Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
HydraDragonAV-Mobile — root、adb、CAのインストール、クラウドを必要とせず、多くの機能と、より多くのゼロデイマルウェアを検出する方法を備えたAndroidアンチウイルス | Kitploit
ツール/GitHubGitHub/hydradragonantivirus/hydradragonav-mobile
Androidセキュリティ防御ツール静的分析動的分析 (サンドボックス)フィッシングネットワークセキュリティマルウェア分析モバイルセキュリティ機械学習

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHubhydradragonantivirus/hydradragonav-mobile

HydraDragonAV-Mobile

root、adb、CAのインストール、クラウドを必要とせず、多くの機能と、より多くのゼロデイマルウェアを検出する方法を備えたAndroidアンチウイルス

リポジトリを見るウェブサイト
161510日前未レビュー

🐉 HydraDragonAV Mobile

高度なAndroidアンチウイルス、脅威保護機能付き

⚠️ プロジェクトは一時停止中です。 このプロジェクトは十分な関心を得られなかったため、しばらく中断しています。開発は HydraDragonAntivirus に移行しました。

Discordコミュニティサーバー: https://discord.gg/7XMCuj5mbP

HydraDragonAndroid (ロゴはDiscordユーザーの1tophbeifongによる制作)

Android Java Rust Security Languages License

HydraDragonAV Mobileは、静的解析(YARA-X + ClamAVシグネチャ + コード異常検知)、動的行為解析、軽量なオンデバイスML分類器を組み合わせた多層Androidアンチウイルス&セキュリティスイートです。NSRL準拠のホワイトリストでゲートされているため、既知の正常なソフトウェアが誤検知されることはありません。ゼロトラストアーキテクチャで設計されており、ランサムウェア、クリックジャッキング、スパイウェア、SMS詐欺/フィッシング、ゼロデイ脅威からデバイスを積極的に防御します。フラグが付けられたマルウェアアプリが起動されると、リアルタイムで自動的に強制停止され、ブロックされます。

📋 要件: Android 8.0 Oreo (API 26) 以降。 アプリ単位の動的ネットワーク解析(各DNS/接続をそれを発生させた正確なアプリに帰属させ、YARA-Xのhydradragonモジュールに渡す)は、Android 10+でのみ利用可能なConnectivityManager.getConnectionOwnerUidに依存しています。Oreo/API 26-28では他の機能は引き続き動作しますが、アプリ単位の接続帰属は利用できません。

🤖 Androidのみの検出範囲。 これはオリジナルのHydraDragonAntivirusのミニマルなAndroid特化フォークであり、Androidマルウェアのみを検出します。ネイティブスキャンエンジンは、Android関連タイプ(APK/ZIP、DEX、ELF、HTML、ASCIIテキスト、PDF、画像)と自信を持って識別できるファイルに対してのみClamAV/YARA-Xシグネチャマッチングを実行します。デスクトップ専用フォーマット(Windows PE、OLE2/Office、Mail、Mach-O、Java)およびタイプが不明なファイルは、それらを対象としていないシグネチャデータベースでスキャンするのではなく、完全にスキップされます。詳細については、wiki(ClamAV統合、既知の制限)を参照してください。

🚀 主な機能

  • ⚡ Photonテクノロジー: ConcurrentHashMapキャッシュを利用した超高速・マルチスレッドのスキャンエンジンで、以前スキャンした安全なアプリケーションをCPUオーバーヘッドゼロで即座に再検証します。
  • 🧠 ネイティブRustスキャンエンジン: JNIブリッジされたRustコア(libhydradragonandroid.so)が重い処理を担います — YARA-X + ClamAVシグネチャマッチング、アーカイブ抽出(zip/gz/tar/xz/lzma/7z/rar、ネストされたAPKを含む)、AXMLマニフェスト解析、危険な権限のカウントをすべてメモリ上のバイトから直接実行(一時ファイル不要)。
  • 🧠 Burn ML二値分類器: tractベースのBurnマルウェア/良性分類器が、スキャンしたすべてのAPKを信頼値(0.0〜1.0)でスコアリングします。正確な二値分類のためにマルウェアと良性の両方のデータセットでトレーニングされています。軽量なロジスティック回帰分類器(AIEngine)もDEXレベルの動作(難読化、動的ロード、crypto/socket/shell API、アドウェアSDK)をスコアリングします。
  • 🛡️ ランサムウェア&スクリーンロッカー緩和: リアルタイムの画面テキスト検出(Accessibility Service + OCR経由)が身代金メモを認識し、画面ロック型ランサムウェアを20言語で強制終了します。
  • 📵 SMS詐欺&フィッシング検出: 同じ多言語の画面テキストスキャナーが、スミッシングの誘い(偽のアカウント確認、賞金詐欺、宅配便会社を装った詐欺、OTP要求、銀行アラート)を、表示される場所(メッセージアプリ、通知プレビュー、偽装されたWebView)を問わず検出します。SMS受信トレイを直接読むことはありません。
  • 🖥️ ライブ画面OCR: MediaProjectionベースのキャプチャサービスがフォアグラウンド画面を定期的にOCRし、抽出したテキストをネイティブ脅威スキャナーに渡すことで、レンダリングされたピクセルとしてのみ表示される詐欺を検出します。
  • 🖼️ ダイアログとしてのMalwareFoundActivity: バックグラウンドスキャン中に脅威が検出されると、全画面アクティビティではなくフローティングダイアログオーバーレイが、現在のタスクを中断せずにユーザーに警告します。
  • 🚫 UIハイジャック/クリックジャッキング対策: 自動化された高速クリックでの権限付与攻撃、通知スパムの大量送信、悪意のあるアプリによるオーバーレイ/ダイアログの繰り返し悪用を検出してブロックします。タスクハイジャック(StrandHoggアクティビティ数チェック)と画面録画/FLAG_SECUREガードもオプトインの設定トグルとして組み込まれています(FLAG_SECUREガードは「画面録画を許可」トグルで意図的に無効化可能 — 改ざん検出は不正な無効化を依然として検出します)。
  • 🔍 インストール時&オンデマンドスキャナー: クイック(インストール済みアプリのみ)またはフル(SDカードを含むストレージ全体)スキャン。BroadcastReceiverが新しくインストール/更新されたAPKを自動的に傍受してスキャンします。バックグラウンドスキャンは、ユーザーがスキャン中にスキャン画面を開くとUIが引き継ぐことができ、冗長な再スキャンは発生しません。
  • 🎯 アクティブ脅威カウンター: スキャン画面の専用「ACTIVE THREATS」統計に、スキャン済み/脅威の合計とともに現在検出されている脅威の数が表示されます。
  • 📋 リッチな脅威ダイアログ: 脅威をタップすると、すべての検出理由が箇条書きリストで表示され、即座に検証できるクリック可能なVirusTotal URLに加えて、Destroy / Ignore / Ignore-Signatureアクションが提供されます。
  • 🌐 ネットワークセキュリティモニター: ライブ接続を追跡し、既知の悪性/C2 IP(スキャン前に公開IPv4として検証 — プライベート/ループバック/マルチキャストアドレスは拒否)と匿名化/トンネルサービス型ドメイン(dyndns、ngrok、.onionルックアップ試行)にフラグを立て、信頼できないCAによるMITM/TLS傍受を検出し、ローカルネットワーク上のARPスプーフィングを検知できます。(ドメイン/DNSベース — これは平文DNSルックアップパターンを観察するものであり、実際のTor回線トラフィック(デバイスのDNSリゾルバに触れることはない)は対象外です。)

🛠️ 技術アーキテクチャ

HydraDragonAV Mobileは、次の4つの中核的な柱で動作します:

  1. GuardService: アクティブ防御システムの頭脳として機能する永続的なフォアグラウンドサービス。Downloadsフォルダをリアルタイムで監視し、スキャンを調整して24時間365日脅威を監視します。
  2. DynamicAnalysisService: 自動化されたUIハイジャック(クリックジャッキング)を防ぎ、オーバーレイ/通知スパム攻撃をブロックし、20言語でランサムウェア/SMS詐欺/フィッシングの文言を画面上のテキストからスキャンするアクセシビリティサービス。
  3. ScreenCaptureService: MediaProjectionベースのOCRサービスで、フォアグラウンド画面を定期的にキャプチャして読み取り、抽出したテキストをネイティブスキャナーに渡してライブ脅威検出を行います。
  4. ScanEngine + NativeScanner: JavaオーケストレーションレイヤーとそのRustネイティブ版(libhydradragonandroid.so)— X.509証明書、SHA-256ハッシュ、危険な権限、アプリのインストール元、YARA-X/ClamAVシグネチャ、ML異常スコアを評価します。

ローカルのDnsVpnServiceはさらに、既知の悪性ドメインに対するDNSルックアップをフィルタリングし、NetworkSecurityScanner/NetworkMonitorのペアはライブ接続を監視して、MITM傍受、ARPスプーフィング、悪性IP/C2トラフィックを検出します。

🚫 なぜShizuku(または同様のシェル特権フレームワーク)を使わないのか?

Shizukuのようなツールは、完全なrootなしでアプリにADBシェルレベルの権限(プロセス強制終了、公開APIを超えたPackageManager操作、実際のiptablesスタイルのファイアウォールなど)を付与します。これは正当で有用なプロジェクトですが、本番アンチウイルスの中に組み込むには適していません:

  • 攻撃面を除去するのではなく、移すだけです。 Shizuku自身の特権サービスは、要求する任意のアプリからBinder経由で到達可能です。AV内にシェル特権昇格クライアントを埋め込むということは、AVプロセスの侵害(またはShizukuとの通信方法のバグ)がデバイス全体へのADBレベルの到達範囲を受け継ぐことを意味します — これはAVが縮小するはずの爆発半径であり、拡大すべきではありません。
  • 本番環境で自己起動できません。 Shizukuは、デバイスがすでにroot化されていない限り、ユーザーが毎回起動時にadb shell(ワイヤレスまたはUSBデバッグ)またはroot経由で起動する必要があります。これはマスマーケット向けインストールではまったく非現実的であり、このアプリはそもそもroot化されたデバイスでは一切実行を拒否し(RootCheck)、USB/ワイヤレスデバッグが有効のままの場合にユーザーに警告します(DebugModeCheck/DebugModeWarning)。これは、両方の状態が攻撃面を広げるからにほかなりません。
  • わずかな追加機能のために信頼モデルを変える価値はありません。 主な魅力(本物のパケットレベルファイアウォール、任意のアプリの強制停止)は、ここではVpnServiceベースのDNS/ドメイン/IPフィルタリング(Webシールド)によって、ユーザーに第三者ブローカーサービスへのシェルアクセスを承認させることなく十分にカバーされています。

要するに、ユーザーに最初にデバッグシェルへの到達を許可させるセキュリティ製品は、脅威モデルを逆さまに解決しています。このアプリの実際の権限昇格面は、Androidの公開API(AccessibilityService、VpnService、PackageManager)が許可する範囲に意図的に限定されており、ADB、root、特権コンパニオンアプリを必要とするものは何もありません。

🧬 なぜTLSHは削除されたのか?

初期ビルドには、スキャンされたすべてのAPK/ELF/DEXをMalwareBazaar由来のダイジェストデータベースと比較するTLSHファジーハッシングエンジンが搭載されていました。これはスイート全体で最も遅く、最も重く、最も役に立たないエンジンであったため削除されました:

  • 断トツで最も遅いエンジンでした。 テレメトリによると、TLSHはスキャンごとに約49秒のシングルスレッド壁面時間を消費しており、スキャン全体のおよそ**92%**を占めていました。一方、ClamAV(4ワーカー、累積)とYARA-Xはそのごく一部の時間でパスを終えていました。ボトルネックはハッシュ計算ではなく、スキャンするバッファごとに約177KダイジェストのELFデータベースを線形差分検索していたことでした。
  • Xvirusの過ちを繰り返しました — テストでの偽の「100%検出」ですが、現実世界ではそうではありません。 よく知られたマルウェア収集サイトからデータベースを取得し、すべてをそれに照合すると、見た目は印象的だが意味のない数字が生成されます。検出器は既にダウンロードされたものと同じものを再びフラグ付けするだけで、完全なカバレッジという誤った感覚を与えます。実際には、TLSHが現実世界のサンプルに追加したのは約0.1〜0.5%の冗長な検出のみで、フラグ付けしたものはすべてClamAV/YARA-X/MLレイヤーがすでに検出していました。
  • 肥大化していました。 同梱されていたTLSH参照データベース(ELF、APK、DEX)は、シグネチャエンジンとMLエンジンがすでに提供しているものをほとんど超えないレイヤーのために、メガバイト単位のダイジェストをAPKに詰め込んでいました。

実際にその存在価値を発揮する機能 — YARA-X + ClamAVシグネチャ、ML分類器、NSRLホワイトリスト登録、エミュレーション、URL/IPフィルタリング — は、実行時コストや「100%」という空虚な約束なしに同じ領域をカバーします。

💻で設計: @elnureisayeva1-cloud(クリエイター)& @Siradankullanici(バックエンド開発)

注: エンジンがスキャンする最大ファイルサイズは設定から変更可能です(10〜2048 MB、デフォルト650 MB)。制限を超えるファイルは、部分的にスキャンされるのではなく完全にスキップされます。

⚙️ ビルドとインストール方法

  1. リポジトリをクローンします(サブモジュール含む — ネイティブエンジンはhydradragonスキャンモジュールを備えたカスタムYARA-Xフォークをベンダリングしています):

    root@kitploit:~
    git clone --recurse-submodules https://github.com/HydraDragonAntivirus/HydraDragonAV-Mobile.git
    cd HydraDragonAV-Mobile
    
  2. Android用のネイティブRustエンジンをビルドします(前提条件はhydradragonandroid/README.mdを参照):

    root@kitploit:~
    cd hydradragonandroid
    build-android.cmd
    
  3. 通常どおりAndroidアプリをビルドします(Gradle)— ネイティブ.so出力はapp/src/main/jniLibs/から自動的に取得されます。

🗄️ データパイプライン(ホワイトリスト、シグネチャ、フィルタ)

オンデバイス検出アセットは、公開されている脅威インテルとNSRLソースからオフラインで生成され、アプリにバンドルされます:

  • gen_whitelist_packages.py — NSRL RDSデータベースから結合された完全な詳細のNSRL Androidパッケージホワイトリスト(名前、バージョン、製造元、OS、ハッシュ)であるwhitelist_packages.db(SQLite)をビルドします。
  • gen_whitelist_apk.py — ネイティブのバイナリフューズXORホワイトリストフィルタ用に、APK全体のNSRL MD5ハッシュを抽出します。
  • gen_ip_lists.py / build_url_xfilters.py / build_xfilters.sh — ネイティブのIP/URL脅威スキャナーで使用される悪性IP/URL/ドメインフィルタ(XORフィルタベース)をビルドします。
  • clam_juice.py — ClamAVシグネチャをフィルタリングして、Android関連プラットフォーム(Andr、Unix、Linux、Email、PUA)とすべてのPhishingシグネチャのみを保持します。Win/Osx/Javaは除外:
    root@kitploit:~
    python clam_juice.py --directory database_non_filtered --output database_filtered --profile cross-platform
    

📦 データセットパイプライン

  • fdroid-downloader.py — データセットパイプライン用に公式F-Droidリポジトリから良性APKをダウンロードします。ローカルに存在しないAPKのみをダウンロードし、ファイル名で比較するため、更新バージョンは自動的に取得されます。
  • dataset/benign/F-Droid/ — 収集されたF-DroidオープンソースAPK(本質的に良性、2805個のAPK)。 https://huggingface.co/datasets/HydraDragonAntivirus/BenignAPKDataset/tree/main ("hf upload-large-folder HydraDragonAntivirus/BenignAPKDataset dataset\benign --repo-type=dataset --num-workers=4" でアップロード)
  • dataset/malware/ — マルウェアサンプル(このリポジトリには含まれず、別途保存。リンク: https://drive.google.com/file/d/1Il2bvcjxmc0w-XirL27R0_bKpznIeIiG パスワード: infected)。
  • yarGen(YARAルール生成)データセット: https://drive.google.com/file/d/1BrLoMNzz2pJB886A6JfEqFris_c7Ua8o
  • 注: yarGenには、data2 = PE良性データセット、javascript = javascript良性データセット、android = andorid良性データセットが含まれています。

寄付:

  • HydraDragonAV-Mobileクリエイターへの寄付はこちら: https://boosty.to/yusif_musayev/single-payment/donation/817954/target?share=target_link (Yusif Musayev HydraDragonAV-Mobileクリエイター)
ツールをダウンロード
  • 🌐 DNSフィルタリングVPN(Webシールド): ローカルのオンデバイスVPNサービスが既知の悪性/フィッシングドメインの解決をブロックします。トラフィックのプロキシ、復号、検査は行わず、DNSルックアップのみがフィルタリングされます。
  • 🗃️ NSRL準拠のホワイトリスト登録: 既知の正常なソフトウェアは、NSRL由来の2つの独立したレイヤー(ファイル全体のSHA-256ハッシュのバイナリフューズXORフィルタ(ネイティブ、インメモリ)と、完全なNSRLパッケージメタデータ(名前、バージョン、製造元、OS)のSQLiteデータベース)によってクリアされます。そのため、正当なアプリがフラグ付けされることは決してなく、悪意のあるハッシュが運よくホワイトリストエントリを「借用」することもできません。
  • 🔒 ゼロトラストモード: オプションのより厳格なモードで、明示的にクリアされるのではなくすべての検出器を単にすり抜けたアプリでも、完全な監査証跡付きで疑わしいとしてフラグ付けされます。
  • 🧠 行動検出スイート: 設定から個別にトグルできる専用のランタイム検出器群 — UI/通知スパム(アドウェア)、セッション途中での端末のルート化モニター、権限+不審なDNSパターンを組み合わせたリスクスコア、およびランサムウェア挙動検出(下記参照)。ヒットするたびに、可能な場合は問題のアプリのバックグラウンドプロセスを即座に強制終了し、次のスケジュールスキャンを待たずにシステムのアンインストールプロンプトをすぐに表示します。
  • 🪤 ランサムウェアファイルトラップ: インストール直後でまだ審査されていないアプリに「すべてのファイルアクセス」が許可されると、HydraDragonはデコイファイル(通常のアルファベット順暗号化パスで最初にソートされるように命名)をDownloads/Documents/Pictures/DCIMに一時的に配置します。そのファイルの名前変更、内容変更、削除 — 正当なアプリが触る理由が決してない行為 — は、ヒューリスティックな推測ではなく100%確実なランサムウェア挙動です。トラップは24時間以内に自動的に期限切れになるため、ユーザーのファイルを散らかすことはありません。
  • 🔁 一括リネーム型ランサムウェア検出: 独立して、アプリがファイルアクセスを取得した直後に、接尾辞が付加されたファイルが一括してリネームされる現象(その接尾辞が何であれ — ハードコードされた".enc"/".locked"リストはありません)は、その特定の拡張子に関係なくすべてのランサムウェアファミリーが共有するファイルシステムレベルの形状である、その場での暗号化としてフラグ付けされます。
  • 🐴 ネイティブコードエミュレーション(Unicorn Engine): 埋め込まれたネイティブライブラリのJNI_OnLoad/エントリコードを、制限付きでシステムコールなしのCPUサンドボックス(ARM/ARM64/x86/x86_64)内で実行し、デコード/復号ルーチンが実行時にのみ生成する文字列(C2 URLなど)を静的プレーンテキストとしてではなく明らかにします。設定から完全にトグル可能です。
  • 🎣 悪性/フィッシングURL文字列スキャン: スキャンしたファイル(APKに限らない)の生バイトから埋め込まれたすべてのhttp(s):// URLを抽出し、ネイティブのマルウェア/フィッシングURL XORフィルタと照合します。完全なURL(パスを含む)は素のドメインよりもはるかに具体的であるため、ドメインのみのマッチングよりも誤検知が少なく、より正確な検出が可能です。
  • 🔐 設定の自己保護: すべての設定トグル/ボタンは、人間以外による改ざんに対して強化されています。オーバーレイベースのタップジャッキング試行はAndroid自身のFLAG_WINDOW_IS_OBSCUREDチェックでブロックされ、非人間的な高速での設定変更の連続(悪意のあるアクセシビリティサービスがUIを直接操作している兆候)は検出、元に戻され、ブロックされます。そのため、実際のデバイス所有者だけが保護設定を変更できます。
  • 🧹 ブロートウェアクリーナー、自己保護、ルート検出: バックグラウンドアプリのクリーンアップ、デバイス管理者による改ざん/アンインストール耐性、ルート化デバイスの検出でスイートを完成させます。
  • 🌍 多言語サポート: 完全にローカライズされたUIと脅威検出キーワードリストを20言語で提供: 英語、トルコ語、スペイン語、ドイツ語、フランス語、ロシア語、ポルトガル語、アラビア語、イタリア語、オランダ語、ポーランド語、ウクライナ語、中国語(簡体字)、日本語、韓国語、ヒンディー語、インドネシア語、ベトナム語、ペルシャ語、タイ語。