Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
android-security-awesome — Коллекция ресурсов по безопасности Android | Kitploit
Инструменты/GitHubGitHub/ashishb/android-security-awesome
Безопасность AndroidСтатический анализСканеры уязвимостейДинамический анализ (песочница)Обратная инженерияАнализ вредоносных программТестирование на ПроникновениеМобильная безопасностьОбучение и ОбразованиеПодобранные Ресурсы
GitHubashishb/android-security-awesome
9.5k1.6k8 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

android-security-awesome

Коллекция ресурсов по безопасности Android

Репозиторий

android-security-awesome Awesome

Star History Rank

Link Liveness Checker

Lint Shell scripts Lint Markdown Lint YAML Lint GitHub Actions GitHub contributors

Коллекция ресурсов, связанных с безопасностью Android.

  1. Инструменты
  2. Академические/Исследовательские/Публикации/Книги
  3. Эксплойты/Уязвимости/Баги

Инструменты

Онлайн-анализаторы

  1. Appknox - платный
  2. Virustotal
  3. NowSecure Lab Automated - корпоративный инструмент для тестирования безопасности мобильных приложений как для Android, так и для iOS. Lab Automated включает динамический и статический анализ на реальных устройствах в облаке, результаты возвращаются в течение нескольких минут. Платный
  4. App Detonator - запускает APK-бинарник для получения деталей на уровне исходного кода, включая автора приложения, подпись, сборку и информацию о манифесте. Бесплатная квота 3 анализа в день.
  5. Pithus - анализатор APK с открытым исходным кодом. Пока находится в бета-версии и на данный момент ограничен статическим анализом. Можно охотиться на вредоносное ПО с помощью правил YARA. Подробнее здесь.
  6. Oversecured - корпоративный сканер уязвимостей для Android и iOS приложений; предоставляет владельцам приложений и разработчикам возможность защищать каждую новую версию мобильного приложения, интегрируя Oversecured в процесс разработки. Платный.
  7. AppSweep by Guardsquare - бесплатное и быстрое тестирование безопасности Android-приложений для разработчиков
  8. Koodous - выполняет статический/динамический анализ вредоносного ПО по обширному репозиторию Android-образцов и проверяет их на соответствие публичным и частным правилам Yara.
  9. Immuniweb. Выполняет «OWASP Mobile Top 10 Test», «Mobile App Privacy Check» и тест разрешений приложения. Бесплатный тариф — 4 теста в день, включая отчёт после регистрации
  10. ANY.RUN - интерактивная облачная платформа анализа вредоносного ПО с поддержкой анализа Android-приложений. Доступен ограниченный бесплатный план.
  11. BitBaan
  12. AVC UnDroid
  13. AMAaaS - бесплатный сервис анализа вредоносных Android-приложений. Сервис на «голом железе», включающий статический и динамический анализ Android-приложений. Продукт .

Инструменты статического анализа

  1. Androwarn - обнаруживает и предупреждает пользователя о потенциально вредоносном поведении, реализованном в Android-приложении.
  2. ApkAnalyser
  3. APKInspector
  4. Droid Intent Data Flow Analysis for Information Leakage
  5. DroidLegacy
  6. FlowDroid
  7. Android Decompiler – платный
  8. PSCout - инструмент, который извлекает спецификацию разрешений из исходного кода ОС Android с помощью статического анализа
  9. Amandroid
  10. SmaliSCA - статический анализ кода Smali
  11. CFGScanDroid - сканирует и сравнивает CFG с CFG вредоносных приложений
  12. Madrolyzer - извлекает полезные данные, такие как C&C, номера телефонов и т.д.
  13. ConDroid - выполняет комбинацию символьного и конкретного выполнения приложения
  14. DroidRA
  15. RiskInDroid - инструмент для расчёта риска Android-приложений на основе их разрешений, с доступной онлайн-демонстрацией.
  16. SUPER - безопасный, унифицированный, мощный и расширяемый анализатор Android на Rust
  17. ClassyShark - автономный инструмент проверки бинарных файлов, который может просматривать любой исполняемый файл Android и показывать важную информацию.
  18. StaCoAn - кроссплатформенный инструмент, который помогает разработчикам, охотникам за багами и этичным хакерам выполнять статический анализ кода мобильных приложений. Этот инструмент создан с большим акцентом на удобство использования и графическое сопровождение в пользовательском интерфейсе.

Сканеры уязвимостей приложений

  1. QARK - QARK от LinkedIn предназначен для разработчиков приложений для сканирования приложений на предмет проблем безопасности
  2. AndroBugs
  3. Nogotofail
  4. Ostorlab - бесплатная версия Ostorlab сканирует приложения в Android Play Store, iOS App Store и Huawei AppGallery
  5. Devknox - плагин IDE для создания безопасных Android-приложений. Больше не поддерживается.

Инструменты динамического анализа

  1. Android DBI framework
  2. Androl4b- виртуальная машина для оценки Android-приложений, обратной разработки и анализа вредоносного ПО
  3. House- House: набор инструментов для анализа мобильных приложений в реальном времени с веб-интерфейсом, работающий на Frida, написанный на Python.
  4. Mobile-Security-Framework MobSF - Mobile Security Framework — это интеллектуальный, всё-в-одном фреймворк автоматизированного пентеста мобильных приложений (Android/iOS) с открытым исходным кодом, способный выполнять статический, динамический анализ и тестирование веб-API.
  5. Droidbox
  6. Drozer
  7. Xposed - эквивалент внедрения кода на основе Stub, но без каких-либо изменений в бинарном файле
  8. Inspeckage - инспектор Android-пакетов - динамический анализ с перехватом API, запуском неэкспортированных активностей и многое другое. (Модуль Xposed)
  9. Android Hooker - динамическая инструментация Java-кода (требуется Substrate Framework)
  10. ProbeDroid - динамическая инструментация Java-кода
  11. DECAF - фреймворк динамического анализа исполняемого кода на основе QEMU (DroidScope теперь является расширением DECAF)
  12. CuckooDroid - расширение Android для песочницы Cuckoo
  13. Mem - анализ памяти Android (требуется root)
  14. Crowdroid – не удалось найти сам инструмент
  15. AuditdAndroid – порт auditd для Android, больше не находится в активной разработке
  16. Android Security Evaluation Framework - больше не находится в активной разработке

Обратная разработка1. Smali/Baksmali – декомпиляция apk

  1. emacs syntax coloring for smali files
  2. vim syntax coloring for smali files
  3. AndBug
  4. Androguard – мощный инструмент, хорошо интегрируется с другими утилитами
  5. Apktool – очень полезен для компиляции/декомпиляции (использует smali)
  6. Android Framework for Exploitation
  7. Bypass signature and permission checks for IPCs
  8. Android OpenDebug – делает любое приложение на устройстве отлаживаемым (с использованием Cydia Substrate).
  9. Dex2Jar - конвертер dex в jar
  10. Enjarify - конвертер dex в jar от Google
  11. Dedexer
  12. Fino
  13. Frida - внедрение JavaScript для исследования приложений и GUI-инструмент для него
  14. Indroid – набор для внедрения в потоки
  15. Introspy
  16. Jad - декомпилятор Java
  17. JD-GUI - декомпилятор Java
  18. CFR - декомпилятор Java
  19. Krakatau - декомпилятор Java
  20. FernFlower - декомпилятор Java
  21. Redexer – манипуляция apk

Фаззинг-тестирование

  1. Radamsa Fuzzer
  2. Honggfuzz
  3. Android-порт фаззера Melkor ELF
  4. Media Fuzzing Framework for Android
  5. AndroFuzz
  6. QuarksLab's Android Fuzzing
  7. IntentFuzzer

Детекторы переупакованных приложений

  1. FSquaDRA - инструмент для обнаружения переупакованных Android-приложений на основе сравнения хэшей ресурсов приложения.

Краулеры маркетплейсов

  1. Google Play crawler (Java)
  2. Google Play crawler (Python)
  3. Google Play crawler (Node) - получение сведений о приложениях и их загрузка из официального Google Play Store.
  4. Aptoide downloader (Node) - загрузка приложений из стороннего Android-маркета Aptoide
  5. Appland downloader (Node) - загрузка приложений из стороннего Android-маркета Appland
  6. PlaystoreDownloader - PlaystoreDownloader — это инструмент для загрузки Android-приложений напрямую из Google Play Store. После первоначальной (одноразовой) настройки приложения можно загружать, указав их имя пакета.
  7. APK Downloader Онлайн-сервис для загрузки APK из Play Store для конкретной конфигурации Android-устройства
  8. Apkpure - Онлайн-загрузчик apk. Также предоставляет собственное приложение для загрузки.

Прочие инструменты

  1. smalihook
  2. AXMLPrinter2 - для преобразования бинарных XML-файлов в читаемые человеком XML-файлы
  3. adb autocomplete
  4. mitmproxy
  5. dockerfile/androguard
  6. Android Vulnerability Test Suite - android-vts сканирует устройство на наличие набора уязвимостей
  7. AppMon- AppMon — это автоматизированная платформа для мониторинга и модификации системных API-вызовов нативных приложений macOS, iOS и Android. Она основана на Frida.
  8. Internal Blue - экспериментальная платформа для работы с Bluetooth, основанная на реверс-инжиниринге контроллеров Bluetooth от Broadcom
  9. Android Mobile Device Hardening - AMDH сканирует и ужесточает настройки устройства, а также выводит список вредоносных установленных приложений на основе их разрешений.
  10. NullKia - комплексная платформа мобильной безопасности, поддерживающая 18 производителей, с инструментами для эксплуатации базовых полос, безопасности сотовых сетей, исследований TEE/TrustZone и извлечения BootROM.
  11. Firmware Extractor - извлечение заданного архива в образы
  12. ARMv7 payload, обеспечивающий выполнение произвольного кода на загрузчиках MediaTek
  13. DroidGround - гибкая площадка для Android CTF-задач
  14. sundaysec/Android-Exploits - коллекция Android-эксплойтов и хаков
  15. Spectre - сканер радиочастот с функциями разведки и активных атак. Отслеживает сотовые сети, Wi-Fi, Bluetooth LE и GNSS на устройстве, включает инспектор BLE GATT, транслятор iBeacon и обнаружение локальной сети.

Уязвимые приложения для практики

  1. Damn Insecure Vulnerable Application (DIVA)
  2. Vuldroid
  3. ExploitMe Android Labs
  4. GoatDroid
  5. Android InsecureBank
  6. Insecureshop
  7. Oversecured Vulnerable Android App (OVAA)
  8. Injured Android - CTF

Академические материалы/Исследования/Публикации/Книги

Научные статьи

  1. Exploit Database
  2. Android security-related presentations
  3. Хорошая подборка статей по статическому анализу

Книги

  1. SEI CERT Android Secure Coding Standard

Прочее

  1. OWASP Mobile Security Testing Guide Manual
  2. doridori/Android-Security-Reference
  3. android app security checklist
  4. Mobile App Pentest Cheat Sheet
  5. Android Reverse Engineering 101 by Daniele Altomare (ссылка на Web Archive)
  6. Mobile Security Reading Room - Читальный зал, содержащий хорошо категоризированные технические материалы по тестированию мобильных приложений на проникновение, мобильным вредоносным программам, мобильной криминалистике и всем смежным темам мобильной безопасности

Эксплойты/Уязвимости/Ошибки

Список

  1. Android Security Bulletins
  2. Android's reported security vulnerabilities
  3. OWASP Mobile Top 10 2016
  4. Exploit Database - нажмите поиск
  5. Vulnerability Google Doc
  6. Google Android Security Team’s Classifications for Potentially Harmful Applications (Malware)
  7. Android Devices Security Patch Status

Вредоносные программы

  1. androguard - Database Android Malware wiki
  2. Android Malware GitHub repo
  3. Android Malware Genome Project - содержит 1260 образцов вредоносных программ, разделённых на 49 различных семейств, бесплатно для исследовательских целей.
  4. Contagio Mobile Malware Mini Dump
  5. Drebin
  6. Hudson Rock - Бесплатный набор инструментов киберпреступной разведки, который может указать, был ли конкретный APK-пакет скомпрометирован в результате атаки вредоносного ПО-стилера информации.
  7. Kharon Malware Dataset - 7 вредоносных программ, которые были подвергнуты реверс-инжинирингу и задокументированы
  8. Android Adware and General Malware Dataset
  9. AndroZoo - AndroZoo — это постоянно растущая коллекция Android-приложений из нескольких источников, включая официальный маркет Google Play.
  10. Android PRAGuard Dataset - Набор данных содержит 10479 образцов, полученных путём обфускации наборов MalGenome и Contagio Minidump с помощью семи различных техник обфускации.
  11. Admire

Программы вознаграждений

  1. Android Security Reward Program

Как сообщать о проблемах безопасности

  1. Android - reporting security issues
  2. Android Reports and Resources - Список раскрытых отчётов Android на Hackerone и другие ресурсы

Участие в проекте

Ваш вклад всегда приветствуется!

📖 Цитирование```bibtex

@misc{ author = {Ashish Bhatia - ashishb.net}, title = {The most comprehensive collection of Android security-related resources}, year = {2025}, publisher = {GitHub}, journal = {GitHub repository}, howpublished = {\url{https://github.com/ashishb/android-security-awesome}} }

root@kitploit:~
Этот репозиторий цитировался в [10+ научных работах](https://scholar.google.com/scholar?q=github.com%2Fashishb%2Fandroid-security-awesome)
Скачать инструмент
MalwarePot
  • AppCritique - загружайте свои Android APK и получайте комплексные бесплатные оценки безопасности
  • NVISO ApkScan - прекращает работу 31 октября 2019 года
  • Mobile Malware Sandbox
  • IBM Security AppScan Mobile Analyzer - платный
  • Visual Threat - больше не является анализатором Android-приложений
  • Tracedroid
  • habo - 10/день
  • CopperDroid
  • SandDroid
  • Stowaway
  • Anubis
  • Mobile app insight
  • Mobile-Sandbox
  • Ijiami
  • Comdroid
  • Android Sandbox
  • Foresafe
  • Dexter
  • MobiSec Eacus
  • Fireeye- максимум 60MB 15/день
  • approver - Approver — это полностью автоматизированная платформа анализа безопасности и оценки рисков для Android и iOS приложений. Платный.
  • Fraunhofer App-ray - домен истёк
  • AndroTotal - не работает
  • JAADAS - инструмент совместного внутрипроцедурного и межпроцедурного анализа программ для поиска уязвимостей в Android-приложениях, построенный на Soot и Scala
  • Quark-Engine - система оценки вредоносности Android-приложений, устойчивая к обфускации
  • One Step Decompiler - декомпиляция Android APK для ленивых
  • APKLeaks - сканирование APK-файлов на наличие URI, конечных точек и секретов.
  • Mobile Audit - веб-приложение для выполнения статического анализа и обнаружения вредоносного ПО в Android APK.
  • Detekt - статический анализ кода для Kotlin
  • APKdevastate - продвинутое программное обеспечение для анализа APK-полезных нагрузок, созданных RAT.
  • Smali CFG generator
  • Several tools from PSU
  • SPARTA - проверяет (доказывает), что приложение удовлетворяет политике безопасности информационных потоков; построен на Checker Framework
  • Aurasium – практическое обеспечение политик безопасности для Android-приложений с помощью переписывания байт-кода и мониторинга ссылок на месте.
  • Android Linux Kernel modules
  • StaDynA - система, поддерживающая анализ безопасности приложений при наличии функций динамического обновления кода (динамическая загрузка классов и рефлексия). Этот инструмент сочетает статический и динамический анализ Android-приложений, чтобы выявить скрытое/обновлённое поведение и расширить результаты статического анализа этой информацией.
  • DroidAnalytics - неполный
  • Vezir Project - виртуальная машина для пентеста мобильных приложений и анализа мобильного вредоносного ПО
  • MARA - фреймворк обратной разработки и анализа мобильных приложений
  • Taintdroid - требует компиляции AOSP
  • ARTist - гибкий фреймворк инструментации и гибридного анализа с открытым исходным кодом для Android-приложений и Java-промежуточного ПО Android. Он основан на компиляторе Android Runtime (ART) и модифицирует код во время компиляции на устройстве.
  • Android Malware Sandbox
  • AndroPyTool - инструмент для извлечения статических и динамических характеристик из Android APK. Он объединяет различные известные инструменты анализа Android-приложений, такие как DroidBox, FlowDroid, Strace, AndroGuard и анализ VirusTotal.
  • Runtime Mobile Security (RMS) - мощный веб-интерфейс, который помогает манипулировать Android и iOS приложениями в реальном времени
  • PAPIMonitor – PAPIMonitor (Python API Monitor для Android-приложений) — это инструмент на Python, основанный на Frida, для мониторинга выбранных пользователем API во время выполнения приложения.
  • Android_application_analyzer - инструмент используется для анализа содержимого Android-приложения в локальном хранилище.
  • Decompiler.com - онлайн-декомпилятор APK и Java
  • friTap- перехват SSL/TLS-соединений с помощью Frida; позволяет извлекать TLS-ключи и расшифровывать TLS-полезную нагрузку в виде PCAP на Android в реальном времени.
  • HacknDroid - инструмент, предназначенный для автоматизации различных задач тестирования на проникновение мобильных приложений (MAPT) и облегчения взаимодействия с Android-устройствами.
  • adbsploit - инструменты для эксплуатации устройства через ADB
  • Brida - расширение Burp Suite, которое, работая как мост между Burp и Frida, позволяет использовать и манипулировать собственными методами приложений, одновременно вмешиваясь в трафик, которым обмениваются приложения и их внутренние сервисы/серверы.
  • MPT - MPT (Mobile Pentest Toolkit) — обязательное решение для ваших рабочих процессов тестирования на проникновение Android. Этот инструмент позволяет автоматизировать задачи безопасности.
  • Andriller - программная утилита с набором криминалистических инструментов для смартфонов. Выполняет доступное только для чтения, криминалистически корректное, неразрушающее извлечение данных с Android-устройств.
  • Mira - платформа анализа защиты в реальном времени для сторонних Android и iOS приложений, позволяющая ИИ использовать оболочку на стороне хост-приложения, Java, Native и Frida для обнаружения рисков среды и проверки защиты.
  • FlutterTap - модуль Zygisk, который обходит проверку сертификатов BoringSSL внутри libflutter.so и перенаправляет трафик выбранных Flutter-приложений на прокси. Сохраняется после перезагрузки, поэтому не требует сессии Frida, кабеля или порта прослушивания.
  • Mobix - авторизованная лаборатория пентеста Android: цепочка обхода SSL-pinning/root-детекции Frida, захват трафика mitmproxy с автоматическим флагом IDOR, веб-панель и MCP-сервер с 36 инструментами, чтобы агент Claude Code мог сам выполнять весь цикл от сканирования до находок.
  • AppUse – специальная сборка для тестирования на проникновение
  • Appie - Appie — это программный пакет, предварительно настроенный для работы в качестве среды пентеста Android. Он полностью портативен и может быть размещён на USB-флешке или смартфоне. Это универсальный ответ на все инструменты, необходимые для оценки безопасности Android-приложений, и отличная альтернатива существующим виртуальным машинам.
  • Android Tamer - виртуальная/живая платформа для профессионалов в области безопасности Android
  • Android Malware Analysis Toolkit - (дистрибутив Linux) Раньше это был онлайн-анализатор
  • Android Reverse Engineering – ARE (обратная разработка Android) больше не находится в активной разработке
  • ViaLab Community Edition
  • Mercury
  • Cobradroid – специальный образ для анализа вредоносного ПО
  • Simplify Android deobfuscator
  • Bytecode viewer
  • Radare2
  • Jadx
  • Dwarf - GUI для реверс-инжиниринга
  • Andromeda - ещё один базовый инструмент реверс-инжиниринга с командной строкой
  • apk-mitm - CLI-приложение, которое подготавливает Android APK-файлы для проверки HTTPS-трафика
  • Noia - простой инструмент для просмотра файлов в песочнице Android-приложений
  • Obfuscapk — Obfuscapk — это модульный инструмент на Python для обфускации Android-приложений без необходимости в их исходном коде.
  • ARMANDroid - ARMAND (Anti-Repackaging through Multi-pattern, Anti-tampering based on Native Detection) — это новая схема защиты от модификации, которая встраивает логические бомбы и узлы обнаружения модификаций непосредственно в apk-файл без необходимости в его исходном коде.
  • MVT (Mobile Verification Toolkit) - набор утилит для упрощения и автоматизации сбора криминалистических следов, помогающих выявить возможную компрометацию устройств Android и iOS
  • Dexmod - инструмент для демонстрации модификации Dalvik-байткода в DEX-файле (Dalvik Executable) и помощи в статическом анализе Android-приложений.
  • odex-patcher - выполнение произвольного кода путём модификации OAT-файлов
  • PhoneSploit-Pro - универсальный хакерский инструмент для удалённой эксплуатации Android-устройств с использованием ADB и Metasploit Framework для получения сессии Meterpreter.
  • APKLab - плагин для VS Code для анализа APK
  • IntentSniffer
  • Procyon - декомпилятор Java
  • Smali viewer
  • ZjDroid, форк/зеркало
  • Dare – конвертер .dex в .class
  • Android Device Security Database - База данных функций безопасности Android-устройств
  • Opcodes table for quick reference
  • APK-Downloader - похоже, больше не работает
  • Dalvik opcodes