android-security-awesome 



Uma coleção de recursos relacionados à segurança do Android.
- Ferramentas
- Acadêmico/Pesquisa/Publicações/Livros
- Exploits/Vulnerabilidades/Bugs
Ferramentas
Analisadores Online
- Appknox - não é gratuito
- Virustotal
- NowSecure Lab Automated - Ferramenta empresarial para testes de segurança de aplicativos móveis para aplicativos Android e iOS. O Lab Automated apresenta análise dinâmica e estática em dispositivos reais na nuvem para retornar resultados em minutos. Não é gratuito
- App Detonator - Detona o binário APK para fornecer detalhes em nível de código-fonte, incluindo autor do aplicativo, assinatura, build e informações do manifesto. Cota gratuita de 3 análises/dia.
- Pithus - Analisador de APK de código aberto. Ainda em Beta e limitado à análise estática por enquanto. É possível caçar malware com regras YARA. Mais aqui.
- Oversecured - Scanner de vulnerabilidades empresarial para aplicativos Android e iOS; oferece aos proprietários e desenvolvedores de aplicativos a capacidade de proteger cada nova versão de um aplicativo móvel integrando o Oversecured ao processo de desenvolvimento. Não é gratuito.
- AppSweep by Guardsquare - Teste de segurança de aplicativos Android gratuito e rápido para desenvolvedores
- Koodous - Realiza análise estática/dinâmica de malware em um vasto repositório de amostras Android e as verifica contra regras Yara públicas e privadas.
- Immuniweb. Realiza um "Teste OWASP Mobile Top 10", "Verificação de Privacidade de Aplicativos Móveis" e um teste de permissões de aplicativos. O nível gratuito oferece 4 testes por dia, incluindo um relatório após o registro
- ANY.RUN - Uma plataforma interativa de análise de malware baseada em nuvem com suporte para análise de aplicativos Android. Plano gratuito limitado disponível.
BitBaan
AVC UnDroid
AMAaaS - Serviço gratuito de análise de malware Android. Um serviço bare-metal que apresenta análise estática e dinâmica para aplicativos Android. Um produto da .
Ferramentas de Análise Estática
- Androwarn - detecta e alerta o usuário sobre comportamentos maliciosos potenciais desenvolvidos por um aplicativo Android.
- ApkAnalyser
- APKInspector
- Droid Intent Data Flow Analysis for Information Leakage
- DroidLegacy
- FlowDroid
- Android Decompiler – não é gratuito
- PSCout - Uma ferramenta que extrai a especificação de permissões do código-fonte do sistema operacional Android usando análise estática
- Amandroid
- SmaliSCA - Análise Estática de Código Smali
- CFGScanDroid - Escaneia e compara o CFG com o CFG de aplicativos maliciosos
- Madrolyzer - extrai dados acionáveis como C&C, número de telefone etc.
- ConDroid - Realiza uma combinação de execução simbólica + concreta do aplicativo
- DroidRA
- RiskInDroid - Uma ferramenta para calcular o risco de aplicativos Android com base em suas permissões, com uma demonstração online disponível.
- SUPER - Analisador Android em Rust Seguro, Unificado, Poderoso e Extensível
- ClassyShark - Uma ferramenta independente de inspeção binária que pode navegar por qualquer executável Android e mostrar informações importantes.
- StaCoAn - Ferramenta multiplataforma que auxilia desenvolvedores, caçadores de bug-bounty e hackers éticos na realização de análise estática de código em aplicativos móveis. Esta ferramenta foi criada com grande foco em usabilidade e orientação gráfica na interface do usuário.
Scanners de Vulnerabilidades de Aplicativos
- QARK - QARK da LinkedIn é para desenvolvedores de aplicativos escanearem aplicativos em busca de problemas de segurança
- AndroBugs
- Nogotofail
- Ostorlab - A versão gratuita do Ostorlab escaneia aplicativos na Android Play Store, iOS App Store e Huawei AppGallery
Devknox - Plugin de IDE para criar aplicativos Android seguros. Não é mais mantido.
Ferramentas de Análise Dinâmica
- Android DBI framework
- Androl4b- Uma Máquina Virtual para Avaliar aplicativos Android, Engenharia Reversa e Análise de Malware
- House- House: Um kit de ferramentas de análise de aplicativos móveis em tempo de execução com GUI Web, alimentado por Frida, escrito em Python.
- Mobile-Security-Framework MobSF - Mobile Security Framework é um framework inteligente, tudo-em-um e de código aberto para pentest automatizado de aplicativos móveis (Android/iOS), capaz de realizar análise estática, dinâmica e testes de API web.
- Droidbox
- Drozer
- Xposed - equivalente a fazer injeção de código baseada em Stub, mas sem nenhuma modificação no binário
- Inspeckage - Inspetor de Pacotes Android - análise dinâmica com hooks de API, iniciar atividades não exportadas e muito mais. (Módulo Xposed)
- Android Hooker - Instrumentação dinâmica de código Java (requer o Substrate Framework)
- ProbeDroid - Instrumentação dinâmica de código Java
- DECAF - Framework de Análise de Código Executável Dinâmico baseado em QEMU (DroidScope agora é uma extensão do DECAF)
- CuckooDroid - Extensão Android para o sandbox Cuckoo
- Mem - Análise de memória do Android (requer root)
- Crowdroid – não foi possível encontrar a ferramenta real
- AuditdAndroid – Porte Android do auditd, não está mais em desenvolvimento ativo
- Android Security Evaluation Framework - não está mais em desenvolvimento ativo
Engenharia Reversa1. Smali/Baksmali – descompilação de apk
- emacs syntax coloring for smali files
- vim syntax coloring for smali files
- AndBug
- Androguard – poderoso, integra-se bem com outras ferramentas
- Apktool – muito útil para compilação/descompilação (usa smali)
- Android Framework for Exploitation
- Bypass signature and permission checks for IPCs
- Android OpenDebug – torna qualquer aplicação do dispositivo depurável (usando Cydia Substrate).
- Dex2Jar - conversor de dex para jar
- Enjarify - conversor de dex para jar do Google
- Dedexer
- Fino
- Frida - injeta JavaScript para explorar aplicações e uma ferramenta GUI para ela
- Indroid – kit de injeção de threads
- Introspy
- Jad - descompilador Java
- JD-GUI - descompilador Java
- CFR - descompilador Java
- Krakatau - descompilador Java
- FernFlower - descompilador Java
- Redexer – manipulação de apk
Teste de Fuzzing
- Radamsa Fuzzer
- Honggfuzz
- Um port Android do fuzzer Melkor ELF
- Media Fuzzing Framework for Android
- AndroFuzz
- QuarksLab's Android Fuzzing
IntentFuzzer
Detectores de Repacotamento de Aplicativos
- FSquaDRA - uma ferramenta para detectar aplicações Android repacotadas com base na comparação de hash de recursos do aplicativo.
Crawlers de Mercados
- Google Play crawler (Java)
- Google Play crawler (Python)
- Google Play crawler (Node) - obtenha detalhes de aplicativos e baixe aplicativos da Google Play Store oficial.
- Aptoide downloader (Node) - baixe aplicativos do mercado Android de terceiros Aptoide
- Appland downloader (Node) - baixe aplicativos do mercado Android de terceiros Appland
- PlaystoreDownloader - PlaystoreDownloader é uma ferramenta para baixar aplicações Android diretamente da Google Play Store. Após uma configuração inicial (única), os aplicativos podem ser baixados especificando seu nome de pacote.
- APK Downloader Serviço online para baixar APK da Play Store para uma configuração específica de dispositivo Android
Apkpure - Downloader de apk online. Além disso, fornece seu próprio aplicativo para download.
Ferramentas Diversas
- smalihook
- AXMLPrinter2 - para converter arquivos XML binários em arquivos XML legíveis por humanos
- adb autocomplete
- mitmproxy
- dockerfile/androguard
- Android Vulnerability Test Suite - android-vts verifica um dispositivo em busca de um conjunto de vulnerabilidades
- AppMon- AppMon é um framework automatizado para monitorar e adulterar chamadas de API do sistema de aplicativos nativos macOS, iOS e Android. É baseado em Frida.
- Internal Blue - framework de experimentação Bluetooth baseado na engenharia reversa de controladores Bluetooth da Broadcom
- Android Mobile Device Hardening - AMDH verifica e endurece as configurações do dispositivo e lista aplicativos prejudiciais instalados com base em permissões.
- NullKia - Framework abrangente de segurança móvel que suporta 18 fabricantes com exploração de banda base, segurança celular, pesquisa TEE/TrustZone e ferramentas de extração BootROM.
- Firmware Extractor - Extrai o arquivo fornecido para imagens
- ARMv7 payload que fornece execução de código arbitrário em bootloaders MediaTek
- DroidGround - Um playground flexível para desafios CTF Android
- sundaysec/Android-Exploits - Uma coleção de exploits e hacks Android
- Spectre - Scanner de radiofrequência com capacidades de reconhecimento e ofensivas. Monitora celular, Wi-Fi, Bluetooth LE e GNSS no dispositivo, com um inspetor BLE GATT, transmissor iBeacon e descoberta de rede local.
Aplicações Vulneráveis para prática
- Damn Insecure Vulnerable Application (DIVA)
- Vuldroid
- ExploitMe Android Labs
- GoatDroid
- Android InsecureBank
- Insecureshop
- Oversecured Vulnerable Android App (OVAA)
- Injured Android - CTF
Acadêmico/Pesquisa/Publicações/Livros
Artigos de Pesquisa
- Exploit Database
- Android security-related presentations
- Uma boa coleção de artigos de análise estática
Livros
- SEI CERT Android Secure Coding Standard
Outros
- OWASP Mobile Security Testing Guide Manual
- doridori/Android-Security-Reference
- android app security checklist
- Mobile App Pentest Cheat Sheet
- Android Reverse Engineering 101 by Daniele Altomare (link do Web Archive)
Mobile Security Reading Room - Uma sala de leitura que contém material técnico de leitura bem categorizado sobre teste de penetração móvel, malware móvel, forense móvel e todos os tipos de tópicos relacionados à segurança móvel
Exploits/Vulnerabilidades/Bugs
Lista
- Android Security Bulletins
- Android's reported security vulnerabilities
- OWASP Mobile Top 10 2016
- Exploit Database - clique em pesquisar
- Vulnerability Google Doc
- Google Android Security Team’s Classifications for Potentially Harmful Applications (Malware)
Android Devices Security Patch Status
Malware
- androguard - Database Android Malware wiki
- Android Malware GitHub repo
- Android Malware Genome Project - contém 1260 amostras de malware categorizadas em 49 famílias diferentes de malware, gratuito para fins de pesquisa.
- Contagio Mobile Malware Mini Dump
- Drebin
- Hudson Rock - Um conjunto gratuito de ferramentas de inteligência de crimes cibernéticos que pode indicar se um pacote APK específico foi comprometido em um ataque de malware Infostealer.
- Kharon Malware Dataset - 7 malwares que foram submetidos a engenharia reversa e documentados
- Android Adware and General Malware Dataset
- AndroZoo - AndroZoo é uma coleção crescente de aplicações Android de várias fontes, incluindo o mercado oficial Google Play.
Android PRAGuard Dataset - O conjunto de dados contém 10479 amostras, obtidas ofuscando os conjuntos de dados MalGenome e Contagio Minidump com sete técnicas diferentes de ofuscação.
Admire
Programas de Recompensa
- Android Security Reward Program
Como relatar problemas de segurança
- Android - reporting security issues
- Android Reports and Resources - Lista de relatórios divulgados do Android Hackerone e outros recursos
Contribuindo
Suas contribuições são sempre bem-vindas!
📖 Citação```bibtex
@misc{
author = {Ashish Bhatia - ashishb.net},
title = {The most comprehensive collection of Android security-related resources},
year = {2025},
publisher = {GitHub},
journal = {GitHub repository},
howpublished = {\url{https://github.com/ashishb/android-security-awesome}}
}
Este repositório foi citado em [10+ artigos](https://scholar.google.com/scholar?q=github.com%2Fashishb%2Fandroid-security-awesome)