Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/nictjh/threatdemos
Sicurezza AndroidEscalation di PrivilegiAnalisi delle VulnerabilitàExploitPentesting di App MobiliInformatica ForensePhishingSicurezza MobileApprendimento e FormazioneBinary ExploitationLab e Pratica
21151 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

GitHub
nictjh/threatdemos

threatDemos

Vedi Repository

Dimostrazioni complete di vulnerabilità di sicurezza Android che includono CVE-2017-13156 (Janus), sfruttamento del broadcast receiver, minacce di archiviazione esterna e attacchi a dispositivi rooted. PoC educativi con codice funzionante, script di exploit e controlli di sicurezza per sviluppatori e ricercatori. In fase di aggiornamento...

Condividi

🚨 Repository di Dimostrazioni di Minacce alla Sicurezza Android

Una raccolta completa di prove di concetto di vulnerabilità di sicurezza Android e vettori di attacco

Questo repository funge da risorsa educativa che mostra minacce alla sicurezza Android reali e le loro corrispondenti strategie di mitigazione. Ogni dimostrazione include esempi di codice funzionanti, vettori di attacco dettagliati e controlli di sicurezza per aiutare gli sviluppatori a comprendere e prevenire queste vulnerabilità nelle applicazioni in produzione.

⚡ Questo repository è attivamente mantenuto e in continua espansione


🎯 Obiettivi del Repository

  • 🔍 Mostrare vulnerabilità Android reali con codice di proof-of-concept funzionante
  • 🛡️ Fornire controlli di sicurezza e strategie di mitigazione per ogni minaccia
  • 📚 Educare gli sviluppatori sulle comuni insidie di sicurezza Android
  • 🧪 Validare strumenti di sicurezza come MobSF e le loro capacità di rilevamento delle vulnerabilità
  • ⚡ Ricercare tecniche all'avanguardia di sfruttamento Android

🗂️ Panoramica delle Categorie di Minacce

🏆 Demo in Evidenza: Vulnerabilità Janus (CVE-2017-13156)

La mia dimostrazione più completa e tecnicamente avanzata

Una riproduzione completa della famigerata vulnerabilità di bypass della firma Janus che ha colpito Android 6.0 e versioni precedenti.

Cosa dimostra:

  • Costruzione di APK dual-face in cui PackageManager e ART Runtime analizzano lo stesso file in modo diverso
  • Bypass della verifica della firma che consente l'esecuzione di codice malevolo con certificati validi
  • Toolchain Python personalizzata per manipolazione e sfruttamento degli APK
  • Validazione nel mondo reale degli avvisi di sicurezza minSdkVersion di MobSF

Risultati tecnici:

  • ✅ Bypass completo della firma APK su Android 6.0
  • ✅ Iniezione DEX malevolo con preservazione della firma legittima
  • ✅ Script di sfruttamento personalizzati (make_janus_proper_old.py, scam_android.py)
  • ✅ Analisi forense dettagliata con prove da logcat

📁 Visualizza Demo Vulnerabilità Janus →


📦 Catalogo Completo delle Minacce

1. 🎭 Impersonazione di Applicazioni e Phishing

MinacciaDescrizioneApp Demo
Fake Banking AppClone dell'interfaccia OCBC Bank con endpoint back-end manomessiFakeApp/ocbcClone/

Vettore d'attacco: Decompilazione APK → modifica endpoint → ricompilazione → sideloading Impatto: Raccolta di credenziali, frode finanziaria Mitigazione: Verifica della firma dell'app, canali di distribuzione sicuri


2. 📡 Sfruttamento dei Broadcast Receiver

ComponenteDescrizioneApp Demo
App VittimaPulitore della cache del dispositivo con receiver sensibili espostiExposed BroadCastReceiver Threat/victimapp/
App AttaccanteApp malevola che sfrutta permessi di broadcast deboliExposed BroadCastReceiver Threat/attackerapp/

Vettore d'attacco: Bypass dei permessi personalizzati → replay di broadcast → azioni non autorizzate Impatto: Attivazione remota di funzionalità sensibili, attacchi DoS Mitigazione: Permessi a livello di firma, receiver solo interni

📁 Visualizza Demo Broadcast Receiver →


3. 🗂️ Perdita di Dati su Memoria Esterna

ComponenteDescrizioneApp Demo
Logger SicuroRegistrazione di credenziali crittografate con Android KeystoreREAD_EXTERNAL_STORAGE Threat/mobile/
Scanner MalevoloGioco Cookie Clicker che raccoglie segretamente file esterniREAD_EXTERNAL_STORAGE Threat/loggerMobile/

Vettore d'attacco: Abuso del permesso READ_EXTERNAL_STORAGE → scansione ricorsiva dei file → esfiltrazione dati Impatto: Esposizione di dati sensibili, furto di credenziali Mitigazione: Crittografia AES, Android Keystore, archiviazione con ambito (API 29+)

📁 Visualizza Demo Memoria Esterna →

📁 Visualizza anche la Demo WRITE_EXTERNAL_STORAGE! →


4. 🔓 Sfruttamento di Dispositivi Rootati

MinacciaDescrizioneApp Demo
DoS basato su RootOttimizzatore della batteria che corrompe i file di sessione delle app bancarierootedDevice Threat/batteryBooster/

Vettore d'attacco: Escalation di privilegi root → manomissione del filesystem → corruzione della sessione Impatto: Disconnessioni forzate, degrado dell'esperienza utente, instabilità dell'app Mitigazione: Rilevamento root, SafetyNet/Play Integrity API, archiviazione sicura

📁 Visualizza Demo Dispositivo Rootato →


🛠️ Dettagli di Implementazione Tecnica

🔧 Stack di Sviluppo

  • Frontend: React Native (Expo & Native)
  • Backend: Supabase, Node.js
  • Sicurezza: Android Keystore, crittografia AES (crypto-js)
  • Strumenti: Script Python per sfruttamento, strumenti di manipolazione APK
  • Test: AVD di Android Studio, multipli livelli API (23–36)

📱 Ambienti Testati

  • Android 6.0 (API 23) – Target della vulnerabilità Janus
  • Android 9.0 (API 28) – Demo di memoria esterna
  • Android 10+ (API 29+) – Ambiente rootato
  • Android 16 (API 36) – Controlli di sicurezza moderni
  • Architetture: arm64-v8a, x86_64

🧪 Framework di Simulazione degli Attacchi

Ogni demo include:

  • ✅ Applicazione vittima (target vulnerabile)
  • ✅ Applicazione attaccante (strumento di sfruttamento)
  • ✅ Guida alla riproduzione passo-passo
  • ✅ Controlli di sicurezza ed esempi di mitigazione
  • ✅ Analisi dell'impatto nel mondo reale

🎓 Valore Educativo

📚 Risultati di Apprendimento

Dopo aver esplorato questo repository, gli sviluppatori comprenderanno:

  1. Schemi comuni di vulnerabilità Android e le loro cause profonde
  2. Tecniche di sfruttamento utilizzate dagli attaccanti reali
  3. Controlli di sicurezza che prevengono efficacemente questi attacchi
  4. Validazione degli strumenti – il motivo per cui gli scanner di sicurezza segnalano certi pattern
  5. Pratiche di sviluppo sicuro per applicazioni Android

🚀 Guida Rapida

1️⃣ Configurazione dell'Ambiente

# Clona il repository
git clone https://github.com/nictjh/threatDemos.git
cd threatDemos

# Installa Android SDK e strumenti di build
# Configura emulatori AVD di Android Studio
# Installa Node.js, Python 3, React Native CLI

2️⃣ Esecuzione delle Dimostrazioni

Ogni categoria di minaccia ha le proprie istruzioni di configurazione: fare riferimento al README.md della directory

# Esempio: Vulnerabilità Janus
cd "JanusVuln/"
python3 make_janus_proper_old.py app-release23.apk nuclear_mainapp.dex janus-test.apk
python3 scam_android.py janus-test.apk janus-final.apk

# Esempio: Minaccia di Memoria Esterna
cd "READ_EXTERNAL_STORAGE Threat/mobile/"
npm install
npm run android
Scarica lo strumento