Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
HydraDragonAV-Mobile — Antivírus Android que não requer root, adb, instalação de CA nem nuvem, com muitos recursos e maneiras de detectar mais malware zero-day. | Kitploit
Ferramentas/GitHubGitHub/hydradragonantivirus/hydradragonav-mobile
Segurança AndroidFerramentas DefensivasAnálise EstáticaAnálise Dinâmica (Sandboxing)PhishingSegurança de RedeAnálise de MalwareSegurança MóvelAprendizado de Máquina

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubhydradragonantivirus/hydradragonav-mobile

HydraDragonAV-Mobile

Antivírus Android que não requer root, adb, instalação de CA nem nuvem, com muitos recursos e maneiras de detectar mais malware zero-day.

Ver RepositórioSite
1615há 10 diasAinda não revisado

🐉 HydraDragonAV Mobile

Antivírus Android Avançado com Proteção Contra Ameaças

⚠️ Projeto em espera. Este projeto não recebeu interesse suficiente, então o pausei por um tempo. O desenvolvimento foi movido para HydraDragonAntivirus.

Servidor da Comunidade no Discord: https://discord.gg/7XMCuj5mbP

HydraDragonAndroid (Logotipo feito pelo usuário do discord chamado: 1tophbeifong)

Android Java Rust Security Languages License

O HydraDragonAV Mobile é um Antivírus e suíte de Segurança Android em múltiplas camadas que combina análise estática (assinaturas YARA-X + ClamAV + detecção de anomalias de código), análise dinâmica de comportamento e um classificador de ML leve no dispositivo — tudo protegido por uma lista de permissões baseada em NSRL para que software conhecido como seguro nunca seja um falso positivo. Projetado com uma arquitetura Zero Trust, ele defende ativamente o dispositivo contra ransomware, clickjacking, spyware, golpes/phishing por SMS e ameaças de dia zero. Quando um aplicativo malicioso sinalizado é iniciado, ele é forçado a parar e bloqueado automaticamente em tempo real.

📋 Requisitos: Android 8.0 Oreo (API 26) ou superior. A análise dinâmica de rede por aplicativo — atribuindo cada DNS/conexão ao aplicativo exato que o fez e alimentando-o no módulo YARA-X hydradragon — depende de ConnectivityManager.getConnectionOwnerUid, que só está disponível no Android 10+. No Oreo/API 26-28, o restante do conjunto ainda funciona, mas a atribuição de conexão por aplicativo não está disponível.

🤖 Escopo de detecção somente Android. Este é um fork minimalista, focado em Android, do HydraDragonAntivirus original — ele só detecta malware Android. O mecanismo de verificação nativo só executa a correspondência de assinaturas ClamAV/YARA-X em arquivos que ele pode identificar com confiança como um tipo relevante para Android (APK/ZIP, DEX, ELF, HTML, texto ASCII, PDF, imagens); formatos exclusivos de desktop (Windows PE, OLE2/Office, Mail, Mach-O, Java) e arquivos de tipo indeterminado são totalmente ignorados, em vez de verificados com um banco de dados de assinaturas que nunca foi feito para eles. Para mais detalhes, consulte a wiki (Integração ClamAV, Limitações Conhecidas).

🚀 Principais Recursos

  • ⚡ Tecnologia Photon: Mecanismo de verificação ultrarrápido e multithread que utiliza cache ConcurrentHashMap para re-verificar instantaneamente aplicativos seguros já verificados com zero sobrecarga de CPU.
  • 🧠 Mecanismo de Verificação Nativo em Rust: Um núcleo Rust com ponte JNI (libhydradragonandroid.so) faz o trabalho pesado — correspondência de assinaturas YARA-X + ClamAV, extração de arquivos (zip/gz/tar/xz/lzma/7z/rar, incluindo APKs aninhados), análise de manifesto AXML e contagem de permissões perigosas, tudo diretamente de bytes na memória (sem necessidade de arquivos temporários).
  • 🧠 Classificador Binário de ML Burn: Um classificador de malware/benigno Burn baseado em tract pontua cada APK verificado com um valor de confiança (0,0–1,0). Treinado em conjuntos de dados de malware e benignos para classificação binária precisa. Um classificador leve de regressão logística (AIEngine) também pontua o comportamento em nível de DEX (ofuscação, carregamento dinâmico, APIs de criptografia/socket/shell, SDKs de adware).
  • 🛡️ Mitigação de Ransomware e Bloqueio de Tela: Detecção de texto na tela em tempo real (via Serviço de Acessibilidade + OCR) reconhece notas de resgate e encerra à força ransomware que bloqueia a tela, em 20 idiomas.
  • 📵 Detecção de Golpes e Phishing por SMS: O mesmo scanner de texto na tela multilíngue captura iscas de smishing (verificação falsa de conta, golpes de prêmios, golpes de entrega de encomendas, solicitações de OTP, alertas bancários) onde quer que sejam exibidos — app de Mensagens, prévias de notificações ou um WebView falsificado — sem nunca ler diretamente sua caixa de entrada de SMS.
  • 🖥️ OCR de Tela ao Vivo: Um serviço de captura baseado em MediaProjection faz OCR periódico da tela em primeiro plano e alimenta o texto extraído no scanner de ameaças nativo, capturando golpes que só aparecem como pixels renderizados.
  • 🖼️ MalwareFoundActivity como Diálogo: Quando uma ameaça é detectada durante uma verificação em segundo plano, um overlay de diálogo flutuante (não uma atividade em tela cheia) alerta o usuário sem interromper a tarefa atual.
  • 🚫 Proteção contra Sequestro de UI / Clickjacking: Detecta e bloqueia ataques automatizados de concessão de permissão por cliques rápidos, inundações de spam de notificações e abuso repetido de overlay/diálogo por aplicativos maliciosos. Sequestro de tarefa (verificação de contagem de atividades StrandHogg) e uma proteção de gravação de tela/FLAG_SECURE também são incorporados como alternâncias opcionais nas Configurações (a proteção FLAG_SECURE pode ser desativada intencionalmente por meio de uma alternância "Permitir gravação de tela" — a detecção de adulteração ainda captura a remoção não autorizada).

🛠️ Arquitetura Técnica

O HydraDragonAV Mobile opera em quatro pilares principais:

  1. GuardService: Um Serviço em Primeiro Plano persistente que atua como o cérebro do sistema de defesa ativo — monitora a pasta Downloads em tempo real e orquestra verificações, monitorando ameaças 24/7.
  2. DynamicAnalysisService: Um Serviço de Acessibilidade que impede o sequestro automatizado de UI (Clickjacking), bloqueia ataques de overlay/spam de notificações e verifica texto na tela em busca de redação de ransomware/golpe por SMS/phishing em 20 idiomas.
  3. ScreenCaptureService: Um serviço de OCR baseado em MediaProjection que captura e lê periodicamente a tela em primeiro plano, alimentando o texto extraído no scanner nativo para detecção de ameaças em tempo real.
  4. ScanEngine + NativeScanner: A camada de orquestração em Java e sua contraparte nativa em Rust (libhydradragonandroid.so) — avaliando certificados X.509, hashes SHA-256, permissões perigosas, fontes de instalação de aplicativos, assinaturas YARA-X/ClamAV e pontuações de anomalia de ML.

Um DnsVpnService local adicionalmente filtra consultas DNS contra domínios maliciosos conhecidos, e um par NetworkSecurityScanner/NetworkMonitor observa conexões ao vivo em busca de interceptação MITM, spoofing de ARP e tráfego malicioso de IP/C2.

🚫 Por que não Shizuku (ou estruturas semelhantes de privilégios de shell)?

Ferramentas como Shizuku concedem a um aplicativo privilégios de nível de shell ADB (matar processos, operações de PackageManager além da API pública, firewall real no estilo iptables, etc.) sem root completo. É um projeto legítimo e útil — apenas não é a escolha certa dentro de um antivírus de produção:

  • Ele não remove a superfície de ataque, apenas a realoca. O próprio serviço privilegiado do Shizuku é acessível via Binder por qualquer aplicativo que o solicite; incorporar um cliente de escalonamento de privilégios de shell dentro de um antivírus significa que um comprometimento do processo do antivírus (ou um bug na forma como ele se comunica com o Shizuku) herda alcance de nível ADB em todo o dispositivo — exatamente o raio de explosão que um antivírus deveria reduzir, não aumentar.
  • Ele não pode se ativar sozinho em produção. O Shizuku exige que o usuário o inicie a cada inicialização via adb shell (depuração sem fio ou USB) ou root, todas as vezes, a menos que o dispositivo já esteja rooteado — completamente impraticável para uma instalação de mercado de massa, e este aplicativo já se recusa a ser executado em dispositivos rooteados (RootCheck) e avisa o usuário quando a depuração USB/sem fio está ativada (DebugModeCheck/DebugModeWarning) precisamente porque ambos os estados ampliam a superfície de ataque.
  • A capacidade marginal não vale a mudança no modelo de confiança. O principal atrativo (um firewall real no nível de pacotes, forçar a parada de aplicativos arbitrários) já é razoavelmente coberto aqui pelo filtro de DNS/domínio/IP baseado em VpnService (Web Shield), sem nunca exigir que o usuário autorize acesso de shell a um serviço intermediário de terceiros.

Em resumo: um produto de segurança que pede ao usuário que primeiro conceda acesso de shell de depuração está resolvendo seu modelo de ameaças ao contrário. A superfície real de escalonamento de privilégios do aplicativo é mantida intencionalmente no que as APIs públicas do Android (AccessibilityService, VpnService, PackageManager) permitem — nada que exija ADB, root ou um aplicativo companheiro privilegiado.

🧬 Por que o TLSH foi removido?

Versões iniciais incluíam um mecanismo de hash difuso TLSH que comparava cada APK/ELF/DEX verificado contra um banco de dados de digests derivado do MalwareBazaar. Ele foi removido porque era o mecanismo mais lento, mais pesado e menos útil de toda a suíte:

  • Era de longe o mecanismo mais lento. A telemetria mostrou o TLSH consumindo cerca de 49 segundos de tempo real de thread única por verificação — aproximadamente 92% de todo o escopo da verificação — enquanto o ClamAV (4 workers, acumulado) e o YARA-X terminavam suas passagens em uma fração disso. O gargalo não era o hash, mas uma busca de diff linear em um banco de dados ELF de ~177 mil digests para cada buffer verificado.
  • Ele repetiu o erro do Xvirus — uma falsa "detecção de 100%" em testes, mas não no mundo real. Puxar um banco de dados de sites conhecidos de coleta de malware e comparar tudo com ele produz números impressionantes, mas sem sentido: o detector só pode re-sinalizar exatamente o que já foi baixado, dando uma falsa sensação de cobertura total. Na prática, o TLSH adicionou apenas ~0,1–0,5% de detecções redundantes em amostras do mundo real — tudo o que ele sinalizava já era capturado pelas camadas ClamAV/YARA-X/ML.
  • Era inchado. Os bancos de dados de referência TLSH incluídos (ELF, APK, DEX) enviavam megabytes de digests para o APK para uma camada que contribuía com quase nada além do que os mecanismos de assinatura e ML já entregam.

Os recursos que realmente merecem seu lugar — assinaturas YARA-X + ClamAV, o classificador ML, lista de permissões NSRL, emulação e filtragem de URL/IP — cobrem o mesmo terreno sem o custo de tempo de execução ou a promessa vazia de "100%".

Projetado com 💻 por @elnureisayeva1-cloud (criador) e @Siradankullanici (desenvolvimento backend)

Nota: o tamanho máximo de arquivo que o mecanismo verificará é configurável pelo usuário nas Configurações (10–2048 MB, padrão 650 MB) — arquivos acima do limite são totalmente ignorados em vez de parcialmente verificados.

⚙️ Como Compilar e Instalar

  1. Clone o repositório (submódulos incluídos — o mecanismo nativo incorpora um fork do YARA-X personalizado com o módulo de verificação hydradragon):

    root@kitploit:~
    git clone --recurse-submodules https://github.com/HydraDragonAntivirus/HydraDragonAV-Mobile.git
    cd HydraDragonAV-Mobile
    
  2. Compile o mecanismo nativo em Rust para Android (veja hydradragonandroid/README.md para pré-requisitos):

    root@kitploit:~
    cd hydradragonandroid
    build-android.cmd
    
  3. Compile o aplicativo Android como de costume (Gradle) — a saída nativa .so é coletada automaticamente de app/src/main/jniLibs/.

🗄️ Pipeline de Dados (Listas de Permissões, Assinaturas e Filtros)

Os ativos de detecção no dispositivo são gerados offline a partir de fontes públicas de inteligência de ameaças e NSRL e, em seguida, incluídos no aplicativo:

  • gen_whitelist_packages.py — cria whitelist_packages.db (SQLite), uma lista de permissões de pacotes Android NSRL com detalhes completos (nome, versão, fabricante, SO, hashes) unida a partir do banco de dados NSRL RDS.
  • gen_whitelist_apk.py — extrai hashes MD5 NSRL de APK inteiro para o filtro nativo de lista de permissões XOR binary-fuse.
  • gen_ip_lists.py / build_url_xfilters.py / build_xfilters.sh — constroem os filtros de IP/URL/domínio maliciosos (baseados em filtro XOR) usados pelos scanners nativos de ameaças de IP/URL.
  • clam_juice.py — filtra assinaturas ClamAV para manter apenas plataformas relevantes para Android (Andr, Unix, Linux, Email, PUA) além de todas as assinaturas de Phishing; exclui Win/Osx/Java:
    root@kitploit:~
    python clam_juice.py --directory database_non_filtered --output database_filtered --profile cross-platform
    

📦 Pipeline de Conjunto de Dados

  • fdroid-downloader.py — baixa APKs benignos do repositório oficial F-Droid para o pipeline de conjunto de dados. Só baixa APKs ainda não presentes localmente; compara por nome de arquivo para que versões atualizadas sejam coletadas automaticamente.
  • dataset/benign/F-Droid/ — APKs de código aberto F-Droid coletados (benignos por natureza, com 2805 APKs). https://huggingface.co/datasets/HydraDragonAntivirus/BenignAPKDataset/tree/main (enviado via "hf upload-large-folder HydraDragonAntivirus/BenignAPKDataset dataset\benign --repo-type=dataset --num-workers=4")
  • dataset/malware/ — amostras de malware (armazenadas separadamente, não neste repositório. Link: https://drive.google.com/file/d/1Il2bvcjxmc0w-XirL27R0_bKpznIeIiG Senha: infected).
  • Conjunto de dados do yarGen (geração de regras YARA): https://drive.google.com/file/d/1BrLoMNzz2pJB886A6JfEqFris_c7Ua8o
  • Nota: o yarGen contém data2 = conjunto de dados benigno de PE, javascript = conjunto de dados benigno de javascript, android = conjunto de dados benigno de andorid

Doar:

  • Para doar ao criador do HydraDragonAV-Mobile, vá até aqui:https://boosty.to/yusif_musayev/single-payment/donation/817954/target?share=target_link (Yusif Musayev, criador do HydraDragonAV-Mobile)
Baixar ferramenta
  • 🔍 Scanner na Instalação e Sob Demanda: Verificações rápidas (somente aplicativos instalados) ou completas (todo o armazenamento, incluindo cartão SD); um BroadcastReceiver intercepta e verifica APKs recém-instalados/atualizados automaticamente. Verificações em segundo plano podem ser adotadas pela interface se o usuário abrir a tela de verificação durante a verificação — sem re-verificação redundante.
  • 🎯 Contador de Ameaças Ativas: Uma estatística dedicada "AMEAÇAS ATIVAS" na tela de verificação mostra o número de ameaças atualmente detectadas junto com os totais verificados/ameaças.
  • 📋 Diálogos de Ameaça Detalhados: Tocar em uma ameaça mostra todos os motivos de detecção em uma lista com marcadores, com URLs do VirusTotal clicáveis para verificação imediata, além das ações Destruir / Ignorar / Ignorar-Assinatura.
  • 🌐 Monitor de Segurança de Rede: Rastreia conexões ao vivo, sinaliza IPs maliciosos/C2 conhecidos (validados como IPv4 público antes da verificação — endereços privados/loopback/multicast são rejeitados) e domínios com formato de serviço de anonimização/túnel (tentativas de consulta a dyndns, ngrok, .onion), detecta interceptação MITM/TLS por CAs não confiáveis e pode identificar spoofing de ARP na rede local. (Baseado em domínio/DNS — isto observa padrões de consulta DNS simples, não o tráfego real de circuitos Tor, que nunca toca o resolvedor DNS do dispositivo.)
  • 🌐 VPN com Filtro de DNS (Web Shield): Um serviço VPN local, no dispositivo, bloqueia a resolução de domínios maliciosos/phishing conhecidos — sem proxy de tráfego, descriptografia ou inspeção; apenas consultas DNS são filtradas.
  • 🗃️ Lista de Permissões Baseada em NSRL: Software conhecido como seguro é aprovado por duas camadas independentes derivadas de NSRL — um filtro XOR binary-fuse de hashes SHA-256 de arquivo inteiro (nativo, em memória) e um banco de dados SQLite com metadados completos de pacotes NSRL (nome, versão, fabricante, SO) — para que um aplicativo legítimo nunca seja sinalizado, enquanto um hash malicioso nunca pode "tomar emprestada" uma entrada da lista de permissões por sorte.
  • 🔒 Modo Zero Trust: Modo mais rigoroso opcional em que qualquer aplicativo que apenas sobreviva a todos os detectores (em vez de ser explicitamente aprovado) ainda é sinalizado como suspeito, com uma trilha de auditoria completa.
  • 🧠 Suíte de Detecção Comportamental: Um conjunto dedicado de detectores em tempo de execução, cada um individualmente ativável/desativável nas Configurações — spam de UI/notificação (adware), um monitor de dispositivo que se tornou rooteado no meio da sessão, uma pontuação de risco combinada de permissão + padrão de DNS suspeito e detecção de comportamento de ransomware (veja abaixo). Cada detecção encerra imediatamente o processo em segundo plano do aplicativo infrator (quando possível) e abre o prompt de desinstalação do sistema imediatamente, em vez de esperar pela próxima verificação agendada.
  • 🪤 Armadilhas de Arquivo para Ransomware: Quando um aplicativo recém-instalado, ainda não avaliado, recebe "Acesso a Todos os Arquivos", o HydraDragon coloca temporariamente um arquivo isca (nomeado para ser classificado primeiro em uma passada típica de criptografia alfabética) em Downloads/Documentos/Imagens/DCIM. Qualquer renomeação, alteração de conteúdo ou exclusão desse arquivo — algo que nenhum aplicativo legítimo tem motivo para tocar — é 100% de certeza de comportamento de ransomware, não um palpite heurístico. As armadilhas expiram automaticamente em 24 horas para nunca obstruir os arquivos do usuário.
  • 🔁 Detecção de Ransomware por Rajada de Renomeações: Independentemente, uma rajada de arquivos sendo renomeados com um sufixo anexado (seja qual for esse sufixo — sem lista fixa de ".enc"/".locked") logo após um aplicativo obter acesso a arquivos é sinalizada como criptografia in-place, a forma no nível do sistema de arquivos que toda família de ransomware compartilha, independentemente de sua extensão específica.
  • 🐴 Emulação de Código Nativo (Unicorn Engine): Executa o código JNI_OnLoad/de entrada de uma biblioteca nativa incorporada em uma sandbox de CPU limitada e sem syscalls (ARM/ARM64/x86/x86_64) para revelar strings — como uma URL de C2 — que uma rotina de decodificação/descriptografia só produz em tempo de execução, nunca como texto simples estático. Totalmente ativável/desativável nas Configurações.
  • 🎣 Verificação de Strings de URL Maliciosas/Phishing: Extrai cada URL http(s):// incorporada dos bytes brutos de um arquivo verificado (APK ou outro) e verifica-a contra os filtros xor nativos de URL de malware/phishing — uma URL completa (com caminho) é muito mais específica que um domínio simples, resultando em menos falsos positivos e detecções mais precisas do que a correspondência apenas por domínio.
  • 🔐 Autoproteção das Configurações: Cada alternância/botão das Configurações é protegido contra adulteração não humana — uma tentativa de tapjacking baseada em overlay é bloqueada pela verificação FLAG_WINDOW_IS_OBSCURED do próprio Android, e uma rajada anormalmente rápida de alterações de configurações (a assinatura de um serviço de acessibilidade malicioso dirigindo a interface diretamente) é detectada, revertida e bloqueada, para que apenas o verdadeiro dono do dispositivo possa alterar as configurações de proteção.
  • 🧹 Limpador de Bloatware, Autoproteção e Detecção de Root: Completa a suíte com limpeza de aplicativos em segundo plano, resistência a adulteração/desinstalação do Device Admin e detecção de dispositivos rooteados.
  • 🌍 Suporte Multilíngue: Interface totalmente localizada e listas de palavras-chave de detecção de ameaças em 20 idiomas: inglês, turco, espanhol, alemão, francês, russo, português, árabe, italiano, holandês, polonês, ucraniano, chinês (simplificado), japonês, coreano, hindi, indonésio, vietnamita, persa e tailandês.