Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
HydraDragonAV-Mobile — Android-антивирус, который не требует root, adb, установки CA и облака, с множеством функций и способов обнаружения большего количества zero-day вредоносных программ. | Kitploit
Инструменты/GitHubGitHub/hydradragonantivirus/hydradragonav-mobile
Безопасность AndroidОборонительные ИнструментыСтатический анализДинамический анализ (песочница)ФишингСетевая безопасностьАнализ вредоносных программМобильная безопасностьМашинное Обучение

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHubhydradragonantivirus/hydradragonav-mobile

HydraDragonAV-Mobile

Android-антивирус, который не требует root, adb, установки CA и облака, с множеством функций и способов обнаружения большего количества zero-day вредоносных программ.

РепозиторийСайт
161510 дней назадЕщё не проверено

🐉 HydraDragonAV Mobile

Продвинутый антивирус для Android с защитой от угроз

⚠️ Проект приостановлен. Проект не получил достаточного интереса, поэтому я приостановил его на время. Разработка переехала в HydraDragonAntivirus.

Сервер сообщества Discord: https://discord.gg/7XMCuj5mbP

HydraDragonAndroid (Логотип создан пользователем Discord: 1tophbeifong)

Android Java Rust Security Languages License

HydraDragonAV Mobile — это многоуровневый антивирус и пакет безопасности для Android, сочетающий статический анализ (сигнатуры YARA-X + ClamAV + обнаружение аномалий кода), динамический анализ поведения и облегчённый ML-классификатор на устройстве — всё это ограничено списком разрешённых приложений на основе NSRL, благодаря чему заведомо безопасное ПО никогда не даёт ложных срабатываний. Благодаря архитектуре Zero-Trust он активно защищает устройство от программ-вымогателей, кликджекинга, шпионского ПО, SMS-мошенничества/фишинга и угроз нулевого дня. Когда запускается помеченное вредоносное приложение, оно автоматически принудительно останавливается и блокируется в реальном времени.

📋 Требования: Android 8.0 Oreo (API 26) или новее. Динамический сетевой анализ для каждого приложения — сопоставление каждого DNS/соединения с конкретным приложением, которое его инициировало, и передача данных в модуль YARA-X hydradragon — опирается на ConnectivityManager.getConnectionOwnerUid, доступный только в Android 10+. На Oreo/API 26–28 остальная часть пакета продолжает работать, но сопоставление соединений с приложениями недоступно.

🤖 Область обнаружения — только Android. Это минималистичный форк оригинального HydraDragonAntivirus, ориентированный только на Android — он обнаруживает только Android-вредоносы. Нативный движок сканирования запускает сопоставление сигнатур ClamAV/YARA-X только на файлах, которые он может уверенно идентифицировать как релевантные для Android (APK/ZIP, DEX, ELF, HTML, ASCII-текст, PDF, изображения); форматы только для десктопа (Windows PE, OLE2/Office, Mail, Mach-O, Java) и файлы неопределённого типа полностью пропускаются, а не сканируются базой сигнатур, которая для них не предназначена. Подробнее см. вики (Интеграция ClamAV, Известные ограничения).

🚀 Ключевые возможности

  • ⚡ Технология Photon: Сверхбыстрый многопоточный движок сканирования на основе кэширования ConcurrentHashMap, позволяющий мгновенно повторно проверять ранее просканированные безопасные приложения с нулевой нагрузкой на CPU.
  • 🧠 Нативный Rust-движок сканирования: Ядро на Rust через JNI (libhydradragonandroid.so) выполняет основную работу — сопоставление сигнатур YARA-X + ClamAV, извлечение архивов (zip/gz/tar/xz/lzma/7z/rar, включая вложенные APK), разбор манифестов AXML и подсчёт опасных разрешений — всё напрямую из байтов в памяти (без временных файлов).
  • 🧠 ML-бинарный классификатор Burn: Классификатор Burn на основе tract оценивает каждый сканируемый APK со значением уверенности (0.0–1.0). Он обучен как на вредоносных, так и на безопасных наборах данных для точной бинарной классификации. Лёгкий классификатор на основе логистической регрессии (AIEngine) также оценивает поведение на уровне DEX (обфускация, динамическая загрузка, API криптографии/сокетов/шеллов, SDK рекламного ПО).
  • 🛡️ Защита от программ-вымогателей и блокировщиков экрана: Обнаружение текста на экране в реальном времени (через Accessibility Service + OCR) распознаёт записки с требованиями выкупа и принудительно завершает программы-вымогатели, блокирующие экран, на 20 языках.
  • 📵 Обнаружение SMS-мошенничества и фишинга: Тот же многоязычный сканер текста на экране выявляет смишинг-ловушки (поддельные проверки аккаунта, лотерейные мошенничества, мошенничества с доставкой посылок, запросы OTP, банковские оповещения) везде, где они отображаются — в приложении Messages, превью уведомлений или поддельном WebView — без чтения вашего SMS-инбокса напрямую.
  • 🖥️ Живой OCR экрана: Сервис захвата на основе MediaProjection периодически распознаёт экран переднего плана и передаёт извлечённый текст в нативный сканер угроз, выявляя мошенничества, которые появляются только в виде отображаемых пикселей.
  • 🖼️ MalwareFoundActivity как диалог: При обнаружении угрозы во время фонового сканирования плавающий диалог (не полноэкранное Activity) предупреждает пользователя, не прерывая текущую задачу.
  • 🚫 Защита от перехвата UI / кликджекинга: Обнаруживает и блокирует автоматизированные атаки с быстрыми кликами для выдачи разрешений, потоки спама в уведомлениях и повторяющиеся наложения/диалоги от вредоносных приложений. Также встроены переключатели Task-hijacking (проверка количества активностей StrandHogg) и защита записи экрана/FLAG_SECURE в виде опциональных тумблеров в настройках (защиту FLAG_SECURE можно намеренно отключить через переключатель «Разрешить запись экрана» — защита от вмешательства всё равно выявляет несанкционированное удаление).

🛠️ Техническая архитектура

HydraDragonAV Mobile работает на четырёх основных столпах:

  1. GuardService: Постоянный фоновый сервис (Foreground Service), выполняющий роль мозга активной системы защиты — в реальном времени следит за папкой Downloads и координирует сканирования, отслеживая угрозы 24/7.
  2. DynamicAnalysisService: Сервис специальных возможностей (Accessibility Service), который предотвращает автоматический перехват UI (кликджекинг), блокирует атаки через наложения/спам в уведомлениях и сканирует текст на экране на предмет формулировок программ-вымогателей/SMS-мошенничества/фишинга на 20 языках.
  3. ScreenCaptureService: OCR-сервис на основе MediaProjection, который периодически захватывает и читает экран переднего плана, передавая извлечённый текст в нативный сканер для обнаружения угроз в реальном времени.
  4. ScanEngine + NativeScanner: Слой оркестрации на Java и его нативный аналог на Rust (libhydradragonandroid.so) — оценка X.509-сертификатов, SHA-256 хэшей, опасных разрешений, источников установки приложений, сигнатур YARA-X/ClamAV и ML-оценок аномалий.

Локальный DnsVpnService дополнительно фильтрует DNS-запросы по известным вредоносным доменам, а пара NetworkSecurityScanner/NetworkMonitor следит за активными соединениями на предмет MITM-перехвата, ARP-спуфинга и вредоносного IP/C2-трафика.

🚫 Почему не Shizuku (или аналогичные фреймворки с привилегиями оболочки)?

Такие инструменты, как Shizuku, предоставляют приложению привилегии уровня ADB-оболочки (завершение процессов, операции PackageManager за пределами публичного API, настоящий файрвол в стиле iptables и т.д.) без полного root. Это легитимный и полезный проект — просто не лучший выбор внутри производственного антивируса:

  • Это не убирает поверхность атаки, а перемещает её. Собственный привилегированный сервис Shizuku доступен через Binder любому приложению, которое его запрашивает; встраивание клиента повышения привилегий оболочки в антивирус означает, что компрометация процесса AV (или ошибка в том, как он общается с Shizuku) наследует доступ уровня ADB на всём устройстве — это ровно тот радиус поражения, который антивирус должен уменьшать, а не увеличивать.
  • Он не может сам активироваться в продакшене. Shizuku требует от пользователя запускать его при каждой загрузке через adb shell (беспроводная отладка или USB) или root, каждый раз, если устройство уже не рутировано — совершенно непрактично для массовой установки, а это приложение и так отказывается работать на рутированных устройствах (RootCheck) и предупреждает пользователя, когда включены USB/беспроводная отладка (DebugModeCheck/DebugModeWarning) именно потому, что оба состояния расширяют поверхность атаки.
  • Незначительный прирост возможностей не стоит смены модели доверия. Основная привлекательность (настоящий файрвол на уровне пакетов, принудительное завершение произвольных приложений) здесь уже достаточно покрыта DNS/доменным/IP-фильтрованием на основе VpnService (Web Shield) без необходимости предоставлять доступ к оболочке стороннему сервису-посреднику.

Короче говоря: продукт безопасности, который просит пользователя сначала предоставить ему доступ к отладочной оболочке, решает свою модель угроз неправильно. Реальная поверхность повышения привилегий приложения намеренно ограничена тем, что разрешают публичные API Android (AccessibilityService, VpnService, PackageManager) — ничего, что требует ADB, root или привилегированного приложения-компаньона.

🧬 Почему был удалён TLSH?

Ранние сборки содержали движок TLSH fuzzy-hashing, который сравнивал каждый сканируемый APK/ELF/DEX с базой дайджестов на основе MalwareBazaar. Он был удалён, потому что был самым медленным, самым тяжёлым и наименее полезным движком во всём наборе:

  • Это был безусловно самый медленный движок. Телеметрия показала, что TLSH потребляет ~49 секунд однопоточного времени на каждое сканирование — примерно 92% всего объёма сканирования — в то время как ClamAV (4 воркера, суммарно) и YARA-X завершали свои проходы за ничтожную долю этого времени. Узким местом было не хэширование, а линейный поиск по базе ELF с ~177K дайджестами для каждого сканируемого буфера.
  • Он повторил ошибку Xvirus — фейковое «100% обнаружение» в тестах, но не в реальном мире. Загрузка базы с известных сайтов коллекций вредоносных программ и сопоставление с ней всего подряд даёт впечатляющие, но бессмысленные цифры: детектор может лишь повторно пометить ровно то, что уже было загружено, создавая ложное ощущение полного покрытия. На практике TLSH добавлял лишь ~0.1–0.5% избыточных обнаружений на реальных образцах — всё, что он помечал, уже обнаруживалось слоями ClamAV/YARA-X/ML.
  • Он был раздутым. Встроенные эталонные базы TLSH (ELF, APK, DEX) добавляли в APK мегабайты дайджестов ради слоя, который давал почти ничего сверх того, что уже обеспечивают сигнатурные и ML-движки.

Функции, которые действительно оправдывают своё место, — сигнатуры YARA-X + ClamAV, ML-классификатор, белые списки NSRL, эмуляция и фильтрация URL/IP — покрывают те же задачи без затрат на производительность и без пустого обещания «100%».

Создано с 💻 @elnureisayeva1-cloud (создатель) и @Siradankullanici (разработка бэкенда)

Примечание: максимальный размер файла, который будет сканировать движок, настраивается пользователем в настройках (10–2048 МБ, по умолчанию 650 МБ) — файлы больше лимита полностью пропускаются, а не сканируются частично.

⚙️ Как собрать и установить

  1. Клонируйте репозиторий (включая подмодули — нативный движок использует кастомный форк YARA-X с модулем сканирования hydradragon):

    root@kitploit:~
    git clone --recurse-submodules https://github.com/HydraDragonAntivirus/HydraDragonAV-Mobile.git
    cd HydraDragonAV-Mobile
    
  2. Соберите нативный Rust-движок для Android (предварительные требования см. в hydradragonandroid/README.md):

    root@kitploit:~
    cd hydradragonandroid
    build-android.cmd
    
  3. Соберите Android-приложение как обычно (Gradle) — нативный вывод .so автоматически подхватывается из app/src/main/jniLibs/.

🗄️ Конвейер данных (белые списки, сигнатуры и фильтры)

Ассеты обнаружения на устройстве генерируются офлайн из публичных источников threat-intel и NSRL, затем включаются в приложение:

  • gen_whitelist_packages.py — создаёт whitelist_packages.db (SQLite), детализированный белый список Android-пакетов NSRL (имя, версия, производитель, ОС, хэши), собранный из базы данных NSRL RDS.
  • gen_whitelist_apk.py — извлекает NSRL MD5-хэши целых APK для нативного binary-fuse XOR-фильтра белого списка.
  • gen_ip_lists.py / build_url_xfilters.py / build_xfilters.sh — создают фильтры вредоносных IP/URL/доменов (на основе XOR-фильтров), используемые нативными сканерами угроз IP/URL.
  • clam_juice.py — фильтрует сигнатуры ClamAV, оставляя только релевантные для Android платформы (Andr, Unix, Linux, Email, PUA) плюс все фишинговые сигнатуры; исключает Win/Osx/Java:
    root@kitploit:~
    python clam_juice.py --directory database_non_filtered --output database_filtered --profile cross-platform
    

📦 Конвейер наборов данных

  • fdroid-downloader.py — загружает безопасные APK из официального репозитория F-Droid для конвейера наборов данных. Загружает только те APK, которых ещё нет локально; сравнивает по имени файла, поэтому обновлённые версии подхватываются автоматически.
  • dataset/benign/F-Droid/ — собранные F-Droid открытые APK (безопасные по своей природе, 2805 APK). https://huggingface.co/datasets/HydraDragonAntivirus/BenignAPKDataset/tree/main (загружено через "hf upload-large-folder HydraDragonAntivirus/BenignAPKDataset dataset\benign --repo-type=dataset --num-workers=4")
  • dataset/malware/ — образцы вредоносных программ (хранятся отдельно, не в этом репозитории. Ссылка: https://drive.google.com/file/d/1Il2bvcjxmc0w-XirL27R0_bKpznIeIiG Пароль: infected).
  • Набор данных yarGen (генерация YARA-правил): https://drive.google.com/file/d/1BrLoMNzz2pJB886A6JfEqFris_c7Ua8o
  • Примечание: yarGen содержит data2 = безопасный набор данных PE, javascript = безопасный набор данных javascript, android = безопасный набор данных andorid.

Пожертвования:

  • Чтобы пожертвовать создателю HydraDragonAV-Mobile, перейдите сюда:https://boosty.to/yusif_musayev/single-payment/donation/817954/target?share=target_link (Юсиф Мусаев, создатель HydraDragonAV-Mobile)
Скачать инструмент
  • 🔍 Сканер при установке и по запросу: Быстрое (только установленные приложения) или полное (всё хранилище, включая SD-карту) сканирование; BroadcastReceiver перехватывает и автоматически сканирует только что установленные/обновлённые APK. Фоновые сканирования могут быть подхвачены интерфейсом, если пользователь открывает экран сканирования в процессе — без избыточного повторного сканирования.
  • 🎯 Счётчик активных угроз: Специальная статистика «ACTIVE THREATS» на экране сканирования показывает количество обнаруженных на текущий момент угроз вместе с общим количеством просканированных/угроз.
  • 📋 Расширенные диалоги угроз: Нажатие на угрозу показывает все причины обнаружения в виде маркированного списка с кликабельными URL VirusTotal для немедленной проверки, а также действия Destroy / Ignore / Ignore-Signature.
  • 🌐 Монитор сетевой безопасности: Отслеживает активные соединения, помечает известные вредоносные/C2 IP-адреса (перед сканированием проверяется, что это публичный IPv4 — частные, loopback и multicast адреса отклоняются) и домены, похожие на анонимайзеры/туннельные сервисы (dyndns, ngrok, попытки обращения к .onion), обнаруживает MITM/перехват TLS через недоверенные CA и может выявлять ARP-спуфинг в локальной сети. (Основано на DNS/доменах — это наблюдает за стандартными DNS-запросами, а не за реальным трафиком Tor, который никогда не обращается к DNS-резолверу устройства.)
  • 🌐 VPN с DNS-фильтрацией (Web Shield): Локальный VPN-сервис на устройстве блокирует разрешение известных вредоносных/фишинговых доменов — без проксирования трафика, дешифрования или инспекции, фильтруются только DNS-запросы.
  • 🗃️ Белые списки на основе NSRL: Заведомо безопасное ПО проверяется через два независимых слоя на основе NSRL — binary-fuse XOR-фильтр SHA-256 хэшей целых файлов (нативный, в памяти) и база данных SQLite с полными метаданными пакетов NSRL (имя, версия, производитель, ОС) — поэтому легитимное приложение никогда не помечается, а вредоносный хэш не может случайно «позаимствовать» запись из белого списка.
  • 🔒 Режим Zero-Trust: Дополнительный более строгий режим, в котором любое приложение, просто пережившее все детекторы (а не получившее явное подтверждение безопасности), всё равно помечается как подозрительное, с полным журналом аудита.
  • 🧠 Набор поведенческих детекторов: Выделенный набор детекторов времени выполнения, каждый из которых индивидуально включается/выключается в настройках: спам UI/уведомлений (рекламное ПО), монитор перехода устройства в root-состояние во время сеанса, комбинированная оценка риска по разрешениям+подозрительным DNS-паттернам и обнаружение поведения программ-вымогателей (см. ниже). Каждое срабатывание немедленно завершает фоновый процесс вредоносного приложения (где это возможно) и сразу вызывает системное окно удаления, а не ждёт следующего запланированного сканирования.
  • 🪤 Файловые ловушки для программ-вымогателей: Когда свежеустановленное, ещё не проверенное приложение получает «Доступ ко всем файлам», HydraDragon временно помещает файл-приманку (с именем, которое сортируется первым в типичном алфавитном проходе шифрования) в Downloads/Documents/Pictures/DCIM. Любое переименование, изменение содержимого или удаление этого файла — то, к чему ни одно легитимное приложение не имеет причин прикасаться — является на 100% поведением программы-вымогателя, а не эвристической догадкой. Ловушки автоматически истекают в течение 24 часов, поэтому не засоряют файлы пользователя.
  • 🔁 Обнаружение программ-вымогателей по серии переименований: Независимо от ловушек, серия переименований файлов с добавлением суффикса (каким бы этот суффикс ни был — нет жёстко заданного списка ".enc"/".locked") вскоре после получения приложением доступа к файлам помечается как шифрование на месте — форма на уровне файловой системы, общая для всех семейств программ-вымогателей независимо от их конкретного расширения.
  • 🐴 Эмуляция нативного кода (Unicorn Engine): Выполняет код JNI_OnLoad/точки входа встроенной нативной библиотеки в ограниченной песочнице CPU без системных вызовов (ARM/ARM64/x86/x86_64), чтобы выявить строки (например, C2 URL), которые процедура декодирования/дешифрования создаёт только во время выполнения, а не как статический открытый текст. Полностью отключается в настройках.
  • 🎣 Сканирование строк вредоносных/фишинговых URL: Извлекает все встроенные URL http(s):// из сырых байтов сканируемого файла (APK или другого) и проверяет их по нативным XOR-фильтрам вредоносных/фишинговых URL — полный URL (с путём) гораздо специфичнее, чем «голый» домен, что означает меньше ложных срабатываний и более точные обнаружения, чем сопоставление только по домену.
  • 🔐 Самозащита настроек: Каждый переключатель/кнопка в настройках защищены от нечеловеческого вмешательства — попытка тапджекинга через наложение блокируется с помощью собственной проверки Android FLAG_WINDOW_IS_OBSCURED, а неестественно быстрая серия изменений настроек (признак вредоносного сервиса специальных возможностей, напрямую управляющего интерфейсом) обнаруживается, откатывается и блокируется, так что только реальный владелец устройства может когда-либо изменять настройки защиты.
  • 🧹 Очистка от bloatware, самозащита и обнаружение root: Дополняет набор очисткой фоновых приложений, защитой от вмешательства/удаления через Device Admin и обнаружением рутированных устройств.
  • 🌍 Поддержка многих языков: Полностью локализованный интерфейс и списки ключевых слов для обнаружения угроз на 20 языках: английском, турецком, испанском, немецком, французском, русском, португальском, арабском, итальянском, нидерландском, польском, украинском, китайском (упрощённый), японском, корейском, хинди, индонезийском, вьетнамском, персидском и тайском.