AppXpose AppXpose
III. Das Dossier

Sieben Beweisstücke. Jedes einzeln überprüfbar.

Was wirklich in den Apps steckt,
die du heute geöffnet hast.

01
Beweisstück 01

DEX-Analyse direkt auf dem Gerät

Der Bytecode verlässt nie dein Handy.

AppXpose entpackt die APK-Datei direkt über den Android Package Manager und liest die DEX-Klassen im laufenden Prozess. Klassennamen, Methodenaufrufe und Verschleierungsmuster werden mit einer wachsenden Datenbank kuratierter Tracker-Signaturen abgeglichen, ohne jemals ein einziges Byte hochzuladen. Die eigentliche Analyse findet genau dort statt, wo auch die Malware laufen würde: auf deinem Gerät.

"Was wir nie hatten, können wir nicht leaken."

02
Beweisstück 02

KI-gestützte Tiefenanalyse

Nicht nur welche Tracker drin sind. Sondern warum sie wichtig sind.

Jeder Scan löst eine LLM-gestützte Analyse aus, die weit über Tracker-Listen hinausgeht. Du erhältst eine vollständige Paywall- und Monetarisierungs-Aufschlüsselung (ist diese App Pay-to-Win?), ein Entwicklerprofil (Firma, Server-Standorte, DSGVO-Status), Wahrscheinlichkeitsschätzungen zur Datenweitergabe (wer bekommt deine Advertising ID und warum) und natürlichsprachliche Erklärungen zu jedem Ergebnis. Die KI sieht den Vor-Score, die Berechtigungen, die Tracker und die Breach-Historie und schreibt dir einen Bericht, den ein Mensch versteht.

"Die Belege, übersetzt."

03
Beweisstück 03

Fake-APK-Erkennung

Fuenf Systeme. Server + auf dem Geraet. Wenn eines anschlaegt, weisst du Bescheid.

Fuenf Systeme arbeiten zusammen. MalwareBazaar und Koodous pruefen jeden APK-Hash parallel gegen zwei unabhaengige Malware-Datenbanken. AppXpose CertNet, unsere Crowd-sourced-Datenbank mit ueber 4.700 verifizierten Signaturzertifikaten, erkennt umgepackte APKs durch Zertifikatsvergleich. Die Community APK Hash Verification gleicht deinen Hash mit dem ab, was andere Nutzer melden - sobald 7+ Geraete sich einig sind, wird jede Abweichung gemeldet. Und auf deinem Geraet prueft der APK Integrity Checker DEX-Header, Signaturbloecke, Native Libraries und Dateistrukturen auf Hooking-Frameworks, Root-Tools, Debug-Artefakte und Repackaging-Indikatoren. Wenn eines der fuenf Systeme etwas meldet, weisst du Bescheid.

"Fuenf Schloesser, eine Tuer."

04
Beweisstück 04

Breach-Risikoprognose

Entwickler-Historie geprüft, zukünftiges Risiko vorhergesagt.

Für jede App, die von einem AppXpose-Nutzer gescannt wird, prüft unser Server die Domain des Entwicklers gegen die Have I Been Pwned Breach-Datenbank. Die KI prognostiziert dann das zukünftige Risiko basierend auf Breach-Historie, Datenpraktiken und Entwickler-Reputation. GUARD-Abonnenten werden automatisch alle 24 Stunden überprüft. Wenn ein neuer Breach erkannt wird, wird jeder GUARD-Nutzer mit dieser installierten App benachrichtigt, auch wenn er sie nie selbst gescannt hat.

"Die Prognose ist die Warnung."

05
Beweisstück 05

Berechtigungs-Audit

Kontextbezogen. Eine Wetter-App, die nach Kontakten fragt, wird anders bewertet als ein Messenger.

Jede Berechtigung wird einer Klartext-Erklärung zugeordnet, nach Risikoklasse eingestuft (normal, gefährlich, Signatur, speziell) und mit früheren Ergebnissen verglichen, wenn vorhanden. Die Bewertung ist kontextbezogen über 45 Play-Store-Kategorien. Eine Navigations-App mit Standortzugriff bekommt 0 Punkte. Eine Taschenlampen-App mit derselben Berechtigung wird höher bewertet. GUARD-Abonnenten erhalten automatische Benachrichtigungen, wenn eine App nach einem Update still neue Berechtigungen hinzufügt.

"Berechtigungen, die du verstehst."

06
Beweisstück 06

GUARD: 5 Benachrichtigungen rund um die Uhr

Du hörst auf zu prüfen. Wir nicht.

GUARD kombiniert Community-Intelligence mit lokalem Monitoring. Breach-Benachrichtigungen und Tracker-Änderungserkennung werden von der Community betrieben: Wenn ein Nutzer eine App scannt, werden die Ergebnisse serverseitig verglichen und alle GUARD-Nutzer mit derselben App profitieren. Berechtigungsänderungen, App-Entfernungen und Entwickler-Zertifikatsänderungen werden lokal auf deinem Gerät alle 24 Stunden überwacht.

"Fünf Wachposten. Eine Kommandozentrale."

07
Beweisstück 07

Community-Urteil

Anonyme Bewertungen, gefiltert, keine Algorithmus-Tricks.

Andere AppXpose-Nutzer haben die Apps, die du installiert hast, bereits gescannt. Ihre Bewertungen, Kommentare und Warnungen sind neben den technischen Ergebnissen angeheftet. Keine Follower-Zahlen, keine Engagement-Schleifen, nur Signale von Menschen, die dieselbe Frage hatten wie du.

"Weisheit der Vorsichtigen."

08
Beweisstück 08

App-Index

Dein Handy, dokumentiert.

Jeder Scan wird in einer lokalen Datenbank gespeichert: Risikobewertungen, Tracker-Listen, Berechtigungs-Audits, alles mit Zeitstempel. Der App-Index laesst dich deine installierten Apps an einem Ort durchsuchen, finden und vergleichen. Filtere nach Risikostufe, sortiere nach letztem Scan-Datum, erkenne welche Apps sich verschlechtert haben. Sie verwandelt verstreute Scans in ein strukturiertes Protokoll dessen, was auf deinem Geraet laeuft.

"Infrastruktur, kein Feature."

IV. Das Labor

Fuenf Erkennungssysteme live und lernend. Zwei ML-Modelle im Training.

Wir bringen dem Scanner
auch noch etwas bei.

Fuenf Erkennungssysteme sind live in Produktion und lernen aktiv aus jedem Scan. MalwareBazaar und Koodous pruefen APK-Hashes gegen zwei unabhaengige Malware-Datenbanken, CertNet und Community Hash Verification erkennen umgepackte APKs durch Crowd-sourced Baselines, und der On-Device APK Integrity Checker prueft Dateistrukturen auf Hooking, Root-Tools, Debug-Artefakte und Packer-Signaturen. Zwei weitere ML-Modelle werden auf diesem wachsenden Korpus trainiert.

D01
MalwareBazaar Hash Lookup
LIVE v7.4.1
Der SHA256-Hash jeder gescannten APK wird gegen die offene Malware-Datenbank von abuse.ch geprüft. Wenn der Hash mit einem bekannten Malware-Sample übereinstimmt, springt der Risiko-Score sofort auf CRITICAL.
D02
AppXpose CertNet
LIVE v7.4.1
Crowd-sourced Datenbank von Signaturzertifikaten. Vergleicht das Zertifikat jeder App mit 4.700+ verifizierten Zertifikaten (F-Droid) und echten Nutzer-Scans (Trust-on-First-Use). Konfidenzschwelle: 7+ Geräte müssen dasselbe Zertifikat melden, bevor es zur verifizierten Baseline wird. Ein Zertifikats-Mismatch bedeutet, dass die APK wahrscheinlich umgepackt oder gefälscht wurde.
D03
Community APK Hash Verification
LIVE v7.4.1
Crowd-sourced APK-Hash-Datenbank. Jeder Scan traegt den SHA256-Hash der App bei. Sobald 7+ verschiedene Geraete denselben Hash fuer eine Paketversion melden, wird er zur verifizierten Baseline. Wenn dein APK-Hash vom Community-Konsens abweicht, wurde die App wahrscheinlich manipuliert oder umgepackt.
D04
Koodous Threat Intelligence
LIVE v7.4.1
Jeder APK-Hash wird gegen Koodous geprueft, eine Community-basierte Android Threat Intelligence Plattform mit Millionen analysierter Samples. Laeuft parallel zu MalwareBazaar, sodass zwei unabhaengige Malware-Datenbanken gleichzeitig abgefragt werden. Eine Koodous-Erkennung addiert +13 zum Risiko-Score.
D05
On-Device APK Integrity Checker
LIVE v7.4.1
Laeuft komplett auf dem Geraet, parallel zum Tracker-Scan. Prueft DEX-Header (Magic Bytes, Endian Tags, Link Fields), Signaturbloecke, Native Libraries und Dateistrukturen. Erkennt Hooking-Frameworks (Cydia Substrate, Whale/LSPosed, ADBI), Root-Tools (su, busybox, resetprop), Debug-Artefakte (gdbserver, lldb-server, ida.key), Repackaging-Indikatoren (gepatchte DEX-Dateien) und bekannte Packer-Signaturen (Jiagu, DexProtector, Bangcle). Schweregrad-klassifiziert von LOW bis CRITICAL.
Noch im Training
M01
Tracker Permission Linker
IN TRAINING
Lernt, welche Android-Berechtigungen zusammen mit welchen Tracker-SDKs auftreten, damit wir verdächtige Kombinationen erkennen können, selbst wenn das SDK verschleiert ist.
M02
Behavioural Pattern Recognizer
IN TRAINING
Deckt nicht offensichtliche Verbindungen zwischen Apps auf. Selber Entwickler, selbe Server, selber SDK-Fingerprint, selber Datenkäufer. Kartiert die Beziehungen, die unser DEX-Scanner allein nicht sehen kann.
Live-Korpus-Statistiken
Connecting...