46894-RAFFEY/androspectra-RAT-research

GitHub: 46894-RAFFEY/androspectra-RAT-research

一项面向 Android 15 的学术性安全研究项目,通过概念性 RAT 架构进行威胁建模与 C2 拓扑分析,产出纯文档形式的攻击面研究与防御检测策略。

Stars: 0 | Forks: 0

# AndroSpectra:Android 15 威胁建模与 C2 架构研究 **一项综合性的学术安全研究项目,主要关注 Android 15 (API 35) 生态系统中的命令与控制 (C2) 拓扑、信任面扩展以及防御性检测工程。** [![仅文档](https://img.shields.io/badge/Status-Documentation_Only-blue.svg)](#) [![Android 15 研究](https://img.shields.io/badge/Platform-Android_15_(API_35)-3DDC84.svg)](#) [![MITRE ATT&CK](https://img.shields.io/badge/Framework-MITRE_ATT&CK-red.svg)](#) [![大学批准](https://img.shields.io/badge/Ethics-Approved_Lab_Research-green.svg)](./ETHICAL_NOTICE.md) ## ⚠️ 执行与道德声明摘要 本仓库包含用于毕业设计 (FYP) 的**学术恶意软件研究文档**。**不包含任何可执行的恶意软件代码、APK 或漏洞利用 payload。** 所有研究均在严格隔离、经大学批准的实验室环境中进行。 在继续之前,请阅读 [**ETHICAL_NOTICE.md**](./ETHICAL_NOTICE.md)。 ## 🔍 研究范围与目标 随着移动操作系统的成熟,攻击者越来越多地从利用内核级漏洞转向滥用合法的平台功能。Android 15 引入了严格的边界,例如强化的前台服务 (FGS) 要求、针对侧载应用的“受限设置”以及细粒度的分区存储。 **AndroSpectra** 是一个概念性的、专门设计的远程访问木马 (RAT) 架构,仅用于研究这些边界。研究重点包括: 1. **能力链:** 攻击者如何组合低级权限以实现高影响的数据提取。 2. **C2 架构:** 现代移动僵尸网络和 beacon 机制的解耦设计。 3. **检测工程:** 开发可操作的妥协指标和行为签名,以帮助 Blue Team 和 MDM 管理员识别类似威胁。 ## 📂 项目导航 要全面了解本研究的范围,请按以下顺序浏览文档: ### 1. 可视化证据与实验室演示 * [**实验室演示与截图 (`/demo`)**](./demo/README.md) - 概念性 C2 仪表板、设备会话管理和数据处理流程的可视化证明。 ### 2. 威胁建模与攻击架构 * [**MITRE ATT&CK 威胁模型**](./THREAT_MODEL.md) - 将 AndroSpectra 的理论能力映射到 MITRE ATT&CK for Mobile 框架。 * [**C2 服务器拓扑**](./C2_SERVER_ARCHITECTURE.md) - 网络图表、payload 抽象和 beacon 协议。 * [**能力模块**](./modules-overview.md) - payload 能力的高级概述。 ### 3. 防御工程 (Blue Team) * [**检测与缓解策略**](./DETECTION_AND_MITIGATION.md) - **[关键]** 网络 IoC、基于主机的行为异常以及用于防御此类架构的 YARA 规则。 * [**隔离实验室设置**](./LAB_SETUP.md) - 用于此分析的安全、气隙环境文档。 ## 🛡️ 关键防御发现 (TL;DR) 1. **无障碍服务滥用:** 尽管 Android 15 具备“受限设置”,但社会工程学结合基于会话的权限切换仍然是进行 UI 交互劫持的主要途径。 2. **异步数据外泄:** 最具韧性的 C2 拓扑不依赖于持久的 socket 连接,而是依赖于模拟标准应用分析流量的异步、基于抖动的 HTTPS beacon。 3. **检测瓶颈:** 传统的基于签名的 AV 无法有效应对定制化的 C2 payload;检测必须转向启发式网络分析和权限组合风险评分。 *作者:Syed Raffey Ali | 针对威胁情报与攻击安全岗位的作品集项目*
标签:Android, C2架构, DSL, 威胁建模, 学术研究, 目录枚举, 移动安全, 防御分析, 防御加固