
UpdatedAug 31, 2026
android-security-awesome — Updated!
Android セキュリティ関連リソースのコレクション
android-security-awesome 
Androidセキュリティ関連リソースのコレクションです。
ツール
オンラインアナライザー
- Appknox - 有料
- Virustotal
- NowSecure Lab Automated - AndroidおよびiOSモバイルアプリのセキュリティテストを行うためのエンタープライズ向けツール。Lab Automatedは、クラウド上の実機での動的解析と静的解析を特徴とし、数分で結果を返します。有料
- App Detonator - APKバイナリを解析して、アプリの作者、署名、ビルド、マニフェスト情報など、ソースコードレベルの詳細を提供します。1日3回の解析が無料枠です。
- Pithus - オープンソースのAPKアナライザー。現在はベータ版で、現時点では静的解析のみに限定されています。YARAルールを使用してマルウェアをハントすることが可能です。詳細はこちら。
- Oversecured - AndroidおよびiOSアプリ向けのエンタープライズ脆弱性スキャナー。アプリの所有者と開発者が、Oversecuredを開発プロセスに統合することで、モバイルアプリの新しいバージョンごとにセキュリティを確保できるようにします。有料。
- AppSweep by Guardsquare - 開発者向けの無料で高速なAndroidアプリケーションセキュリティテスト
- Koodous - 膨大なAndroidサンプルリポジトリに対して静的・動的マルウェア解析を実行し、公開および非公開のYaraルールと照合します。
- Immuniweb。「OWASP Mobile Top 10 Test」、「Mobile App Privacy Check」、およびアプリケーション権限テストを実行します。無料枠は1日4テストで、登録後にレポートが提供されます。
- ANY.RUN - Androidアプリケーション解析をサポートする、インタラクティブなクラウドベースのマルウェア解析プラットフォーム。制限付きの無料プランがあります。
BitBaanAVC UnDroidAMAaaS - 無料のAndroidマルウェア解析サービス。Androidアプリケーションの静的解析と動的解析を特徴とするベアメタルサービス。MalwarePotの製品です。AppCritique - Android APKをアップロードすると、包括的な無料のセキュリティ評価を受けられますNVISO ApkScan - 2019年10月31日にサービス終了Mobile Malware SandboxIBM Security AppScan Mobile Analyzer - 有料Visual Threat - もはやAndroidアプリアナライザーではないTracedroidhabo - 1日10回CopperDroidSandDroidStowawayAnubisMobile app insightMobile-SandboxIjiamiComdroidAndroid SandboxForesafeDexterMobiSec EacusFireeye - 最大60MB、1日15回approver - Approverは、AndroidおよびiOSアプリ向けの完全自動化されたセキュリティ解析およびリスク評価プラットフォームです。有料。Fraunhofer App-ray - ドメイン失効AndroTotal - 停止中
静的解析ツール
- Androwarn - Androidアプリケーションによって開発された潜在的な悪意のある動作を検出し、ユーザーに警告します。
- ApkAnalyser
- APKInspector
- Droid Intent Data Flow Analysis for Information Leakage
- DroidLegacy
- FlowDroid
- Android Decompiler – 有料
- PSCout - 静的解析を使用してAndroid OSソースコードから権限仕様を抽出するツール
- Amandroid
- SmaliSCA - Smali静的コード解析
- CFGScanDroid - CFGをスキャンし、悪意のあるアプリケーションのCFGと比較します
- Madrolyzer - C&C、電話番号などの実用的なデータを抽出します
- ConDroid - アプリのシンボリック実行とコンクリート実行の組み合わせを実行します
- DroidRA
- RiskInDroid - 権限に基づいてAndroidアプリのリスクを計算するツール。オンラインデモも利用可能です。
- SUPER - 安全で、統合された、強力で、拡張可能なRust製Androidアナライザー
- ClassyShark - 任意のAndroid実行ファイルを閲覧し、重要な情報を表示できるスタンドアロンのバイナリ検査ツール。
- StaCoAn - 開発者、バグバウンティハンター、倫理的ハッカーがモバイルアプリケーションの静的コード解析を実行するのを支援するクロスプラットフォームツール。このツールは、ユーザーインターフェースの使いやすさとグラフィカルなガイダンスに重点を置いて作成されました。
- JAADAS - Androidアプリの脆弱性を見つけるための、手続き内および手続き間の統合プログラム解析ツール。SootとScala上に構築されています。
- Quark-Engine - 難読化を無視するAndroidマルウェアスコアリングシステム
- One Step Decompiler - 怠け者のためのAndroid APK逆コンパイル
- APKLeaks - APKファイルをスキャンしてURI、エンドポイント、シークレットを検出します。
- Mobile Audit - Android APKの静的解析とマルウェア検出を実行するためのWebアプリケーション。
- Detekt - Kotlin用の静的コード解析
- APKdevastate - RATによって作成されたAPKペイロード用の高度な解析ソフトウェア。
Smali CFG generatorSeveral tools from PSUSPARTA - アプリが情報フローセキュリティポリシーを満たしていることを検証(証明)します。Checker Framework上に構築されています
アプリ脆弱性スキャナー
- QARK - LinkedInによるQARKは、アプリ開発者がアプリのセキュリティ問題をスキャンするためのツールです
- AndroBugs
- Nogotofail
- Ostorlab - Ostorlabの無料版は、Android Play Store、iOS App Store、Huawei AppGalleryのアプリをスキャンします
Devknox - 安全なAndroidアプリを構築するためのIDEプラグイン。もはやメンテナンスされていません。
動的解析ツール
- Android DBI framework
- Androl4b - Androidアプリケーションの評価、リバースエンジニアリング、マルウェア解析のための仮想マシン
- House - House: Fridaを搭載し、Pythonで書かれたWeb GUIを備えたランタイムモバイルアプリケーション解析ツールキット。
- Mobile-Security-Framework MobSF - Mobile Security Frameworkは、静的解析、動的解析、Web APIテストを実行できる、インテリジェントでオールインワンのオープンソースモバイルアプリケーション(Android/iOS)自動ペネトレーションテストフレームワークです。
- Droidbox
- Drozer
- Xposed - バイナリを変更せずにスタブベースのコードインジェクションを行うのと同等の機能
- Inspeckage - Androidパッケージインスペクター - APIフックによる動的解析、非公開アクティビティの起動など。(Xposedモジュール)
- Android Hooker - 動的Javaコード計測(Substrate Frameworkが必要)
- ProbeDroid - 動的Javaコード計測
- DECAF - QEMUベースの動的実行可能コード解析フレームワーク(DroidScopeは現在DECAFの拡張機能です)
- CuckooDroid - CuckooサンドボックスのAndroid拡張機能
- Mem - Androidのメモリ解析(rootが必要)
- Crowdroid – 実際のツールを見つけることができません
- AuditdAndroid – auditdのAndroid移植版。もはや活発に開発されていません
- Android Security Evaluation Framework - もはや活発に開発されていません
- Aurasium – バイトコード書き換えとインプレース参照監視によるAndroidアプリの実用的なセキュリティポリシー強制。
- Android Linux Kernel modules
- StaDynA - 動的コード更新機能(動的クラスローディングとリフレクション)の存在下でセキュリティアプリ解析をサポートするシステム。このツールは、Androidアプリケーションの静的解析と動的解析を組み合わせて、隠れた/更新された動作を明らかにし、静的解析結果をこの情報で拡張します。
- DroidAnalytics - 不完全
- Vezir Project - モバイルアプリケーションペネトレーションテストとモバイルマルウェア解析のための仮想マシン
- MARA - モバイルアプリケーションリバースエンジニアリングおよび解析フレームワーク
- Taintdroid - AOSPコンパイルが必要
- ARTist - AndroidアプリとAndroidのJavaミドルウェア向けの、柔軟なオープンソースの計測およびハイブリッド解析フレームワーク。Android Runtime (ART) のコンパイラに基づいており、デバイス上のコンパイル中にコードを変更します。
- Android Malware Sandbox
- AndroPyTool - Android APKから静的および動的特徴を抽出するためのツール。DroidBox、FlowDroid、Strace、AndroGuard、VirusTotal解析など、さまざまなよく知られたAndroidアプリ解析ツールを組み合わせています。
- Runtime Mobile Security (RMS) - AndroidおよびiOSアプリをランタイムで操作するのに役立つ強力なWebインターフェース
- PAPIMonitor – PAPIMonitor (Python API Monitor for Android apps) は、アプリ実行中にユーザーが選択したAPIを監視するためのFridaベースのPythonツールです。
- Android_application_analyzer - ローカルストレージ内のAndroidアプリケーションのコンテンツを解析するために使用されるツール。
- Decompiler.com - オンラインAPKおよびJavaデコンパイラ
- friTap - FridaでSSL/TLS接続をインターセプトします。Android上でTLSキーの抽出とTLSペイロードのPCAPとしてのリアルタイム復号を可能にします。
- HacknDroid - さまざまなモバイルアプリケーションペネトレーションテスト (MAPT) タスクを自動化し、Androidデバイスとの対話を容易にするために設計されたツール。
- adbsploit - ADBを介してデバイスをエクスプロイトするためのツール
- Brida - BurpとFridaの間のブリッジとして機能するBurp Suite拡張機能。アプリケーションとそのバックエンドサービス/サーバー間で交換されるトラフィックを改ざんしながら、アプリケーション自身のメソッドを使用および操作できます。
- MPT - MPT (Mobile Pentest Toolkit) は、Androidペネトレーションテストワークフローに必須のソリューションです。このツールを使用すると、セキュリティタスクを自動化できます。
- Andriller - スマートフォン用のフォレンジックツールコレクションを備えたソフトウェアユーティリティ。Androidデバイスから読み取り専用で、フォレンジック的に健全で、非破壊的な取得を実行します。
- Mira - サードパーティのAndroidおよびiOSアプリ向けのランタイム保護解析プラットフォーム。AIがホストアプリ側のシェル、Java、Native、Frida機能を使用して、環境リスク検出とハードニング検証を実行できるようにします。
- FlutterTap -
libflutter.so内のBoringSSL証明書検証をバイパスし、選択したFlutterアプリのトラフィックをプロキシにリダイレクトするZygiskモジュール。再起動後も持続するため、Fridaセッション、ケーブル、リッスンポートは不要です。 - Mobix - 認可されたAndroidペンテストラボ: Frida SSLピンニング/ルート検出バイパスチェーン、自動IDORフラグ付きmitmproxyトラフィックキャプチャ、Webダッシュボード、およびClaude Codeエージェントがスキャンから発見までのループ全体を実行できる36ツールのMCPサーバー。
AppUse – ペネトレーションテスト用のカスタムビルドAppie - Appieは、Androidペンテスト環境として機能するように事前設定されたソフトウェアパッケージです。完全にポータブルで、USBスティックやスマートフォンで持ち運ぶことができます。これは、Androidアプリケーションセキュリティ評価に必要なすべてのツールへのワンストップソリューションであり、既存の仮想マシンに代わる優れた選択肢です。Android Tamer - Androidセキュリティ専門家向けの仮想/ライブプラットフォームAndroid Malware Analysis Toolkit - (Linuxディストリビューション) 以前はオンラインアナライザーでしたAndroid Reverse Engineering – ARE (Android reverse engineering) はもはや活発に開発されていませんViaLab Community EditionMercuryCobradroid – マルウェア解析用のカスタムイメージ
リバースエンジニアリング1. Smali/Baksmali – APKの逆コンパイル
- emacs syntax coloring for smali files
- vim syntax coloring for smali files
- AndBug
- Androguard – 強力で、他のツールとの統合に優れている
- Apktool – コンパイル/逆コンパイルに非常に便利(smaliを使用)
- Android Framework for Exploitation
- Bypass signature and permission checks for IPCs
- Android OpenDebug – デバイス上の任意のアプリケーションをデバッグ可能にする(Cydia Substrateを使用)。
- Dex2Jar - dexからjarへの変換ツール
- Enjarify - Google製のdexからjarへの変換ツール
- Dedexer
- Fino
- Frida - JavaScriptを注入してアプリケーションを探索するツール、およびそのGUIツール
- Indroid – スレッド注入キット
- Introspy
- Jad - Javaデコンパイラ
- JD-GUI - Javaデコンパイラ
- CFR - Javaデコンパイラ
- Krakatau - Javaデコンパイラ
- FernFlower - Javaデコンパイラ
- Redexer – APKの操作
- Simplify Android deobfuscator
- Bytecode viewer
- Radare2
- Jadx
- Dwarf - リバースエンジニアリング用GUI
- Andromeda - もう一つの基本的なコマンドラインリバースエンジニアリングツール
- apk-mitm - HTTPS検査用にAndroid APKファイルを準備するCLIアプリケーション
- Noia - シンプルなAndroidアプリケーションサンドボックスファイルブラウザツール
- Obfuscapk — Obfuscapkは、ソースコードを必要とせずにAndroidアプリを難読化するためのモジュール式Pythonツールです。
- ARMANDroid - ARMAND(Anti-Repackaging through Multi-pattern, Anti-tampering based on Native Detection)は、ソースコードを必要とせずにロジックボムとAT検出ノードをAPKファイルに直接埋め込む新しい改ざん防止スキームです。
- MVT (Mobile Verification Toolkit) - AndroidおよびiOSデバイスの潜在的な侵害を特定するのに役立つフォレンジックトレースの収集プロセスを簡素化および自動化するユーティリティのコレクション
- Dexmod - DEX(Dalvik Executable)ファイル内のDalvikバイトコードのパッチ適用を例示し、Androidアプリケーションの静的解析を支援するツール。
- odex-patcher - OATファイルにパッチを適用して任意のコードを実行する
- PhoneSploit-Pro - ADBとMetasploit Frameworkを使用してAndroidデバイスをリモートで悪用し、Meterpreterセッションを取得するオールインワンハッキングツール。
- APKLab - APKを解析するためのVS Codeプラグイン
IntentSnifferProcyon - JavaデコンパイラSmali viewerZjDroid、fork/mirrorDare – .dexから.classへの変換ツール
ファジングテスト
- Radamsa Fuzzer
- Honggfuzz
- An Android port of the Melkor ELF fuzzer
- Media Fuzzing Framework for Android
- AndroFuzz
- QuarksLab's Android Fuzzing
IntentFuzzer
アプリ再パッケージング検出ツール
- FSquaDRA - アプリのリソースハッシュ比較に基づいて再パッケージ化されたAndroidアプリケーションを検出するツール。
マーケットクローラー
- Google Play crawler (Java)
- Google Play crawler (Python)
- Google Play crawler (Node) - 公式Google Playストアからアプリの詳細を取得し、アプリをダウンロードする。
- Aptoide downloader (Node) - サードパーティのAndroidマーケットであるAptoideからアプリをダウンロードする
- Appland downloader (Node) - サードパーティのAndroidマーケットであるApplandからアプリをダウンロードする
- PlaystoreDownloader - PlaystoreDownloaderは、Google Playストアから直接Androidアプリケーションをダウンロードするためのツールです。初期(一度限りの)設定後、パッケージ名を指定することでアプリケーションをダウンロードできます。
- APK Downloader 特定のAndroidデバイス構成向けにPlayストアからAPKをダウンロードするオンラインサービス
Apkpure - オンラインAPKダウンローダー。専用アプリも提供しています。
その他のツール
- smalihook
- AXMLPrinter2 - バイナリXMLファイルを人間が読めるXMLファイルに変換する
- adb autocomplete
- mitmproxy
- dockerfile/androguard
- Android Vulnerability Test Suite - android-vtsはデバイスを一連の脆弱性についてスキャンします
- AppMon- AppMonは、ネイティブのmacOS、iOS、AndroidアプリのシステムAPI呼び出しを監視および改ざんするための自動化フレームワークです。Fridaに基づいています。
- Internal Blue - Broadcom Bluetoothコントローラーのリバースエンジニアリングに基づくBluetooth実験フレームワーク
- Android Mobile Device Hardening - AMDHはデバイスの設定をスキャンして強化し、権限に基づいて有害なインストール済みアプリをリストアップします。
- NullKia - ベースバンドエクスプロイト、セルラーセキュリティ、TEE/TrustZoneリサーチ、BootROM抽出ツールを備えた18のメーカーをサポートする包括的なモバイルセキュリティフレームワーク。
- Firmware Extractor - 指定されたアーカイブをイメージに抽出する
- ARMv7 payload that provides arbitrary code execution on MediaTek bootloaders
- DroidGround - Android CTFチャレンジのための柔軟なプレイグラウンド
- sundaysec/Android-Exploits - Androidのエクスプロイトとハックのコレクション
- Spectre - 偵察および攻撃機能を備えた無線周波数スキャナー。セルラー、Wi-Fi、Bluetooth LE、GNSSをデバイス上で監視し、BLE GATTインスペクター、iBeaconブロードキャスター、ローカルネットワーク検出機能を備えています。
Android Device Security Database - Androidデバイスのセキュリティ機能のデータベースOpcodes table for quick referenceAPK-Downloader- 現在は停止しているようですDalvik opcodes
練習用の脆弱なアプリケーション
- Damn Insecure Vulnerable Application (DIVA)
- Vuldroid
- ExploitMe Android Labs
- GoatDroid
- Android InsecureBank
- Insecureshop
- Oversecured Vulnerable Android App (OVAA)
- Injured Android - CTF
学術/研究/出版物/書籍
研究論文
書籍
その他
- OWASP Mobile Security Testing Guide Manual
- doridori/Android-Security-Reference
- android app security checklist
- Mobile App Pentest Cheat Sheet
- Android Reverse Engineering 101 by Daniele Altomare (Web Archive link)
Mobile Security Reading Room - モバイルペネトレーションテスト、モバイルマルウェア、モバイルフォレンジック、およびあらゆる種類のモバイルセキュリティ関連トピックに関する適切に分類された技術資料を含むリーディングルーム
エクスプロイト/脆弱性/バグ
リスト
- Android Security Bulletins
- Android's reported security vulnerabilities
- OWASP Mobile Top 10 2016
- Exploit Database - 検索をクリック
- Vulnerability Google Doc
- Google Android Security Team’s Classifications for Potentially Harmful Applications (Malware)
Android Devices Security Patch Status
マルウェア
- androguard - Database Android Malware wiki
- Android Malware GitHub repo
- Android Malware Genome Project - 49の異なるマルウェアファミリーに分類された1260のマルウェアサンプルを含み、研究目的で無料で利用可能。
- Contagio Mobile Malware Mini Dump
- Drebin
- Hudson Rock - 特定のAPKパッケージがInfostealerマルウェア攻撃で侵害されたかどうかを示すことができる無料のサイバー犯罪インテリジェンスツールセット。
- Kharon Malware Dataset - リバースエンジニアリングされ文書化された7つのマルウェア
- Android Adware and General Malware Dataset
- AndroZoo - AndroZooは、公式のGoogle Playアプリマーケットを含む複数のソースから収集された成長中のAndroidアプリケーションコレクションです。
Android PRAGuard Dataset - このデータセットには、MalGenomeおよびContagio Minidumpデータセットを7つの異なる難読化技術で難読化して得られた10479のサンプルが含まれています。Admire
バウンティプログラム
セキュリティ問題の報告方法
- Android - reporting security issues
- Android Reports and Resources - Android Hackerone公開レポートおよびその他のリソースのリスト
貢献
あなたの貢献をいつでも歓迎します!
📖 引用```bibtex
@misc{ author = {Ashish Bhatia - ashishb.net}, title = {The most comprehensive collection of Android security-related resources}, year = {2025}, publisher = {GitHub}, journal = {GitHub repository}, howpublished = {\url{https://github.com/ashishb/android-security-awesome}} }
このリポジトリは[10以上の論文](https://scholar.google.com/scholar?q=github.com%2Fashishb%2Fandroid-security-awesome)で引用されています。