Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
HydraDragonAV-Mobile — Antivirus per Android che non richiede root, adb, installazione di CA e cloud, con molte funzionalità e metodi per rilevare più malware zero-day. | Kitploit
Strumenti/GitHubGitHub/hydradragonantivirus/hydradragonav-mobile
Sicurezza AndroidStrumenti DifensiviAnalisi StaticaAnalisi Dinamica (Sandboxing)PhishingSicurezza di ReteAnalisi MalwareSicurezza MobileMachine Learning

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubhydradragonantivirus/hydradragonav-mobile

HydraDragonAV-Mobile

Antivirus per Android che non richiede root, adb, installazione di CA e cloud, con molte funzionalità e metodi per rilevare più malware zero-day.

Vedi RepositorySito web
161510 giorni faNon ancora revisionato

🐉 HydraDragonAV Mobile

Antivirus Android avanzato con protezione dalle minacce

⚠️ Progetto in pausa. Questo progetto non ha ricevuto abbastanza interesse, quindi l'ho messo in pausa per un po'. Lo sviluppo è stato spostato su HydraDragonAntivirus.

Server della community Discord: https://discord.gg/7XMCuj5mbP

HydraDragonAndroid (Logo realizzato dall'utente Discord: 1tophbeifong)

Android Java Rust Security Languages License

HydraDragonAV Mobile è una suite antivirus e di sicurezza Android a più livelli che combina analisi statica (firme YARA-X + ClamAV + rilevamento di anomalie del codice), analisi dinamica del comportamento e un classificatore ML leggero on-device — il tutto regolato da una whitelist basata su NSRL, così il software notoriamente sicuro non viene mai segnalato come falso positivo. Progettata con un'architettura Zero-Trust, difende attivamente il dispositivo da ransomware, clickjacking, spyware, truffe SMS/phishing e minacce zero-day. Quando viene avviata un'app dannosa segnalata, questa viene automaticamente arrestata e bloccata in tempo reale.

📋 Requisiti: Android 8.0 Oreo (API 26) o successivo. L'analisi di rete dinamica per app — che attribuisce ogni DNS/connessione all'app esatta che l'ha generata e la inoltra al modulo YARA-X hydradragon — si basa su ConnectivityManager.getConnectionOwnerUid, disponibile solo su Android 10+. Su Oreo/API 26-28 il resto della suite funziona comunque, ma l'attribuzione delle connessioni per singola app non è disponibile.

🤖 Ambito di rilevamento solo Android. Questo è un fork minimalista e incentrato su Android dell'originale HydraDragonAntivirus — rileva solo malware Android. Il motore di scansione nativo esegue il confronto delle firme ClamAV/YARA-X solo su file che può identificare con certezza come pertinenti ad Android (APK/ZIP, DEX, ELF, HTML, testo ASCII, PDF, immagini); i formati solo desktop (Windows PE, OLE2/Office, Mail, Mach-O, Java) e i file di tipo indeterminato vengono saltati del tutto, invece di essere scansionati con un database di firme che non è mai stato pensato per loro. Per maggiori dettagli, consulta la wiki (Integrazione ClamAV, Limitazioni note).

🚀 Caratteristiche principali

  • ⚡ Tecnologia Photon: motore di scansione ultra-veloce e multi-thread che utilizza la cache ConcurrentHashMap per riverificare istantaneamente le applicazioni sicure già scansionate, senza alcun costo di CPU.
  • 🧠 Motore di scansione nativo in Rust: un core Rust collegato via JNI (libhydradragonandroid.so) fa il lavoro pesante — corrispondenza firme YARA-X + ClamAV, estrazione archivi (zip/gz/tar/xz/lzma/7z/rar, inclusi APK annidati), parsing del manifest AXML e conteggio dei permessi pericolosi, tutto direttamente dai byte in memoria (nessun file temporaneo richiesto).
  • 🧠 Classificatore binario ML Burn: un classificatore malware/benigno Burn basato su tract assegna a ogni APK scansionato un valore di confidenza (0.0–1.0). Addestrato su dataset sia malware che benigni per una classificazione binaria accurata. Un classificatore leggero di regressione logistica (AIEngine) valuta anche il comportamento a livello DEX (offuscamento, caricamento dinamico, API crypto/socket/shell, SDK adware).
  • 🛡️ Mitigazione ransomware e screen-locker: il rilevamento in tempo reale del testo sullo schermo (tramite Accessibility Service + OCR) riconosce le richieste di riscatto e termina forzatamente il ransomware che blocca lo schermo, in 20 lingue.
  • 📵 Rilevamento truffe SMS e phishing: lo stesso scanner di testo su schermo multilingue intercetta le esche di smishing (falsa verifica account, truffe premi, truffe consegna pacchi, richieste OTP, avvisi bancari) ovunque vengano visualizzate — app Messaggi, anteprime notifiche o WebView spoofata — senza leggere mai direttamente la tua casella SMS.
  • 🖥️ OCR live dello schermo: un servizio di acquisizione basato su MediaProjection esegue periodicamente l'OCR dello schermo in primo piano e invia il testo estratto allo scanner di minacce nativo, intercettando le truffe che appaiono solo come pixel renderizzati.
  • 🖼️ MalwareFoundActivity come dialogo: quando una minaccia viene rilevata durante una scansione in background, un overlay di dialogo fluttuante (non un'attività a schermo intero) avvisa l'utente senza interrompere l'attività in corso.
  • 🚫 Protezione da hijacking della UI / clickjacking: rileva e blocca attacchi automatizzati di clic rapidi per la concessione di permessi, inondazioni di spam di notifiche e abusi ripetuti di overlay/dialoghi da parte di app dannose. L'hijacking delle attività (controllo del conteggio attività StrandHogg) e una protezione per la registrazione dello schermo/FLAG_SECURE sono integrati come toggle opzionali nelle Impostazioni (la protezione FLAG_SECURE può essere disabilitata intenzionalmente tramite un toggle "Consenti registrazione schermo" — il rilevamento di manomissioni intercetta comunque la rimozione non autorizzata).

🛠️ Architettura tecnica

HydraDragonAV Mobile opera su quattro pilastri fondamentali:

  1. GuardService: un Foreground Service persistente che funge da cervello del sistema di difesa attiva — osserva la cartella Downloads in tempo reale e orchestra le scansioni, monitorando le minacce 24/7.
  2. DynamicAnalysisService: un Accessibility Service che previene l'hijacking automatico della UI (clickjacking), blocca gli attacchi di spam overlay/notifiche e scansiona il testo sullo schermo alla ricerca di frasi ransomware/truffe SMS/phishing in 20 lingue.
  3. ScreenCaptureService: un servizio OCR basato su MediaProjection che cattura e legge periodicamente lo schermo in primo piano, inviando il testo estratto allo scanner nativo per il rilevamento delle minacce in tempo reale.
  4. ScanEngine + NativeScanner: il livello di orchestrazione Java e la sua controparte nativa in Rust (libhydradragonandroid.so) — valutano certificati X.509, hash SHA-256, permessi pericolosi, origini di installazione delle app, firme YARA-X/ClamAV e punteggi di anomalia ML.

Un DnsVpnService locale filtra inoltre i lookup DNS contro i domini dannosi noti, e una coppia NetworkSecurityScanner/NetworkMonitor osserva le connessioni live per intercettazioni MITM, spoofing ARP e traffico IP/C2 dannoso.

🚫 Perché non Shizuku (o framework simili con privilegi shell)?

Strumenti come Shizuku concedono a un'app privilegi a livello di shell ADB (kill di processi, operazioni PackageManager oltre l'API pubblica, firewall reali stile iptables, ecc.) senza root completo. È un progetto legittimo e utile — semplicemente non è la scelta giusta all'interno di un antivirus di produzione:

  • Non rimuove la superficie d'attacco, la sposta. Il servizio privilegiato di Shizuku è raggiungibile via Binder da qualsiasi app che lo richieda; incorporare un client di escalation dei privilegi shell in un AV significa che un compromesso del processo AV (o un bug nel modo in cui parla con Shizuku) eredita accesso a livello ADB sull'intero dispositivo — esattamente il raggio d'esplosione che un AV dovrebbe ridurre, non aumentare.
  • Non può auto-attivarsi in produzione. Shizuku richiede che l'utente lo avvii a ogni boot tramite adb shell (debug wireless o USB) o root, ogni volta, a meno che il dispositivo non sia già rooted — completamente impraticabile per un'installazione di massa, e questa app rifiuta già di eseguire del tutto su dispositivi rooted (RootCheck) e avvisa l'utente quando il debug USB/wireless è lasciato attivo (DebugModeCheck/DebugModeWarning) proprio perché entrambi gli stati ampliano la superficie d'attacco.
  • La capacità marginale non vale il cambiamento del modello di fiducia. L'attrazione principale (un vero firewall a livello di pacchetti, force-stop di app arbitrarie) è già ragionevolmente coperta qui dal filtraggio DNS/dominio/IP basato su VpnService (Web Shield) senza mai richiedere all'utente di autorizzare l'accesso shell a un servizio intermediario di terze parti.

In breve: un prodotto di sicurezza che chiede all'utente di concedergli prima l'accesso alla shell di debug sta risolvendo il suo modello di minaccia al contrario. La superficie di escalation dei privilegi effettiva dell'app è mantenuta intenzionalmente limitata a ciò che le API pubbliche di Android (AccessibilityService, VpnService, PackageManager) consentono — nulla che richieda ADB, root o un'app companion privilegiata.

🧬 Perché è stato rimosso TLSH?

Le prime build includevano un motore di fuzzy-hashing TLSH che confrontava ogni APK/ELF/DEX scansionato con un database di digest derivato da MalwareBazaar. È stato rimosso perché era il motore più lento, più pesante e meno utile dell'intera suite:

  • Era il motore di gran lunga più lento. La telemetria mostrava TLSH consumare ~49 secondi di tempo reale single-thread per scansione — circa il 92% dell'intero ambito di scansione — mentre ClamAV (4 worker, accumulati) e YARA-X terminavano le loro passate in una frazione di quel tempo. Il collo di bottiglia non era l'hashing, ma una ricerca diff lineare su un database ELF di ~177K digest per ogni buffer scansionato.
  • Ripeteva l'errore di Xvirus — un falso "100% di rilevamento" nei test ma non nel mondo reale. Estrarre un database da noti siti di raccolta malware e confrontare tutto con esso produce numeri impressionanti ma privi di significato: il rilevatore può solo risegnalare esattamente ciò che era già stato scaricato, dando una falsa sensazione di copertura totale. In pratica TLSH aggiungeva solo ~0.1–0.5% di rilevamenti ridondanti su campioni reali — tutto ciò che segnalava era già stato intercettato dai livelli ClamAV/YARA-X/ML.
  • Era gonfio. I database di riferimento TLSH inclusi (ELF, APK, DEX) introducevano megabyte di digest nell'APK per un livello che contribuiva quasi nulla oltre a ciò che i motori di firma e ML già offrono.

Le funzionalità che si guadagnano davvero il posto — firme YARA-X + ClamAV, il classificatore ML, la whitelist NSRL, l'emulazione e il filtraggio URL/IP — coprono lo stesso terreno senza il costo a runtime o la vuota promessa del "100%".

Progettato con 💻 da @elnureisayeva1-cloud (creatore) e @Siradankullanici (sviluppo backend)

Nota: la dimensione massima dei file che il motore scansiona è configurabile dall'utente nelle Impostazioni (10–2048 MB, default 650 MB) — i file oltre il limite vengono saltati del tutto invece di essere scansionati parzialmente.

⚙️ Come compilare e installare

  1. Clona il repository (submodule inclusi — il motore nativo include un fork di YARA-X personalizzato con il modulo di scansione hydradragon):

    root@kitploit:~
    git clone --recurse-submodules https://github.com/HydraDragonAntivirus/HydraDragonAV-Mobile.git
    cd HydraDragonAV-Mobile
    
  2. Compila il motore Rust nativo per Android (vedi hydradragonandroid/README.md per i prerequisiti):

    root@kitploit:~
    cd hydradragonandroid
    build-android.cmd
    
  3. Compila l'app Android come al solito (Gradle) — l'output nativo .so viene rilevato automaticamente da app/src/main/jniLibs/.

🗄️ Pipeline dei dati (whitelist, firme e filtri)

Le risorse di rilevamento sul dispositivo vengono generate offline da fonti pubbliche di threat-intel e NSRL, poi incluse nell'app:

  • gen_whitelist_packages.py — crea whitelist_packages.db (SQLite), una whitelist di pacchetti Android NSRL con dettagli completi (nome, versione, produttore, OS, hash) ottenuta dal database NSRL RDS.
  • gen_whitelist_apk.py — estrae gli hash MD5 NSRL dell'intero APK per il filtro XOR binary-fuse nativo della whitelist.
  • gen_ip_lists.py / build_url_xfilters.py / build_xfilters.sh — creano i filtri IP/URL/dominio dannosi (basati su XOR-filter) usati dagli scanner nativi di minacce IP/URL.
  • clam_juice.py — filtra le firme ClamAV per mantenere solo le piattaforme rilevanti per Android (Andr, Unix, Linux, Email, PUA) più tutte le firme Phishing; esclude Win/Osx/Java:
    root@kitploit:~
    python clam_juice.py --directory database_non_filtered --output database_filtered --profile cross-platform
    

📦 Pipeline del dataset

  • fdroid-downloader.py — scarica APK benigni dal repository ufficiale F-Droid per la pipeline del dataset. Scarica solo APK non già presenti localmente; confronta per nome file, così le versioni aggiornate vengono rilevate automaticamente.
  • dataset/benign/F-Droid/ — APK open-source F-Droid raccolti (benigni per natura, con 2805 APK). https://huggingface.co/datasets/HydraDragonAntivirus/BenignAPKDataset/tree/main (caricati tramite "hf upload-large-folder HydraDragonAntivirus/BenignAPKDataset dataset\benign --repo-type=dataset --num-workers=4")
  • dataset/malware/ — campioni di malware (conservati separatamente, non in questo repo. Link: https://drive.google.com/file/d/1Il2bvcjxmc0w-XirL27R0_bKpznIeIiG Password: infected).
  • Dataset yarGen (generazione regole YARA): https://drive.google.com/file/d/1BrLoMNzz2pJB886A6JfEqFris_c7Ua8o
  • Nota: yarGen contiene data2 = dataset benigno PE, javascript = dataset benigno javascript, android = dataset benigno android

Dona:

  • Per donare al creatore di HydraDragonAV-Mobile vai qui: https://boosty.to/yusif_musayev/single-payment/donation/817954/target?share=target_link (Yusif Musayev, creatore di HydraDragonAV-Mobile)
Scarica lo strumento
  • 🔍 Scanner all'installazione e on-demand: scansioni rapide (solo app installate) o complete (intero storage inclusa scheda SD); un BroadcastReceiver intercetta e scansiona automaticamente gli APK appena installati/aggiornati. Le scansioni in background possono essere adottate dalla UI se l'utente apre la schermata di scansione a metà scansione — nessuna riscansione ridondante.
  • 🎯 Contatore minacce attive: una statistica dedicata "ACTIVE THREATS" nella schermata di scansione mostra il numero di minacce attualmente rilevate insieme ai totali scansionate/minacce.
  • 📋 Dialoghi di minaccia dettagliati: toccando una minaccia vengono mostrate tutte le motivazioni del rilevamento in un elenco puntato con URL VirusTotal cliccabili per una verifica immediata, oltre alle azioni Destroy / Ignore / Ignore-Signature.
  • 🌐 Monitor di sicurezza di rete: tiene traccia delle connessioni live, segnala IP dannosi noti/C2 (validati come IPv4 pubblici prima della scansione — gli indirizzi privati/loopback/multicast vengono respinti) e domini con forma da servizio di anonimizzazione/tunnel (dyndns, ngrok, tentativi di lookup .onion), rileva l'intercettazione MITM/TLS tramite CA non attendibili e può individuare spoofing ARP sulla rete locale. (Basato su dominio/DNS — osserva i pattern di lookup DNS semplice, non il traffico reale dei circuiti Tor, che non tocca mai il resolver DNS del dispositivo.)
  • 🌐 VPN con filtro DNS (Web Shield): un servizio VPN locale sul dispositivo blocca la risoluzione di domini dannosi/phishing noti — nessun proxy del traffico, decrittazione o ispezione: vengono filtrati solo i lookup DNS.
  • 🗃️ Whitelist basata su NSRL: il software notoriamente sicuro viene autorizzato tramite due livelli indipendenti derivati da NSRL — un filtro XOR binary-fuse degli hash SHA-256 dell'intero file (nativo, in memoria) e un database SQLite dei metadati completi dei pacchetti NSRL (nome, versione, produttore, OS) — così un'app legittima non viene mai segnalata, mentre un hash dannoso non può mai "prendere in prestito" per pura fortuna una voce della whitelist.
  • 🔒 Modalità Zero-Trust: modalità più restrittiva opzionale in cui qualsiasi app che semplicemente sopravvive a tutti i rilevatori (invece di essere stata esplicitamente autorizzata) viene comunque segnalata come sospetta, con un audit trail completo.
  • 🧠 Suite di rilevamento comportamentale: un set dedicato di rilevatori runtime, ciascuno attivabile singolarmente dalle Impostazioni — spam di UI/notifiche (adware), monitor per dispositivo diventato rooted a metà sessione, un punteggio di rischio combinato permessi+pattern DNS sospetti e rilevamento del comportamento ransomware (vedi sotto). Ogni hit uccide immediatamente il processo in background dell'app colpevole (dove possibile) e fa apparire subito il prompt di disinstallazione di sistema, invece di aspettare la scansione programmata successiva.
  • 🪤 Trappole file ransomware: quando a un'app appena installata e non ancora verificata viene concesso "Accesso a tutti i file", HydraDragon inserisce temporaneamente un file esca (nominato per essere ordinato per primo in un tipico passaggio di crittografia alfabetica) in Downloads/Documents/Pictures/DCIM. Qualsiasi rinomina, modifica del contenuto o eliminazione di quel file — qualcosa che nessuna app legittima ha motivo di toccare — è comportamento ransomware certo al 100%, non un'ipotesi euristica. Le trappole scadono automaticamente entro 24 ore, così non ingombrano mai i file dell'utente.
  • 🔁 Rilevamento ransomware da raffica di rinomine: indipendentemente, una raffica di file rinominati con un suffisso aggiunto (qualunque sia quel suffisso — nessuna lista codificata ".enc"/".locked") subito dopo che un'app ottiene l'accesso ai file viene segnalata come crittografia in-place, la forma a livello di filesystem condivisa da ogni famiglia di ransomware indipendentemente dall'estensione specifica.
  • 🐴 Emulazione di codice nativo (Unicorn Engine): esegue il codice JNI_OnLoad/di ingresso di una libreria nativa incorporata in una sandbox CPU limitata e senza syscall (ARM/ARM64/x86/x86_64) per rivelare stringhe — come un URL C2 — che una routine di decodifica/decrittazione produce solo a runtime, mai come testo statico. Completamente attivabile dalle Impostazioni.
  • 🎣 Scansione di stringhe URL dannose/phishing: estrae ogni URL http(s):// incorporato dai byte grezzi di un file scansionato (APK o altro) e lo confronta con i filtri XOR nativi di URL dannosi/phishing — un URL completo (con percorso) è molto più specifico di un dominio nudo, il che significa meno falsi positivi e rilevamenti più precisi rispetto al solo abbinamento per dominio.
  • 🔐 Autoprotezione delle Impostazioni: ogni toggle/pulsante delle Impostazioni è protetto contro manomissioni non umane — un tentativo di tapjacking tramite overlay viene bloccato tramite il controllo FLAG_WINDOW_IS_OBSCURED di Android, e una raffica innaturalmente veloce di modifiche alle impostazioni (la firma di un servizio di accessibilità dannoso che guida direttamente la UI) viene rilevata, annullata e bloccata, così solo il vero proprietario del dispositivo può modificare le impostazioni di protezione.
  • 🧹 Pulizia bloatware, autoprotezione e rilevamento root: completa la suite con pulizia delle app in background, resistenza alla manomissione/disinstallazione tramite Device Admin e rilevamento di dispositivi rooted.
  • 🌍 Supporto multilingue: UI completamente localizzata e liste di parole chiave per il rilevamento delle minacce in 20 lingue: inglese, turco, spagnolo, tedesco, francese, russo, portoghese, arabo, italiano, olandese, polacco, ucraino, cinese (semplificato), giapponese, coreano, hindi, indonesiano, vietnamita, persiano e thailandese.