Skip to content
awesome-android

awesome-android

Sploitus September 21, 2026

##

* Инструменты криминалистического анализа

* Эксплойт в 1 клик в крупнейшем мобильном чат-приложении Южной Кореи

* 20 уязвимостей, обнаруженных в устройствах Xiaomi

* Обход SSL-пиннинга Instagram и Threads на Android

* Обратная разработка игры Coin Hunt World и её протокола связи для обмана приложения

* Обнаружение специфичных для производителя уязвимостей в Android

* Технический анализ вредоносного ПО Alien для Android

* Эксплойт для обхода экрана блокировки Android (CVE-2022–20006)

* Анализ банковского трояна MaliBot для Android, основанного на S.O.V.A

* Отложенные намерения: взгляд пентестера

* Чек-лист безопасности Android: кража произвольных файлов

* Защита пользователей Android от атак 0-day

* Обратная разработка образца Android, использующего Flutter

* Пошаговое руководство по обратной разработке APK, защищённого DexGuard, с помощью Jadx

* Правильное использование криптографии в мобильных приложениях

* Распространённые ошибки при использовании разрешений в Android

* Две недели защиты устройств Samsung: Часть 2

* Почему динамическая загрузка кода может быть опасна для ваших приложений: пример Google

* Две недели защиты устройств Samsung: Часть 1

* Как эксплуатировать небезопасные конфигурации WebResourceResponse + пример уязвимости в приложениях Amazon

* Эксплуатация уязвимостей повреждения памяти на Android + пример такой уязвимости в приложениях PayPal

* Побег из песочницы Chromium на устройствах Android

* Тестирование на проникновение Android: Frida

* Android: получение доступа к произвольным Content Provider

* Получение root на мобильной точке доступа 4G LTE

* Эксплуатация нового поколения CSRF в мобильных приложениях

* Глубокое погружение в обфускацию как услугу для вредоносного ПО Android

* Evernote: универсальный XSS, кража всех куки со всех сайтов и многое другое

* AAPG - руководство по тестированию на проникновение Android-приложений

* TikTok: три постоянных выполнения произвольного кода и одна кража произвольных файлов

* Постоянное выполнение произвольного кода в библиотеке Google Play Core для Android: подробности, объяснение и PoC - CVE-2020-8913

* Android: доступ к защищённым компонентам приложения

* Android: выполнение произвольного кода через контексты сторонних пакетов

* Лаборатории по пентесту Android - пошаговое руководство для начинающих

* Тестирование безопасности кроссплатформенных приложений Android

* Глубокое погружение в безопасность Android-приложений

* Пентест Android-приложений с помощью Frida

* Руководство по тестированию мобильной безопасности

* Обратная разработка Android-приложений 101

* Практическая криминалистика Android-телефонов

* С нуля до героя - тестирование мобильных приложений - платформа Android

* Обнаружение динамической загрузки в Android-приложениях

* Исследование уязвимостей безопасности Android на основе намерений в Google Play (часть 1/3)

* Охота на уязвимости безопасности Android на основе намерений с помощью Snyk Code (часть 2/3)

* Смягчение и устранение уязвимостей безопасности Android на основе намерений (часть 3/3)

* Укрепление безопасности Android: снижение угроз банковских троянов

* Как анализировать мобильное вредоносное ПО: пример Cabassous/FluBot

* Как настроить Burp Suite с Android Nougat

* Как обойти привязку сертификатов Xamarin

* Обход обнаружения root в Android с помощью Objection и скриптов Frida

* Обход обнаружения root путём ручной модификации кода

* Magisk Systemless Root - обнаружение и устранение

* Как использовать FRIDA для брутфорса Secure Startup с FDE-шифрованием на Samsung G935F с Android 8

* Систематический анализ коммерческих упаковщиков Android

* Крупномасштабное исследование применения защиты от отладки и защиты от модификации в Android-приложениях

* Что вы, возможно, не знаете об (не)упаковщиках Android

* Happer: распаковка Android-приложений с помощью аппаратного подхода

* AndrODet: адаптивный детектор обфускации Android

* GEOST BOTNET - история обнаружения нового банковского трояна для Android

* Двухуровневое обнаружение вредоносного ПО Android

* Исследование экосистемы исправлений ядра Android

* Стандарт безопасного кодирования SEI CERT для Android

* Внутреннее устройство безопасности Android

* Изучение тестирования на проникновение для устройств Android

* SEC575: Безопасность мобильных устройств и этический хакинг

* Изучите искусство разработки мобильных приложений

* Изучение анализа вредоносного ПО Android

* Обратная разработка Android-приложений 101

* Тестирование на проникновение Android (на персидском языке)

* BlackDex - инструмент для распаковки (dexdump) Android

* Deoptfuscator - деобфускатор для Android-приложений

* Android Reverse Engineering WorkBench для VS Code

* Apktool: инструмент для обратной разработки Android apk-файлов

* Победа над Java-упаковщиками с помощью инструментария Frida

* quark-engine - система оценки вредоносного ПО Android, нечувствительная к обфускации

* DeGuard: статистическая деобфускация для Android

* Amandroid – фреймворк для статического анализа

* Androwarn – ещё один статический анализатор кода

* Droid Hunter – инструмент анализа уязвимостей Android-приложений и пентеста Android

* Error Prone – инструмент статического анализа

* Findbugs – поиск ошибок в Java-программах

* Find Security Bugs – плагин SpotBugs для аудита безопасности Java-веб-приложений

* Flow Droid – статический трекер потока данных

* Smali/Baksmali – ассемблер/дизассемблер для формата dex

* Smali-CFGs – графы потока управления для Smali

* SPARTA – статический анализ программ для надёжных доверенных приложений

* Magisk v23.0 - Root и универсальный бессистемный интерфейс

* Runtime Mobile Security (RMS) – мощный веб-интерфейс для управления Android и iOS приложениями во время выполнения

* House – инструментарий для анализа мобильных приложений во время выполнения с веб-GUI

* Objection – инструмент для исследования мобильных приложений во время выполнения на базе Frida

* NullKia – фреймворк мобильной безопасности, поддерживающий 18 производителей с эксплуатацией базовой полосы частот, исследованиями TEE/TrustZone, безопасностью сотовой связи и инструментами eSIM

* Spectre – сканер радиочастот с возможностями разведки и нападения

* Droid-FF – фреймворк для фазинга файлов Android

* PATDroid – набор инструментов и структур данных для анализа Android-приложений

* Radare2 – Unix-подобный фреймворк для обратной разработки и инструменты командной строки

* Cutter – бесплатная платформа обратной разработки с открытым исходным кодом на базе radare2

* ByteCodeViewer – набор для обратной разработки Android APK (декомпилятор, редактор, отладчик)

* MPT – Mobile Pentest Toolkit (MPT) – незаменимое решение для рабочих процессов тестирования на проникновение Android

* DeAPK – открытый онлайн-декомпилятор APK

* Декомпиляция apk и dex обратно в исходный код Java

* APK Decompiler Tools#### Криминалистический анализ

* Forensic Analysis for Mobile Apps (FAMA)

* Fridump — универсальный дампер памяти с использованием Frida

* OVAA (Уязвимое Android-приложение Oversecured)

* DIVA (Чрезвычайно небезопасное и уязвимое приложение)

* Damn Vulnerable Hybrid Mobile App (DVHMA)

* OWASP-mstg (Невзламываемые мобильные приложения)

* Purposefully Insecure and Vulnerable Android Application (PIIVA)

* Sieve app (Android-приложение, эксплуатируемое через компоненты Android)

* DodoVulnerableBank (Небезопасное уязвимое Android-приложение для изучения взлома и защиты приложений)

* Digitalbank (Уязвимое мобильное приложение Android Digital Bank)

* VulnDroid (Уязвимое Android-приложение в стиле CTF)

* Santoku Linux — виртуальная машина для мобильной безопасности

* AndroL4b — виртуальная машина для оценки Android-приложений, реверс-инжиниринга и анализа вредоносного ПО

* На шаг впереди мошенников: инструментирование Android-эмуляторов

* Уязвимые из коробки: оценка Android-устройств операторов

* Rock appround the clock: отслеживание разработчиков вредоносного ПО через Android

* Chaosdata — Призрак в дроиде: овладение Android-приложениями с помощью ParaSpectre

* Удаленная компрометация Android и iOS через ошибку в Wi-Fi-чипсетах Broadcom

* Дорогая, я уменьшил поверхность атаки – приключения в укреплении безопасности Android

* Скрытие Android-приложений в изображениях

* Фаззинг Android: рецепт обнаружения уязвимостей в системных компонентах Android

* Распаковка упакованного распаковщика: реверс-инжиниринг нативной библиотеки анти-анализа Android

* Высвобождение D* на драйверах ядра Android

* Обзор распространенных уязвимостей Android-приложений

* Продвинутые навыки поиска уязвимостей в Android

* Получение максимальных привилегий на Android-телефоне

* Обеспечение безопасности системы: глубокое погружение в реверс предустановленных Android-приложений

* Практическое руководство по безопасности мобильных API

* Курсы по тестированию на проникновение Android

* Малоизвестные инструменты для пентеста Android-приложений

* android-device-check — набор скриптов для проверки конфигурации безопасности Android-устройств

* apk-mitm — CLI-приложение для подготовки APK-файлов Android к проверке HTTPS

* Andriller — программная утилита с набором криминалистических инструментов для смартфонов

* Dexofuzzy: метод кластеризации схожести вредоносного ПО Android с использованием последовательности опкодов — статья

* Атаки по побочным каналам в сотовых сетях 4G и 5G — слайды

* Shodan.io — мобильное приложение для Android

* Популярное вредоносное ПО для Android 2019

* Популярное вредоносное ПО для Android 2020

* Популярное вредоносное ПО для Android 2021

* Произвольное выполнение кода на для Android через функцию загрузки

* RCE через приложение Samsung Galaxy Store

* Шпаргалка по тестированию на проникновение мобильных приложений

* Шпаргалка по ADB (Android Debug Bridge)

* Шпаргалка по Frida и примеры кода для Android

* Контрольный список для пентеста Android

* OWASP Mobile Security Testing Guide (MSTG)

* OWASP Mobile Application Security Verification Standard (MASVS)

* Список раскрытых отчетов Hackerone по Android