، مع فحص البرامج الضارة وإعدادات المسح الضوئي متاح على متجر Play ويمكن العثور على الكود المصدري هنا
 لأجهزة أندرويد ووثائق إعدادات فرع أندرويد الرئيسي (الإعدادات العامة و الإعدادات الآمنة)
* سرد عمليات المستخدم الحالية وإنهاء العمليات المحددة
* تحليل التطبيقات المثبتة حالياً على الجهاز:
* المقارنة مع الأذونات التي تستخدمها البرامج الضارة
* تحليل ثابت لاكتشاف البرامج الضارة. البرامج الضارة المكتشفة حالياً:
$ git clone cd AMDH
> ملاحظة: بالنسبة لنظام ويندوز، يجب عليك تحديد مسار ADB أو تعديل المتغير "adb_windows_path" في "config/main.py".
> تحذير: عند استخدام الوسيطة -l مع تفعيل التطبيق '-t e'، سيتم عرض تطبيقات النظام. إلغاء تثبيت تطبيقات النظام قد يكسر نظام أندرويد الخاص بك. يوصى باستخدام 'disable' بدلاً من 'uninstall' لتطبيقات النظام.
usage: amdh.py [-h] [-d DEVICES] [-sS] [-sA] [-H] [-a ADB_PATH] [-t {e,d,3,s}] [-D APKS_DUMP_FOLDER]
[-rar] [-R] [-l] [-P] [-S SNAPSHOT_DIR] [-cS SNAPSHOT_REPORT] [-rS SNAPSHOT_TO_RESTORE] [-o OUTPUT_DIR]
-h, --help عرض رسالة المساعدة هذه والخروج
قائمة بالأجهزة مفصولة بفواصل أو "ALL" لجميع الأجهزة المتصلة
-sA فحص التطبيقات المثبتة
-H تقوية إعدادات النظام /!\ سيتم تعطيل خيارات المطور و ADB /!\
-D APKS_DUMP_FOLDER, --dump-apks APKS_DUMP_FOLDER
تفريغ حزم APK من الجهاز إلى مجلد APKS_DUMP_FOLDER
-rar إزالة مستقبلات الإدارة: إزالة جميع مستقبلات الإدارة إذا لم يكن التطبيق من تطبيقات النظام
-R لكل تطبيق، إلغاء جميع الأذونات الخطيرة
-l سرد التطبيقات المرقمة لتعطيلها أو إلغاء تثبيتها أو تحليلها
-P سرد عمليات المستخدم الحالية
التقاط لقطة للحالة الحالية للهاتف إلى ملف JSON ونسخ التطبيقات احتياطياً في SNAPSHOT_DIR
-cS SNAPSHOT_REPORT, --cmp-snapshot SNAPSHOT_REPORT
مقارنة SNAPSHOT_REPORT مع حالة الهاتف الحالية
-rS SNAPSHOT_TO_RESTORE, --restore-snapshot SNAPSHOT_TO_RESTORE
مجلد الإخراج للتقارير والسجلات. الافتراضي: out
* تم الاختبار على أندرويد 7.1.1 و 8 و 9 و 10
مقارنة الأذونات الممنوحة مع الأذونات الموصوفة في الملف malware_perms.json. يحتوي الملف على ثلاث عقد:
* malware_only: الأذونات التي تستخدمها البرامج الضارة فقط
* all: الأذونات التي تستخدمها البرامج الضارة والتطبيقات المشروعة
* combinations: مجموعات الأذونات التي تستخدمها البرامج الضارة في الغالب
أذونات البرامج الضارة فقط هي تلك المستخدمة فقط من قبل البرامج الضارة. البرامج الضارة التي تم تحليلها هي من المستودعات:
*
*
*
*
*
تم استخدام الأمر "aapt" لتفريغ الأذونات. الجزء الثاني كان تفريغ أذونات التطبيقات المشروعة (حوالي 400 تطبيق). أذونات البرامج الضارة فقط هي الأذونات التي تستخدمها البرامج الضارة ولا تظهر أبدًا في التطبيقات المشروعة التي تم تحليلها.
جميع الأذونات تستخدم من قبل كل من البرامج الضارة والتطبيقات المشروعة. القيم هي النسبة المئوية لمدى استخدام البرامج الضارة لهذه الأذونات مقارنة بالتطبيقات المشروعة.
* البحث عن الأذونات الخطيرة لحزم APK المضغوطة وتفريغها وسردها باستخدام androguard
* تفريغ المكتبات وفحص دوال البرامج الضارة الأصلية المعروفة باستخدام pwntools
يمكن أن تساعد اللقطة في مراقبة حالة النظام ونسخ بيانات الهاتف احتياطياً:
* الأمر "pm revoke" يُرجع رمز نجاح الخروج ولكنه لا يلغي الأذونات لبعض البرامج الضارة.
* قد يفشل نسخ الرسائل القصيرة احتياطياً على بعض الأجهزة لأن غلاف ADB لا يملك الإذن للوصول إلى قاعدة بيانات الرسائل القصيرة. في حالة حدوث ذلك، يرجى إنشاء مشكلة.
(amdh)$ python amdh.py -d SERIAL1,SERIAL2,SERIAL3 -sA -o reports
يتم إنشاء ملفين لكل جهاز في مجلد "reports":
* SERIAL_report_apps.json: ملف JSON يحتوي لكل تطبيق على أذوناته الممنوحة وتلك التي تعتبر خطيرة. كل إدخال يكون كالتالي:
"com.google.android.finsky.permission.BIND_GET_INSTALL_REFERRER_SERVICE",
"com.google.android.c2dm.permission.RECEIVE",
"com.google.android.providers.gsf.permission.READ_GSERVICES",
"android.permission.WRITE_SYNC_SETTINGS",
"android.permission.RECEIVE_BOOT_COMPLETED",
"android.permission.AUTHENTICATE_ACCOUNTS"
"android.permission.ACCESS_FINE_LOCATION": "يمكن لهذا التطبيق الحصول على موقعك بناءً على GPS أو مصادر موقع الشبكة مثل أبراج الخلايا وشبكات Wi-Fi. يجب تشغيل خدمات الموقع هذه وجعلها متاحة على هاتفك لكي يتمكن التطبيق من استخدامها. قد يؤدي ذلك إلى زيادة استهلاك البطارية.",
"android.permission.READ_EXTERNAL_STORAGE": "يسمح للتطبيق بقراءة محتويات بطاقة SD الخاصة بك.",
"android.permission.ACCESS_COARSE_LOCATION": "يمكن لهذا التطبيق الحصول على موقعك بناءً على مصادر الشبكة مثل أبراج الخلايا وشبكات Wi-Fi. يجب تشغيل خدمات الموقع هذه وجعلها متاحة على هاتفك لكي يتمكن التطبيق من استخدامها.",
"android.permission.CAMERA": "يمكن لهذا التطبيق التقاط الصور وتسجيل مقاطع الفيديو باستخدام الكاميرا في أي وقت.",
"android.permission.WRITE_EXTERNAL_STORAGE": "يسمح للتطبيق بالكتابة على بطاقة SD."
يتم إنشاء تقرير باسم "SERIAL_report_settings.json" في مجلد "out" (مجلد الإخراج الافتراضي).
نفس تقرير مسح التطبيقات مع إضافة هذين المفتاحين:
"revoked_dangerous_pemissions": "succeeded"
> المفتاح `is_device_admin_revoked` لن يكون في النتيجة إذا لم يكن التطبيق مسؤول جهاز
يتم إنشاء تقرير وملف سجل في مجلد "reports".
**التحليل الثابت وإلغاء تثبيت/تعطيل تطبيقات متعددة (تفاعلي)**
**سرد عمليات المستخدم الحالية قيد التشغيل**
(amdh)$ python amdh.py -P -d SERIAL1,SERIAL2
افتح الجهاز SERIAL واضغط على مفتاح ENTER للمتابعة
سيحتوي مجلد "out" على مجلد فرعي "SERIAL_DATE-TIME". حيث DATE-TIME بالتنسيق "YYYY-MM-DD-hh:mm:ss".
(amdh)$ python amdh.py -cS out/report.json
[-] INFO: التطبيقات المثبتة بعد أخذ اللقطة
"firstInstallTime": "2020-07-06 18:53:07",
"com.google.android.c2dm.permission.RECEIVE",
"android.permission.MODIFY_AUDIO_SETTINGS",
"com.google.android.providers.gsf.permission.READ_GSERVICES",
"firstInstallTime": "2020-07-10 23:57:53",
"android.permission.DOWNLOAD_WITHOUT_NOTIFICATION",
"com.google.android.c2dm.permission.RECEIVE",
"android.permission.MODIFY_AUDIO_SETTINGS",
"org.thoughtcrime.securesms.ACCESS_SECRETS",
"android.permission.ACCESS_NOTIFICATION_POLICY",
"android.permission.CHANGE_NETWORK_STATE",
[-] INFO: تم إلغاء تثبيتها بعد أخذ اللقطة
"firstInstallTime": "2020-07-18 07:56:44",
"android.permission.ACCESS_NETWORK_STATE"
[-] INFO: الإعدادات التي تغيرت بعد أخذ اللقطة
(amdh)$ python amdh.py -d SERIAL -rS out/report.json
افتح الجهاز SERIAL واضغط على مفتاح ENTER للمتابعة
شكرًا لاهتمامك بهذا المشروع! إذا كانت لديك أي أفكار لتحسين هذه الأداة، يرجى إنشاء مشكلة جديدة أو إرسال طلب سحب.
The full story
This article is one source in a clustered incident — the cluster page carries the summary, timeline and every other outlet covering it.
