🐉 HydraDragonAV Mobile
高度なAndroidアンチウイルス、脅威保護機能付き
⚠️ プロジェクトは一時停止中です。 このプロジェクトは十分な関心を得られなかったため、しばらく中断しています。開発は
HydraDragonAntivirus に移行しました。
(ロゴはDiscordユーザーの1tophbeifongによる制作)

HydraDragonAV Mobileは、静的解析(YARA-X + ClamAVシグネチャ + コード異常検知)、動的行為解析、軽量なオンデバイスML分類器を組み合わせた多層Androidアンチウイルス&セキュリティスイートです。NSRL準拠のホワイトリストでゲートされているため、既知の正常なソフトウェアが誤検知されることはありません。ゼロトラストアーキテクチャで設計されており、ランサムウェア、クリックジャッキング、スパイウェア、SMS詐欺/フィッシング、ゼロデイ脅威からデバイスを積極的に防御します。フラグが付けられたマルウェアアプリが起動されると、リアルタイムで自動的に強制停止され、ブロックされます。
📋 要件: Android 8.0 Oreo (API 26) 以降。 アプリ単位の動的ネットワーク解析(各DNS/接続をそれを発生させた正確なアプリに帰属させ、YARA-Xのhydradragonモジュールに渡す)は、Android 10+でのみ利用可能なConnectivityManager.getConnectionOwnerUidに依存しています。Oreo/API 26-28では他の機能は引き続き動作しますが、アプリ単位の接続帰属は利用できません。
🤖 Androidのみの検出範囲。 これはオリジナルのHydraDragonAntivirusのミニマルなAndroid特化フォークであり、Androidマルウェアのみを検出します。ネイティブスキャンエンジンは、Android関連タイプ(APK/ZIP、DEX、ELF、HTML、ASCIIテキスト、PDF、画像)と自信を持って識別できるファイルに対してのみClamAV/YARA-Xシグネチャマッチングを実行します。デスクトップ専用フォーマット(Windows PE、OLE2/Office、Mail、Mach-O、Java)およびタイプが不明なファイルは、それらを対象としていないシグネチャデータベースでスキャンするのではなく、完全にスキップされます。詳細については、wiki(ClamAV統合、既知の制限)を参照してください。
🚀 主な機能
- ⚡ Photonテクノロジー:
ConcurrentHashMapキャッシュを利用した超高速・マルチスレッドのスキャンエンジンで、以前スキャンした安全なアプリケーションをCPUオーバーヘッドゼロで即座に再検証します。
- 🧠 ネイティブRustスキャンエンジン: JNIブリッジされたRustコア(
libhydradragonandroid.so)が重い処理を担います — YARA-X + ClamAVシグネチャマッチング、アーカイブ抽出(zip/gz/tar/xz/lzma/7z/rar、ネストされたAPKを含む)、AXMLマニフェスト解析、危険な権限のカウントをすべてメモリ上のバイトから直接実行(一時ファイル不要)。
- 🧠 Burn ML二値分類器: tractベースのBurnマルウェア/良性分類器が、スキャンしたすべてのAPKを信頼値(0.0〜1.0)でスコアリングします。正確な二値分類のためにマルウェアと良性の両方のデータセットでトレーニングされています。軽量なロジスティック回帰分類器(
AIEngine)もDEXレベルの動作(難読化、動的ロード、crypto/socket/shell API、アドウェアSDK)をスコアリングします。
- 🛡️ ランサムウェア&スクリーンロッカー緩和: リアルタイムの画面テキスト検出(Accessibility Service + OCR経由)が身代金メモを認識し、画面ロック型ランサムウェアを20言語で強制終了します。
- 📵 SMS詐欺&フィッシング検出: 同じ多言語の画面テキストスキャナーが、スミッシングの誘い(偽のアカウント確認、賞金詐欺、宅配便会社を装った詐欺、OTP要求、銀行アラート)を、表示される場所(メッセージアプリ、通知プレビュー、偽装されたWebView)を問わず検出します。SMS受信トレイを直接読むことはありません。
- 🖥️ ライブ画面OCR: MediaProjectionベースのキャプチャサービスがフォアグラウンド画面を定期的にOCRし、抽出したテキストをネイティブ脅威スキャナーに渡すことで、レンダリングされたピクセルとしてのみ表示される詐欺を検出します。
- 🖼️ ダイアログとしてのMalwareFoundActivity: バックグラウンドスキャン中に脅威が検出されると、全画面アクティビティではなくフローティングダイアログオーバーレイが、現在のタスクを中断せずにユーザーに警告します。
- 🚫 UIハイジャック/クリックジャッキング対策: 自動化された高速クリックでの権限付与攻撃、通知スパムの大量送信、悪意のあるアプリによるオーバーレイ/ダイアログの繰り返し悪用を検出してブロックします。タスクハイジャック(StrandHoggアクティビティ数チェック)と画面録画/FLAG_SECUREガードもオプトインの設定トグルとして組み込まれています(FLAG_SECUREガードは「画面録画を許可」トグルで意図的に無効化可能 — 改ざん検出は不正な無効化を依然として検出します)。
- 🔍 インストール時&オンデマンドスキャナー: クイック(インストール済みアプリのみ)またはフル(SDカードを含むストレージ全体)スキャン。
BroadcastReceiverが新しくインストール/更新されたAPKを自動的に傍受してスキャンします。バックグラウンドスキャンは、ユーザーがスキャン中にスキャン画面を開くとUIが引き継ぐことができ、冗長な再スキャンは発生しません。
- 🎯 アクティブ脅威カウンター: スキャン画面の専用「ACTIVE THREATS」統計に、スキャン済み/脅威の合計とともに現在検出されている脅威の数が表示されます。
- 📋 リッチな脅威ダイアログ: 脅威をタップすると、すべての検出理由が箇条書きリストで表示され、即座に検証できるクリック可能なVirusTotal URLに加えて、Destroy / Ignore / Ignore-Signatureアクションが提供されます。
- 🌐 ネットワークセキュリティモニター: ライブ接続を追跡し、既知の悪性/C2 IP(スキャン前に公開IPv4として検証 — プライベート/ループバック/マルチキャストアドレスは拒否)と匿名化/トンネルサービス型ドメイン(dyndns、ngrok、.onionルックアップ試行)にフラグを立て、信頼できないCAによるMITM/TLS傍受を検出し、ローカルネットワーク上のARPスプーフィングを検知できます。(ドメイン/DNSベース — これは平文DNSルックアップパターンを観察するものであり、実際のTor回線トラフィック(デバイスのDNSリゾルバに触れることはない)は対象外です。)
- 🌐 DNSフィルタリングVPN(Webシールド): ローカルのオンデバイスVPNサービスが既知の悪性/フィッシングドメインの解決をブロックします。トラフィックのプロキシ、復号、検査は行わず、DNSルックアップのみがフィルタリングされます。
- 🗃️ NSRL準拠のホワイトリスト登録: 既知の正常なソフトウェアは、NSRL由来の2つの独立したレイヤー(ファイル全体のSHA-256ハッシュのバイナリフューズXORフィルタ(ネイティブ、インメモリ)と、完全なNSRLパッケージメタデータ(名前、バージョン、製造元、OS)のSQLiteデータベース)によってクリアされます。そのため、正当なアプリがフラグ付けされることは決してなく、悪意のあるハッシュが運よくホワイトリストエントリを「借用」することもできません。
- 🔒 ゼロトラストモード: オプションのより厳格なモードで、明示的にクリアされるのではなくすべての検出器を単にすり抜けたアプリでも、完全な監査証跡付きで疑わしいとしてフラグ付けされます。
- 🧠 行動検出スイート: 設定から個別にトグルできる専用のランタイム検出器群 — UI/通知スパム(アドウェア)、セッション途中での端末のルート化モニター、権限+不審なDNSパターンを組み合わせたリスクスコア、およびランサムウェア挙動検出(下記参照)。ヒットするたびに、可能な場合は問題のアプリのバックグラウンドプロセスを即座に強制終了し、次のスケジュールスキャンを待たずにシステムのアンインストールプロンプトをすぐに表示します。
- 🪤 ランサムウェアファイルトラップ: インストール直後でまだ審査されていないアプリに「すべてのファイルアクセス」が許可されると、HydraDragonはデコイファイル(通常のアルファベット順暗号化パスで最初にソートされるように命名)をDownloads/Documents/Pictures/DCIMに一時的に配置します。そのファイルの名前変更、内容変更、削除 — 正当なアプリが触る理由が決してない行為 — は、ヒューリスティックな推測ではなく100%確実なランサムウェア挙動です。トラップは24時間以内に自動的に期限切れになるため、ユーザーのファイルを散らかすことはありません。
- 🔁 一括リネーム型ランサムウェア検出: 独立して、アプリがファイルアクセスを取得した直後に、接尾辞が付加されたファイルが一括してリネームされる現象(その接尾辞が何であれ — ハードコードされた".enc"/".locked"リストはありません)は、その特定の拡張子に関係なくすべてのランサムウェアファミリーが共有するファイルシステムレベルの形状である、その場での暗号化としてフラグ付けされます。
- 🐴 ネイティブコードエミュレーション(Unicorn Engine): 埋め込まれたネイティブライブラリの
JNI_OnLoad/エントリコードを、制限付きでシステムコールなしのCPUサンドボックス(ARM/ARM64/x86/x86_64)内で実行し、デコード/復号ルーチンが実行時にのみ生成する文字列(C2 URLなど)を静的プレーンテキストとしてではなく明らかにします。設定から完全にトグル可能です。
- 🎣 悪性/フィッシングURL文字列スキャン: スキャンしたファイル(APKに限らない)の生バイトから埋め込まれたすべての
http(s):// URLを抽出し、ネイティブのマルウェア/フィッシングURL XORフィルタと照合します。完全なURL(パスを含む)は素のドメインよりもはるかに具体的であるため、ドメインのみのマッチングよりも誤検知が少なく、より正確な検出が可能です。
- 🔐 設定の自己保護: すべての設定トグル/ボタンは、人間以外による改ざんに対して強化されています。オーバーレイベースのタップジャッキング試行はAndroid自身の
FLAG_WINDOW_IS_OBSCUREDチェックでブロックされ、非人間的な高速での設定変更の連続(悪意のあるアクセシビリティサービスがUIを直接操作している兆候)は検出、元に戻され、ブロックされます。そのため、実際のデバイス所有者だけが保護設定を変更できます。
- 🧹 ブロートウェアクリーナー、自己保護、ルート検出: バックグラウンドアプリのクリーンアップ、デバイス管理者による改ざん/アンインストール耐性、ルート化デバイスの検出でスイートを完成させます。
- 🌍 多言語サポート: 完全にローカライズされたUIと脅威検出キーワードリストを20言語で提供: 英語、トルコ語、スペイン語、ドイツ語、フランス語、ロシア語、ポルトガル語、アラビア語、イタリア語、オランダ語、ポーランド語、ウクライナ語、中国語(簡体字)、日本語、韓国語、ヒンディー語、インドネシア語、ベトナム語、ペルシャ語、タイ語。
🛠️ 技術アーキテクチャ
HydraDragonAV Mobileは、次の4つの中核的な柱で動作します:
- GuardService: アクティブ防御システムの頭脳として機能する永続的なフォアグラウンドサービス。Downloadsフォルダをリアルタイムで監視し、スキャンを調整して24時間365日脅威を監視します。
- DynamicAnalysisService: 自動化されたUIハイジャック(クリックジャッキング)を防ぎ、オーバーレイ/通知スパム攻撃をブロックし、20言語でランサムウェア/SMS詐欺/フィッシングの文言を画面上のテキストからスキャンするアクセシビリティサービス。
- ScreenCaptureService: MediaProjectionベースのOCRサービスで、フォアグラウンド画面を定期的にキャプチャして読み取り、抽出したテキストをネイティブスキャナーに渡してライブ脅威検出を行います。
- ScanEngine + NativeScanner: JavaオーケストレーションレイヤーとそのRustネイティブ版(
libhydradragonandroid.so)— X.509証明書、SHA-256ハッシュ、危険な権限、アプリのインストール元、YARA-X/ClamAVシグネチャ、ML異常スコアを評価します。
ローカルのDnsVpnServiceはさらに、既知の悪性ドメインに対するDNSルックアップをフィルタリングし、NetworkSecurityScanner/NetworkMonitorのペアはライブ接続を監視して、MITM傍受、ARPスプーフィング、悪性IP/C2トラフィックを検出します。
🚫 なぜShizuku(または同様のシェル特権フレームワーク)を使わないのか?
Shizukuのようなツールは、完全なrootなしでアプリにADBシェルレベルの権限(プロセス強制終了、公開APIを超えたPackageManager操作、実際のiptablesスタイルのファイアウォールなど)を付与します。これは正当で有用なプロジェクトですが、本番アンチウイルスの中に組み込むには適していません: