Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
threatDemos — Demonstrações abrangentes de vulnerabilidades de segurança do Android apresentando CVE-2017-13156 (Janus), exploração de broadcast receivers, ameaças ao armazenamento externo e ataques a dispositivos com root. PoCs educacionais com código funcional, scripts de exploração e controles de segurança para desenvolvedores e pesquisadores. A ser atualizado... | Kitploit
Ferramentas/GitHubGitHub/nictjh/threatdemos
Segurança AndroidEscalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoPentesting de Apps MóveisAnálise ForensePhishingSegurança MóvelAprendizado e EducaçãoExploração de BináriosLabs e Prática
2115há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

GitHub
nictjh/threatdemos

threatDemos

Ver Repositório

Demonstrações abrangentes de vulnerabilidades de segurança do Android apresentando CVE-2017-13156 (Janus), exploração de broadcast receivers, ameaças ao armazenamento externo e ataques a dispositivos com root. PoCs educacionais com código funcional, scripts de exploração e controles de segurança para desenvolvedores e pesquisadores. A ser atualizado...

Compartilhar

🚨 Repositório de Demonstrações de Ameaças de Segurança Android

Uma coleção abrangente de vulnerabilidades de segurança Android proof-of-concept e vetores de ataque

Este repositório serve como um recurso educacional que apresenta ameaças de segurança Android do mundo real e suas estratégias de mitigação correspondentes. Cada demonstração inclui exemplos de código funcionais, vetores de ataque detalhados e controles de segurança para ajudar desenvolvedores a entender e prevenir essas vulnerabilidades em aplicações de produção.

⚡ Este repositório é mantido ativamente e está em constante expansão


🎯 Objetivos do Repositório

  • 🔍 Demonstrar vulnerabilidades reais do Android com código proof-of-concept funcional
  • 🛡️ Fornecer controles de segurança e estratégias de mitigação para cada ameaça
  • 📚 Educar desenvolvedores sobre armadilhas comuns de segurança no Android
  • 🧪 Validar ferramentas de segurança como MobSF e suas capacidades de detecção de vulnerabilidades
  • ⚡ Pesquisar técnicas de exploração Android de ponta

🗂️ Visão Geral das Categorias de Ameaças

🏆 Demonstração em Destaque: Vulnerabilidade Janus (CVE-2017-13156)

Minha demonstração mais abrangente e tecnicamente avançada

Uma reprodução completa da infame vulnerabilidade de bypass de assinatura Janus que afetou o Android 6.0 e versões anteriores.

O que ela demonstra:

  • Construção de APK de dupla face onde o PackageManager e o ART Runtime analisam o mesmo arquivo de maneiras diferentes
  • Bypass de verificação de assinatura permitindo a execução de código malicioso com certificados válidos
  • Toolchain Python personalizada para manipulação e exploração de APKs
  • Validação no mundo real dos avisos de segurança minSdkVersion do MobSF

Conquistas técnicas:

  • ✅ Bypass completo de assinatura de APK no Android 6.0
  • ✅ Injeção de DEX malicioso com preservação de assinatura legítima
  • ✅ Scripts de exploração personalizados (make_janus_proper_old.py, scam_android.py)
  • ✅ Análise forense detalhada com evidências de logcat

📁 Ver Demonstração da Vulnerabilidade Janus →


📦 Catálogo Completo de Ameaças

1. 🎭 Personificação de Aplicativos e Phishing

AmeaçaDescriçãoApps de Demonstração
Aplicativo Bancário FalsoClone da UI do OCBC Bank com endpoints de backend adulteradosFakeApp/ocbcClone/

Vetor de Ataque: Decompilação de APK → modificação de endpoints → reempacotamento → sideloading Impacto: Coleta de credenciais, fraude financeira Mitigação: Verificação de assinatura do aplicativo, canais de distribuição seguros


2. 📡 Exploração de Broadcast Receivers

ComponenteDescriçãoApps de Demonstração
App VítimaLimpador de cache do dispositivo com receivers sensíveis expostosExposed BroadCastReceiver Threat/victimapp/
App AtacanteAplicativo malicioso explorando permissões de broadcast fracasExposed BroadCastReceiver Threat/attackerapp/

Vetor de Ataque: Bypass de permissão personalizada → replay de broadcast → ações não autorizadas Impacto: Acionamento remoto de funcionalidades sensíveis, ataques de DoS Mitigação: Permissões de nível de assinatura, receivers somente internos

📁 Ver Demonstração de Broadcast Receiver →


3. 🗂️ Vazamento de Dados no Armazenamento Externo

ComponenteDescriçãoApps de Demonstração
Logger SeguroRegistro de credenciais criptografadas com Android KeystoreREAD_EXTERNAL_STORAGE Threat/mobile/
Scanner MaliciosoJogo Cookie Clicker que coleta secretamente arquivos externosREAD_EXTERNAL_STORAGE Threat/loggerMobile/

Vetor de Ataque: Abuso da permissão READ_EXTERNAL_STORAGE → varredura recursiva de arquivos → exfiltração de dados Impacto: Exposição de dados sensíveis, roubo de credenciais Mitigação: Criptografia AES, Android Keystore, armazenamento com escopo (API 29+)

📁 Ver Demonstração de Armazenamento Externo →

📁 Veja também a Demonstração do WRITE_EXTERNAL_STORAGE! →


4. 🔓 Exploração de Dispositivos com Root

AmeaçaDescriçãoApps de Demonstração
DoS baseado em RootOtimizador de bateria que corrompe arquivos de sessão de aplicativos bancáriosrootedDevice Threat/batteryBooster/

Vetor de Ataque: Escalação de privilégios root → adulteração do sistema de arquivos → corrupção de sessão Impacto: Logouts forçados, degradação da experiência do usuário, instabilidade do aplicativo Mitigação: Detecção de root, SafetyNet/Play Integrity API, armazenamento seguro

📁 Ver Demonstração de Dispositivo com Root →


🛠️ Detalhes Técnicos de Implementação

🔧 Stack de Desenvolvimento

  • Frontend: React Native (Expo e Native)
  • Backend: Supabase, Node.js
  • Segurança: Android Keystore, criptografia AES (crypto-js)
  • Ferramentas: Scripts de exploração em Python, ferramentas de manipulação de APK
  • Testes: Android Studio AVD, múltiplos níveis de API (23-36)

📱 Ambientes Testados

  • Android 6.0 (API 23) - Alvo da vulnerabilidade Janus
  • Android 9.0 (API 28) - Demonstrações de armazenamento externo
  • Android 10+ (API 29+) - Ambiente com Root
  • Android 16 (API 36) - Controles de Segurança Modernos
  • Arquiteturas: arm64-v8a, x86_64

🧪 Framework de Simulação de Ataques

Cada demonstração inclui:

  • ✅ Aplicativo vítima (alvo vulnerável)
  • ✅ Aplicativo atacante (ferramenta de exploração)
  • ✅ Guia de reprodução passo a passo
  • ✅ Controles de segurança e exemplos de mitigação
  • ✅ Análise de impacto no mundo real

🎓 Valor Educacional

📚 Resultados de Aprendizagem

Após explorar este repositório, os desenvolvedores entenderão:

  1. Padrões comuns de vulnerabilidades Android e suas causas raiz
  2. Técnicas de exploração usadas por atacantes do mundo real
  3. Controles de segurança que previnem efetivamente esses ataques
  4. Validação de ferramentas - por que os scanners de segurança sinalizam determinados padrões
  5. Práticas de desenvolvimento seguro para aplicações Android

🚀 Guia de Início Rápido

1️⃣ Configuração do Ambiente

# Clone the repository
git clone https://github.com/nictjh/threatDemos.git
cd threatDemos

# Install Android SDK and build tools
# Set up Android Studio AVD emulators
# Install Node.js, Python 3, React Native CLI

2️⃣ Executando as Demonstrações

Cada categoria de ameaça tem suas próprias instruções de configuração: consulte o README.md do diretório

# Example: Janus Vulnerability
cd "JanusVuln/"
python3 make_janus_proper_old.py app-release23.apk nuclear_mainapp.dex janus-test.apk
python3 scam_android.py janus-test.apk janus-final.apk
Baixar ferramenta