Android güvenlik testi, güvenlik endüstrileri tarafından Android uygulamalarındaki güvenlik açıklarını test etmek için daha sık kullanılır. Burada, Android Cep Telefonlarında Sızma testi İşlemini Gerçekleştirmeyi kapsayan Kapsamlı Android Sızma testi araçlarını ve kaynak listesini bulabilirsiniz.
Çevrimiçi Analizörler
- AndroToplam
- Tracedroid
- Görsel Tehdit
- Mobil Kötü Amaçlı Yazılım Korumalı Alanı
- Appknox – ücretsiz değil
- IBM Security AppScan Mobile Analyzer – ücretsiz değil
- NVISO Apk Taraması
- ESÜ UnDroid’i Kaldır
- 10/gün
- Virustotal-max 128MB
- Fraunhofer App-ray – ücretsiz değil
- AppCritique – Android APK’larınızı yükleyin ve kapsamlı ücretsiz güvenlik değerlendirmeleri alın.
- NowSecure Lab Automated – Hem Android hem de iOS mobil uygulamalarını test eden mobil uygulama güvenliği için kurumsal araç. Lab Automated, sonuçları dakikalar içinde döndürmek için buluttaki gerçek cihazlarda dinamik ve statik analiz sunar. ücretsiz değil
Ayrıca Bakınız Eksiksiz Android Uygulama Sızma Testi Öğreticilerimiz ve Kontrol Listemiz
Statik Analiz Araçları
- Androwarn – bir Android uygulaması tarafından geliştirilen olası kötü niyetli davranışları tespit edip kullanıcıyı uyarır.
- ApkAnalyzer
- APK Denetçisi
- Bilgi Sızıntısı için Droid Niyet Veri Akışı Analizi
- DroidLegacy
- PSU’dan birkaç araç
- Küçük CFG üreteci
- FlowDroid
- Android Decompiler – ücretsiz değil
- PSCout – Statik analiz kullanarak Android işletim sistemi kaynak kodundan izin belirtimini çıkaran bir araç
- amandroid
- SmaliSCA – Smali Statik Kod Analizi
- CFGScanDroid – Kötü amaçlı uygulamaların CFG’sini tarar ve CFG ile karşılaştırır
- Madrolyzer – C&C, telefon numarası vb. işlem yapılabilir verileri çıkarır.
- SPARTA – bir uygulamanın bir bilgi akışı güvenlik politikasını karşıladığını doğrular (kanıtlar); Checker Çerçevesi üzerine inşa edilmiş
- ConDroid – Uygulamanın sembolik + somut yürütme kombinasyonunu gerçekleştirir
- DroidRA
- RiskInDroid – Android uygulamalarının risklerini izinlerine göre hesaplamak için çevrimiçi bir demo içeren bir araç.
- SÜPER – Güvenli, Birleştirilmiş, Güçlü ve Genişletilebilir Rust Android Analyzer
- ClassyShark – Herhangi bir Android yürütülebilir dosyasına göz atabilen ve önemli bilgileri gösterebilen bağımsız ikili inceleme aracı.
Android Güvenlik Uygulaması Güvenlik Açığı Tarayıcıları
- QARK – LinkedIn tarafından QARK, uygulama geliştiricilerin uygulamayı güvenlik sorunları için taraması içindir
- AndroBugs
- Başarısız değil
- Devknox – Android Güvenlik sorunlarını IDE’nizden yazım denetimi yapıyormuş gibi otomatik düzeltin
- JAADAS – Soot ve Scala üzerine kurulu, Android uygulamalarındaki güvenlik açıklarını bulmak için prosedürler arası ve prosedürler arası ortak program analiz aracı
Dinamik Analiz Araçları
- Android DBI çerçevesi
- Androl4b– Android uygulamalarını, Tersine Mühendislik ve Kötü Amaçlı Yazılım Analizini Değerlendirmek İçin Bir Sanal Makine
- Android Kötü Amaçlı Yazılım Analizi Araç Seti – (Linux dağıtımı) Daha önce çevrimiçi bir analiz aracı olarak kullanılıyordu
- Mobile-Security-Framework MobSF – Mobile Security Framework, statik, dinamik analiz ve web API testi gerçekleştirebilen akıllı, hepsi bir arada açık kaynaklı bir mobil uygulama (Android/iOS) otomatik pen-test çerçevesidir.
- AppUse – sızma testi için özel derleme
- Cobradroid – kötü amaçlı yazılım analizi için özel görüntü
droid kutusu- Drozer
- Xposed – Stub tabanlı kod enjeksiyonu yapmaya eşdeğerdir, ancak ikili dosyada herhangi bir değişiklik yapılmaz
- Inspectage – Android Paket Denetçisi – api kancalarıyla dinamik analiz, dışa aktarılmamış etkinlikleri başlatma ve daha fazlası. (Xposed Modülü)
- Android Hooker – Dinamik Java kodu enstrümantasyonu (Substrate Framework gerektirir)
- ProbeDroid – Dinamik Java kodu araçları
- Android Tamer – Android Güvenlik Uzmanları için Sanal / Canlı Platform
- DECAF – QEMU tabanlı Dinamik Yürütülebilir Kod Analiz Çerçevesi (DroidScope artık DECAF’in bir uzantısıdır)
- CuckooDroid – Cuckoo sanal alanı için Android uzantısı
- Mem – Android Security’nin bellek analizi (root gerekir)
- Crowdroid – asıl aracı bulamıyor
- AuditdAndroid – denetimin android bağlantı noktası, artık aktif geliştirme aşamasında değil
- AndroidSecurity Evaluation Framework – artık aktif geliştirme aşamasında değil
- Android Tersine Mühendislik – ARE (android tersine mühendislik) artık aktif geliştirme aşamasında değil
- Aurasium – Bayt kodu yeniden yazma ve yerinde referans izleme aracılığıyla Android uygulamaları için pratik güvenlik politikası uygulaması.
- Android Linux Çekirdek modülleri
- Appie – Appie, Android Sızma Testi Ortamı olarak işlev görecek şekilde önceden yapılandırılmış bir yazılım paketidir. Tamamen taşınabilirdir ve USB bellekte veya akıllı telefonda taşınabilir. Bu, Android Uygulamasında ihtiyaç duyulan tüm araçlar için tek elden yanıttır Güvenlik Değerlendirmesi ve mevcut sanal makinelere harika bir alternatif.
- StaDynA – dinamik kod güncelleme özellikleri (dinamik sınıf yükleme ve yansıtma) varlığında güvenlik uygulaması analizini destekleyen bir sistem. Bu araç, gizli/güncellenmiş davranışı ortaya çıkarmak ve statik analiz sonuçlarını bu bilgilerle genişletmek için Android uygulamalarının statik ve dinamik analizini birleştirir.
- DroidAnalytics – eksik
- Vezir Projesi – Mobil Uygulama Sızma Testi ve Mobil Kötü Amaçlı Yazılım Analizi için Sanal Makine
- MARA – Mobil Uygulama Tersine Mühendislik ve Analiz Çerçevesi
- Taintdroid – AOSP derlemesi gerektirir
Tersine mühendislik
- Smali/Baksmali – apk koda dönüştürme
- küçük dosyalar için emacs sözdizimi renklendirmesi
- küçük dosyalar için vim söz dizimi renklendirmesi
- AndBug
- Androguard – güçlü, diğer araçlarla iyi entegre olur
- Apktool – derleme/geri derleme için gerçekten yararlıdır (smali kullanır)
- Sömürü için Android Çerçevesi
- IPC’ler için imza ve izin kontrollerini atlayın
- Android OpenDebug – cihazdaki herhangi bir uygulamayı hata ayıklanabilir hale getirin (cydia substrat kullanarak).
- Dare – .dex’ten .class’a dönüştürücü
- Dex2Jar – dex’ten kavanoza dönüştürücü
- Enjarify – Google’dan dex’ten jar’a dönüştürücü
- Dedexer
- A kadar
- Frida – uygulamaları keşfetmek için javascript ve bunun için bir GUI aracı ekleyin
- Android – iplik enjeksiyon kiti
- IntentSniffer
- iç casus
- Jad – Java kod çözücü
- JD-GUI – Java kod çözücü
- CFR – Java kod çözücü
- Krakatoa – Java kod çözücü
- Procyon – Java kod çözücü
- FernFlower – Java kod çözücü
- Redexer – apk manipülasyonu
- küçük görüntüleyici
Android kod gizleme aracını basitleştirin- Bayt kodu görüntüleyici
- Radar2
Tüylenme Testi
- AmaçFuzzer
- Radamsa Fuzzer
- Honggfuzz
- melkor ELF fuzzer’ın bir Android bağlantı noktası
- Android için Media Fuzzing Çerçevesi
- AndroFuzz
Uygulama Yeniden Paketleme Dedektörleri
Pazar Gezginleri
- Google oyun tarayıcısı (Java)
- Google oyun tarayıcısı (Python)
- Google oyun gezgini (Düğüm) – uygulama ayrıntılarını alın ve resmi Google Play Store’dan uygulamaları indirin.
- Aptoide indirici (Düğüm) – Aptoide üçüncü taraf Android pazarından uygulamaları indirin
- Appland indirici (Node) – Appland üçüncü taraf Android pazarından uygulamaları indirin
Çeşitli Araçlar
- küçük kanca
- APK-İndirici
- AXMLPrinter2 – ikili XML dosyalarını insanlar tarafından okunabilir XML dosyalarına dönüştürmek için
- adb otomatik tamamlama
- Dalvik işlem kodları
- Hızlı başvuru için işlem kodları tablosu
- ExploitMe Android Laboratuvarları – pratik için
- GoatDroid – pratik için
- mitmpoxy
- liman işçisi dosyası/androguard
- Android Güvenlik Açığı Test Paketi – android-vts, bir güvenlik açığı kümesi için bir cihazı tarar
- AppMon– AppMon, yerel macOS, iOS ve android uygulamalarının sistem API çağrılarını izlemek ve kurcalamak için otomatikleştirilmiş bir çerçevedir. Frida’ya dayanmaktadır.
- Veritabanından Yararlanma
- Android güvenliği ile ilgili sunumlar
- Statik analiz kağıtlarından oluşan iyi bir koleksiyon
Kitabın
Diğerleri
- OWASP Mobil Güvenlik Test Kılavuzu Kılavuzu
- Android Tersine Mühendislik 101, Daniele Altomare
- doridori/Android-Güvenlik-Referans
- android uygulama güvenlik kontrol listesi
- Mobil Uygulama Pentest Hile Sayfası
- AndroidGüvenlik Bültenleri
- Android’in bildirilen güvenlik açıkları
- Android Cihazlar Güvenlik Düzeltme Eki Durumu
- AOSP – Sorun izleyici
- OWASP Mobil İlk 10 2016
- Exploit Database – aramayı tıklayın
- Güvenlik Açığı Google Dokümanı
- Google AndroidGüvenlik Ekibinin Potansiyel Olarak Zararlı Uygulamalara (Kötü Amaçlı Yazılım) İlişkin Sınıflandırmaları
Kötü amaçlı yazılım
- androguard – Veritabanı Android Kötü Amaçlı Yazılımları wiki
- Android Kötü Amaçlı Yazılım Github deposu
- Android Kötü Amaçlı Yazılım Genom Projesi – araştırma amacıyla ücretsiz olarak 49 farklı kötü amaçlı yazılım ailesine kategorize edilmiş 1260 kötü amaçlı yazılım örneği içerir.
- Mobil Kötü Amaçlı Yazılım Mini Döküm Bulaşma
- VirusTotal Kötü Amaçlı Yazılım İstihbarat Hizmeti – VirusTotal tarafından desteklenmektedir, ücretsiz değildir
- Beğenmek
- Drebin
Ödül Programları
nasıl rapor edilir
- Android – güvenlik sorunlarını bildirme
- Android Raporları ve Kaynakları – Android Hackerone tarafından açıklanan raporların ve diğer kaynakların listesi
Bizi Linkedin’den takip edebilirsiniz, twitter, Facebook Günlük Siber Güvenlik güncellemeleri için ayrıca kendinizi güncel tutmak için En İyi Siber Güvenlik kursunu çevrimiçi olarak alabilirsiniz.