Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
android-security-awesome — Android 安全相关资源合集 | Kitploit
工具/GitHubGitHub/ashishb/android-security-awesome
Android安全静态分析漏洞扫描器动态分析 (沙盒)逆向工程恶意软件分析渗透测试移动安全学习与教育精选资源
GitHubashishb/android-security-awesome

android-security-awesome

9.5k1.6k8天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Android 安全相关资源合集

查看仓库

android-security-awesome Awesome

Star History Rank

Link Liveness Checker

Lint Shell scripts Lint Markdown Lint YAML Lint GitHub Actions GitHub contributors

一个收集 Android 安全相关资源的合集。

  1. 工具
  2. 学术/研究/出版物/书籍
  3. 漏洞利用/漏洞/缺陷

工具

在线分析器

  1. Appknox - 非免费
  2. Virustotal
  3. NowSecure Lab Automated - 面向 Android 和 iOS 移动应用安全测试的企业级工具。Lab Automated 在云端真实设备上执行动态和静态分析,并在几分钟内返回结果。非免费
  4. App Detonator - 引爆 APK 二进制文件以提供源代码级别的详细信息,包括应用作者、签名、构建和清单信息。每天免费配额 3 次分析。
  5. Pithus - 开源 APK 分析器。目前仍处于 Beta 阶段,且暂时仅支持静态分析。可以使用 YARA 规则进行恶意软件搜索。更多信息请点击此处。
  6. Oversecured - 面向 Android 和 iOS 应用的企业级漏洞扫描器;它通过将 Oversecured 集成到开发流程中,为应用所有者和开发者提供保护每个新版本移动应用的能力。非免费。
  7. AppSweep by Guardsquare - 面向开发者的免费、快速的 Android 应用安全测试服务
  8. Koodous - 在庞大的 Android 样本库上执行静态/动态恶意软件分析,并针对公共和私有 Yara 规则进行检查。
  9. Immuniweb。执行“OWASP 移动端 Top 10 测试”、“移动应用隐私检查”以及应用权限测试。免费版每天 4 次测试,注册后可获得报告。
  10. ANY.RUN - 一个基于云的交互式恶意软件分析平台,支持 Android 应用分析。提供有限的免费计划。
  11. BitBaan
  12. AVC UnDroid
  13. AMAaaS - 免费 Android 恶意软件分析服务。一种裸机服务,为 Android 应用提供静态和动态分析。是 MalwarePot 的产品。
  14. AppCritique - 上传您的 Android APK,即可获得全面的免费安全评估
  15. NVISO ApkScan - 将于 2019 年 10 月 31 日停止服务
  16. Mobile Malware Sandbox
  17. IBM Security AppScan Mobile Analyzer - 非免费
  18. Visual Threat - 不再是 Android 应用分析器

静态分析工具

  1. Androwarn - 检测并警告用户 Android 应用可能存在的恶意行为。
  2. ApkAnalyser
  3. APKInspector
  4. Droid Intent Data Flow Analysis for Information Leakage
  5. DroidLegacy
  6. FlowDroid
  7. Android Decompiler – 非免费
  8. PSCout - 一种使用静态分析从 Android 操作系统源代码中提取权限规范的工具
  9. Amandroid
  10. SmaliSCA - Smali 静态代码分析
  11. CFGScanDroid - 扫描并将控制流图与恶意应用的控制流图进行比较
  12. Madrolyzer - 提取可操作的数据,如 C&C、电话号码等。
  13. ConDroid - 对应用执行符号执行与具体执行相结合的分析
  14. DroidRA
  15. RiskInDroid - 一种基于应用权限计算 Android 应用风险的工具,提供在线演示。
  16. SUPER - 安全、统一、强大且可扩展的 Rust Android 分析器
  17. ClassyShark - 一个独立的二进制检查工具,可以浏览任何 Android 可执行文件并显示重要信息。
  18. StaCoAn - 跨平台工具,帮助开发者、漏洞赏金猎人和道德黑客对移动应用执行静态代码分析。该工具在创建时非常注重用户界面的可用性和图形化指导。
  19. JAADAS - 联合过程内和过程间程序分析工具,用于查找 Android 应用中的漏洞,基于 Soot 和 Scala 构建。
  20. Quark-Engine - 一种无视混淆的 Android 恶意软件评分系统
  21. One Step Decompiler - 为懒人准备的 Android APK 反编译工具

应用漏洞扫描器

  1. QARK - LinkedIn 的 QARK 供应用开发者扫描应用的安全问题
  2. AndroBugs
  3. Nogotofail
  4. Ostorlab - Ostorlab 免费版可扫描 Android Play Store、iOS App Store 和华为 AppGallery 中的应用
  5. Devknox - 用于构建安全 Android 应用的 IDE 插件。已不再维护。

动态分析工具

  1. Android DBI framework
  2. Androl4b- 用于评估 Android 应用、逆向工程和恶意软件分析的虚拟机
  3. House- House:一个带有 Web GUI 的运行时移动应用分析工具包,由 Frida 驱动,使用 Python 编写。
  4. Mobile-Security-Framework MobSF - Mobile Security Framework 是一个智能、一体化开源移动应用(Android/iOS)自动化渗透测试框架,能够执行静态分析、动态分析和 Web API 测试。
  5. Droidbox
  6. Drozer
  7. Xposed - 相当于执行基于桩的代码注入,但无需对二进制文件进行任何修改
  8. Inspeckage - Android 包检查器 - 支持 API 挂钩的动态分析、启动未导出的活动等。(Xposed 模块)
  9. Android Hooker - 动态 Java 代码插桩(需要 Substrate Framework)
  10. ProbeDroid - 动态 Java 代码插桩
  11. DECAF - 基于 QEMU 的动态可执行代码分析框架(DroidScope 现在是 DECAF 的扩展)
  12. CuckooDroid - Cuckoo 沙箱的 Android 扩展
  13. Mem - Android 内存分析(需要 root 权限)
  14. Crowdroid – 无法找到实际工具
  15. AuditdAndroid – auditd 的 Android 移植版,已不再积极开发
  16. Android Security Evaluation Framework - 已不再积极开发
  17. Aurasium – 通过字节码重写和就地引用监控,对 Android 应用实施实用的安全策略。
  18. Android Linux Kernel modules
  19. StaDynA - 一个支持在存在动态代码更新功能(动态类加载和反射)的情况下进行安全应用分析的系统。该工具结合了 Android 应用的静态和动态分析,以揭示隐藏/更新的行为,并将这些信息扩展到静态分析结果中。
  20. - 不完整

逆向工程1. Smali/Baksmali – APK 反编译

  1. 用于 smali 文件的 emacs 语法着色
  2. 用于 smali 文件的 vim 语法着色
  3. AndBug
  4. Androguard – 功能强大,与其他工具集成良好
  5. Apktool – 对编译/反编译非常有用(使用 smali)
  6. Android 漏洞利用框架
  7. 绕过 IPC 的签名和权限检查
  8. Android OpenDebug – 使设备上的任何应用程序可调试(使用 Cydia Substrate)。
  9. Dex2Jar - dex 转 jar 转换器
  10. Enjarify - 来自 Google 的 dex 转 jar 转换器
  11. Dedexer
  12. Fino
  13. Frida - 注入 JavaScript 以探索应用程序,以及一个GUI 工具
  14. Indroid – 线程注入工具包
  15. Introspy
  16. Jad - Java 反编译器
  17. JD-GUI - Java 反编译器
  18. CFR - Java 反编译器
  19. Krakatau - Java 反编译器
  20. FernFlower - Java 反编译器
  21. Redexer – APK 操作
  22. Simplify Android 反混淆器
  23. Bytecode viewer

模糊测试

  1. Radamsa Fuzzer
  2. Honggfuzz
  3. Melkor ELF 模糊器的 Android 移植版
  4. Android 媒体模糊测试框架
  5. AndroFuzz
  6. QuarksLab 的 Android 模糊测试
  7. IntentFuzzer

应用程序重打包检测器

  1. FSquaDRA - 一种基于应用程序资源哈希比较来检测重打包 Android 应用程序的工具。

市场爬虫

  1. Google Play 爬虫(Java)
  2. Google Play 爬虫(Python)
  3. Google Play 爬虫(Node) - 获取应用详情并从官方 Google Play Store 下载应用。
  4. Aptoide 下载器(Node) - 从第三方 Android 市场 Aptoide 下载应用
  5. Appland 下载器(Node) - 从第三方 Android 市场 Appland 下载应用
  6. PlaystoreDownloader - PlaystoreDownloader 是一种直接从 Google Play Store 下载 Android 应用程序的工具。经过初始(一次性)配置后,可以通过指定包名下载应用程序。
  7. APK Downloader 在线服务,用于从 Play Store 下载特定 Android 设备配置的 APK
  8. Apkpure - 在线 APK 下载器。同时,它也提供自己的应用程序用于下载。

杂项工具

  1. smalihook
  2. AXMLPrinter2 - 将二进制 XML 文件转换为人类可读的 XML 文件
  3. adb 自动补全
  4. mitmproxy
  5. dockerfile/androguard
  6. Android 漏洞测试套件 - android-vts 扫描设备以查找一组漏洞
  7. AppMon- AppMon 是一个自动化框架,用于监控和篡改原生 macOS、iOS 和 Android 应用程序的系统 API 调用。它基于 Frida。
  8. Internal Blue - 基于 Broadcom 蓝牙控制器逆向工程的蓝牙实验框架
  9. Android 移动设备加固 - AMDH 扫描并加固设备设置,并根据权限列出有害的已安装应用程序。
  10. NullKia - 全面的移动安全框架,支持 18 家制造商,具备基带漏洞利用、蜂窝安全、TEE/TrustZone 研究和 BootROM 提取工具。
  11. 固件提取器 - 将给定存档提取为镜像
  12. 在 MediaTek 引导加载程序上提供任意代码执行的 ARMv7 载荷
  13. DroidGround - 一个灵活的 Android CTF 挑战演练场
  14. sundaysec/Android-Exploits - Android 漏洞利用和黑客技巧的集合
  15. Spectre - 具有侦察和攻击能力的射频扫描器。在设备上监控蜂窝、Wi-Fi、蓝牙 LE 和 GNSS,并配备 BLE GATT 检查器、iBeacon 广播器和本地网络发现功能。
  16. Android 设备安全数据库 - Android 设备安全功能数据库
  17. 快速参考操作码表
  18. APK-Downloader - 似乎已失效
  19. Dalvik 操作码

用于练习的易受攻击应用程序

  1. Damn Insecure Vulnerable Application (DIVA)
  2. Vuldroid
  3. ExploitMe Android Labs
  4. GoatDroid
  5. Android InsecureBank
  6. Insecureshop
  7. Oversecured Vulnerable Android App (OVAA)
  8. Injured Android - CTF

学术/研究/出版物/书籍

研究论文

  1. Exploit Database
  2. Android 安全相关演示文稿
  3. 一个很好的静态分析论文集合

书籍

  1. SEI CERT Android 安全编码标准

其他

  1. OWASP 移动安全测试指南手册
  2. doridori/Android-Security-Reference
  3. android 应用安全检查清单
  4. 移动应用渗透测试速查表
  5. Android 逆向工程 101,作者 Daniele Altomare(Web Archive 链接)
  6. 移动安全阅览室 - 一个阅览室,包含分类良好的关于移动渗透测试、移动恶意软件、移动取证以及各种移动安全相关主题的技术阅读材料

漏洞利用/漏洞/缺陷

列表

  1. Android 安全公告
  2. Android 已报告的已知安全漏洞
  3. OWASP 移动 Top 10 2016
  4. Exploit Database - 点击搜索
  5. 漏洞 Google 文档
  6. Google Android 安全团队对潜在有害应用程序(恶意软件)的分类
  7. Android 设备安全补丁状态

恶意软件

  1. androguard - Android 恶意软件数据库 wiki
  2. Android 恶意软件 GitHub 仓库
  3. Android 恶意软件基因组项目 - 包含 1260 个恶意软件样本,分为 49 个不同的恶意软件家族,免费用于研究目的。
  4. Contagio 移动恶意软件迷你转储
  5. Drebin
  6. Hudson Rock - 一个免费的网络犯罪情报工具集,可以指示特定 APK 包是否在 Infostealer 恶意软件攻击中遭到入侵。
  7. Kharon 恶意软件数据集 - 7 个已被逆向工程并记录的恶意软件
  8. Android 广告软件和通用恶意软件数据集
  9. AndroZoo - AndroZoo 是一个不断增长的 Android 应用程序集合,来自多个来源,包括官方 Google Play 应用市场。
  10. Android PRAGuard 数据集 - 该数据集包含 10479 个样本,通过使用七种不同的混淆技术对 MalGenome 和 Contagio Minidump 数据集进行混淆获得。
  11. Admire

漏洞赏金计划

  1. Android 安全奖励计划

如何报告安全问题

  1. Android - 报告安全问题
  2. Android 报告和资源 - Android Hackerone 已披露报告和其他资源的列表

贡献

我们始终欢迎您的贡献!

📖 引用```bibtex

@misc{ author = {Ashish Bhatia - ashishb.net}, title = {The most comprehensive collection of Android security-related resources}, year = {2025}, publisher = {GitHub}, journal = {GitHub repository}, howpublished = {\url{https://github.com/ashishb/android-security-awesome}} }

root@kitploit:~
该仓库已被 [10+ 篇论文](https://scholar.google.com/scholar?q=github.com%2Fashishb%2Fandroid-security-awesome) 引用。
下载工具
  • Tracedroid
  • habo - 每天 10 次
  • CopperDroid
  • SandDroid
  • Stowaway
  • Anubis
  • Mobile app insight
  • Mobile-Sandbox
  • Ijiami
  • Comdroid
  • Android Sandbox
  • Foresafe
  • Dexter
  • MobiSec Eacus
  • Fireeye- 最大 60MB,每天 15 次
  • approver - Approver 是一个面向 Android 和 iOS 应用的完全自动化安全分析和风险评估平台。非免费。
  • Fraunhofer App-ray - 域名已过期
  • AndroTotal - 已失效
  • APKLeaks - 扫描 APK 文件中的 URI、端点和密钥。
  • Mobile Audit - 用于对 Android APK 执行静态分析和检测恶意软件的 Web 应用。
  • Detekt - Kotlin 静态代码分析
  • APKdevastate - 针对 RAT 创建的 APK 载荷的高级分析软件。
  • Smali CFG generator
  • Several tools from PSU
  • SPARTA - 验证(证明)应用满足信息流安全策略;基于 Checker Framework 构建
  • DroidAnalytics
  • Vezir Project - 用于移动应用渗透测试和移动恶意软件分析的虚拟机
  • MARA - 移动应用逆向工程与分析框架
  • Taintdroid - 需要 AOSP 编译
  • ARTist - 一个灵活的开源插桩和混合分析框架,适用于 Android 应用和 Android 的 Java 中间件。它基于 Android Runtime (ART) 的编译器,并在设备上编译期间修改代码。
  • Android Malware Sandbox
  • AndroPyTool - 一种从 Android APK 中提取静态和动态特征的工具。它结合了多种知名的 Android 应用分析工具,如 DroidBox、FlowDroid、Strace、AndroGuard 和 VirusTotal 分析。
  • Runtime Mobile Security (RMS) - 一个强大的 Web 界面,帮助您在运行时操作 Android 和 iOS 应用
  • PAPIMonitor – PAPIMonitor(Android 应用 Python API 监控器)是一个基于 Frida 的 Python 工具,用于在应用执行期间监控用户选择的 API。
  • Android_application_analyzer - 该工具用于分析本地存储中 Android 应用的内容。
  • Decompiler.com - 在线 APK 和 Java 反编译器
  • friTap- 使用 Frida 拦截 SSL/TLS 连接;支持在 Android 上实时提取 TLS 密钥并将 TLS 载荷解密为 PCAP。
  • HacknDroid - 一种旨在自动化各种移动应用渗透测试 (MAPT) 任务并促进与 Android 设备交互的工具。
  • adbsploit - 通过 ADB 利用设备的工具
  • Brida - Burp Suite 扩展,作为 Burp 和 Frida 之间的桥梁,让您可以在篡改应用与其后端服务/服务器之间交换的流量时,使用和操作应用自身的方法。
  • MPT - MPT(移动渗透测试工具包)是您 Android 渗透测试工作流程中必备的解决方案。该工具允许您自动化安全任务。
  • Andriller - 一个包含智能手机取证工具集合的软件实用程序。它对 Android 设备执行只读、取证可靠、非破坏性的数据采集。
  • Mira - 面向第三方 Android 和 iOS 应用的运行时保护分析平台,使 AI 能够利用宿主应用侧的 Shell、Java、Native 和 Frida 能力进行环境风险检测和加固验证。
  • FlutterTap - 一个 Zygisk 模块,可绕过 libflutter.so 内部的 BoringSSL 证书验证,并将所选 Flutter 应用的流量重定向到代理。重启后依然有效,因此无需 Frida 会话、无需数据线、也无需监听端口。
  • Mobix - 授权的 Android 渗透测试实验室:Frida SSL 固定/root 检测绕过链、带自动 IDOR 标记的 mitmproxy 流量捕获、Web 仪表板,以及一个 36 工具 MCP 服务器,使 Claude Code 代理能够自行运行从扫描到发现结果的整个循环。
  • AppUse – 为渗透测试定制的构建
  • Appie - Appie 是一个预配置为 Android 渗透测试环境的软件包。它完全便携,可以放在 U 盘或智能手机上携带。这是 Android 应用安全评估所需所有工具的一站式解决方案,也是现有虚拟机的一个绝佳替代品。
  • Android Tamer - 面向 Android 安全专业人士的虚拟/实况平台
  • Android Malware Analysis Toolkit - (Linux 发行版)早期,它曾是一个在线分析器
  • Android Reverse Engineering – ARE(Android 逆向工程)已不再积极开发
  • ViaLab Community Edition
  • Mercury
  • Cobradroid – 用于恶意软件分析的自定义镜像
  • Radare2
  • Jadx
  • Dwarf - 用于逆向工程的 GUI
  • Andromeda - 另一个基本的命令行逆向工程工具
  • apk-mitm - 一个 CLI 应用程序,用于准备 Android APK 文件以进行 HTTPS 检查
  • Noia - 简单的 Android 应用程序沙箱文件浏览器工具
  • Obfuscapk — Obfuscapk 是一个模块化 Python 工具,用于混淆 Android 应用程序,无需其源代码。
  • ARMANDroid - ARMAND(基于多模式的反重打包、基于原生检测的反篡改)是一种新颖的反篡改保护方案,将逻辑炸弹和 AT 检测节点直接嵌入 APK 文件中,无需其源代码。
  • MVT(移动验证工具包) - 一组实用程序,用于简化和自动化收集取证痕迹的过程,有助于识别 Android 和 iOS 设备的潜在入侵。
  • Dexmod - 一个用于示例修补 DEX(Dalvik 可执行文件)文件中 Dalvik 字节码并协助静态分析 Android 应用程序的工具。
  • odex-patcher - 通过修补 OAT 文件运行任意代码
  • PhoneSploit-Pro - 一个一体化黑客工具,使用 ADB 和 Metasploit Framework 远程利用 Android 设备以获取 Meterpreter 会话。
  • APKLab - 用于分析 APK 的 VS Code 插件
  • IntentSniffer
  • Procyon - Java 反编译器
  • Smali viewer
  • ZjDroid、fork/镜像
  • Dare – .dex 转 .class 转换器