG मॉड्यूल हैं जो मोबाइल कमजोरियों और उनके समाधानों को प्रदर्शित करने के लिए असुरक्षित, सुरक्षित और हमलावर ऐप्स को जोड़ती है। | Kitploit
उपकरण/GitHubGitHub/owasp/android-security-masterclass
एंड्रॉइड सुरक्षाभेद्यता विश्लेषणमोबाइल ऐप पेंटेस्टिंगक्रिप्टोग्राफीपेनिट्रेशन टेस्टिंगमोबाइल सुरक्षालर्निंग और शिक्षालर्निंग पाथ और कोर्सलैब और अभ्यास

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubowasp/android-security-masterclass

Android-Security-Masterclass

OWASP हैंड्स-ऑन Android सुरक्षा प्रशिक्षण लैब जिसमें 78 MASVS/MASTG मॉड्यूल हैं जो मोबाइल कमजोरियों और उनके समाधानों को प्रदर्शित करने के लिए असुरक्षित, सुरक्षित और हमलावर ऐप्स को जोड़ती है।

रिपॉजिटरी देखें
181 दिन पहलेअभी तक समीक्षित नहीं

Android सुरक्षा मास्टरक्लास 🛡️📱

आधिकारिक OWASP प्रोजेक्ट — Android डेवलपर्स और पेंटेस्टर्स के लिए एक व्यावहारिक OWASP MASVS/MASTG सुरक्षा प्रशिक्षण लैब — मिरर आर्किटेक्चर: असुरक्षित ↔ सुरक्षित ↔ हमलावर

OWASP Project Kotlin Jetpack Compose OWASP MASVS Platform License PRs Welcome

📖 अवलोकन

Android सुरक्षा मास्टरक्लास एक आधिकारिक OWASP प्रोजेक्ट है जिसे मिरर आर्किटेक्चर के साथ डिज़ाइन किया गया है ताकि Android डेवलपर्स और सुरक्षा शोधकर्ताओं को ठीक-ठीक यह सिखाया जा सके कि कमज़ोरियाँ कैसी दिखती हैं और आधुनिक Android विकास प्रथाओं का उपयोग करके उन्हें ठीक-ठीक कैसे ठीक किया जाए।

पुराने Java कोडबेस में बग खोजने के बजाय, यह प्रोजेक्ट एक अत्याधुनिक टेक स्टैक (Kotlin, Jetpack Compose, MVVM, Material 3) का उपयोग करता है और एक अत्यधिक स्केलेबल "Package-by-Feature" सिस्टम के आसपास संरचित है।

🌐 OWASP प्रोजेक्ट पोर्टल और दस्तावेज़ीकरण:

  • OWASP प्रोजेक्ट पेज: https://owasp.org/projects/android-security-masterclass
  • दस्तावेज़ीकरण पोर्टल: https://owasp.github.io/Android-Security-Masterclass/
  • व्हाइटपेपर और 78-मॉड्यूल मैपिंग मैट्रिक्स: दस्तावेज़ीकरण पोर्टल में उपलब्ध है।

🏗️ 78-मॉड्यूल हाइपर-मॉड्यूलर आर्किटेक्चर

root@kitploit:~
graph TD
    COMMON("🧱 :common<br/>Shared Data · Theme<br/>Dashboard Metadata")
    
    subgraph FEATURES ["📦 Package-by-Feature (78 Isolated MASWE Modules)"]
        direction LR
        M1(":features:maswe0001<br/>Private Storage")
        M2(":features:maswe0002<br/>External Storage")
        M5(":features:maswe0005<br/>Logging Leaks")
        MDOT("...<br/>... ")
        M78(":features:maswe0078<br/>Privacy")
    end
    
    VULN("❌ :app-vulnerable<br/>Thin Shell Orchestrator")
    SEC("✅ :app-secure<br/>Thin Shell Orchestrator")
    ATK("😈 :app-attacker<br/>Simulated Malware")

    COMMON --> FEATURES
    FEATURES -- "Insecure Implementation" --> VULN
    FEATURES -- "Hardened Implementation" --> SEC
    VULN -. "Active Exploit<br/>IPC / Logcat" .-> ATK

    classDef common fill:#4A90D9,stroke:#2C5F8A,color:#fff,stroke-width:2px,font-weight:bold
    classDef feat fill:#F39C12,stroke:#D35400,color:#fff,stroke-width:2px,font-weight:bold
    classDef vuln fill:#E74C3C,stroke:#C0392B,color:#fff,stroke-width:2px,font-weight:bold
    classDef secure fill:#27AE60,stroke:#1E8449,color:#fff,stroke-width:2px,font-weight:bold
    classDef attacker fill:#8E44AD,stroke:#6C3483,color:#fff,stroke-width:2px,font-weight:bold

    class COMMON common
    class M1,M2,M5,MDOT,M78 feat
    class VULN vuln
    class SEC secure
    class ATK attacker

यह प्रोजेक्ट कुल 80 से अधिक मॉड्यूल में फैले एक हाइपर-मॉड्यूलर आर्किटेक्चर का उपयोग करता है:

📦 MasterclassData उच्च-निष्ठा मॉडल

अन्य शैक्षिक प्रोजेक्ट्स के विपरीत जो तुच्छ डेटा ("admin:password") का उपयोग करते हैं, हमारे लीक सिमुलेशन नियमन-ग्रेड पेलोड का उपयोग करते हैं:

  • GDPR (अनुच्छेद 4 और 9): राष्ट्रीय पहचान संख्या (TCKN), प्रत्यक्ष पहचानकर्ता।
  • HIPAA (§164.514): ICD-10 निदान कोड, मेडिकल रिकॉर्ड संख्या (MRN)।
  • PCI-DSS (Req 3.2): प्रोसेसिंग ट्रैक 2 डेटा, CVV, और PIN ब्लॉक।

💡 सुझाव: आप असुरक्षित या सुरक्षित ऐप के डैशबोर्ड पर "Data Vault" बटन पर क्लिक करके अपने डिवाइस पर इस सिम्युलेटेड डेटा को लाइव देख सकते हैं।


🚀 परिदृश्य सूचकांक (MASVS एकीकरण)

हमने संपूर्ण OWASP MASVS मानक को 8 डोमेन में 78 विशिष्ट मॉड्यूल में मैप किया है:

  • 🗄️ Storage: MASWE 0001 - 0006
  • 🔐 Cryptography: MASWE 0007 - 0017
  • 🔑 Authentication: MASWE 0018 - 0025
  • 🌐 Network: MASWE 0026 - 0028
  • 📱 Platform: MASWE 0029 - 0040
  • 💻 Code Quality: MASWE 0041 - 0050
  • 🛡️ Resilience: MASWE 0051 - 0065
  • 🕵️ Privacy: MASWE 0066 - 0078

✅ कार्यान्वित सुरक्षा कमज़ोरी लैब मॉड्यूल

निम्नलिखित मॉड्यूल के बिज़नेस लॉजिक, MVI आर्किटेक्चर, यूनिट टेस्ट, और अटैक/डिफेंस सिमुलेशन पूरी तरह से कार्यान्वित हैं:

  1. MASWE-0001 (Private Storage - MASVS-STORAGE-1): SharedPreferences, DataStore, SQLite डेटाबेस, और FileProviders में प्लेनटेक्स्ट लीक का सिमुलेशन। Jetpack Security (EncryptedSharedPreferences), Google Tink (AEAD), और SQLCipher के माध्यम से हार्डन किया गया।
  2. MASWE-0002 (External Storage - MASVS-STORAGE-1): PII को विश्व-पठनीय बाहरी वॉल्यूम और फाइलसिस्टम एन्क्रिप्शन कुंजियों में निर्यात करने के जोखिमों को प्रदर्शित करता है। Keystore हार्डवेयर-बैक्ड कुंजियों, Scoped Storage, और Storage Access Framework के माध्यम से हार्डन किया गया।
  3. MASWE-0003 (Insecure Key Storage - MASVS-STORAGE-1): SharedPreferences, ऐप-निजी फाइलों, और हार्डकोडेड एसेट्स में प्लेनटेक्स्ट कुंजी भंडारण को प्रदर्शित करता है। Android KeyStore (TEE / StrongBox Keymaster), हार्डवेयर नॉन-एक्सपोर्टेबल कुंजियों, और बायोमेट्रिक प्रमाणीकरण गेटिंग के माध्यम से हार्डन किया गया।
  4. MASWE-0004 (Hardcoded Secrets - MASVS-STORAGE-2): स्रोत कोड, बिल्ड कॉन्फ़िग्स, और XML एसेट्स में API कुंजियों, क्लाउड टोकन, और स्टेजिंग क्रेडेंशियल्स को एम्बेड करने को प्रदर्शित करता है। Backend-For-Frontend (BFF) प्रॉक्सी, अल्पकालिक टोकन, और Google Cloud पैकेज-प्रतिबंधित कुंजियों के माध्यम से हार्डन किया गया।
  5. MASWE-0005 (Logging Leaks - MASVS-STORAGE-1): सिस्टम logcat, नेटवर्क इंटरसेप्टर्स, और तृतीय-पक्ष SDK टेलीमेट्री में डेटा रिसने को प्रदर्शित करता है। ProGuard / R8 बाइटकोड स्ट्रिपिंग (-assumenosideeffects) और SecureLog रैपर्स के माध्यम से हार्डन किया गया।
  6. MASWE-0006 (Sensitive Data in Backups - MASVS-STORAGE-1): adb backup या Google Drive क्लाउड बैकअप के माध्यम से संवेदनशील डेटा निष्कर्षण को प्रदर्शित करता है। android:allowBackup="false", dataExtractionRules, और fullBackupContent के माध्यम से हार्डन किया गया।
  7. MASWE-0007 (Improper Encryption - MASVS-CRYPTO-1): 7 महत्वपूर्ण क्रिप्टोग्राफिक एंटी-पैटर्न प्रदर्शित करता है: DES 56-बिट टूटा हुआ सिफर, AES-CBC स्थिर शून्य IV पुनरुपयोग, PKCS5Padding ओरेकल जोखिम, ECB मोड पेंगुइन लीकेज, कम कुंजी लंबाई (56/64-बिट), एन्क्रिप्शन और साइनिंग में कुंजी पुनरुपयोग, और स्यूडो-एन्क्रिप्शन (XOR/Base64 ऑब्फस्केशन)। AES-256-GCM प्रमाणित एन्क्रिप्शन और पोस्ट-क्वांटम क्रिप्टोग्राफी (ML-KEM / ML-DSA तैयार) के माध्यम से हार्डन किया गया।

✅ पूर्ण लॉजिक कार्यान्वयन

  • MASWE-0001: निजी भंडारण में बिना एन्क्रिप्शन के संग्रहीत संवेदनशील डेटा (CWE-312) (अटैकर ऐप PoC तैयार)
  • MASWE-0002: साझा/बाहरी भंडारण में बिना एन्क्रिप्शन के संग्रहीत संवेदनशील डेटा (CWE-922) (अटैकर ऐप PoC तैयार)
  • MASWE-0003: प्लेटफ़ॉर्म कीस्टोर के बाहर संग्रहीत क्रिप्टोग्राफिक कुंजियाँ (CWE-312) (अटैकर ऐप PoC तैयार)
  • MASWE-0004: ऐप पैकेज में हार्डकोडेड संवेदनशील डेटा (CWE-798)
  • MASWE-0005: लॉगिंग के माध्यम से संवेदनशील डेटा लीकेज (CWE-532)
  • MASWE-0006: बैकअप से बाहर न किया गया संवेदनशील डेटा (CWE-200 / CWE-312)
  • MASWE-0007: अनुचित एन्क्रिप्शन (CWE-327 / CWE-326)
  • MASTG-BEST-0002: लॉगिंग कोड हटाएँ (मेमोरी लीक)

(पूर्ण 78-वेक्टर विवरण के लिए MkDocs साइट पर docs/mapping_matrix.md देखें)।


🛠️ कैसे बनाएँ और परीक्षण करें

  1. रिपॉज़िटरी को क्लोन करें और इसे Android Studio में खोलें।
  2. app-vulnerable या app-secure रन कॉन्फ़िगरेशन में से कोई एक चुनें और एमुलेटर पर डिप्लॉय करें।
  3. बिल्ड वेरिएंट परीक्षण (MASWE-0005 के लिए महत्वपूर्ण):
    • Debug: Build Variants टूल विंडो खोलें और debug चुनें। ऐप चलाएँ और Logcat जाँचें। आपको असुरक्षित ऐप में लीक दिखाई देंगे।
    • Release: बिल्ड वेरिएंट को release पर स्विच करें। R8 (ProGuard) मिनिफिकेशन सक्रिय हो जाएगा। app-secure में, सभी महत्वपूर्ण लॉग पूरी तरह से हटा दिए जाएँगे!

😈 अटैकर ऐप (:app-attacker) सेट करना

इन कमज़ोरियों के वास्तविक परिणाम देखने के लिए, :app-attacker मॉड्यूल को :app-vulnerable के साथ एक ही डिवाइस पर इंस्टॉल करें।

root@kitploit:~
graph LR
    subgraph VICTIM ["❌ :app-vulnerable"]
        direction TB
        LOG("📋 Log.d sends PII<br/>to system Logcat")
        FP("📂 FileProvider<br/>exported paths")
    end

    subgraph MALWARE ["😈 :app-attacker"]
        direction TB
        LE("🔍 LogcatExploitScreen<br/>reads all logs")
        ER("📥 ExploitReceiverScreen<br/>steals files via URI")
    end

    LOG -- "READ_LOGS permission" --> LE
    FP -- "content:// URI interception" --> ER

    classDef victim fill:#E74C3C,stroke:#C0392B,color:#fff,stroke-width:2px
    classDef malware fill:#8E44AD,stroke:#6C3483,color:#fff,stroke-width:2px

    class LOG,FP victim
    class LE,ER malware

READ_LOGS अनुमति प्रदान करना (MASWE-0005 के लिए): डिफ़ॉल्ट रूप से, Android ऐप्स को सिस्टम लॉग पढ़ने की अनुमति नहीं देता है। यह प्रदर्शित करने के लिए कि एक दुर्भावनापूर्ण ऐप अनुमति दिए जाने पर (या रूटेड/पुराने डिवाइस पर) लॉग कैसे पढ़ सकता है, आपको ADB के माध्यम से मैन्युअल रूप से यह अनुमति प्रदान करनी होगी:

root@kitploit:~
adb shell pm grant com.hasantuncay.mobsec.attacker android.permission.READ_LOGS

भौतिक डिवाइस के लिए नोट: यदि MIUI, ColorOS, आदि पर परीक्षण कर रहे हैं, तो आपको Developer Options में जाकर "USB debugging (Security settings)" सक्षम करना होगा ताकि ADB अनुमतियाँ प्रदान कर सके।


⚠️ अस्वीकरण

यह प्रोजेक्ट कड़ाई से शैक्षिक उद्देश्यों के लिए बनाया गया है। :app-vulnerable मॉड्यूल में प्रदर्शित कमज़ोरियाँ वास्तविक और खतरनाक हैं। :app-vulnerable मॉड्यूल के कोड का उपयोग उत्पादन वातावरण में न करें। सर्वोत्तम प्रथाओं के लिए हमेशा :app-secure मॉड्यूल का संदर्भ लें।

🤝 योगदान कैसे करें

हम समुदाय से योगदान का स्वागत करते हैं! कृपया Pull Request खोलने से पहले हमारी व्यापक योगदान गाइड पढ़ें। इसमें हमारा प्रोजेक्ट दर्शन (Package-by-Feature Mirror Architecture), कोडिंग मानक, और :features:masweXXXX मॉड्यूल के भीतर लॉजिक जनरेट करने और कार्यान्वित करने की चरण-दर-चरण प्रक्रिया शामिल है।


👥 प्रोजेक्ट नेतृत्व और समुदाय

प्रोजेक्ट लीडर:

  • Hasan Tunçay — GitHub · LinkedIn · X (Twitter) · OWASP Email

समुदाय और सहायता:

  • OWASP प्रोजेक्ट पेज: https://owasp.org/projects/android-security-masterclass
  • OWASP Slack: आधिकारिक OWASP Slack Workspace पर हमसे जुड़ें।
टूल डाउनलोड करें
मॉड्यूल लेयरभूमिकास्थिति
:commonआधार। इसमें MasterclassData उच्च-निष्ठा पेलोड जनरेटर, डैशबोर्ड मेटाडेटा, कोर UI थीम, और सामान्य नेविगेशन घटक शामिल हैं।आधार ✅
:features:masweXXXX78 पूरी तरह से पृथक Gradle मॉड्यूल (0001 से 0078)। प्रत्येक मॉड्यूल में एक विशिष्ट कमज़ोरी के लिए दोनों असुरक्षित और सुरक्षित लॉजिक शामिल हैं, जो क्रॉस-मॉड्यूल कोड लीकेज को पूरी तरह से रोकता है।78 मॉड्यूल जनरेट किए गए ✅
:app-vulnerableएक "Thin Shell" ऑर्केस्ट्रेटर ऐप। यह सभी 78 फीचर मॉड्यूल से असुरक्षित UI घटकों को जोड़ता है ताकि OWASP उल्लंघनों के सटीक परिणाम प्रदर्शित किए जा सकें।सक्रिय ✅
:app-secureएक "Thin Shell" ऑर्केस्ट्रेटर ऐप। आधुनिक मानकों (Jetpack Security, Tink, SQLCipher, ProGuard) का उपयोग करते हुए सुरक्षित कार्यान्वयनों को जोड़ता है।सक्रिय ✅
:app-attackerएक सिम्युलेटेड दुर्भावनापूर्ण तृतीय-पक्ष ऐप। डिवाइस पर समवर्ती रूप से चलने वाली एक द्वितीयक प्रक्रिया के माध्यम से लाइव IPC एक्सप्लॉइट प्रदर्शित करता है।सक्रिय ✅