Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/nictjh/threatdemos
Android SecurityPrivilege EscalationVulnerability AnalysisExploitationMobile App PentestingForensicsPhishingMobile SecurityLearning & EducationBinary ExploitationLabs & Practice
2111개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
nictjh/threatdemos

threatDemos

CVE-2017-13156(Janus), 브로드캐스트 리시버 악용, 외부 저장소 위협, 루팅된 기기 공격을 다루는 포괄적인 Android 보안 취약점 데모. 개발자와 연구자를 위한 실제 작동 코드, 익스플로잇 스크립트, 보안 제어 기능을 갖춘 교육용 PoC. 업데이트 예정...

저장소 보기

🚨 Android 보안 위협 데모 저장소

Android 보안 취약점 및 공격 벡터에 대한 종합적인 개념 증명(PoC) 모음

이 저장소는 실제 Android 보안 위협과 그에 대응하는 완화 전략을 보여주는 교육 자료 역할을 합니다. 각 데모는 작동하는 코드 예제, 상세한 공격 벡터, 보안 제어를 포함하여 개발자가 프로덕션 애플리케이션에서 이러한 취약점을 이해하고 예방하는 데 도움을 줍니다.

⚡ 이 저장소는 활발히 유지 관리되며 지속적으로 확장되고 있습니다


🎯 저장소 목표

  • 🔍 실제 Android 취약점을 작동하는 개념 증명 코드로 시연
  • 🛡️ 각 위협에 대한 보안 제어 및 완화 전략 제공
  • 📚 개발자에게 일반적인 Android 보안 함정 교육
  • 🧪 MobSF와 같은 보안 도구의 취약점 탐지 기능 검증
  • ⚡ 최첨단 Android 익스플로잇 기술 연구

🗂️ 위협 카테고리 개요

🏆 추천 데모: Janus 취약점 (CVE-2017-13156)

가장 포괄적이고 기술적으로 고도화된 데모

Android 6.0 및 이전 버전에 영향을 미친 악명 높은 Janus 서명 우회 취약점의 완전한 재현입니다.

시연 내용:

  • 이중 페이스(Dual-face) APK 구성 — PackageManager와 ART 런타임이 동일한 파일을 다르게 파싱
  • 서명 검증 우회 — 유효한 인증서로 악성 코드 실행 허용
  • 사용자 지정 Python 도구 체인 — APK 조작 및 익스플로잇용
  • 실제 환경 검증 — MobSF의 minSdkVersion 보안 경고

기술적 성과:

  • ✅ Android 6.0에서의 완전한 APK 서명 우회
  • ✅ 합법적인 서명 보존과 함께 악성 DEX 주입
  • ✅ 사용자 지정 익스플로잇 스크립트 (make_janus_proper_old.py, scam_android.py)
  • ✅ logcat 증거를 포함한 상세 포렌식 분석

📁 Janus 취약점 데모 보기 →


📦 전체 위협 카탈로그

1. 🎭 애플리케이션 사칭 및 피싱

위협설명데모 앱
가짜 은행 앱백엔드 엔드포인트가 변조된 OCBC 은행 UI 클론FakeApp/ocbcClone/

공격 벡터: APK 디컴파일 → 엔드포인트 수정 → 재패키징 → 사이드로딩 영향: 자격 증명 수집, 금융 사기 완화: 앱 서명 검증, 안전한 배포 채널


2. 📡 브로드캐스트 리시버 익스플로잇

구성 요소설명데모 앱
피해자 앱민감한 리시버가 노출된 기기 캐시 클리너

공격 벡터: 사용자 지정 권한 우회 → 브로드캐스트 재전송 → 무단 작업 영향: 민감한 기능의 원격 트리거, DoS 공격 완화: 서명 수준 권한, 내부 전용 리시버

📁 브로드캐스트 리시버 데모 보기 →


3. 🗂️ 외부 저장소 데이터 유출

구성 요소설명데모 앱
보안 로거Android Keystore로 자격 증명을 암호화하여 기록

공격 벡터: READ_EXTERNAL_STORAGE 권한 남용 → 재귀적 파일 스캔 → 데이터 유출 영향: 민감한 데이터 노출, 자격 증명 도용 완화: AES 암호화, Android Keystore, 범위 지정 저장소(API 29+)

📁 외부 저장소 데모 보기 →

📁 WRITE_EXTERNAL_STORAGE 데모도 보기 →


4. 🔓 루팅된 기기 익스플로잇

위협설명데모 앱
루트 기반 DoS은행 앱 세션 파일을 손상시키는 배터리 최적화 앱rootedDevice Threat/batteryBooster/

공격 벡터: 루트 권한 상승 → 파일 시스템 변조 → 세션 손상 영향: 강제 로그아웃, 사용자 경험 저하, 앱 불안정 완화: 루트 탐지, SafetyNet/Play Integrity API, 안전한 저장소

📁 루팅된 기기 데모 보기 →


🛠️ 기술 구현 세부 사항

🔧 개발 스택

  • 프론트엔드: React Native (Expo 및 Native)
  • 백엔드: Supabase, Node.js
  • 보안: Android Keystore, AES 암호화 (crypto-js)
  • 도구: Python 익스플로잇 스크립트, APK 조작 도구
  • 테스트: Android Studio AVD, 다양한 API 레벨 (23-36)

📱 테스트 환경

  • Android 6.0 (API 23) - Janus 취약점 대상
  • Android 9.0 (API 28) - 외부 저장소 데모
  • Android 10+ (API 29+) - 루팅된 환경
  • Android 16 (API 36) - 최신 보안 제어
  • 아키텍처: arm64-v8a, x86_64

🧪 공격 시뮬레이션 프레임워크

각 데모에는 다음이 포함됩니다:

  • ✅ 피해자 애플리케이션 (취약한 대상)
  • ✅ 공격자 애플리케이션 (익스플로잇 도구)
  • ✅ 단계별 재현 가이드
  • ✅ 보안 제어 및 완화 예제
  • ✅ 실제 환경 영향 분석

🎓 교육적 가치

📚 학습 성과

이 저장소를 탐색한 후 개발자는 다음을 이해하게 됩니다:

  1. 일반적인 Android 취약점 패턴 및 근본 원인
  2. 실제 공격자가 사용하는 익스플로잇 기술
  3. 이러한 공격을 효과적으로 방지하는 보안 제어
  4. 도구 검증 - 보안 스캐너가 특정 패턴에 플래그를 지정하는 이유
  5. Android 애플리케이션을 위한 안전한 개발 관행

🚀 빠른 시작 가이드

1️⃣ 환경 설정

root@kitploit:~
# 저장소 클론
git clone https://github.com/nictjh/threatDemos.git
cd threatDemos

# Android SDK 및 빌드 도구 설치
# Android Studio AVD 에뮬레이터 설정
# Node.js, Python 3, React Native CLI 설치

2️⃣ 데모 실행

각 위협 카테고리에는 자체 설정 지침이 있습니다: 해당 디렉토리의 README.md를 참조하세요

root@kitploit:~
# 예: Janus 취약점
cd "JanusVuln/"
python3 make_janus_proper_old.py app-release23.apk nuclear_mainapp.dex janus-test.apk
python3 scam_android.py janus-test.apk janus-final.apk

# 예: 외부 저장소 위협
cd "READ_EXTERNAL_STORAGE Threat/mobile/"
npm install
npm run android

3️⃣ 보안 테스트

통제된 환경에서 각 데모를 실행하세요:

  • 안전한 테스트를 위해 Android Studio AVD 사용
  • 익스플로잇 증거를 adb logcat으로 모니터링
  • MobSF로 APK를 분석하여 보안 경고 이해

🏆 연구 하이라이트

🥇 가장 고도화된 데모: Janus 취약점

  • CVE-2017-13156 완전 재현 — Android 6.0에서
  • 사용자 지정 Python 익스플로잇 프레임워크 — 여러 반복 시도 포함
  • 실제 서명 우회 — 작동하는 APK 설치
  • 포렌식 증거 — logcat에 캡처되어 코드 실행 입증

🎯 실제 환경 관련성

  • 은행 앱 피싱 — 픽셀 완벽한 UI 클론 사용
  • 권한 남용 — 수백만 대의 기기에 영향을 미치는 시나리오
  • 루트 익스플로잇 — 금융 애플리케이션 대상
  • 방어 검증 — 보안 제어 효과 입증

�🛡️ 보안 권장 사항 종합

🔒 개발자용

  1. 최소 SDK 버전을 항상 최신 패치된 Android 릴리스로 설정
  2. 민감한 구성 요소에 서명 수준 권한 사용
  3. 외부 저장소에 적절한 암호화 구현
  4. APK 서명 검증 및 Play App Signing 사용
  5. 보안 민감 앱에서 루팅된 환경 감지

📊 데모 통계


🧑💻 작성자 및 연구

Nicholas Tok 제작 CSA 사이버보안 엔지니어 인턴

수시간의 리버스 엔지니어링, 에뮬레이터 디버깅, 보안 연구로 제작되었습니다.


⚠️ 윤리적 사용 고지

이 저장소는 교육 및 연구 목적으로만 제공됩니다. 모든 데모는 다음 용도로만 사용해야 합니다:

  • 통제된 테스트 환경에서만 사용
  • 소유하지 않은 시스템에 절대 배포 금지
  • 취약점을 악용하는 것이 아니라 보안을 개선하기 위해 활용
  • 사이버보안 커뮤니티 내에서 책임감 있게 공유

저자는 이러한 교육 자료의 오용에 대해 책임을 지지 않습니다.


도구 다운로드
Exposed BroadCastReceiver Threat/victimapp/
공격자 앱취약한 브로드캐스트 권한을 악용하는 악성 앱Exposed BroadCastReceiver Threat/attackerapp/
READ_EXTERNAL_STORAGE Threat/mobile/
악성 스캐너외부 파일을 몰래 수집하는 Cookie Clicker 게임READ_EXTERNAL_STORAGE Threat/loggerMobile/
지표수
총 위협 카테고리4
데모 애플리케이션8+
시연된 CVE1 (CVE-2017-13156)
테스트된 Android API 레벨23, 28, 29, 36
사용자 지정 익스플로잇 스크립트6개 이상의 Python 도구
문서 파일10개의 상세 README