46894-RAFFEY/androspectra-RAT-research
GitHub: 46894-RAFFEY/androspectra-RAT-research
一项面向 Android 15 的学术性安全研究项目,通过概念性 RAT 架构进行威胁建模与 C2 拓扑分析,产出纯文档形式的攻击面研究与防御检测策略。
Stars: 0 | Forks: 0
# AndroSpectra:Android 15 威胁建模与 C2 架构研究
**一项综合性的学术安全研究项目,主要关注 Android 15 (API 35) 生态系统中的命令与控制 (C2) 拓扑、信任面扩展以及防御性检测工程。**
[](#)
[-3DDC84.svg)](#)
[](#)
[](./ETHICAL_NOTICE.md)
## ⚠️ 执行与道德声明摘要
本仓库包含用于毕业设计 (FYP) 的**学术恶意软件研究文档**。**不包含任何可执行的恶意软件代码、APK 或漏洞利用 payload。** 所有研究均在严格隔离、经大学批准的实验室环境中进行。
在继续之前,请阅读 [**ETHICAL_NOTICE.md**](./ETHICAL_NOTICE.md)。
## 🔍 研究范围与目标
随着移动操作系统的成熟,攻击者越来越多地从利用内核级漏洞转向滥用合法的平台功能。Android 15 引入了严格的边界,例如强化的前台服务 (FGS) 要求、针对侧载应用的“受限设置”以及细粒度的分区存储。
**AndroSpectra** 是一个概念性的、专门设计的远程访问木马 (RAT) 架构,仅用于研究这些边界。研究重点包括:
1. **能力链:** 攻击者如何组合低级权限以实现高影响的数据提取。
2. **C2 架构:** 现代移动僵尸网络和 beacon 机制的解耦设计。
3. **检测工程:** 开发可操作的妥协指标和行为签名,以帮助 Blue Team 和 MDM 管理员识别类似威胁。
## 📂 项目导航
要全面了解本研究的范围,请按以下顺序浏览文档:
### 1. 可视化证据与实验室演示
* [**实验室演示与截图 (`/demo`)**](./demo/README.md) - 概念性 C2 仪表板、设备会话管理和数据处理流程的可视化证明。
### 2. 威胁建模与攻击架构
* [**MITRE ATT&CK 威胁模型**](./THREAT_MODEL.md) - 将 AndroSpectra 的理论能力映射到 MITRE ATT&CK for Mobile 框架。
* [**C2 服务器拓扑**](./C2_SERVER_ARCHITECTURE.md) - 网络图表、payload 抽象和 beacon 协议。
* [**能力模块**](./modules-overview.md) - payload 能力的高级概述。
### 3. 防御工程 (Blue Team)
* [**检测与缓解策略**](./DETECTION_AND_MITIGATION.md) - **[关键]** 网络 IoC、基于主机的行为异常以及用于防御此类架构的 YARA 规则。
* [**隔离实验室设置**](./LAB_SETUP.md) - 用于此分析的安全、气隙环境文档。
## 🛡️ 关键防御发现 (TL;DR)
1. **无障碍服务滥用:** 尽管 Android 15 具备“受限设置”,但社会工程学结合基于会话的权限切换仍然是进行 UI 交互劫持的主要途径。
2. **异步数据外泄:** 最具韧性的 C2 拓扑不依赖于持久的 socket 连接,而是依赖于模拟标准应用分析流量的异步、基于抖动的 HTTPS beacon。
3. **检测瓶颈:** 传统的基于签名的 AV 无法有效应对定制化的 C2 payload;检测必须转向启发式网络分析和权限组合风险评分。
*作者:Syed Raffey Ali | 针对威胁情报与攻击安全岗位的作品集项目*
标签:Android, C2架构, DSL, 威胁建模, 学术研究, 目录枚举, 移动安全, 防御分析, 防御加固