Android安全測試更多的被安全行業(yè)人員用來測試Android應用程序中的漏洞。 下面為大家準備了近乎全面的Android滲透測試工具和資源列表,涵蓋了在Android手機上所以執(zhí)行的滲透測試操作。- IBM Security AppScan Mobile Analyzer – 非免費;
- Fraunhofer App-ray – 非免費;
- AppCritique – 上傳Android APK,可以免費進行安全評估;
- NowSecure Lab Automated – 非免費,用于對Android和iOS移動應用程序進行安全性測試的應用程序工具。實驗室自動功能可以對云中的真實設備進行動態(tài)和靜態(tài)分析,并在幾分鐘內(nèi)返回結(jié)果;
- Androwarn – 檢測并警告用戶有關(guān)Android應用程序開發(fā)的潛在惡意行為;
- Droid Intent Data Flow Analysis for Information Leakage – 分析程序信息泄露;
- Android Decompiler – 非免費;
- PSCout – 使用靜態(tài)分析從Android OS源代碼中提取權(quán)限規(guī)范的工具;
- SmaliSCA – Smali靜態(tài)代碼分析;
- CFGScanDroid – 掃描和比較CFG與惡意應用程序的CFG;
- Madrolyzer – 提取可操作的數(shù)據(jù),例如C&C,電話號碼等;
- SPARTA – 驗證應用程序滿足信息流安全策略;
- ConDroid – 執(zhí)行符號+具體執(zhí)行的組合;
- RiskInDroid– 一種用于根據(jù)Android應用的權(quán)限計算其風險的工具,并提供在線演示;
- SUPER – 安全,統(tǒng)一,功能強大且可擴展的Rust Android分析儀;
- ClassyShark – 獨立的二進制檢查工具,可以瀏覽任何Android可執(zhí)行文件并顯示重要信息;
- QARK – Linkdeln的QARK供應用程序開發(fā)人員掃描應用程序是否存在安全問題;
- Devknox – 自動更正Android安全性問題,就像通過IDE進行拼寫檢查一樣;
- JAADAS – 程序內(nèi)和程序間聯(lián)合程序分析工具,可在Soot和Scala的基礎(chǔ)上找到Android應用程序中的漏洞;
- Androl4b – 用于評估Android應用程序,逆向工程和惡意軟件分析的虛擬機;
- Android Malware Analysis Toolkit – (Linux發(fā)行版)更早以前是 在線分析器;
- Mobile-Security-Framework MobSF – 移動安全框架是一種智能的,多合一的開源移動應用程序(Android / iOS)自動筆測試框架,能夠執(zhí)行靜態(tài),動態(tài)分析和Web API測試;
- AppUse – 用于滲透測試的自定義構(gòu)建;
- Cobradroid – 用于惡意軟件分析的自定義映像;
- Xposed – 等同于執(zhí)行基于存根的代碼注入,但不對二進制文件進行任何修改;
- Inspeckage – Android Package Inspector –具有api掛鉤的動態(tài)分析,啟動未導出的活動等。(放置模塊);
- Android Hooker – 動態(tài)Java代碼檢測(需要Substrate框架);
- ProbeDroid – 動態(tài)Java代碼檢測;
- Android Tamer – 適用于Android安全專業(yè)人員的虛擬/實時平臺;
- DECAF – 基于QEMU的動態(tài)可執(zhí)行代碼分析框架(DroidScope現(xiàn)在是DECAF的擴展);
- CuckooDroid – Cuckoo沙箱的Android擴展;
- Mem – Android安全性的內(nèi)存分析(需要root);
- AuditdAndroid – 已審計的 android端口,不再處于活動開發(fā)中;
- AndroidSecurity Evaluation Framework – 不再處于積極開發(fā)中;
- Android Reverse Engineering – ARE(Android逆向工程)不再處于積極開發(fā)中;
- Aurasium – 通過字節(jié)碼重寫和就地參考監(jiān)視器為Android應用程序?qū)嵤嵱玫陌踩呗?/span>;
- Android Linux Kernel modules
- Appie – Appie是已預先配置為可作為Android Pentesting環(huán)境使用的軟件包。它完全可移植,可在USB記憶棒或智能手機上攜帶。這是Android應用程序所需的所有工具的一站式解決方案安全評估和現(xiàn)有虛擬機的絕佳替代品;
- StaDynA – 在存在動態(tài)代碼更新功能(動態(tài)類加載和反射)的情況下支持安全應用程序分析的系統(tǒng)。該工具結(jié)合了Android應用程序的靜態(tài)和動態(tài)分析,以揭示隱藏/更新的行為,并使用此信息擴展靜態(tài)分析結(jié)果;
- Vezir Project – 用于移動應用程序滲透測試和移動惡意軟件分析的虛擬機;
- emacs syntax coloring for smali files
- vim syntax coloring for smali files
- Androguard – 功能強大,可與其他工具很好地集成;
- Apktool – 對編譯/反編譯非常有用(使用smali);
- Android Framework for Exploitation
- Bypass signature and permission checks for IPCs
- Android OpenDebug – 使設備上的任何應用程序都可調(diào)試(使用cydia基板);
- Dare – .dex到.class轉(zhuǎn)換器;
- Dex2Jar – dex到jar轉(zhuǎn)換器;
- Enjarify – Google的dex到jar轉(zhuǎn)換器;
- Frida – 注入JavaScript來探索應用程序和 針對它的 GUI工具;
- Simplify Android deobfuscator
- An Android port of the melkor ELF fuzzer
- Media Fuzzing Framework for Android
- FSquaDRA – 一種Android安全工具,用于根據(jù)應用程序資源哈希比較檢測重新打包的Android應用程序;
- Google play crawler (Java)
- Google play crawler (Python)
- Google play crawler (Node)– 獲取應用程序詳細信息并從官方Google Play商店下載應用程序;
- Aptoide downloader (Node) – 從Aptoide第三方Android市場下載應用程序;
- Appland downloader (Node) – 從Aptoide第三方Android市場下載應用程序;
- AXMLPrinter2 – 將二進制XML文件轉(zhuǎn)換為人類可讀的XML文件;
- Opcodes table for quick reference
- ExploitMe Android Labs – 練習;
- Android Vulnerability Test Suite – android-vts掃描設備中的漏洞集;
- AppMon –AppMon是一個自動框架,用于監(jiān)視和篡改本機macOS,iOS和android應用程序的系統(tǒng)API調(diào)用。它基于Frida;
- Androidsecurity related presentations
- A good collection of static analysis papers
- SEI CERT Android Secure Coding Standard
- OWASP Mobile Security Testing Guide Manual
- Android Reverse Engineering 101 by Daniele Altomare
- doridori/Android-Security-Reference
- android app security checklist
- Mobile App Pentest Cheat Sheet
- AndroidSecurity Bulletins
- Android’s reported security vulnerabilities
- Android Devices Security Patch Status
- Google AndroidSecurity Team’s Classifications for Potentially Harmful Applications (Malware)
- androguard – Database Android Malwares wiki
- Android Malware Github repo
- Android Malware Genome Project –包含1260個惡意軟件樣本,這些樣本分為49個不同的惡意軟件家族,可免費用于研究目的;
- Contagio Mobile Malware Mini Dump
- VirusTotal Malware Intelligence Service –由VirusTotal提供支持,非免費;
- AndroidSecurity Reward Program
- Android – reporting security issues
- Android Reports and Resources – Android Hackerone披露的報告和其他資源列表
|