Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Android-Security-Masterclass — Laboratório prático de treinamento em segurança Android da OWASP com 78 módulos MASVS/MASTG que combinam aplicativos vulneráveis, seguros e de atacante para demonstrar fraquezas móveis e suas correções. | Kitploit
Ferramentas/GitHubGitHub/owasp/android-security-masterclass
Segurança AndroidAnálise de VulnerabilidadesPentesting de Apps MóveisCriptografiaTestes de PenetraçãoSegurança MóvelAprendizado e EducaçãoTrilhas e CursosLabs e Prática

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubowasp/android-security-masterclass

Android-Security-Masterclass

Laboratório prático de treinamento em segurança Android da OWASP com 78 módulos MASVS/MASTG que combinam aplicativos vulneráveis, seguros e de atacante para demonstrar fraquezas móveis e suas correções.

Ver Repositório
18há 1 diaAinda não revisado

Android Security Masterclass 🛡️📱

Projeto Oficial da OWASP — Um Laboratório Prático de Treinamento em Segurança OWASP MASVS/MASTG para Desenvolvedores Android e Pentesters — Arquitetura Espelhada: Vulnerável ↔ Seguro ↔ Atacante

OWASP Project Kotlin Jetpack Compose OWASP MASVS Platform License PRs Welcome

📖 Visão Geral

O Android Security Masterclass é um projeto oficial da OWASP projetado com uma Arquitetura Espelhada para ensinar desenvolvedores Android e pesquisadores de segurança exatamente como as vulnerabilidades se parecem e exatamente como corrigi-las usando práticas modernas de desenvolvimento Android.

Em vez de caçar bugs em bases de código Java desatualizadas, este projeto utiliza uma stack tecnológica de ponta (Kotlin, Jetpack Compose, MVVM, Material 3) e é estruturado em torno de um sistema "Package-by-Feature" massivamente escalável.

🌐 Portal do Projeto OWASP & Documentação:

  • Página do Projeto OWASP: https://owasp.org/projects/android-security-masterclass
  • Portal de Documentação: https://owasp.github.io/Android-Security-Masterclass/
  • Whitepaper & Matriz de Mapeamento de 78 Módulos: Disponível no portal de documentação.

🏗️ A Arquitetura Hiper-Modular de 78 Módulos

root@kitploit:~
graph TD
    COMMON("🧱 :common<br/>Shared Data · Theme<br/>Dashboard Metadata")
    
    subgraph FEATURES ["📦 Package-by-Feature (78 Isolated MASWE Modules)"]
        direction LR
        M1(":features:maswe0001<br/>Private Storage")
        M2(":features:maswe0002<br/>External Storage")
        M5(":features:maswe0005<br/>Logging Leaks")
        MDOT("...<br/>... ")
        M78(":features:maswe0078<br/>Privacy")
    end
    
    VULN("❌ :app-vulnerable<br/>Thin Shell Orchestrator")
    SEC("✅ :app-secure<br/>Thin Shell Orchestrator")
    ATK("😈 :app-attacker<br/>Simulated Malware")

    COMMON --> FEATURES
    FEATURES -- "Insecure Implementation" --> VULN
    FEATURES -- "Hardened Implementation" --> SEC
    VULN -. "Active Exploit<br/>IPC / Logcat" .-> ATK

    classDef common fill:#4A90D9,stroke:#2C5F8A,color:#fff,stroke-width:2px,font-weight:bold
    classDef feat fill:#F39C12,stroke:#D35400,color:#fff,stroke-width:2px,font-weight:bold
    classDef vuln fill:#E74C3C,stroke:#C0392B,color:#fff,stroke-width:2px,font-weight:bold
    classDef secure fill:#27AE60,stroke:#1E8449,color:#fff,stroke-width:2px,font-weight:bold
    classDef attacker fill:#8E44AD,stroke:#6C3483,color:#fff,stroke-width:2px,font-weight:bold

    class COMMON common
    class M1,M2,M5,MDOT,M78 feat
    class VULN vuln
    class SEC secure
    class ATK attacker

O projeto utiliza uma arquitetura Hiper-Modular abrangendo mais de 80 módulos no total:

📦 O Modelo de Alta Fidelidade MasterclassData

Diferente de outros projetos educacionais que usam dados triviais ("admin:password"), nossas simulações de vazamento usam payloads de nível regulatório:

  • GDPR (Artigo 4 & 9): Números de Identidade Nacional (TCKN), Identificadores Diretos.
  • HIPAA (§164.514): Códigos de diagnóstico ICD-10, Números de Prontuário Médico (MRN).
  • PCI-DSS (Req 3.2): Processamento de dados Track 2, CVV e blocos de PIN.

💡 Dica: Você pode visualizar todos esses dados simulados ao vivo no seu dispositivo clicando no botão "Data Vault" no Dashboard do app vulnerável ou do seguro.


🚀 Índice de Cenários (Integração MASVS)

Mapeamos todo o padrão OWASP MASVS em 78 módulos distintos distribuídos em 8 domínios:

  • 🗄️ Storage: MASWE 0001 - 0006
  • 🔐 Cryptography: MASWE 0007 - 0017
  • 🔑 Authentication: MASWE 0018 - 0025
  • 🌐 Network: MASWE 0026 - 0028
  • 📱 Platform: MASWE 0029 - 0040
  • 💻 Code Quality: MASWE 0041 - 0050
  • 🛡️ Resilience: MASWE 0051 - 0065
  • 🕵️ Privacy: MASWE 0066 - 0078

✅ Módulos de Laboratório de Fraquezas de Segurança Implementados

Os seguintes módulos têm sua lógica de negócio, arquitetura MVI, testes unitários e simulações de ataque/defesa totalmente implementados:

  1. MASWE-0001 (Private Storage - MASVS-STORAGE-1): Simula vazamentos de texto simples em SharedPreferences, DataStore, Bancos de Dados SQLite e FileProviders. Protegido via Jetpack Security (EncryptedSharedPreferences), Google Tink (AEAD) e SQLCipher.
  2. MASWE-0002 (External Storage - MASVS-STORAGE-1): Demonstra os riscos de exportar PII para volumes externos legíveis por todos e chaves de criptografia do sistema de arquivos. Protegido via chaves de hardware do Keystore, Scoped Storage e Storage Access Framework.
  3. MASWE-0003 (Insecure Key Storage - MASVS-STORAGE-1): Demonstra armazenamento de chaves em texto simples em SharedPreferences, arquivos privados do app e assets hardcoded. Protegido via Android KeyStore (TEE / StrongBox Keymaster), chaves de hardware não exportáveis e autenticação biométrica.
  4. MASWE-0004 (Hardcoded Secrets - MASVS-STORAGE-2): Demonstra a incorporação de chaves de API, tokens de nuvem e credenciais de staging no código-fonte, configurações de build e assets XML. Protegido via proxy Backend-For-Frontend (BFF), tokens efêmeros e chaves restritas por pacote do Google Cloud.
  5. MASWE-0005 (Logging Leaks - MASVS-STORAGE-1): Demonstra dados vazando para o logcat do sistema, interceptadores de rede e telemetria de SDKs de terceiros. Protegido via remoção de bytecode com ProGuard / R8 (-assumenosideeffects) e wrappers SecureLog.
  6. MASWE-0006 (Sensitive Data in Backups - MASVS-STORAGE-1): Demonstra extração de dados sensíveis via adb backup ou backup em nuvem do Google Drive. Protegido via android:allowBackup="false", dataExtractionRules e fullBackupContent.
  7. MASWE-0007 (Improper Encryption - MASVS-CRYPTO-1): Demonstra 7 anti-padrões criptográficos críticos: cifra quebrada DES de 56 bits, reuso de IV estático zero em AES-CBC, riscos de oracle PKCS5Padding, vazamento de padrão ECB, comprimento de chave baixo (56/64 bits), reuso de chave entre criptografia e assinatura, e pseudo-criptografia (ofuscação XOR/Base64). Protegido via criptografia autenticada AES-256-GCM e criptografia pós-quântica (pronto para ML-KEM / ML-DSA).

✅ Implementações de Lógica Concluídas

  • MASWE-0001: Dados Sensíveis Armazenados Sem Criptografia em Armazenamento Privado (CWE-312) (PoC do App Atacante Pronto)
  • MASWE-0002: Dados Sensíveis Armazenados Sem Criptografia em Armazenamento Compartilhado/Externo (CWE-922) (PoC do App Atacante Pronto)
  • MASWE-0003: Chaves Criptográficas Armazenadas Fora do Keystore da Plataforma (CWE-312) (PoC do App Atacante Pronto)
  • MASWE-0004: Dados Sensíveis Hardcoded no Pacote do App (CWE-798)
  • MASWE-0005: Vazamento de Dados Sensíveis via Logging (CWE-532)
  • MASWE-0006: Dados Sensíveis Não Excluídos do Backup (CWE-200 / CWE-312)
  • MASWE-0007: Criptografia Imprópria (CWE-327 / CWE-326)
  • MASTG-BEST-0002: Remover Código de Logging (Vazamentos de Memória)

(Veja o docs/mapping_matrix.md no site MkDocs para a análise completa dos 78 vetores).


🛠️ Como Compilar e Testar

  1. Clone o repositório e abra-o no Android Studio.
  2. Selecione a configuração de execução app-vulnerable ou app-secure e implante em um emulador.
  3. Teste de Build Variant (Crucial para MASWE-0005):
    • Debug: Abra a janela de ferramentas Build Variants e selecione debug. Execute o app e verifique o Logcat. Você verá os vazamentos no app vulnerável.
    • Release: Mude o Build Variant para release. A minificação do R8 (ProGuard) entrará em ação. No app-secure, todos os logs críticos serão removidos completamente!

😈 Configurando o App Atacante (:app-attacker)

Para ver as consequências reais dessas vulnerabilidades, instale o módulo :app-attacker junto com o :app-vulnerable no mesmo dispositivo.

root@kitploit:~
graph LR
    subgraph VICTIM ["❌ :app-vulnerable"]
        direction TB
        LOG("📋 Log.d sends PII<br/>to system Logcat")
        FP("📂 FileProvider<br/>exported paths")
    end

    subgraph MALWARE ["😈 :app-attacker"]
        direction TB
        LE("🔍 LogcatExploitScreen<br/>reads all logs")
        ER("📥 ExploitReceiverScreen<br/>steals files via URI")
    end

    LOG -- "READ_LOGS permission" --> LE
    FP -- "content:// URI interception" --> ER

    classDef victim fill:#E74C3C,stroke:#C0392B,color:#fff,stroke-width:2px
    classDef malware fill:#8E44AD,stroke:#6C3483,color:#fff,stroke-width:2px

    class LOG,FP victim
    class LE,ER malware

Concedendo Permissão READ_LOGS (Para MASWE-0005): Por padrão, o Android não permite que apps leiam logs do sistema. Para demonstrar como um app malicioso pode ler logs se tiver permissão concedida (ou em dispositivos rooteados/antigos), você deve conceder essa permissão manualmente via ADB:

root@kitploit:~
adb shell pm grant com.hasantuncay.mobsec.attacker android.permission.READ_LOGS

Nota para Dispositivos Físicos: Se estiver testando em MIUI, ColorOS, etc., você deve ir em Opções do Desenvolvedor e habilitar "Depuração USB (configurações de segurança)" para permitir que o ADB conceda permissões.


⚠️ Aviso Legal

Este projeto foi criado estritamente para fins educacionais. As vulnerabilidades demonstradas no módulo :app-vulnerable são reais e perigosas. Não use o código do módulo :app-vulnerable em ambientes de produção. Sempre consulte o módulo :app-secure para melhores práticas.

🤝 Como Contribuir

Acolhemos contribuições da comunidade! Por favor, leia nosso abrangente Guia de Contribuição antes de abrir um Pull Request. Ele cobre nossa filosofia de projeto (Arquitetura Espelhada Package-by-Feature), padrões de codificação e o processo passo a passo para gerar e implementar lógica dentro dos módulos :features:masweXXXX.


👥 Liderança do Projeto & Comunidade

Líder do Projeto:

  • Hasan Tunçay — GitHub · LinkedIn · X (Twitter) · OWASP Email

Comunidade & Suporte:

  • Página do Projeto OWASP: https://owasp.org/projects/android-security-masterclass
  • OWASP Slack: Junte-se a nós no OWASP Slack Workspace oficial.
Baixar ferramenta
Camada de MóduloFunçãoStatus
:commonA fundação. Contém o gerador de payload de alta fidelidade MasterclassData, metadados do Dashboard, tema de UI principal e componentes genéricos de navegação.Fundação ✅
:features:masweXXXX78 módulos Gradle totalmente isolados (0001 a 0078). Cada módulo contém tanto a lógica vulnerável quanto a segura para uma única fraqueza específica, prevenindo completamente o vazamento de código entre módulos.78 Módulos Gerados ✅
:app-vulnerableUm app orquestrador "Thin Shell". Ele conecta os componentes de UI inseguros de todos os 78 módulos de feature para demonstrar a consequência exata das violações da OWASP.Ativo ✅
:app-secureUm app orquestrador "Thin Shell". Conecta as implementações seguras utilizando padrões modernos (Jetpack Security, Tink, SQLCipher, ProGuard).Ativo ✅
:app-attackerUm app malicioso de terceiros simulado. Demonstra exploits de IPC ao vivo através de um processo secundário executando concorrentemente no dispositivo.Ativo ✅