
UpdatedAug 31, 2026
android-security-awesome — Updated!
Una raccolta di risorse relative alla sicurezza di Android
android-security-awesome 
Una raccolta di risorse relative alla sicurezza Android.
Strumenti
Analizzatori Online
- Appknox - non gratuito
- Virustotal
- NowSecure Lab Automated - Strumento enterprise per il test di sicurezza di app mobili sia Android che iOS. Lab Automated offre analisi dinamica e statica su dispositivi reali nel cloud con risultati in pochi minuti. Non gratuito
- App Detonator - Analizza il binario APK per fornire dettagli a livello di codice sorgente, inclusi autore dell'app, firma, build e informazioni sul manifest. Quota gratuita di 3 analisi/giorno.
- Pithus - Analizzatore APK open-source. Ancora in Beta e limitato per il momento all'analisi statica. È possibile cacciare malware con regole YARA. Maggiori informazioni qui.
- Oversecured - Scanner di vulnerabilità enterprise per app Android e iOS; offre a proprietari di app e sviluppatori la possibilità di proteggere ogni nuova versione di un'app mobile integrando Oversecured nel processo di sviluppo. Non gratuito.
- AppSweep by Guardsquare - Test di sicurezza per applicazioni Android gratuito e veloce per sviluppatori
- Koodous - Esegue analisi malware statica/dinamica su un vasto repository di campioni Android e li confronta con regole Yara pubbliche e private.
- Immuniweb. Esegue un "OWASP Mobile Top 10 Test", un "Mobile App Privacy Check" e un test dei permessi dell'applicazione. Il piano gratuito prevede 4 test al giorno, incluso un report dopo la registrazione
- ANY.RUN - Una piattaforma interattiva di analisi malware basata su cloud con supporto per l'analisi di applicazioni Android. Disponibile un piano gratuito limitato.
BitBaanAVC UnDroidAMAaaS - Servizio gratuito di analisi malware Android. Un servizio bare-metal che offre analisi statica e dinamica per applicazioni Android. Un prodotto di MalwarePot.AppCritique - Carica i tuoi APK Android e ricevi valutazioni di sicurezza complete e gratuiteNVISO ApkScan - in chiusura il 31 ottobre 2019Mobile Malware SandboxIBM Security AppScan Mobile Analyzer - non gratuitoVisual Threat - non è più un analizzatore di app AndroidTracedroidhabo - 10/giornoCopperDroidSandDroidStowawayAnubisMobile app insightMobile-SandboxIjiamiComdroidAndroid SandboxForesafeDexterMobiSec EacusFireeye- max 60MB 15/giornoapprover - Approver è una piattaforma completamente automatizzata di analisi della sicurezza e valutazione del rischio per app Android e iOS. Non gratuito.Fraunhofer App-ray - dominio scadutoAndroTotal - morto
Strumenti di Analisi Statica
- Androwarn - rileva e avvisa l'utente su potenziali comportamenti dannosi sviluppati da un'applicazione Android.
- ApkAnalyser
- APKInspector
- Droid Intent Data Flow Analysis for Information Leakage
- DroidLegacy
- FlowDroid
- Android Decompiler – non gratuito
- PSCout - Uno strumento che estrae la specifica dei permessi dal codice sorgente del sistema operativo Android utilizzando l'analisi statica
- Amandroid
- SmaliSCA - Analisi statica del codice Smali
- CFGScanDroid - Scansiona e confronta il CFG con il CFG di applicazioni dannose
- Madrolyzer - estrae dati utilizzabili come C&C, numeri di telefono, ecc.
- ConDroid - Esegue una combinazione di esecuzione simbolica e concreta dell'app
- DroidRA
- RiskInDroid - Uno strumento per calcolare il rischio delle app Android in base ai loro permessi, con una demo online disponibile.
- SUPER - Analizzatore Android in Rust Sicuro, Unificato, Potente ed Estensibile
- ClassyShark - Uno strumento standalone di ispezione binaria che può esplorare qualsiasi eseguibile Android e mostrare informazioni importanti.
- StaCoAn - Strumento multipiattaforma che aiuta sviluppatori, cacciatori di bug bounty e hacker etici nell'esecuzione di analisi statica del codice su applicazioni mobili. Questo strumento è stato creato con una grande attenzione all'usabilità e alla guida grafica nell'interfaccia utente.
- JAADAS - Strumento di analisi dei programmi intraprocedurale e interprocedurale congiunto per trovare vulnerabilità nelle app Android, costruito su Soot e Scala
- Quark-Engine - Un sistema di punteggio malware Android che trascura l'offuscamento
- One Step Decompiler - Decompilazione APK Android per i pigri
- APKLeaks - Scansione dei file APK per URI, endpoint e segreti.
- Mobile Audit - Applicazione web per eseguire analisi statiche e rilevare malware negli APK Android.
- Detekt - Analisi statica del codice per Kotlin
- APKdevastate - Software di analisi avanzata per payload APK creati da RAT.
Smali CFG generatorSeveral tools from PSUSPARTA - verifica (dimostra) che un'app soddisfi una policy di sicurezza del flusso di informazioni; costruito sul Checker Framework
Scanner di Vulnerabilità delle App
- QARK - QARK di LinkedIn è per gli sviluppatori di app per scansionare le app alla ricerca di problemi di sicurezza
- AndroBugs
- Nogotofail
- Ostorlab - La versione gratuita di Ostorlab scansiona le app su Android Play Store, iOS App Store e Huawei AppGallery
Devknox - Plugin IDE per creare app Android sicure. Non più mantenuto.
Strumenti di Analisi Dinamica
- Android DBI framework
- Androl4b- Una macchina virtuale per la valutazione di applicazioni Android, reverse engineering e analisi malware
- House- House: un toolkit di analisi runtime delle applicazioni mobili con GUI web, basato su Frida, scritto in Python.
- Mobile-Security-Framework MobSF - Mobile Security Framework è un framework intelligente, all-in-one e open-source di pen-testing automatizzato per applicazioni mobili (Android/iOS) in grado di eseguire analisi statiche, dinamiche e test delle API web.
- Droidbox
- Drozer
- Xposed - equivalente dell'iniezione di codice basata su stub ma senza alcuna modifica al binario
- Inspeckage - Android Package Inspector - analisi dinamica con hook API, avvio di activity non esportate e altro. (Modulo Xposed)
- Android Hooker - Strumentazione dinamica del codice Java (richiede il Substrate Framework)
- ProbeDroid - Strumentazione dinamica del codice Java
- DECAF - Framework di analisi dinamica del codice eseguibile basato su QEMU (DroidScope è ora un'estensione di DECAF)
- CuckooDroid - Estensione Android per Cuckoo sandbox
- Mem - Analisi della memoria di Android (richiede root)
- Crowdroid – impossibile trovare lo strumento effettivo
- AuditdAndroid – Porting Android di auditd, non più in sviluppo attivo
- Android Security Evaluation Framework - non più in sviluppo attivo
- Aurasium – Applicazione pratica di policy di sicurezza per app Android tramite riscrittura del bytecode e monitoraggio dei riferimenti in loco.
- Android Linux Kernel modules
- StaDynA - un sistema che supporta l'analisi di sicurezza delle app in presenza di funzionalità di aggiornamento dinamico del codice (caricamento dinamico delle classi e reflection). Questo strumento combina l'analisi statica e dinamica delle applicazioni Android per rivelare il comportamento nascosto/aggiornato ed estendere i risultati dell'analisi statica con queste informazioni.
- DroidAnalytics - incompleto
- Vezir Project - Macchina virtuale per il pen-testing di applicazioni mobili e l'analisi malware mobile
- MARA - Framework di reverse engineering e analisi di applicazioni mobili
- Taintdroid - richiede la compilazione AOSP
- ARTist - un framework flessibile open-source di strumentazione e analisi ibrida per app Android e il middleware Java di Android. Si basa sul compilatore di Android Runtime (ART) e modifica il codice durante la compilazione sul dispositivo.
- Android Malware Sandbox
- AndroPyTool - uno strumento per estrarre funzionalità statiche e dinamiche dagli APK Android. Combina diversi noti strumenti di analisi delle app Android come DroidBox, FlowDroid, Strace, AndroGuard e l'analisi VirusTotal.
- Runtime Mobile Security (RMS) - è una potente interfaccia web che ti aiuta a manipolare le app Android e iOS in fase di esecuzione
- PAPIMonitor – PAPIMonitor (Python API Monitor per app Android) è uno strumento Python basato su Frida per monitorare API selezionate dall'utente durante l'esecuzione dell'app.
- Android_application_analyzer - Lo strumento viene utilizzato per analizzare il contenuto dell'applicazione Android nell'archivio locale.
- Decompiler.com - Decompilatore online di APK e Java
- friTap- Intercetta le connessioni SSL/TLS con Frida; consente l'estrazione delle chiavi TLS e la decrittazione del payload TLS come PCAP su Android in tempo reale.
- HacknDroid - Uno strumento progettato per automatizzare varie attività di Mobile Application Penetration Testing (MAPT) e facilitare l'interazione con i dispositivi Android.
- adbsploit - strumenti per sfruttare il dispositivo tramite ADB
- Brida - Estensione Burp Suite che, funzionando come ponte tra Burp e Frida, ti consente di utilizzare e manipolare i metodi propri delle applicazioni mentre manometti il traffico scambiato tra le applicazioni e i loro servizi/server back-end.
- MPT - MPT (Mobile Pentest Toolkit) è una soluzione indispensabile per i tuoi flussi di lavoro di penetration testing Android. Questo strumento ti consente di automatizzare le attività di sicurezza.
- Andriller - un'utilità software con una raccolta di strumenti forensi per smartphone. Esegue acquisizioni read-only, forensi e non distruttive da dispositivi Android.
- Mira - Piattaforma di analisi della protezione runtime per app Android e iOS di terze parti, che consente all'AI di utilizzare le capacità shell, Java, Native e Frida lato app host per il rilevamento del rischio ambientale e la validazione dell'hardening.
- FlutterTap - Modulo Zygisk che bypassa la verifica dei certificati BoringSSL all'interno di
libflutter.soe reindirizza il traffico delle app Flutter selezionate a un proxy. Persistente tra i riavvii, quindi non richiede sessioni Frida, cavi o porte in ascolto. - Mobix - Laboratorio di pentest Android autorizzato: catena di bypass di SSL-pinning/root-detection con Frida, cattura del traffico mitmproxy con segnalazione automatica di IDOR, dashboard web e server MCP a 36 strumenti così che un agente Claude Code possa eseguire da solo l'intero ciclo scan-to-findings.
AppUse – build personalizzata per il penetration testingAppie - Appie è un pacchetto software preconfigurato per funzionare come ambiente di pentesting Android. È completamente portabile e può essere trasportato su una chiavetta USB o su uno smartphone. È una risposta unica per tutti gli strumenti necessari nella valutazione della sicurezza delle applicazioni Android e un'ottima alternativa alle macchine virtuali esistenti.Android Tamer - Piattaforma virtuale/live per professionisti della sicurezza AndroidAndroid Malware Analysis Toolkit - (distribuzione Linux) In precedenza, era un analizzatore onlineAndroid Reverse Engineering – ARE (Android reverse engineering) non è più in sviluppo attivoViaLab Community EditionMercuryCobradroid – immagine personalizzata per l'analisi malware
Reverse Engineering1. Smali/Baksmali – decompilazione di apk
- emacs syntax coloring for smali files
- vim syntax coloring for smali files
- AndBug
- Androguard – potente, si integra bene con altri strumenti
- Apktool – molto utile per compilazione/decompilazione (usa smali)
- Android Framework for Exploitation
- Bypass signature and permission checks for IPCs
- Android OpenDebug – rende qualsiasi applicazione sul dispositivo debuggabile (usando Cydia Substrate).
- Dex2Jar - convertitore da dex a jar
- Enjarify - convertitore da dex a jar di Google
- Dedexer
- Fino
- Frida - inietta JavaScript per esplorare le applicazioni e un strumento GUI per esso
- Indroid – kit di iniezione di thread
- Introspy
- Jad - decompilatore Java
- JD-GUI - decompilatore Java
- CFR - decompilatore Java
- Krakatau - decompilatore Java
- FernFlower - decompilatore Java
- Redexer – manipolazione di apk
- Simplify Android deobfuscator
- Bytecode viewer
- Radare2
- Jadx
- Dwarf - GUI per il reverse engineering
- Andromeda - Un altro strumento di reverse engineering di base da riga di comando
- apk-mitm - Un'applicazione CLI che prepara i file APK Android per l'ispezione HTTPS
- Noia - Semplice strumento di navigazione dei file nella sandbox delle applicazioni Android
- Obfuscapk — Obfuscapk è uno strumento Python modulare per offuscare app Android senza richiedere il loro codice sorgente.
- ARMANDroid - ARMAND (Anti-Repackaging through Multi-pattern, Anti-tampering based on Native Detection) è uno schema di protezione anti-manomissione innovativo che incorpora logic bombs e nodi di rilevamento AT direttamente nel file apk senza bisogno del suo codice sorgente.
- MVT (Mobile Verification Toolkit) - una raccolta di utilità per semplificare e automatizzare il processo di raccolta di tracce forensi utili a identificare un potenziale compromesso di dispositivi Android e iOS
- Dexmod - uno strumento per esemplificare la patch del bytecode Dalvik in un file DEX (Dalvik Executable) e assistere nell'analisi statica delle applicazioni Android.
- odex-patcher - Esegui codice arbitrario applicando patch ai file OAT
- PhoneSploit-Pro - Uno strumento di hacking all-in-one per sfruttare da remoto dispositivi Android usando ADB e Metasploit Framework per ottenere una sessione Meterpreter.
- APKLab - plugin per VS Code per analizzare APK
IntentSnifferProcyon - decompilatore JavaSmali viewerZjDroid,fork/mirrorDare – convertitore da .dex a .class
Fuzz Testing
- Radamsa Fuzzer
- Honggfuzz
- Una porta Android del fuzzer Melkor ELF
- Media Fuzzing Framework for Android
- AndroFuzz
- QuarksLab's Android Fuzzing
IntentFuzzer
Rilevatori di App Ripacchettate
- FSquaDRA - uno strumento per rilevare applicazioni Android ripacchettate basato sul confronto degli hash delle risorse dell'app.
Crawler per Market
- Google Play crawler (Java)
- Google Play crawler (Python)
- Google Play crawler (Node) - ottieni i dettagli delle app e scarica app dal Google Play Store ufficiale.
- Aptoide downloader (Node) - scarica app dal market Android di terze parti Aptoide
- Appland downloader (Node) - scarica app dal market Android di terze parti Appland
- PlaystoreDownloader - PlaystoreDownloader è uno strumento per scaricare applicazioni Android direttamente dal Google Play Store. Dopo una configurazione iniziale (una tantum), le applicazioni possono essere scaricate specificando il loro nome del pacchetto.
- APK Downloader Servizio online per scaricare APK dal Play Store per una specifica configurazione di dispositivo Android
Apkpure - Downloader APK online. Inoltre, fornisce la propria app per il download.
Strumenti Vari
- smalihook
- AXMLPrinter2 - per convertire file XML binari in file XML leggibili dall'uomo
- adb autocomplete
- mitmproxy
- dockerfile/androguard
- Android Vulnerability Test Suite - android-vts scansiona un dispositivo per un insieme di vulnerabilità
- AppMon- AppMon è un framework automatizzato per il monitoraggio e la manomissione delle chiamate API di sistema di app native macOS, iOS e Android. Si basa su Frida.
- Internal Blue - framework di sperimentazione Bluetooth basato sul reverse engineering dei controller Bluetooth Broadcom
- Android Mobile Device Hardening - AMDH scansiona e indurisce le impostazioni del dispositivo e elenca le app dannose installate in base ai permessi.
- NullKia - Framework completo di sicurezza mobile che supporta 18 produttori con sfruttamento della baseband, sicurezza cellulare, ricerca TEE/TrustZone e strumenti di estrazione BootROM.
- Firmware Extractor - Estrae un archivio dato in immagini
- Payload ARMv7 che fornisce esecuzione di codice arbitrario sui bootloader MediaTek
- DroidGround - Un parco giochi flessibile per sfide CTF Android
- sundaysec/Android-Exploits - Una raccolta di exploit e hack Android
- Spectre - Scanner a radiofrequenza con capacità di ricognizione e offensive. Monitora cellulare, Wi-Fi, Bluetooth LE e GNSS sul dispositivo, con un ispettore GATT BLE, broadcaster iBeacon e scoperta della rete locale.
Android Device Security Database - Database delle funzionalità di sicurezza dei dispositivi AndroidOpcodes table for quick referenceAPK-Downloader- sembra morto oraDalvik opcodes
Applicazioni Vulnerabili per esercitarsi
- Damn Insecure Vulnerable Application (DIVA)
- Vuldroid
- ExploitMe Android Labs
- GoatDroid
- Android InsecureBank
- Insecureshop
- Oversecured Vulnerable Android App (OVAA)
- Injured Android - CTF
Accademico/Ricerca/Pubblicazioni/Libri
Articoli di Ricerca
- Exploit Database
- Presentazioni relative alla sicurezza Android
- Una buona raccolta di articoli sull'analisi statica
Libri
Altri
- OWASP Mobile Security Testing Guide Manual
- doridori/Android-Security-Reference
- checklist di sicurezza per app Android
- Mobile App Pentest Cheat Sheet
- Android Reverse Engineering 101 di Daniele Altomare (link Web Archive)
Mobile Security Reading Room - Una sala di lettura che contiene materiale di lettura tecnico ben categorizzato su penetration testing mobile, malware mobile, forense mobile e tutti i tipi di argomenti relativi alla sicurezza mobile
Exploit/Vulnerabilità/Bug
Elenco
- Android Security Bulletins
- Vulnerabilità di sicurezza segnalate di Android
- OWASP Mobile Top 10 2016
- Exploit Database - clicca su cerca
- Vulnerability Google Doc
- Classificazioni del team di sicurezza Android di Google per le Applicazioni Potenzialmente Dannose (Malware)
Android Devices Security Patch Status
Malware
- androguard - Database Android Malware wiki
- Android Malware GitHub repo
- Android Malware Genome Project - contiene 1260 campioni di malware categorizzati in 49 diverse famiglie di malware, gratuito per scopi di ricerca.
- Contagio Mobile Malware Mini Dump
- Drebin
- Hudson Rock - Un set di strumenti gratuito di intelligence sul cybercrimine che può indicare se un pacchetto APK specifico è stato compromesso in un attacco malware Infostealer.
- Kharon Malware Dataset - 7 malware che sono stati sottoposti a reverse engineering e documentati
- Android Adware and General Malware Dataset
- AndroZoo - AndroZoo è una raccolta in crescita di applicazioni Android provenienti da diverse fonti, incluso il market ufficiale Google Play.
Android PRAGuard Dataset - Il dataset contiene 10479 campioni, ottenuti offuscando i dataset MalGenome e Contagio Minidump con sette diverse tecniche di offuscamento.Admire
Programmi di Bounty
Come segnalare problemi di sicurezza
- Android - segnalazione di problemi di sicurezza
- Android Reports and Resources - Elenco di report divulgati su Hackerone relativi ad Android e altre risorse
Contribuire
I tuoi contributi sono sempre benvenuti!
📖 Citazione```bibtex
@misc{ author = {Ashish Bhatia - ashishb.net}, title = {The most comprehensive collection of Android security-related resources}, year = {2025}, publisher = {GitHub}, journal = {GitHub repository}, howpublished = {\url{https://github.com/ashishb/android-security-awesome}} }
Questo repository è stato citato in [oltre 10 articoli](https://scholar.google.com/scholar?q=github.com%2Fashishb%2Fandroid-security-awesome)