Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Android-Security-Masterclass — OWASP 动手实践 Android 安全培训实验室,包含 78 个 MASVS/MASTG 模块,将存在漏洞的应用、安全应用和攻击者应用配对,以演示移动端弱点及其修复方法。 | Kitploit
工具/GitHubGitHub/owasp/android-security-masterclass
Android安全漏洞分析移动应用渗透测试密码学渗透测试移动安全学习与教育学习路径与课程实验室与实践

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubowasp/android-security-masterclass

Android-Security-Masterclass

OWASP 动手实践 Android 安全培训实验室,包含 78 个 MASVS/MASTG 模块,将存在漏洞的应用、安全应用和攻击者应用配对,以演示移动端弱点及其修复方法。

查看仓库
181天前尚未审核

Android 安全大师课 🛡️📱

官方 OWASP 项目 — 面向 Android 开发人员与渗透测试人员的动手实践 OWASP MASVS/MASTG 安全培训实验室 — 镜像架构:易受攻击 ↔ 安全 ↔ 攻击者

OWASP Project Kotlin Jetpack Compose OWASP MASVS Platform License PRs Welcome

📖 概述

Android 安全大师课 是一个官方 OWASP 项目,采用 镜像架构 设计,旨在向 Android 开发人员和安全研究人员传授漏洞的确切样貌,以及如何使用现代 Android 开发实践确切地修复它们。

本项目不再在过时的 Java 代码库中寻找漏洞,而是采用最先进的技术栈(Kotlin、Jetpack Compose、MVVM、Material 3),并围绕一个可大规模扩展的“按功能分包”系统进行构建。

🌐 OWASP 项目门户与文档:

  • OWASP 项目页面: https://owasp.org/projects/android-security-masterclass
  • 文档门户: https://owasp.github.io/Android-Security-Masterclass/
  • 白皮书与 78 模块映射矩阵: 可在文档门户中获取。

🏗️ 78 模块超模块化架构

root@kitploit:~
graph TD
    COMMON("🧱 :common<br/>Shared Data · Theme<br/>Dashboard Metadata")
    
    subgraph FEATURES ["📦 Package-by-Feature (78 Isolated MASWE Modules)"]
        direction LR
        M1(":features:maswe0001<br/>Private Storage")
        M2(":features:maswe0002<br/>External Storage")
        M5(":features:maswe0005<br/>Logging Leaks")
        MDOT("...<br/>... ")
        M78(":features:maswe0078<br/>Privacy")
    end
    
    VULN("❌ :app-vulnerable<br/>Thin Shell Orchestrator")
    SEC("✅ :app-secure<br/>Thin Shell Orchestrator")
    ATK("😈 :app-attacker<br/>Simulated Malware")

    COMMON --> FEATURES
    FEATURES -- "Insecure Implementation" --> VULN
    FEATURES -- "Hardened Implementation" --> SEC
    VULN -. "Active Exploit<br/>IPC / Logcat" .-> ATK

    classDef common fill:#4A90D9,stroke:#2C5F8A,color:#fff,stroke-width:2px,font-weight:bold
    classDef feat fill:#F39C12,stroke:#D35400,color:#fff,stroke-width:2px,font-weight:bold
    classDef vuln fill:#E74C3C,stroke:#C0392B,color:#fff,stroke-width:2px,font-weight:bold
    classDef secure fill:#27AE60,stroke:#1E8449,color:#fff,stroke-width:2px,font-weight:bold
    classDef attacker fill:#8E44AD,stroke:#6C3483,color:#fff,stroke-width:2px,font-weight:bold

    class COMMON common
    class M1,M2,M5,MDOT,M78 feat
    class VULN vuln
    class SEC secure
    class ATK attacker

本项目采用 超模块化 架构,总共包含 80 多个模块:

📦 MasterclassData 高保真模型

与其他使用简单数据(“admin:password”)的教育项目不同,我们的泄漏模拟使用符合法规级别的载荷:

  • GDPR(第 4 条和第 9 条):国民身份号码(TCKN)、直接标识符。
  • HIPAA(§164.514):ICD-10 诊断代码、病历号(MRN)。
  • PCI-DSS(要求 3.2):处理 Track 2 数据、CVV 和 PIN 块。

💡 提示: 您可以通过点击易受攻击或安全应用仪表盘上的 “Data Vault” 按钮,在您的设备上实时查看所有这些模拟数据。


🚀 场景索引(MASVS 集成)

我们将整个 OWASP MASVS 标准映射到 8 个领域的 78 个不同模块中:

  • 🗄️ 存储:MASWE 0001 - 0006
  • 🔐 密码学:MASWE 0007 - 0017
  • 🔑 身份验证:MASWE 0018 - 0025
  • 🌐 网络:MASWE 0026 - 0028
  • 📱 平台:MASWE 0029 - 0040
  • 💻 代码质量:MASWE 0041 - 0050
  • 🛡️ 弹性:MASWE 0051 - 0065
  • 🕵️ 隐私:MASWE 0066 - 0078

✅ 已实现的安全弱点实验室模块

以下模块的业务逻辑、MVI 架构、单元测试以及攻击/防御模拟均已完全实现:

  1. MASWE-0001(私有存储 - MASVS-STORAGE-1):模拟明文泄漏到 SharedPreferences、DataStore、SQLite 数据库和 FileProviders。通过 Jetpack Security(EncryptedSharedPreferences)、Google Tink(AEAD)和 SQLCipher 进行加固。
  2. MASWE-0002(外部存储 - MASVS-STORAGE-1):演示将 PII 导出到全局可读的外部卷和文件系统加密密钥的风险。通过 Keystore 硬件支持的密钥、Scoped Storage 和 Storage Access Framework 进行加固。
  3. MASWE-0003(不安全的密钥存储 - MASVS-STORAGE-1):演示在 SharedPreferences、应用私有文件和硬编码资源中明文存储密钥。通过 Android KeyStore(TEE / StrongBox Keymaster)、硬件不可导出密钥和生物识别身份验证门控进行加固。
  4. MASWE-0004(硬编码机密 - MASVS-STORAGE-2):演示在源代码、构建配置和 XML 资源中嵌入 API 密钥、云令牌和预发布凭据。通过 Backend-For-Frontend(BFF)代理、临时令牌和 Google Cloud 包限制密钥进行加固。
  5. MASWE-0005(日志泄漏 - MASVS-STORAGE-1):演示数据渗入系统 logcat、网络拦截器和第三方 SDK 遥测。通过 ProGuard / R8 字节码剥离(-assumenosideeffects)和 SecureLog 包装器进行加固。
  6. MASWE-0006(备份中的敏感数据 - MASVS-STORAGE-1):演示通过 adb backup 或 Google Drive 云备份提取敏感数据。通过 android:allowBackup="false"、dataExtractionRules 和 fullBackupContent 进行加固。
  7. MASWE-0007(不当加密 - MASVS-CRYPTO-1):演示 7 种关键密码学反模式:DES 56 位破损密码、AES-CBC 静态零 IV 重用、PKCS5Padding 填充预言风险、ECB 模式企鹅泄漏、低密钥长度(56/64 位)、跨加密和签名重用密钥,以及伪加密(XOR/Base64 混淆)。通过 AES-256-GCM 认证加密和后量子密码学(ML-KEM / ML-DSA 就绪)进行加固。

✅ 已完成的逻辑实现

  • MASWE-0001:敏感数据未加密存储在私有存储中(CWE-312) (攻击者应用 PoC 就绪)
  • MASWE-0002:敏感数据未加密存储在共享/外部存储中(CWE-922) (攻击者应用 PoC 就绪)
  • MASWE-0003:加密密钥存储在平台密钥库之外(CWE-312) (攻击者应用 PoC 就绪)
  • MASWE-0004:敏感数据硬编码在应用包中(CWE-798)
  • MASWE-0005:通过日志记录泄漏敏感数据(CWE-532)
  • MASWE-0006:敏感数据未从备份中排除(CWE-200 / CWE-312)
  • MASWE-0007:不当加密(CWE-327 / CWE-326)
  • MASTG-BEST-0002:移除日志记录代码(内存泄漏)

(请参阅 MkDocs 站点上的 docs/mapping_matrix.md 以获取完整的 78 向量分解)。


🛠️ 如何构建和测试

  1. 克隆仓库并在 Android Studio 中打开。
  2. 选择 app-vulnerable 或 app-secure 运行配置,并部署到模拟器。
  3. 构建变体测试(对 MASWE-0005 至关重要):
    • Debug:打开 Build Variants 工具窗口并选择 debug。运行应用并检查 Logcat。您将在易受攻击的应用中看到泄漏。
    • Release:将构建变体切换为 release。R8(ProGuard)压缩将生效。在 app-secure 中,所有关键日志将被完全剥离!

😈 设置攻击者应用(:app-attacker)

要查看这些漏洞的真实后果,请在同一设备上同时安装 :app-attacker 模块和 :app-vulnerable。

root@kitploit:~
graph LR
    subgraph VICTIM ["❌ :app-vulnerable"]
        direction TB
        LOG("📋 Log.d sends PII<br/>to system Logcat")
        FP("📂 FileProvider<br/>exported paths")
    end

    subgraph MALWARE ["😈 :app-attacker"]
        direction TB
        LE("🔍 LogcatExploitScreen<br/>reads all logs")
        ER("📥 ExploitReceiverScreen<br/>steals files via URI")
    end

    LOG -- "READ_LOGS permission" --> LE
    FP -- "content:// URI interception" --> ER

    classDef victim fill:#E74C3C,stroke:#C0392B,color:#fff,stroke-width:2px
    classDef malware fill:#8E44AD,stroke:#6C3483,color:#fff,stroke-width:2px

    class LOG,FP victim
    class LE,ER malware

授予 READ_LOGS 权限(用于 MASWE-0005): 默认情况下,Android 不允许应用读取系统日志。为了演示恶意应用在获得权限(或在已 root/较旧设备上)如何读取日志,您必须通过 ADB 手动授予此权限:

root@kitploit:~
adb shell pm grant com.hasantuncay.mobsec.attacker android.permission.READ_LOGS

物理设备注意事项: 如果在 MIUI、ColorOS 等系统上测试,您必须前往 开发者选项 并启用 “USB 调试(安全设置)”,以允许 ADB 授予权限。


⚠️ 免责声明

本项目严格出于教育目的创建。:app-vulnerable 模块中演示的漏洞是真实且危险的。请勿在生产环境中使用 :app-vulnerable 模块中的代码。请始终参考 :app-secure 模块以获取最佳实践。

🤝 如何贡献

我们欢迎社区的贡献!在提交 Pull Request 之前,请阅读我们全面的 贡献指南。它涵盖了我们的项目理念(按功能分包镜像架构)、编码标准,以及在 :features:masweXXXX 模块中生成和实现逻辑的分步流程。


👥 项目领导与社区

项目负责人:

  • Hasan Tunçay — GitHub · LinkedIn · X (Twitter) · OWASP Email

社区与支持:

  • OWASP 项目页面: https://owasp.org/projects/android-security-masterclass
  • OWASP Slack: 加入官方 OWASP Slack 工作区。
下载工具
模块层作用状态
:common基础层。包含 MasterclassData 高保真载荷生成器、仪表盘元数据、核心 UI 主题以及通用导航组件。基础 ✅
:features:masweXXXX78 个完全隔离的 Gradle 模块(0001 至 0078)。每个模块都包含针对单一特定弱点的易受攻击和安全逻辑,完全防止跨模块代码泄漏。已生成 78 个模块 ✅
:app-vulnerable一个“薄壳”编排应用。它将所有 78 个功能模块中的不安全 UI 组件连接在一起,以演示 OWASP 违规的确切后果。活跃 ✅
:app-secure一个“薄壳”编排应用。使用现代标准(Jetpack Security、Tink、SQLCipher、ProGuard)连接安全实现。活跃 ✅
:app-attacker一个模拟的恶意第三方应用。通过设备上并发运行的辅助进程演示实时 IPC 漏洞利用。活跃 ✅