android-security-awesome 



Una raccolta di risorse relative alla sicurezza Android.
- Strumenti
- Accademici/Ricerca/Pubblicazioni/Libri
- Exploit/Vulnerabilità/Bug
Strumenti
Analizzatori Online
- Appknox - non gratuito
- Virustotal
- NowSecure Lab Automated - Strumento enterprise per il test di sicurezza di app mobili sia Android che iOS. Lab Automated offre analisi dinamica e statica su dispositivi reali nel cloud con risultati in pochi minuti. Non gratuito
- App Detonator - Analizza il binario APK per fornire dettagli a livello di codice sorgente, inclusi autore dell'app, firma, build e informazioni sul manifest. Quota gratuita di 3 analisi/giorno.
- Pithus - Analizzatore APK open-source. Ancora in Beta e limitato per il momento all'analisi statica. È possibile cacciare malware con regole YARA. Maggiori informazioni qui.
- Oversecured - Scanner di vulnerabilità enterprise per app Android e iOS; offre a proprietari di app e sviluppatori la possibilità di proteggere ogni nuova versione di un'app mobile integrando Oversecured nel processo di sviluppo. Non gratuito.
- AppSweep by Guardsquare - Test di sicurezza per applicazioni Android gratuito e veloce per sviluppatori
- Koodous - Esegue analisi malware statica/dinamica su un vasto repository di campioni Android e li confronta con regole Yara pubbliche e private.
- Immuniweb. Esegue un "OWASP Mobile Top 10 Test", un "Mobile App Privacy Check" e un test dei permessi dell'applicazione. Il piano gratuito prevede 4 test al giorno, incluso un report dopo la registrazione
- ANY.RUN - Una piattaforma interattiva di analisi malware basata su cloud con supporto per l'analisi di applicazioni Android. Disponibile un piano gratuito limitato.
BitBaan
AVC UnDroid
AMAaaS - Servizio gratuito di analisi malware Android. Un servizio bare-metal che offre analisi statica e dinamica per applicazioni Android. Un prodotto di .
Strumenti di Analisi Statica
- Androwarn - rileva e avvisa l'utente su potenziali comportamenti dannosi sviluppati da un'applicazione Android.
- ApkAnalyser
- APKInspector
- Droid Intent Data Flow Analysis for Information Leakage
- DroidLegacy
- FlowDroid
- Android Decompiler – non gratuito
- PSCout - Uno strumento che estrae la specifica dei permessi dal codice sorgente del sistema operativo Android utilizzando l'analisi statica
- Amandroid
- SmaliSCA - Analisi statica del codice Smali
- CFGScanDroid - Scansiona e confronta il CFG con il CFG di applicazioni dannose
- Madrolyzer - estrae dati utilizzabili come C&C, numeri di telefono, ecc.
- ConDroid - Esegue una combinazione di esecuzione simbolica e concreta dell'app
- DroidRA
- RiskInDroid - Uno strumento per calcolare il rischio delle app Android in base ai loro permessi, con una demo online disponibile.
- SUPER - Analizzatore Android in Rust Sicuro, Unificato, Potente ed Estensibile
- ClassyShark - Uno strumento standalone di ispezione binaria che può esplorare qualsiasi eseguibile Android e mostrare informazioni importanti.
- StaCoAn - Strumento multipiattaforma che aiuta sviluppatori, cacciatori di bug bounty e hacker etici nell'esecuzione di analisi statica del codice su applicazioni mobili. Questo strumento è stato creato con una grande attenzione all'usabilità e alla guida grafica nell'interfaccia utente.
Scanner di Vulnerabilità delle App
- QARK - QARK di LinkedIn è per gli sviluppatori di app per scansionare le app alla ricerca di problemi di sicurezza
- AndroBugs
- Nogotofail
- Ostorlab - La versione gratuita di Ostorlab scansiona le app su Android Play Store, iOS App Store e Huawei AppGallery
Devknox - Plugin IDE per creare app Android sicure. Non più mantenuto.
Strumenti di Analisi Dinamica
- Android DBI framework
- Androl4b- Una macchina virtuale per la valutazione di applicazioni Android, reverse engineering e analisi malware
- House- House: un toolkit di analisi runtime delle applicazioni mobili con GUI web, basato su Frida, scritto in Python.
- Mobile-Security-Framework MobSF - Mobile Security Framework è un framework intelligente, all-in-one e open-source di pen-testing automatizzato per applicazioni mobili (Android/iOS) in grado di eseguire analisi statiche, dinamiche e test delle API web.
- Droidbox
- Drozer
- Xposed - equivalente dell'iniezione di codice basata su stub ma senza alcuna modifica al binario
- Inspeckage - Android Package Inspector - analisi dinamica con hook API, avvio di activity non esportate e altro. (Modulo Xposed)
- Android Hooker - Strumentazione dinamica del codice Java (richiede il Substrate Framework)
- ProbeDroid - Strumentazione dinamica del codice Java
- DECAF - Framework di analisi dinamica del codice eseguibile basato su QEMU (DroidScope è ora un'estensione di DECAF)
- CuckooDroid - Estensione Android per Cuckoo sandbox
- Mem - Analisi della memoria di Android (richiede root)
- Crowdroid – impossibile trovare lo strumento effettivo
- AuditdAndroid – Porting Android di auditd, non più in sviluppo attivo
- Android Security Evaluation Framework - non più in sviluppo attivo
Reverse Engineering1. Smali/Baksmali – decompilazione di apk
- emacs syntax coloring for smali files
- vim syntax coloring for smali files
- AndBug
- Androguard – potente, si integra bene con altri strumenti
- Apktool – molto utile per compilazione/decompilazione (usa smali)
- Android Framework for Exploitation
- Bypass signature and permission checks for IPCs
- Android OpenDebug – rende qualsiasi applicazione sul dispositivo debuggabile (usando Cydia Substrate).
- Dex2Jar - convertitore da dex a jar
- Enjarify - convertitore da dex a jar di Google
- Dedexer
- Fino
- Frida - inietta JavaScript per esplorare le applicazioni e un strumento GUI per esso
- Indroid – kit di iniezione di thread
- Introspy
- Jad - decompilatore Java
- JD-GUI - decompilatore Java
- CFR - decompilatore Java
- Krakatau - decompilatore Java
- FernFlower - decompilatore Java
- Redexer – manipolazione di apk
Fuzz Testing
- Radamsa Fuzzer
- Honggfuzz
- Una porta Android del fuzzer Melkor ELF
- Media Fuzzing Framework for Android
- AndroFuzz
- QuarksLab's Android Fuzzing
IntentFuzzer
Rilevatori di App Ripacchettate
- FSquaDRA - uno strumento per rilevare applicazioni Android ripacchettate basato sul confronto degli hash delle risorse dell'app.
Crawler per Market
- Google Play crawler (Java)
- Google Play crawler (Python)
- Google Play crawler (Node) - ottieni i dettagli delle app e scarica app dal Google Play Store ufficiale.
- Aptoide downloader (Node) - scarica app dal market Android di terze parti Aptoide
- Appland downloader (Node) - scarica app dal market Android di terze parti Appland
- PlaystoreDownloader - PlaystoreDownloader è uno strumento per scaricare applicazioni Android direttamente dal Google Play Store. Dopo una configurazione iniziale (una tantum), le applicazioni possono essere scaricate specificando il loro nome del pacchetto.
- APK Downloader Servizio online per scaricare APK dal Play Store per una specifica configurazione di dispositivo Android
Apkpure - Downloader APK online. Inoltre, fornisce la propria app per il download.
Strumenti Vari
- smalihook
- AXMLPrinter2 - per convertire file XML binari in file XML leggibili dall'uomo
- adb autocomplete
- mitmproxy
- dockerfile/androguard
- Android Vulnerability Test Suite - android-vts scansiona un dispositivo per un insieme di vulnerabilità
- AppMon- AppMon è un framework automatizzato per il monitoraggio e la manomissione delle chiamate API di sistema di app native macOS, iOS e Android. Si basa su Frida.
- Internal Blue - framework di sperimentazione Bluetooth basato sul reverse engineering dei controller Bluetooth Broadcom
- Android Mobile Device Hardening - AMDH scansiona e indurisce le impostazioni del dispositivo e elenca le app dannose installate in base ai permessi.
- NullKia - Framework completo di sicurezza mobile che supporta 18 produttori con sfruttamento della baseband, sicurezza cellulare, ricerca TEE/TrustZone e strumenti di estrazione BootROM.
- Firmware Extractor - Estrae un archivio dato in immagini
- Payload ARMv7 che fornisce esecuzione di codice arbitrario sui bootloader MediaTek
- DroidGround - Un parco giochi flessibile per sfide CTF Android
- sundaysec/Android-Exploits - Una raccolta di exploit e hack Android
- Spectre - Scanner a radiofrequenza con capacità di ricognizione e offensive. Monitora cellulare, Wi-Fi, Bluetooth LE e GNSS sul dispositivo, con un ispettore GATT BLE, broadcaster iBeacon e scoperta della rete locale.
Applicazioni Vulnerabili per esercitarsi
- Damn Insecure Vulnerable Application (DIVA)
- Vuldroid
- ExploitMe Android Labs
- GoatDroid
- Android InsecureBank
- Insecureshop
- Oversecured Vulnerable Android App (OVAA)
- Injured Android - CTF
Accademico/Ricerca/Pubblicazioni/Libri
Articoli di Ricerca
- Exploit Database
- Presentazioni relative alla sicurezza Android
- Una buona raccolta di articoli sull'analisi statica
Libri
- SEI CERT Android Secure Coding Standard
Altri
- OWASP Mobile Security Testing Guide Manual
- doridori/Android-Security-Reference
- checklist di sicurezza per app Android
- Mobile App Pentest Cheat Sheet
- Android Reverse Engineering 101 di Daniele Altomare (link Web Archive)
Mobile Security Reading Room - Una sala di lettura che contiene materiale di lettura tecnico ben categorizzato su penetration testing mobile, malware mobile, forense mobile e tutti i tipi di argomenti relativi alla sicurezza mobile
Exploit/Vulnerabilità/Bug
Elenco
- Android Security Bulletins
- Vulnerabilità di sicurezza segnalate di Android
- OWASP Mobile Top 10 2016
- Exploit Database - clicca su cerca
- Vulnerability Google Doc
- Classificazioni del team di sicurezza Android di Google per le Applicazioni Potenzialmente Dannose (Malware)
Android Devices Security Patch Status
Malware
- androguard - Database Android Malware wiki
- Android Malware GitHub repo
- Android Malware Genome Project - contiene 1260 campioni di malware categorizzati in 49 diverse famiglie di malware, gratuito per scopi di ricerca.
- Contagio Mobile Malware Mini Dump
- Drebin
- Hudson Rock - Un set di strumenti gratuito di intelligence sul cybercrimine che può indicare se un pacchetto APK specifico è stato compromesso in un attacco malware Infostealer.
- Kharon Malware Dataset - 7 malware che sono stati sottoposti a reverse engineering e documentati
- Android Adware and General Malware Dataset
- AndroZoo - AndroZoo è una raccolta in crescita di applicazioni Android provenienti da diverse fonti, incluso il market ufficiale Google Play.
Android PRAGuard Dataset - Il dataset contiene 10479 campioni, ottenuti offuscando i dataset MalGenome e Contagio Minidump con sette diverse tecniche di offuscamento.
Admire
Programmi di Bounty
- Android Security Reward Program
Come segnalare problemi di sicurezza
- Android - segnalazione di problemi di sicurezza
- Android Reports and Resources - Elenco di report divulgati su Hackerone relativi ad Android e altre risorse
Contribuire
I tuoi contributi sono sempre benvenuti!
📖 Citazione```bibtex
@misc{
author = {Ashish Bhatia - ashishb.net},
title = {The most comprehensive collection of Android security-related resources},
year = {2025},
publisher = {GitHub},
journal = {GitHub repository},
howpublished = {\url{https://github.com/ashishb/android-security-awesome}}
}
Questo repository è stato citato in [oltre 10 articoli](https://scholar.google.com/scholar?q=github.com%2Fashishb%2Fandroid-security-awesome)