android-security-awesome:基于 Android 生态的安全资源集合项目

A collection of android security related resources

分支1Tags0
当前项目代码仓暂无内容

android-security-awesome

Awesome

链接活跃度检查 Shell脚本检查 Markdown检查 YAML检查

Android 安全相关资源的集合。

  1. 工具
  2. 学术/研究/出版物/书籍
  3. 漏洞/漏洞/错误

工具

在线分析器

  1. AndroTotal
  2. Appknox - 非免费
  3. Virustotal - 最大 128MB
  4. Fraunhofer App-ray - 非免费
  5. NowSecure Lab Automated - 企业级移动应用安全测试工具,支持 Android 和 iOS 移动应用。Lab Automated 功能包括在云端真实设备上的动态和静态分析,几分钟内返回结果。非免费
  6. App Detonator - 引爆 APK 二进制文件以提供源代码级别的详细信息,包括应用作者、签名、构建和清单信息。每日免费配额为 3 次分析。
  7. Pithus - 开源 APK 分析器。目前仍处于 Beta 阶段,主要限于静态分析。可以使用 Yara 规则进行恶意软件狩猎。更多信息在此
  8. Oversecured - 适用于 Android 和 iOS 应用的企业级漏洞扫描器,允许应用所有者和开发者通过将 Oversecured 集成到开发过程中来确保每个新版本的移动应用的安全性。非免费。
  9. AppSweep by Guardsquare - 免费、快速的 Android 应用安全测试工具,适用于开发者
  10. Koodous - 对大量 Android 样本进行静态/动态恶意软件分析,并检查它们是否符合公共和私有 Yara 规则。
  11. Immuniweb - 进行 "OWASP Mobile Top 10 Test"、"Mobile App Privacy Check" 和应用权限测试。免费层级包括每日 4 次测试,包括注册后的报告。
  12. BitBaan
  13. AVC UnDroid
  14. AMAaaS - 免费 Android 恶意软件分析服务。提供静态和动态分析的裸金属服务。MalwarePot 的产品。
  15. AppCritique - 上传您的 Android APK 并获得全面免费的安全评估
  16. NVISO ApkScan - 将于 2019 年 10 月 31 日停止服务
  17. Mobile Malware Sandbox
  18. IBM Security AppScan Mobile Analyzer - 非免费
  19. Visual Threat - 不再提供 Android 应用分析器
  20. Tracedroid
  21. habo - 每日 10 次
  22. CopperDroid
  23. SandDroid
  24. Stowaway
  25. Anubis
  26. Mobile app insight
  27. Mobile-Sandbox
  28. Ijiami
  29. Comdroid
  30. Android Sandbox
  31. Foresafe
  32. Dexter
  33. MobiSec Eacus
  34. Fireeye - 最大 60MB,每日 15 次
  35. approver - Approver 是一个完全自动化的安全分析和风险评估平台,适用于 Android 和 iOS 应用。非免费。

静态分析工具

  1. Androwarn - 检测并警告用户有关 Android 应用可能的恶意行为。
  2. ApkAnalyser
  3. APKInspector
  4. Droid Intent Data Flow Analysis for Information Leakage
  5. DroidLegacy
  6. FlowDroid
  7. Android Decompiler – 非免费
  8. PSCout - 通过静态分析从 Android OS 源代码中提取权限规范的工具
  9. Amandroid
  10. SmaliSCA - Smali 静态代码分析
  11. CFGScanDroid - 扫描并比较 CFG 与恶意应用的 CFG
  12. Madrolyzer - 提取可操作数据,如 C&C、电话号码等。
  13. SPARTA - 验证(证明)应用是否满足信息流安全策略;基于 Checker Framework 构建
  14. ConDroid - 结合符号 + 具体执行的应用分析工具
  15. DroidRA
  16. RiskInDroid - 根据应用权限计算 Android 应用风险的工具,提供在线演示。
  17. SUPER - 安全、统一、强大且可扩展的 Rust Android 分析器
  18. ClassyShark - 独立的二进制文件检查工具,可以浏览任何 Android 可执行文件并显示重要信息。
  19. StaCoAn - 跨平台工具,帮助开发者、漏洞赏金猎人和道德黑客对移动应用进行静态代码分析。该工具在用户界面中注重可用性和图形引导。
  20. JAADAS - 联合过程内和过程间程序分析工具,用于在 Android 应用中查找漏洞,基于 Soot 和 Scala 构建
  21. Quark-Engine - 一个忽略混淆的 Android 恶意软件评分系统
  22. One Step Decompiler - 适用于懒人的 Android APK 反编译工具
  23. APKLeaks - 扫描 APK 文件中的 URI、端点和秘密。
  24. Mobile Audit - 用于执行静态分析并检测 Android APK 中恶意软件的 Web 应用程序。
  25. Smali CFG generator
  26. Several tools from PSU

应用漏洞扫描器

  1. QARK - LinkedIn 的 QARK 用于帮助应用开发者扫描应用中的安全问题
  2. AndroBugs
  3. Nogotofail
  4. Devknox - 用于构建安全 Android 应用的 IDE 插件。不再维护。

动态分析工具

  1. Android DBI frameowork
  2. Androl4b - 用于评估 Android 应用、逆向工程和恶意软件分析的虚拟机
  3. House - House: 一个带有 Web GUI 的移动应用运行时分析工具包,由 Frida 驱动,使用 Python 编写。
  4. Mobile-Security-Framework MobSF - Mobile Security Framework 是一个智能的、一体化的开源移动应用(Android/iOS)自动化渗透测试框架,能够执行静态、动态分析和 Web API 测试。
  5. AppUse – 定制的渗透测试构建
  6. Droidbox
  7. Drozer
  8. Xposed - 相当于在不修改二进制文件的情况下进行桩基代码注入
  9. Inspeckage - Android 包检查器 - 通过 API 钩子进行动态分析,启动未导出的活动等。(Xposed 模块)
  10. Android Hooker - 动态 Java 代码插桩(需要 Substrate 框架)
  11. ProbeDroid - 动态 Java 代码插桩
  12. DECAF - 基于 QEMU 的动态可执行代码分析框架(DroidScope 现在是 DECAF 的扩展)
  13. CuckooDroid - Cuckoo 沙箱的 Android 扩展
  14. Mem - Android 内存分析(需要 root)
  15. Crowdroid – 无法找到实际工具
  16. AuditdAndroid – auditd 的 Android 移植版,不再积极开发
  17. Android Security Evaluation Framework - 不再积极开发
  18. Aurasium – 通过字节码重写和就地引用监控,为 Android 应用实施实际的安全策略。
  19. Android Linux Kernel modules
  20. Appie - Appie 是一个预配置的软件包,功能为 Android 渗透测试环境。它完全便携,可以放在 U 盘或智能手机上。这是所有 Android 应用安全评估所需工具的一站式解决方案,是现有虚拟机的绝佳替代品。
  21. StaDynA - 一个支持在存在动态代码更新功能(动态类加载和反射)的情况下进行安全应用分析的系统。该工具结合了静态和动态分析,以揭示隐藏/更新的行为,并使用这些信息扩展静态分析结果。
  22. DroidAnalytics - 不完整
  23. Vezir Project - 移动应用渗透测试和移动恶意软件分析的虚拟机
  24. MARA - 移动应用逆向工程和分析框架
  25. Taintdroid - 需要 AOSP 编译
  26. ARTist - 一个灵活的开源插桩和混合分析框架,适用于 Android 应用和 Android 的 Java 中间件。它基于 Android 运行时(ART)的编译器,并在设备上的编译过程中修改代码。
  27. Android Malware Sandbox
  28. AndroPyTool - 从 Android APK 中提取静态和动态特征的工具。它结合了 DroidBox、FlowDroid、Strace、AndroGuard 或 VirusTotal 分析等知名 Android 应用分析工具。
  29. Runtime Mobile Security (RMS) - 一个强大的 Web 界面,帮助你在运行时操作 Android 和 iOS 应用
  30. PAPIMonitor – PAPIMonitor(Android 应用的 Python API 监控器)是一个基于 Frida 的 Python 工具,用于在应用执行期间监控用户选择的 API。
  31. Android_application_analyzer - 用于分析本地存储中 Android 应用内容的工具。
  32. Decompiler.com - 在线 APK 和 Java 反编译器
  33. Android Tamer - Android 安全专业人员的虚拟/实时平台
  34. Android Malware Analysis Toolkit - (Linux 发行版)之前是一个在线分析器
  35. Android Reverse Engineering – ARE(Android 逆向工程)不再积极开发
  36. ViaLab Community Edition
  37. Mercury
  38. Cobradroid – 用于恶意软件分析的自定义镜像

逆向工程

  1. Smali/Baksmali – APK 反编译
  2. emacs 语法高亮显示 smali 文件
  3. vim 语法高亮显示 smali 文件
  4. AndBug
  5. Androguard – 强大,与其他工具集成良好
  6. Apktool – 非常适用于编译/反编译(使用 smali)
  7. Android Framework for Exploitation
  8. 绕过 IPC 的签名和权限检查
  9. Android OpenDebug – 使设备上的任何应用程序可调试(使用 cydia substrate)。
  10. Dex2Jar - dex 转 jar 转换器
  11. Enjarify - Google 的 dex 转 jar 转换器
  12. Dedexer
  13. Fino
  14. Frida - 注入 JavaScript 以探索应用程序,并有一个GUI 工具
  15. Indroid – 线程注入工具包
  16. IntentSniffer
  17. Introspy
  18. Jad - Java 反编译器
  19. JD-GUI - Java 反编译器
  20. CFR - Java 反编译器
  21. Krakatau - Java 反编译器
  22. FernFlower - Java 反编译器
  23. Redexer – APK 操作
  24. Simplify Android deobfuscator
  25. Bytecode viewer
  26. Radare2
  27. Jadx
  28. Dwarf - 逆向工程的 GUI 工具
  29. Andromeda - 另一个基本的命令行逆向工程工具
  30. apk-mitm - 一个 CLI 应用程序,准备 Android APK 文件进行 HTTPS 检查
  31. Noia - 简单的 Android 应用沙箱文件浏览器工具
  32. Obfuscapk - Obfuscapk 是一个无需源代码即可混淆 Android 应用的模块化 Python 工具。
  33. ARMANDroid - ARMAND(基于本地检测的多模式防篡改反重打包)是一种新颖的防篡改保护方案,直接在 apk 文件中嵌入逻辑炸弹和 AT 检测节点,无需源代码。
  34. MVT (Mobile Verification Toolkit) - 一组实用程序,简化和自动化收集有助于识别 Android 和 iOS 设备潜在妥协的取证痕迹的过程
  35. Dexmod - 一个工具,用于举例说明在 DEX(Dalvik 可执行文件)文件中修补 Dalvik 字节码,并协助静态分析 Android 应用。
  36. Procyon - Java 反编译器
  37. Smali viewer
  38. ZjDroid, fork/mirror
  39. Dare – .dex 转 .class 转换器

模糊测试

  1. Radamsa Fuzzer
  2. Honggfuzz
  3. Melkor ELF fuzzer 的 Android 移植版
  4. Media Fuzzing Framework for Android
  5. AndroFuzz
  6. QuarksLab's Android Fuzzing
  7. IntentFuzzer

应用重打包检测工具

  1. FSquaDRA - 基于应用资源哈希比较检测重打包 Android 应用的工具。

市场爬虫

  1. Google Play crawler (Java)
  2. Google Play crawler (Python)
  3. Google Play crawler (Node) - 获取应用详情并从官方 Google Play 商店下载应用。
  4. Aptoide downloader (Node) - 从 Aptoide 第三方 Android 市场下载应用
  5. Appland downloader (Node) - 从 Appland 第三方 Android 市场下载应用
  6. PlaystoreDownloader - PlaystoreDownloader 是一个从 Google Play 商店直接下载 Android 应用的工具。初始配置(一次性)后,可通过指定包名下载应用。
  7. APK Downloader 在线服务,根据特定 Android 设备配置从 Playstore 下载 APK
  8. Apkpure - 在线 apk 下载器。还提供自己的下载应用。

其他工具

  1. smalihook
  2. AXMLPrinter2 - 将二进制 XML 文件转换为可读的 XML 文件
  3. adb autocomplete
  4. mitmproxy
  5. dockerfile/androguard
  6. Android Vulnerability Test Suite - android-vts 扫描设备中的漏洞
  7. AppMon- AppMon 是一个自动化框架,用于监控和篡改 macOS、iOS 和 Android 应用的系统 API 调用。基于 Frida。
  8. Internal Blue - 基于 Broadcom Bluetooth 控制器逆向工程的蓝牙实验框架
  9. Android Mobile Device Hardening - AMDH 扫描并强化设备设置,并根据权限列出有害的已安装应用。
  10. Android Device Security Database - Android 设备安全特性数据库
  11. Opcodes table for quick reference
  12. APK-Downloader - 现已失效
  13. Dalvik opcodes

用于练习的漏洞应用

  1. Damn Insecure Vulnerable Application (DIVA)
  2. Vuldroid
  3. ExploitMe Android Labs
  4. GoatDroid
  5. Android InsecureBank
  6. Insecureshop
  7. Oversecured Vulnerable Android App (OVAA)

学术/研究/出版物/书籍

研究论文

  1. Exploit Database
  2. Android 安全相关的演示文稿
  3. 静态分析论文合集

书籍

  1. SEI CERT Android 安全编码标准

其他

  1. OWASP Mobile Security Testing Guide Manual
  2. doridori/Android-Security-Reference
  3. android app security checklist
  4. Mobile App Pentest Cheat Sheet
  5. Android Reverse Engineering 101 by Daniele Altomare (Web Archive link)
  6. Mobile Security Reading Room - 包含关于移动渗透测试、移动恶意软件、移动取证以及各种移动安全相关主题的技术阅读材料的阅读室

漏洞/漏洞/错误

列表

  1. Android Security Bulletins
  2. Android 报告的安全漏洞
  3. AOSP - Issue tracker
  4. OWASP Mobile Top 10 2016
  5. Exploit Database - 点击搜索
  6. Vulnerability Google Doc
  7. Google Android Security Team’s Classifications for Potentially Harmful Applications (Malware)
  8. Android Devices Security Patch Status

恶意软件

  1. androguard - Database Android Malware wiki
  2. Android Malware Github repo
  3. Android Malware Genome Project - 包含 1260 个恶意软件样本,分为 49 个不同的恶意软件家族,免费用于研究目的。
  4. Contagio Mobile Malware Mini Dump
  5. Drebin
  6. Hudson Rock - 免费的网络犯罪情报工具集,可以指示特定 APK 包是否在信息窃取恶意软件攻击中被入侵。
  7. Kharon Malware Dataset - 7 个经过逆向工程和文档化的恶意软件
  8. Android Adware and General Malware Dataset
  9. AndroZoo - AndroZoo 是一个从多个来源(包括官方 Google Play 应用市场)收集的 Android 应用集合。
  10. Android PRAGuard Dataset - 该数据集包含 10479 个样本,通过七种不同的混淆技术对 MalGenome 和 Contagio Minidump 数据集进行混淆处理。
  11. Admire

悬赏计划

  1. Android 安全奖励计划

如何报告安全问题

  1. Android - 报告安全问题
  2. Android 报告与资源 - Android Hackerone 披露报告及其他资源列表

贡献

我们随时欢迎您的贡献!

项目介绍

《一系列与安卓安全相关的资源集锦》【此简介由AI生成】

定制我的领域
4339.7 K1.58 K访问 GitHub