Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
HydraDragonAV-Mobile — Android-антивирус, который не требует root, adb, установки CA и облака, с множеством функций и способов обнаружения большего количества zero-day вредоносных программ. | Kitploit
Android-антивирус, который не требует root, adb, установки CA и облака, с множеством функций и способов обнаружения большего количества zero-day вредоносных программ.
(Логотип создан пользователем Discord: 1tophbeifong)
HydraDragonAV Mobile — это многоуровневый антивирус и пакет безопасности для Android, сочетающий статический анализ (сигнатуры YARA-X + ClamAV + обнаружение аномалий кода), динамический анализ поведения и облегчённый ML-классификатор на устройстве — всё это ограничено списком разрешённых приложений на основе NSRL, благодаря чему заведомо безопасное ПО никогда не даёт ложных срабатываний. Благодаря архитектуре Zero-Trust он активно защищает устройство от программ-вымогателей, кликджекинга, шпионского ПО, SMS-мошенничества/фишинга и угроз нулевого дня. Когда запускается помеченное вредоносное приложение, оно автоматически принудительно останавливается и блокируется в реальном времени.
📋 Требования: Android 8.0 Oreo (API 26) или новее. Динамический
сетевой анализ для каждого приложения — сопоставление каждого DNS/соединения с
конкретным приложением, которое его инициировало, и передача данных в модуль
YARA-X hydradragon — опирается на ConnectivityManager.getConnectionOwnerUid,
доступный только в Android 10+. На Oreo/API 26–28 остальная часть пакета
продолжает работать, но сопоставление соединений с приложениями недоступно.
🤖 Область обнаружения — только Android. Это минималистичный
форк оригинального HydraDragonAntivirus,
ориентированный только на Android — он обнаруживает только Android-вредоносы.
Нативный движок сканирования запускает сопоставление сигнатур
ClamAV/YARA-X только на файлах, которые он может уверенно идентифицировать как
релевантные для Android (APK/ZIP, DEX, ELF, HTML, ASCII-текст, PDF, изображения);
форматы только для десктопа (Windows PE, OLE2/Office, Mail, Mach-O, Java) и файлы
неопределённого типа полностью пропускаются, а не сканируются базой сигнатур,
которая для них не предназначена. Подробнее см.
вики
(Интеграция ClamAV,
Известные ограничения).
🚀 Ключевые возможности
⚡ Технология Photon: Сверхбыстрый многопоточный движок сканирования на основе кэширования ConcurrentHashMap, позволяющий мгновенно повторно проверять ранее просканированные безопасные приложения с нулевой нагрузкой на CPU.
🧠 Нативный Rust-движок сканирования: Ядро на Rust через JNI (libhydradragonandroid.so) выполняет основную работу — сопоставление сигнатур YARA-X + ClamAV, извлечение архивов (zip/gz/tar/xz/lzma/7z/rar, включая вложенные APK), разбор манифестов AXML и подсчёт опасных разрешений — всё напрямую из байтов в памяти (без временных файлов).
🧠 ML-бинарный классификатор Burn: Классификатор Burn на основе tract оценивает каждый сканируемый APK со значением уверенности (0.0–1.0). Он обучен как на вредоносных, так и на безопасных наборах данных для точной бинарной классификации. Лёгкий классификатор на основе логистической регрессии (AIEngine) также оценивает поведение на уровне DEX (обфускация, динамическая загрузка, API криптографии/сокетов/шеллов, SDK рекламного ПО).
🛡️ Защита от программ-вымогателей и блокировщиков экрана: Обнаружение текста на экране в реальном времени (через Accessibility Service + OCR) распознаёт записки с требованиями выкупа и принудительно завершает программы-вымогатели, блокирующие экран, на 20 языках.
📵 Обнаружение SMS-мошенничества и фишинга: Тот же многоязычный сканер текста на экране выявляет смишинг-ловушки (поддельные проверки аккаунта, лотерейные мошенничества, мошенничества с доставкой посылок, запросы OTP, банковские оповещения) везде, где они отображаются — в приложении Messages, превью уведомлений или поддельном WebView — без чтения вашего SMS-инбокса напрямую.
🖥️ Живой OCR экрана: Сервис захвата на основе MediaProjection периодически распознаёт экран переднего плана и передаёт извлечённый текст в нативный сканер угроз, выявляя мошенничества, которые появляются только в виде отображаемых пикселей.
🖼️ MalwareFoundActivity как диалог: При обнаружении угрозы во время фонового сканирования плавающий диалог (не полноэкранное Activity) предупреждает пользователя, не прерывая текущую задачу.
🚫 Защита от перехвата UI / кликджекинга: Обнаруживает и блокирует автоматизированные атаки с быстрыми кликами для выдачи разрешений, потоки спама в уведомлениях и повторяющиеся наложения/диалоги от вредоносных приложений. Также встроены переключатели Task-hijacking (проверка количества активностей StrandHogg) и защита записи экрана/FLAG_SECURE в виде опциональных тумблеров в настройках (защиту FLAG_SECURE можно намеренно отключить через переключатель «Разрешить запись экрана» — защита от вмешательства всё равно выявляет несанкционированное удаление).
🛠️ Техническая архитектура
HydraDragonAV Mobile работает на четырёх основных столпах:
GuardService: Постоянный фоновый сервис (Foreground Service), выполняющий роль мозга активной системы защиты — в реальном времени следит за папкой Downloads и координирует сканирования, отслеживая угрозы 24/7.
DynamicAnalysisService: Сервис специальных возможностей (Accessibility Service), который предотвращает автоматический перехват UI (кликджекинг), блокирует атаки через наложения/спам в уведомлениях и сканирует текст на экране на предмет формулировок программ-вымогателей/SMS-мошенничества/фишинга на 20 языках.
ScreenCaptureService: OCR-сервис на основе MediaProjection, который периодически захватывает и читает экран переднего плана, передавая извлечённый текст в нативный сканер для обнаружения угроз в реальном времени.
ScanEngine + NativeScanner: Слой оркестрации на Java и его нативный аналог на Rust (libhydradragonandroid.so) — оценка X.509-сертификатов, SHA-256 хэшей, опасных разрешений, источников установки приложений, сигнатур YARA-X/ClamAV и ML-оценок аномалий.
Локальный DnsVpnService дополнительно фильтрует DNS-запросы по известным вредоносным доменам, а пара NetworkSecurityScanner/NetworkMonitor следит за активными соединениями на предмет MITM-перехвата, ARP-спуфинга и вредоносного IP/C2-трафика.
🚫 Почему не Shizuku (или аналогичные фреймворки с привилегиями оболочки)?
Такие инструменты, как Shizuku, предоставляют приложению привилегии уровня ADB-оболочки (завершение процессов, операции PackageManager за пределами публичного API, настоящий файрвол в стиле iptables и т.д.) без полного root. Это легитимный и полезный проект — просто не лучший выбор внутри производственного антивируса:
Это не убирает поверхность атаки, а перемещает её. Собственный привилегированный сервис Shizuku доступен через Binder любому приложению, которое его запрашивает; встраивание клиента повышения привилегий оболочки в антивирус означает, что компрометация процесса AV (или ошибка в том, как он общается с Shizuku) наследует доступ уровня ADB на всём устройстве — это ровно тот радиус поражения, который антивирус должен уменьшать, а не увеличивать.
Он не может сам активироваться в продакшене. Shizuku требует от пользователя запускать его при каждой загрузке через adb shell (беспроводная отладка или USB) или root, каждый раз, если устройство уже не рутировано — совершенно непрактично для массовой установки, а это приложение и так отказывается работать на рутированных устройствах (RootCheck) и предупреждает пользователя, когда включены USB/беспроводная отладка (DebugModeCheck/DebugModeWarning) именно потому, что оба состояния расширяют поверхность атаки.
Незначительный прирост возможностей не стоит смены модели доверия. Основная привлекательность (настоящий файрвол на уровне пакетов, принудительное завершение произвольных приложений) здесь уже достаточно покрыта DNS/доменным/IP-фильтрованием на основе VpnService (Web Shield) без необходимости предоставлять доступ к оболочке стороннему сервису-посреднику.
Короче говоря: продукт безопасности, который просит пользователя сначала предоставить ему доступ к отладочной оболочке, решает свою модель угроз неправильно. Реальная поверхность повышения привилегий приложения намеренно ограничена тем, что разрешают публичные API Android (AccessibilityService, VpnService, PackageManager) — ничего, что требует ADB, root или привилегированного приложения-компаньона.
🧬 Почему был удалён TLSH?
Ранние сборки содержали движок TLSH fuzzy-hashing, который сравнивал каждый сканируемый APK/ELF/DEX с базой дайджестов на основе MalwareBazaar. Он был удалён, потому что был самым медленным, самым тяжёлым и наименее полезным движком во всём наборе:
Это был безусловно самый медленный движок. Телеметрия показала, что TLSH потребляет ~49 секунд однопоточного времени на каждое сканирование — примерно 92% всего объёма сканирования — в то время как ClamAV (4 воркера, суммарно) и YARA-X завершали свои проходы за ничтожную долю этого времени. Узким местом было не хэширование, а линейный поиск по базе ELF с ~177K дайджестами для каждого сканируемого буфера.
Он повторил ошибку Xvirus — фейковое «100% обнаружение» в тестах, но не в реальном мире. Загрузка базы с известных сайтов коллекций вредоносных программ и сопоставление с ней всего подряд даёт впечатляющие, но бессмысленные цифры: детектор может лишь повторно пометить ровно то, что уже было загружено, создавая ложное ощущение полного покрытия. На практике TLSH добавлял лишь ~0.1–0.5% избыточных обнаружений на реальных образцах — всё, что он помечал, уже обнаруживалось слоями ClamAV/YARA-X/ML.
Он был раздутым. Встроенные эталонные базы TLSH (ELF, APK, DEX) добавляли в APK мегабайты дайджестов ради слоя, который давал почти ничего сверх того, что уже обеспечивают сигнатурные и ML-движки.
Функции, которые действительно оправдывают своё место, — сигнатуры YARA-X + ClamAV, ML-классификатор, белые списки NSRL, эмуляция и фильтрация URL/IP — покрывают те же задачи без затрат на производительность и без пустого обещания «100%».
Создано с 💻 @elnureisayeva1-cloud (создатель) и @Siradankullanici (разработка бэкенда)
Примечание: максимальный размер файла, который будет сканировать движок, настраивается пользователем в настройках (10–2048 МБ, по умолчанию 650 МБ) — файлы больше лимита полностью пропускаются, а не сканируются частично.
⚙️ Как собрать и установить
Клонируйте репозиторий (включая подмодули — нативный движок использует кастомный форк YARA-X с модулем сканирования hydradragon):
root@kitploit:~
git clone --recurse-submodules https://github.com/HydraDragonAntivirus/HydraDragonAV-Mobile.git
cd HydraDragonAV-Mobile
Соберите нативный Rust-движок для Android (предварительные требования см. в hydradragonandroid/README.md):
root@kitploit:~
cd hydradragonandroid
build-android.cmd
Соберите Android-приложение как обычно (Gradle) — нативный вывод .so автоматически подхватывается из app/src/main/jniLibs/.
🗄️ Конвейер данных (белые списки, сигнатуры и фильтры)
Ассеты обнаружения на устройстве генерируются офлайн из публичных источников threat-intel и NSRL, затем включаются в приложение:
gen_whitelist_packages.py — создаёт whitelist_packages.db (SQLite), детализированный белый список Android-пакетов NSRL (имя, версия, производитель, ОС, хэши), собранный из базы данных NSRL RDS.
gen_whitelist_apk.py — извлекает NSRL MD5-хэши целых APK для нативного binary-fuse XOR-фильтра белого списка.
gen_ip_lists.py / build_url_xfilters.py / build_xfilters.sh — создают фильтры вредоносных IP/URL/доменов (на основе XOR-фильтров), используемые нативными сканерами угроз IP/URL.
clam_juice.py — фильтрует сигнатуры ClamAV, оставляя только релевантные для Android платформы (Andr, Unix, Linux, Email, PUA) плюс все фишинговые сигнатуры; исключает Win/Osx/Java:
fdroid-downloader.py — загружает безопасные APK из официального репозитория F-Droid для конвейера наборов данных. Загружает только те APK, которых ещё нет локально; сравнивает по имени файла, поэтому обновлённые версии подхватываются автоматически.
Примечание: yarGen содержит data2 = безопасный набор данных PE, javascript = безопасный набор данных javascript, android = безопасный набор данных andorid.
🔍 Сканер при установке и по запросу: Быстрое (только установленные приложения) или полное (всё хранилище, включая SD-карту) сканирование; BroadcastReceiver перехватывает и автоматически сканирует только что установленные/обновлённые APK. Фоновые сканирования могут быть подхвачены интерфейсом, если пользователь открывает экран сканирования в процессе — без избыточного повторного сканирования.
🎯 Счётчик активных угроз: Специальная статистика «ACTIVE THREATS» на экране сканирования показывает количество обнаруженных на текущий момент угроз вместе с общим количеством просканированных/угроз.
📋 Расширенные диалоги угроз: Нажатие на угрозу показывает все причины обнаружения в виде маркированного списка с кликабельными URL VirusTotal для немедленной проверки, а также действия Destroy / Ignore / Ignore-Signature.
🌐 Монитор сетевой безопасности: Отслеживает активные соединения, помечает известные вредоносные/C2 IP-адреса (перед сканированием проверяется, что это публичный IPv4 — частные, loopback и multicast адреса отклоняются) и домены, похожие на анонимайзеры/туннельные сервисы (dyndns, ngrok, попытки обращения к .onion), обнаруживает MITM/перехват TLS через недоверенные CA и может выявлять ARP-спуфинг в локальной сети. (Основано на DNS/доменах — это наблюдает за стандартными DNS-запросами, а не за реальным трафиком Tor, который никогда не обращается к DNS-резолверу устройства.)
🌐 VPN с DNS-фильтрацией (Web Shield): Локальный VPN-сервис на устройстве блокирует разрешение известных вредоносных/фишинговых доменов — без проксирования трафика, дешифрования или инспекции, фильтруются только DNS-запросы.
🗃️ Белые списки на основе NSRL: Заведомо безопасное ПО проверяется через два независимых слоя на основе NSRL — binary-fuse XOR-фильтр SHA-256 хэшей целых файлов (нативный, в памяти) и база данных SQLite с полными метаданными пакетов NSRL (имя, версия, производитель, ОС) — поэтому легитимное приложение никогда не помечается, а вредоносный хэш не может случайно «позаимствовать» запись из белого списка.
🔒 Режим Zero-Trust: Дополнительный более строгий режим, в котором любое приложение, просто пережившее все детекторы (а не получившее явное подтверждение безопасности), всё равно помечается как подозрительное, с полным журналом аудита.
🧠 Набор поведенческих детекторов: Выделенный набор детекторов времени выполнения, каждый из которых индивидуально включается/выключается в настройках: спам UI/уведомлений (рекламное ПО), монитор перехода устройства в root-состояние во время сеанса, комбинированная оценка риска по разрешениям+подозрительным DNS-паттернам и обнаружение поведения программ-вымогателей (см. ниже). Каждое срабатывание немедленно завершает фоновый процесс вредоносного приложения (где это возможно) и сразу вызывает системное окно удаления, а не ждёт следующего запланированного сканирования.
🪤 Файловые ловушки для программ-вымогателей: Когда свежеустановленное, ещё не проверенное приложение получает «Доступ ко всем файлам», HydraDragon временно помещает файл-приманку (с именем, которое сортируется первым в типичном алфавитном проходе шифрования) в Downloads/Documents/Pictures/DCIM. Любое переименование, изменение содержимого или удаление этого файла — то, к чему ни одно легитимное приложение не имеет причин прикасаться — является на 100% поведением программы-вымогателя, а не эвристической догадкой. Ловушки автоматически истекают в течение 24 часов, поэтому не засоряют файлы пользователя.
🔁 Обнаружение программ-вымогателей по серии переименований: Независимо от ловушек, серия переименований файлов с добавлением суффикса (каким бы этот суффикс ни был — нет жёстко заданного списка ".enc"/".locked") вскоре после получения приложением доступа к файлам помечается как шифрование на месте — форма на уровне файловой системы, общая для всех семейств программ-вымогателей независимо от их конкретного расширения.
🐴 Эмуляция нативного кода (Unicorn Engine): Выполняет код JNI_OnLoad/точки входа встроенной нативной библиотеки в ограниченной песочнице CPU без системных вызовов (ARM/ARM64/x86/x86_64), чтобы выявить строки (например, C2 URL), которые процедура декодирования/дешифрования создаёт только во время выполнения, а не как статический открытый текст. Полностью отключается в настройках.
🎣 Сканирование строк вредоносных/фишинговых URL: Извлекает все встроенные URL http(s):// из сырых байтов сканируемого файла (APK или другого) и проверяет их по нативным XOR-фильтрам вредоносных/фишинговых URL — полный URL (с путём) гораздо специфичнее, чем «голый» домен, что означает меньше ложных срабатываний и более точные обнаружения, чем сопоставление только по домену.
🔐 Самозащита настроек: Каждый переключатель/кнопка в настройках защищены от нечеловеческого вмешательства — попытка тапджекинга через наложение блокируется с помощью собственной проверки Android FLAG_WINDOW_IS_OBSCURED, а неестественно быстрая серия изменений настроек (признак вредоносного сервиса специальных возможностей, напрямую управляющего интерфейсом) обнаруживается, откатывается и блокируется, так что только реальный владелец устройства может когда-либо изменять настройки защиты.
🧹 Очистка от bloatware, самозащита и обнаружение root: Дополняет набор очисткой фоновых приложений, защитой от вмешательства/удаления через Device Admin и обнаружением рутированных устройств.
🌍 Поддержка многих языков: Полностью локализованный интерфейс и списки ключевых слов для обнаружения угроз на 20 языках: английском, турецком, испанском, немецком, французском, русском, португальском, арабском, итальянском, нидерландском, польском, украинском, китайском (упрощённый), японском, корейском, хинди, индонезийском, вьетнамском, персидском и тайском.