android-security-awesome 



Коллекция ресурсов, связанных с безопасностью Android.
- Инструменты
- Академические/Исследовательские/Публикации/Книги
- Эксплойты/Уязвимости/Баги
Инструменты
Онлайн-анализаторы
- Appknox - платный
- Virustotal
- NowSecure Lab Automated - корпоративный инструмент для тестирования безопасности мобильных приложений как для Android, так и для iOS. Lab Automated включает динамический и статический анализ на реальных устройствах в облаке, результаты возвращаются в течение нескольких минут. Платный
- App Detonator - запускает APK-бинарник для получения деталей на уровне исходного кода, включая автора приложения, подпись, сборку и информацию о манифесте. Бесплатная квота 3 анализа в день.
- Pithus - анализатор APK с открытым исходным кодом. Пока находится в бета-версии и на данный момент ограничен статическим анализом. Можно охотиться на вредоносное ПО с помощью правил YARA. Подробнее здесь.
- Oversecured - корпоративный сканер уязвимостей для Android и iOS приложений; предоставляет владельцам приложений и разработчикам возможность защищать каждую новую версию мобильного приложения, интегрируя Oversecured в процесс разработки. Платный.
- AppSweep by Guardsquare - бесплатное и быстрое тестирование безопасности Android-приложений для разработчиков
- Koodous - выполняет статический/динамический анализ вредоносного ПО по обширному репозиторию Android-образцов и проверяет их на соответствие публичным и частным правилам Yara.
- Immuniweb. Выполняет «OWASP Mobile Top 10 Test», «Mobile App Privacy Check» и тест разрешений приложения. Бесплатный тариф — 4 теста в день, включая отчёт после регистрации
- ANY.RUN - интерактивная облачная платформа анализа вредоносного ПО с поддержкой анализа Android-приложений. Доступен ограниченный бесплатный план.
BitBaan
AVC UnDroid
AMAaaS - бесплатный сервис анализа вредоносных Android-приложений. Сервис на «голом железе», включающий статический и динамический анализ Android-приложений. Продукт .
Инструменты статического анализа
- Androwarn - обнаруживает и предупреждает пользователя о потенциально вредоносном поведении, реализованном в Android-приложении.
- ApkAnalyser
- APKInspector
- Droid Intent Data Flow Analysis for Information Leakage
- DroidLegacy
- FlowDroid
- Android Decompiler – платный
- PSCout - инструмент, который извлекает спецификацию разрешений из исходного кода ОС Android с помощью статического анализа
- Amandroid
- SmaliSCA - статический анализ кода Smali
- CFGScanDroid - сканирует и сравнивает CFG с CFG вредоносных приложений
- Madrolyzer - извлекает полезные данные, такие как C&C, номера телефонов и т.д.
- ConDroid - выполняет комбинацию символьного и конкретного выполнения приложения
- DroidRA
- RiskInDroid - инструмент для расчёта риска Android-приложений на основе их разрешений, с доступной онлайн-демонстрацией.
- SUPER - безопасный, унифицированный, мощный и расширяемый анализатор Android на Rust
- ClassyShark - автономный инструмент проверки бинарных файлов, который может просматривать любой исполняемый файл Android и показывать важную информацию.
- StaCoAn - кроссплатформенный инструмент, который помогает разработчикам, охотникам за багами и этичным хакерам выполнять статический анализ кода мобильных приложений. Этот инструмент создан с большим акцентом на удобство использования и графическое сопровождение в пользовательском интерфейсе.
Сканеры уязвимостей приложений
- QARK - QARK от LinkedIn предназначен для разработчиков приложений для сканирования приложений на предмет проблем безопасности
- AndroBugs
- Nogotofail
- Ostorlab - бесплатная версия Ostorlab сканирует приложения в Android Play Store, iOS App Store и Huawei AppGallery
Devknox - плагин IDE для создания безопасных Android-приложений. Больше не поддерживается.
Инструменты динамического анализа
- Android DBI framework
- Androl4b- виртуальная машина для оценки Android-приложений, обратной разработки и анализа вредоносного ПО
- House- House: набор инструментов для анализа мобильных приложений в реальном времени с веб-интерфейсом, работающий на Frida, написанный на Python.
- Mobile-Security-Framework MobSF - Mobile Security Framework — это интеллектуальный, всё-в-одном фреймворк автоматизированного пентеста мобильных приложений (Android/iOS) с открытым исходным кодом, способный выполнять статический, динамический анализ и тестирование веб-API.
- Droidbox
- Drozer
- Xposed - эквивалент внедрения кода на основе Stub, но без каких-либо изменений в бинарном файле
- Inspeckage - инспектор Android-пакетов - динамический анализ с перехватом API, запуском неэкспортированных активностей и многое другое. (Модуль Xposed)
- Android Hooker - динамическая инструментация Java-кода (требуется Substrate Framework)
- ProbeDroid - динамическая инструментация Java-кода
- DECAF - фреймворк динамического анализа исполняемого кода на основе QEMU (DroidScope теперь является расширением DECAF)
- CuckooDroid - расширение Android для песочницы Cuckoo
- Mem - анализ памяти Android (требуется root)
- Crowdroid – не удалось найти сам инструмент
- AuditdAndroid – порт auditd для Android, больше не находится в активной разработке
- Android Security Evaluation Framework - больше не находится в активной разработке
Обратная разработка1. Smali/Baksmali – декомпиляция apk
- emacs syntax coloring for smali files
- vim syntax coloring for smali files
- AndBug
- Androguard – мощный инструмент, хорошо интегрируется с другими утилитами
- Apktool – очень полезен для компиляции/декомпиляции (использует smali)
- Android Framework for Exploitation
- Bypass signature and permission checks for IPCs
- Android OpenDebug – делает любое приложение на устройстве отлаживаемым (с использованием Cydia Substrate).
- Dex2Jar - конвертер dex в jar
- Enjarify - конвертер dex в jar от Google
- Dedexer
- Fino
- Frida - внедрение JavaScript для исследования приложений и GUI-инструмент для него
- Indroid – набор для внедрения в потоки
- Introspy
- Jad - декомпилятор Java
- JD-GUI - декомпилятор Java
- CFR - декомпилятор Java
- Krakatau - декомпилятор Java
- FernFlower - декомпилятор Java
- Redexer – манипуляция apk
Фаззинг-тестирование
- Radamsa Fuzzer
- Honggfuzz
- Android-порт фаззера Melkor ELF
- Media Fuzzing Framework for Android
- AndroFuzz
- QuarksLab's Android Fuzzing
IntentFuzzer
Детекторы переупакованных приложений
- FSquaDRA - инструмент для обнаружения переупакованных Android-приложений на основе сравнения хэшей ресурсов приложения.
Краулеры маркетплейсов
- Google Play crawler (Java)
- Google Play crawler (Python)
- Google Play crawler (Node) - получение сведений о приложениях и их загрузка из официального Google Play Store.
- Aptoide downloader (Node) - загрузка приложений из стороннего Android-маркета Aptoide
- Appland downloader (Node) - загрузка приложений из стороннего Android-маркета Appland
- PlaystoreDownloader - PlaystoreDownloader — это инструмент для загрузки Android-приложений напрямую из Google Play Store. После первоначальной (одноразовой) настройки приложения можно загружать, указав их имя пакета.
- APK Downloader Онлайн-сервис для загрузки APK из Play Store для конкретной конфигурации Android-устройства
Apkpure - Онлайн-загрузчик apk. Также предоставляет собственное приложение для загрузки.
Прочие инструменты
- smalihook
- AXMLPrinter2 - для преобразования бинарных XML-файлов в читаемые человеком XML-файлы
- adb autocomplete
- mitmproxy
- dockerfile/androguard
- Android Vulnerability Test Suite - android-vts сканирует устройство на наличие набора уязвимостей
- AppMon- AppMon — это автоматизированная платформа для мониторинга и модификации системных API-вызовов нативных приложений macOS, iOS и Android. Она основана на Frida.
- Internal Blue - экспериментальная платформа для работы с Bluetooth, основанная на реверс-инжиниринге контроллеров Bluetooth от Broadcom
- Android Mobile Device Hardening - AMDH сканирует и ужесточает настройки устройства, а также выводит список вредоносных установленных приложений на основе их разрешений.
- NullKia - комплексная платформа мобильной безопасности, поддерживающая 18 производителей, с инструментами для эксплуатации базовых полос, безопасности сотовых сетей, исследований TEE/TrustZone и извлечения BootROM.
- Firmware Extractor - извлечение заданного архива в образы
- ARMv7 payload, обеспечивающий выполнение произвольного кода на загрузчиках MediaTek
- DroidGround - гибкая площадка для Android CTF-задач
- sundaysec/Android-Exploits - коллекция Android-эксплойтов и хаков
- Spectre - сканер радиочастот с функциями разведки и активных атак. Отслеживает сотовые сети, Wi-Fi, Bluetooth LE и GNSS на устройстве, включает инспектор BLE GATT, транслятор iBeacon и обнаружение локальной сети.
Уязвимые приложения для практики
- Damn Insecure Vulnerable Application (DIVA)
- Vuldroid
- ExploitMe Android Labs
- GoatDroid
- Android InsecureBank
- Insecureshop
- Oversecured Vulnerable Android App (OVAA)
- Injured Android - CTF
Академические материалы/Исследования/Публикации/Книги
Научные статьи
- Exploit Database
- Android security-related presentations
- Хорошая подборка статей по статическому анализу
Книги
- SEI CERT Android Secure Coding Standard
Прочее
- OWASP Mobile Security Testing Guide Manual
- doridori/Android-Security-Reference
- android app security checklist
- Mobile App Pentest Cheat Sheet
- Android Reverse Engineering 101 by Daniele Altomare (ссылка на Web Archive)
Mobile Security Reading Room - Читальный зал, содержащий хорошо категоризированные технические материалы по тестированию мобильных приложений на проникновение, мобильным вредоносным программам, мобильной криминалистике и всем смежным темам мобильной безопасности
Эксплойты/Уязвимости/Ошибки
Список
- Android Security Bulletins
- Android's reported security vulnerabilities
- OWASP Mobile Top 10 2016
- Exploit Database - нажмите поиск
- Vulnerability Google Doc
- Google Android Security Team’s Classifications for Potentially Harmful Applications (Malware)
Android Devices Security Patch Status
Вредоносные программы
- androguard - Database Android Malware wiki
- Android Malware GitHub repo
- Android Malware Genome Project - содержит 1260 образцов вредоносных программ, разделённых на 49 различных семейств, бесплатно для исследовательских целей.
- Contagio Mobile Malware Mini Dump
- Drebin
- Hudson Rock - Бесплатный набор инструментов киберпреступной разведки, который может указать, был ли конкретный APK-пакет скомпрометирован в результате атаки вредоносного ПО-стилера информации.
- Kharon Malware Dataset - 7 вредоносных программ, которые были подвергнуты реверс-инжинирингу и задокументированы
- Android Adware and General Malware Dataset
- AndroZoo - AndroZoo — это постоянно растущая коллекция Android-приложений из нескольких источников, включая официальный маркет Google Play.
Android PRAGuard Dataset - Набор данных содержит 10479 образцов, полученных путём обфускации наборов MalGenome и Contagio Minidump с помощью семи различных техник обфускации.
Admire
Программы вознаграждений
- Android Security Reward Program
Как сообщать о проблемах безопасности
- Android - reporting security issues
- Android Reports and Resources - Список раскрытых отчётов Android на Hackerone и другие ресурсы
Участие в проекте
Ваш вклад всегда приветствуется!
📖 Цитирование```bibtex
@misc{
author = {Ashish Bhatia - ashishb.net},
title = {The most comprehensive collection of Android security-related resources},
year = {2025},
publisher = {GitHub},
journal = {GitHub repository},
howpublished = {\url{https://github.com/ashishb/android-security-awesome}}
}
Этот репозиторий цитировался в [10+ научных работах](https://scholar.google.com/scholar?q=github.com%2Fashishb%2Fandroid-security-awesome)