Перейти к содержимому

10 мощных инструментов для анализа безопасности Android, о которых молчат на YouTube

Cyber World YT

0:00 / 0:00

10 мощных инструментов для анализа безопасности Android, о которых молчат на YouTube

5 583 просмотра · 1 месяц назад
Cyber World YT
38,5 тыс. подписчиков
5 583 просмотра · 1 месяц назад
10 мощных инструментов для слежки за телефонами, используемых хакерами в 2026 году Мобильные приложения выпускаются быстро. Безопасность игнорируется. Создаваемая ими поверхность атаки – это именно то, что рассматривается в этом видео. 10 инструментов — полная авторизованная методология оценки безопасности Android, от идентификации приложения и статического анализа, через динамическое тестирование во время выполнения и перехват сети, до прямого доступа к устройству и контролируемого тестирования обнаружения. Вот как профессиональные специалисты по тестированию на проникновение в мобильные устройства на самом деле работают с целевым устройством Android от начала до конца. ⚠️ Только для авторизованного использования. Ваши собственные устройства, выделенные лабораторные устройства или целевые устройства в рамках явно оговоренного объявления о взаимодействии. ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ 📱 ВСЕ 10 ИНСТРУМЕНТОВ — ПОЛНЫЙ РАБОЧИЙ ПРОЦЕСС ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ #1 — APKiD (Идентификация приложений по отпечаткам пальцев — Знайте, с чем вы имеете дело) Идентифицирует компилятор, обфускатор, упаковщик и защитник до начала анализа. Предотвращает трату часа на неправильный подход. Выявляет сигнатуры вредоносных инструментов в подозрительных приложениях. → https://github.com/rednaga/APKiD #2 — QARK (Автоматическое сканирование уязвимостей — первый проход) Инструмент статического анализа LinkedIn. Экспортированные компоненты, неправильная настройка разрешений, небезопасное хранилище, жестко закодированные учетные данные, слабая криптография. Структурированный вывод уровня серьезности, готовый для отчета. → https://github.com/linkedin/qark #3 — AndroGuard (Глубокое обратное проектирование — отслеживание каждой зацепки) Полная библиотека анализа APK на основе Python. Графы потока управления, перекрестные ссылки, трассировка вызовов API, отображение потока данных. Можно писать пользовательские запросы к результатам. Работает там, где требуется расследование. → https://github.com/androguard/androguard #4 — Diggy (Обнаружение скрытых конечных точек) Извлекает каждый URL, конечную точку API и домен из кода APK, JavaScript и ресурсов. Находит тестовые серверы, внутренние API и интерфейсы разработчиков, которые, по предположению разработчика, никто не будет искать. → https://github.com/s0md3v/Diggy #5 — Burp Suite Mobile (Перехват HTTPS-трафика) Полная настройка мобильного прокси с обходом привязки сертификатов через Magisk или Frida. Отображает каждый вызов API, токен, передачу конфиденциальных данных и поток аутентификации, генерируемый приложением. Требуется для любой полной оценки приложения. → https://portswigger.net/burp #6 — RMS (Динамический анализ во время выполнения) Веб-панель на основе Frida. Перехват запущенных методов, изменение возвращаемых значений, мониторинг файловой системы и криптографических операций, обход SSL-пиннинга — без написания скриптов Frida вручную. Посмотрите, что делает приложение внутри во время работы. → https://github.com/m0bilesecurity/RMS... #7 — Bettercap (тестирование сетевого уровня) Отравление ARP, подмена DNS, удаление SSL, деаутентификация, захват трафика в реальном времени — все из веб-интерфейса. Тестирует, какие соединения выдерживают атаку враждебной сети. Этап, который большинство мобильных оценок полностью пропускают. → https://github.com/bettercap/bettercap #8 — ADB (прямой доступ к устройству) Оболочка, файловая система, logcat, запуск активности, извлечение базы данных SQLite. ADB через TCP на порту 5555 является одновременно инструментом оценки и самостоятельным обнаружением, если обнаруживается во время авторизованного сканирования сети. → https://developer.android.com/tools/adb #9 — msfvenom (Тестирование обнаружения) Генерируйте авторизованные APK-файлы для проверки того, обнаруживают ли MDM, антивирус устройства и мониторинг сети вредоносные установки и обратные вызовы C2. Ответ покажет вам, где именно происходит сбой в защитной системе. → https://github.com/rapid7/metasploit-... #10 — PhoneSploit-Pro (Полный рабочий процесс ADB + Metasploit) Система меню с пошаговыми инструкциями, объединяющая операции ADB и интеграцию с Metasploit. Подключение устройства, передача файлов, захват экрана, развертывание полезной нагрузки — каждый шаг рабочего процесса в одном интерфейсе. → https://github.com/AzeemIdrisi/PhoneS... ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ Подпишитесь на контент по мобильной безопасности и этичному хакингу. Оставьте комментарий — какой этап этого рабочего процесса вы отсутствовали в своей методологии? Только для авторизованного использования. Все инструменты являются открытым исходным кодом и общедоступны. #ПроверкаНаПентестеAndroid #ЭтическийВзлом #МобильнаяБезопасность #ВзломAndroid #APKiD #QARK #AndroGuard #Diggy #BurpSuite #RMS #Bettercap #ADB #msfvenom #PhoneSploitPro #Кибербезопасность #ТестированиеНаПентесте #ИнструментыAndroid #Кибербезопасность2026 #МобильноеПроверкаНаПентесте #BugBounty