
UpdatedAug 31, 2026
android-security-awesome — Updated!
Uma coleção de recursos relacionados à segurança do Android
android-security-awesome 
Uma coleção de recursos relacionados à segurança do Android.
Ferramentas
Analisadores Online
- Appknox - não é gratuito
- Virustotal
- NowSecure Lab Automated - Ferramenta empresarial para testes de segurança de aplicativos móveis para aplicativos Android e iOS. O Lab Automated apresenta análise dinâmica e estática em dispositivos reais na nuvem para retornar resultados em minutos. Não é gratuito
- App Detonator - Detona o binário APK para fornecer detalhes em nível de código-fonte, incluindo autor do aplicativo, assinatura, build e informações do manifesto. Cota gratuita de 3 análises/dia.
- Pithus - Analisador de APK de código aberto. Ainda em Beta e limitado à análise estática por enquanto. É possível caçar malware com regras YARA. Mais aqui.
- Oversecured - Scanner de vulnerabilidades empresarial para aplicativos Android e iOS; oferece aos proprietários e desenvolvedores de aplicativos a capacidade de proteger cada nova versão de um aplicativo móvel integrando o Oversecured ao processo de desenvolvimento. Não é gratuito.
- AppSweep by Guardsquare - Teste de segurança de aplicativos Android gratuito e rápido para desenvolvedores
- Koodous - Realiza análise estática/dinâmica de malware em um vasto repositório de amostras Android e as verifica contra regras Yara públicas e privadas.
- Immuniweb. Realiza um "Teste OWASP Mobile Top 10", "Verificação de Privacidade de Aplicativos Móveis" e um teste de permissões de aplicativos. O nível gratuito oferece 4 testes por dia, incluindo um relatório após o registro
- ANY.RUN - Uma plataforma interativa de análise de malware baseada em nuvem com suporte para análise de aplicativos Android. Plano gratuito limitado disponível.
BitBaanAVC UnDroidAMAaaS - Serviço gratuito de análise de malware Android. Um serviço bare-metal que apresenta análise estática e dinâmica para aplicativos Android. Um produto da MalwarePot.AppCritique - Envie seus APKs Android e receba avaliações de segurança abrangentes e gratuitasNVISO ApkScan - encerrando em 31 de outubro de 2019Mobile Malware SandboxIBM Security AppScan Mobile Analyzer - não é gratuitoVisual Threat - não é mais um analisador de aplicativos AndroidTracedroidhabo - 10/diaCopperDroidSandDroidStowawayAnubisMobile app insightMobile-SandboxIjiamiComdroidAndroid SandboxForesafeDexterMobiSec EacusFireeye- máx. 60MB 15/diaapprover - Approver é uma plataforma totalmente automatizada de análise de segurança e avaliação de risco para aplicativos Android e iOS. Não é gratuito.Fraunhofer App-ray - domínio expiradoAndroTotal - morto
Ferramentas de Análise Estática
- Androwarn - detecta e alerta o usuário sobre comportamentos maliciosos potenciais desenvolvidos por um aplicativo Android.
- ApkAnalyser
- APKInspector
- Droid Intent Data Flow Analysis for Information Leakage
- DroidLegacy
- FlowDroid
- Android Decompiler – não é gratuito
- PSCout - Uma ferramenta que extrai a especificação de permissões do código-fonte do sistema operacional Android usando análise estática
- Amandroid
- SmaliSCA - Análise Estática de Código Smali
- CFGScanDroid - Escaneia e compara o CFG com o CFG de aplicativos maliciosos
- Madrolyzer - extrai dados acionáveis como C&C, número de telefone etc.
- ConDroid - Realiza uma combinação de execução simbólica + concreta do aplicativo
- DroidRA
- RiskInDroid - Uma ferramenta para calcular o risco de aplicativos Android com base em suas permissões, com uma demonstração online disponível.
- SUPER - Analisador Android em Rust Seguro, Unificado, Poderoso e Extensível
- ClassyShark - Uma ferramenta independente de inspeção binária que pode navegar por qualquer executável Android e mostrar informações importantes.
- StaCoAn - Ferramenta multiplataforma que auxilia desenvolvedores, caçadores de bug-bounty e hackers éticos na realização de análise estática de código em aplicativos móveis. Esta ferramenta foi criada com grande foco em usabilidade e orientação gráfica na interface do usuário.
- JAADAS - Ferramenta de análise de programas intraprocedural e interprocedural conjunta para encontrar vulnerabilidades em aplicativos Android, construída sobre Soot e Scala
- Quark-Engine - Um Sistema de Pontuação de Malware Android que Ignora Ofuscação
- One Step Decompiler - Decompilação de APK Android para Preguiçosos
- APKLeaks - Escaneia arquivos APK em busca de URIs, endpoints e segredos.
- Mobile Audit - Aplicação web para realizar Análise Estática e detectar malware em APKs Android.
- Detekt - Análise estática de código para Kotlin
- APKdevastate - Software de análise avançada para payloads de APK criados por RATs.
Smali CFG generatorSeveral tools from PSUSPARTA - verifica (prova) que um aplicativo satisfaz uma política de segurança de fluxo de informações; construído sobre o Checker Framework
Scanners de Vulnerabilidades de Aplicativos
- QARK - QARK da LinkedIn é para desenvolvedores de aplicativos escanearem aplicativos em busca de problemas de segurança
- AndroBugs
- Nogotofail
- Ostorlab - A versão gratuita do Ostorlab escaneia aplicativos na Android Play Store, iOS App Store e Huawei AppGallery
Devknox - Plugin de IDE para criar aplicativos Android seguros. Não é mais mantido.
Ferramentas de Análise Dinâmica
- Android DBI framework
- Androl4b- Uma Máquina Virtual para Avaliar aplicativos Android, Engenharia Reversa e Análise de Malware
- House- House: Um kit de ferramentas de análise de aplicativos móveis em tempo de execução com GUI Web, alimentado por Frida, escrito em Python.
- Mobile-Security-Framework MobSF - Mobile Security Framework é um framework inteligente, tudo-em-um e de código aberto para pentest automatizado de aplicativos móveis (Android/iOS), capaz de realizar análise estática, dinâmica e testes de API web.
- Droidbox
- Drozer
- Xposed - equivalente a fazer injeção de código baseada em Stub, mas sem nenhuma modificação no binário
- Inspeckage - Inspetor de Pacotes Android - análise dinâmica com hooks de API, iniciar atividades não exportadas e muito mais. (Módulo Xposed)
- Android Hooker - Instrumentação dinâmica de código Java (requer o Substrate Framework)
- ProbeDroid - Instrumentação dinâmica de código Java
- DECAF - Framework de Análise de Código Executável Dinâmico baseado em QEMU (DroidScope agora é uma extensão do DECAF)
- CuckooDroid - Extensão Android para o sandbox Cuckoo
- Mem - Análise de memória do Android (requer root)
- Crowdroid – não foi possível encontrar a ferramenta real
- AuditdAndroid – Porte Android do auditd, não está mais em desenvolvimento ativo
- Android Security Evaluation Framework - não está mais em desenvolvimento ativo
- Aurasium – Aplicação prática de políticas de segurança para aplicativos Android via reescrita de bytecode e monitoramento de referência in-place.
- Android Linux Kernel modules
- StaDynA - um sistema que suporta análise de segurança de aplicativos na presença de recursos de atualização dinâmica de código (carregamento dinâmico de classes e reflexão). Esta ferramenta combina análise estática e dinâmica de aplicativos Android para revelar o comportamento oculto/atualizado e estender os resultados da análise estática com essas informações.
- DroidAnalytics - incompleto
- Vezir Project - Máquina Virtual para Pentest de Aplicativos Móveis e Análise de Malware Móvel
- MARA - Framework de Engenharia Reversa e Análise de Aplicativos Móveis
- Taintdroid - requer compilação AOSP
- ARTist - um framework flexível de código aberto para instrumentação e análise híbrida de aplicativos Android e do middleware Java do Android. É baseado no compilador do Android Runtime (ART) e modifica o código durante a compilação no dispositivo.
- Android Malware Sandbox
- AndroPyTool - uma ferramenta para extrair recursos estáticos e dinâmicos de APKs Android. Combina diferentes ferramentas conhecidas de análise de aplicativos Android, como DroidBox, FlowDroid, Strace, AndroGuard e análise do VirusTotal.
- Runtime Mobile Security (RMS) - é uma poderosa interface web que ajuda você a manipular aplicativos Android e iOS em Tempo de Execução
- PAPIMonitor – PAPIMonitor (Python API Monitor para aplicativos Android) é uma ferramenta Python baseada em Frida para monitorar APIs selecionadas pelo usuário durante a execução do aplicativo.
- Android_application_analyzer - A ferramenta é usada para analisar o conteúdo do aplicativo Android no armazenamento local.
- Decompiler.com - Decompilador online de APK e Java
- friTap- Intercepta conexões SSL/TLS com Frida; Permite extração de chaves TLS e descriptografia do payload TLS como PCAP no Android em tempo real.
- HacknDroid - Uma ferramenta projetada para automatizar várias tarefas de Teste de Penetração de Aplicativos Móveis (MAPT) e facilitar a interação com dispositivos Android.
- adbsploit - ferramentas para explorar dispositivos via ADB
- Brida - Extensão do Burp Suite que, funcionando como uma ponte entre Burp e Frida, permite usar e manipular os próprios métodos dos aplicativos enquanto adulteria o tráfego trocado entre os aplicativos e seus serviços/servidores de back-end.
- MPT - MPT (Mobile Pentest Toolkit) é uma solução indispensável para seus fluxos de trabalho de teste de penetração Android. Esta ferramenta permite automatizar tarefas de segurança.
- Andriller - um utilitário de software com uma coleção de ferramentas forenses para smartphones. Realiza aquisição somente leitura, forense e não destrutiva de dispositivos Android.
- Mira - Plataforma de análise de proteção em tempo de execução para aplicativos Android e iOS de terceiros, permitindo que a IA use capacidades de shell do lado do aplicativo host, Java, Native e Frida para detecção de risco de ambiente e validação de endurecimento.
- FlutterTap - Módulo Zygisk que contorna a verificação de certificado BoringSSL dentro de
libflutter.soe redireciona o tráfego de aplicativos Flutter selecionados para um proxy. Persistente entre reinicializações, então não precisa de sessão Frida, cabo ou porta de escuta. - Mobix - Laboratório autorizado de pentest Android: cadeia de bypass de SSL-pinning/detecção de root com Frida, captura de tráfego mitmproxy com sinalização automática de IDOR, um painel web e um servidor MCP com 36 ferramentas para que um agente Claude Code possa executar todo o loop de varredura até descobertas por conta própria.
AppUse – build personalizado para teste de penetraçãoAppie - Appie é um pacote de software pré-configurado para funcionar como um Ambiente de Pentest Android. É completamente portátil e pode ser carregado em um pendrive ou smartphone. Esta é uma resposta completa para todas as ferramentas necessárias na Avaliação de Segurança de Aplicativos Android e uma alternativa incrível às máquinas virtuais existentes.Android Tamer - Plataforma Virtual / Live para Profissionais de Segurança AndroidAndroid Malware Analysis Toolkit - (distribuição Linux) Anteriormente, costumava ser um analisador onlineAndroid Reverse Engineering – ARE (engenharia reversa Android) não está mais em desenvolvimento ativoViaLab Community EditionMercuryCobradroid – imagem personalizada para análise de malware
Engenharia Reversa1. Smali/Baksmali – descompilação de apk
- emacs syntax coloring for smali files
- vim syntax coloring for smali files
- AndBug
- Androguard – poderoso, integra-se bem com outras ferramentas
- Apktool – muito útil para compilação/descompilação (usa smali)
- Android Framework for Exploitation
- Bypass signature and permission checks for IPCs
- Android OpenDebug – torna qualquer aplicação do dispositivo depurável (usando Cydia Substrate).
- Dex2Jar - conversor de dex para jar
- Enjarify - conversor de dex para jar do Google
- Dedexer
- Fino
- Frida - injeta JavaScript para explorar aplicações e uma ferramenta GUI para ela
- Indroid – kit de injeção de threads
- Introspy
- Jad - descompilador Java
- JD-GUI - descompilador Java
- CFR - descompilador Java
- Krakatau - descompilador Java
- FernFlower - descompilador Java
- Redexer – manipulação de apk
- Simplify Android deobfuscator
- Bytecode viewer
- Radare2
- Jadx
- Dwarf - GUI para engenharia reversa
- Andromeda - Outra ferramenta básica de engenharia reversa via linha de comando
- apk-mitm - Uma aplicação CLI que prepara arquivos APK do Android para inspeção de HTTPS
- Noia - Ferramenta simples de navegação de arquivos em sandbox de aplicações Android
- Obfuscapk — Obfuscapk é uma ferramenta Python modular para ofuscar aplicativos Android sem exigir seu código-fonte.
- ARMANDroid - ARMAND (Anti-Repackaging through Multi-pattern, Anti-tampering based on Native Detection) é um esquema inovador de proteção anti-adulteração que incorpora bombas lógicas e nós de detecção AT diretamente no arquivo apk sem precisar do seu código-fonte.
- MVT (Mobile Verification Toolkit) - uma coleção de utilitários para simplificar e automatizar o processo de coleta de vestígios forenses úteis para identificar um possível comprometimento de dispositivos Android e iOS
- Dexmod - uma ferramenta para exemplificar a correção de bytecode Dalvik em um arquivo DEX (Dalvik Executable) e auxiliar na análise estática de aplicações Android.
- odex-patcher - Execute código arbitrário corrigindo arquivos OAT
- PhoneSploit-Pro - Uma ferramenta de hacking completa para explorar remotamente dispositivos Android usando ADB e Metasploit Framework para obter uma sessão Meterpreter.
- APKLab - plugin para VS Code para analisar APKs
IntentSnifferProcyon - descompilador JavaSmali viewerZjDroid,fork/mirrorDare – conversor de .dex para .class
Teste de Fuzzing
- Radamsa Fuzzer
- Honggfuzz
- Um port Android do fuzzer Melkor ELF
- Media Fuzzing Framework for Android
- AndroFuzz
- QuarksLab's Android Fuzzing
IntentFuzzer
Detectores de Repacotamento de Aplicativos
- FSquaDRA - uma ferramenta para detectar aplicações Android repacotadas com base na comparação de hash de recursos do aplicativo.
Crawlers de Mercados
- Google Play crawler (Java)
- Google Play crawler (Python)
- Google Play crawler (Node) - obtenha detalhes de aplicativos e baixe aplicativos da Google Play Store oficial.
- Aptoide downloader (Node) - baixe aplicativos do mercado Android de terceiros Aptoide
- Appland downloader (Node) - baixe aplicativos do mercado Android de terceiros Appland
- PlaystoreDownloader - PlaystoreDownloader é uma ferramenta para baixar aplicações Android diretamente da Google Play Store. Após uma configuração inicial (única), os aplicativos podem ser baixados especificando seu nome de pacote.
- APK Downloader Serviço online para baixar APK da Play Store para uma configuração específica de dispositivo Android
Apkpure - Downloader de apk online. Além disso, fornece seu próprio aplicativo para download.
Ferramentas Diversas
- smalihook
- AXMLPrinter2 - para converter arquivos XML binários em arquivos XML legíveis por humanos
- adb autocomplete
- mitmproxy
- dockerfile/androguard
- Android Vulnerability Test Suite - android-vts verifica um dispositivo em busca de um conjunto de vulnerabilidades
- AppMon- AppMon é um framework automatizado para monitorar e adulterar chamadas de API do sistema de aplicativos nativos macOS, iOS e Android. É baseado em Frida.
- Internal Blue - framework de experimentação Bluetooth baseado na engenharia reversa de controladores Bluetooth da Broadcom
- Android Mobile Device Hardening - AMDH verifica e endurece as configurações do dispositivo e lista aplicativos prejudiciais instalados com base em permissões.
- NullKia - Framework abrangente de segurança móvel que suporta 18 fabricantes com exploração de banda base, segurança celular, pesquisa TEE/TrustZone e ferramentas de extração BootROM.
- Firmware Extractor - Extrai o arquivo fornecido para imagens
- ARMv7 payload que fornece execução de código arbitrário em bootloaders MediaTek
- DroidGround - Um playground flexível para desafios CTF Android
- sundaysec/Android-Exploits - Uma coleção de exploits e hacks Android
- Spectre - Scanner de radiofrequência com capacidades de reconhecimento e ofensivas. Monitora celular, Wi-Fi, Bluetooth LE e GNSS no dispositivo, com um inspetor BLE GATT, transmissor iBeacon e descoberta de rede local.
Android Device Security Database - Banco de dados de recursos de segurança de dispositivos AndroidOpcodes table for quick referenceAPK-Downloader- parece morto agoraDalvik opcodes
Aplicações Vulneráveis para prática
- Damn Insecure Vulnerable Application (DIVA)
- Vuldroid
- ExploitMe Android Labs
- GoatDroid
- Android InsecureBank
- Insecureshop
- Oversecured Vulnerable Android App (OVAA)
- Injured Android - CTF
Acadêmico/Pesquisa/Publicações/Livros
Artigos de Pesquisa
- Exploit Database
- Android security-related presentations
- Uma boa coleção de artigos de análise estática
Livros
Outros
- OWASP Mobile Security Testing Guide Manual
- doridori/Android-Security-Reference
- android app security checklist
- Mobile App Pentest Cheat Sheet
- Android Reverse Engineering 101 by Daniele Altomare (link do Web Archive)
Mobile Security Reading Room - Uma sala de leitura que contém material técnico de leitura bem categorizado sobre teste de penetração móvel, malware móvel, forense móvel e todos os tipos de tópicos relacionados à segurança móvel
Exploits/Vulnerabilidades/Bugs
Lista
- Android Security Bulletins
- Android's reported security vulnerabilities
- OWASP Mobile Top 10 2016
- Exploit Database - clique em pesquisar
- Vulnerability Google Doc
- Google Android Security Team’s Classifications for Potentially Harmful Applications (Malware)
Android Devices Security Patch Status
Malware
- androguard - Database Android Malware wiki
- Android Malware GitHub repo
- Android Malware Genome Project - contém 1260 amostras de malware categorizadas em 49 famílias diferentes de malware, gratuito para fins de pesquisa.
- Contagio Mobile Malware Mini Dump
- Drebin
- Hudson Rock - Um conjunto gratuito de ferramentas de inteligência de crimes cibernéticos que pode indicar se um pacote APK específico foi comprometido em um ataque de malware Infostealer.
- Kharon Malware Dataset - 7 malwares que foram submetidos a engenharia reversa e documentados
- Android Adware and General Malware Dataset
- AndroZoo - AndroZoo é uma coleção crescente de aplicações Android de várias fontes, incluindo o mercado oficial Google Play.
Android PRAGuard Dataset - O conjunto de dados contém 10479 amostras, obtidas ofuscando os conjuntos de dados MalGenome e Contagio Minidump com sete técnicas diferentes de ofuscação.Admire
Programas de Recompensa
Como relatar problemas de segurança
- Android - reporting security issues
- Android Reports and Resources - Lista de relatórios divulgados do Android Hackerone e outros recursos
Contribuindo
Suas contribuições são sempre bem-vindas!
📖 Citação```bibtex
@misc{ author = {Ashish Bhatia - ashishb.net}, title = {The most comprehensive collection of Android security-related resources}, year = {2025}, publisher = {GitHub}, journal = {GitHub repository}, howpublished = {\url{https://github.com/ashishb/android-security-awesome}} }
Este repositório foi citado em [10+ artigos](https://scholar.google.com/scholar?q=github.com%2Fashishb%2Fandroid-security-awesome)