IV. Das Labor
Fuenf Erkennungssysteme live und lernend. Zwei ML-Modelle im Training.
Wir bringen dem Scanner
auch noch etwas bei.
Fuenf Erkennungssysteme sind live in Produktion und lernen aktiv aus jedem Scan. MalwareBazaar und Koodous pruefen APK-Hashes gegen zwei unabhaengige Malware-Datenbanken, CertNet und Community Hash Verification erkennen umgepackte APKs durch Crowd-sourced Baselines, und der On-Device APK Integrity Checker prueft Dateistrukturen auf Hooking, Root-Tools, Debug-Artefakte und Packer-Signaturen. Zwei weitere ML-Modelle werden auf diesem wachsenden Korpus trainiert.
D01
MalwareBazaar Hash Lookup
LIVE v7.4.1 Der SHA256-Hash jeder gescannten APK wird gegen die offene Malware-Datenbank von abuse.ch geprüft. Wenn der Hash mit einem bekannten Malware-Sample übereinstimmt, springt der Risiko-Score sofort auf CRITICAL.
D02
AppXpose CertNet
LIVE v7.4.1 Crowd-sourced Datenbank von Signaturzertifikaten. Vergleicht das Zertifikat jeder App mit 4.700+ verifizierten Zertifikaten (F-Droid) und echten Nutzer-Scans (Trust-on-First-Use). Konfidenzschwelle: 7+ Geräte müssen dasselbe Zertifikat melden, bevor es zur verifizierten Baseline wird. Ein Zertifikats-Mismatch bedeutet, dass die APK wahrscheinlich umgepackt oder gefälscht wurde.
D03
Community APK Hash Verification
LIVE v7.4.1 Crowd-sourced APK-Hash-Datenbank. Jeder Scan traegt den SHA256-Hash der App bei. Sobald 7+ verschiedene Geraete denselben Hash fuer eine Paketversion melden, wird er zur verifizierten Baseline. Wenn dein APK-Hash vom Community-Konsens abweicht, wurde die App wahrscheinlich manipuliert oder umgepackt.
D04
Koodous Threat Intelligence
LIVE v7.4.1 Jeder APK-Hash wird gegen Koodous geprueft, eine Community-basierte Android Threat Intelligence Plattform mit Millionen analysierter Samples. Laeuft parallel zu MalwareBazaar, sodass zwei unabhaengige Malware-Datenbanken gleichzeitig abgefragt werden. Eine Koodous-Erkennung addiert +13 zum Risiko-Score.
D05
On-Device APK Integrity Checker
LIVE v7.4.1 Laeuft komplett auf dem Geraet, parallel zum Tracker-Scan. Prueft DEX-Header (Magic Bytes, Endian Tags, Link Fields), Signaturbloecke, Native Libraries und Dateistrukturen. Erkennt Hooking-Frameworks (Cydia Substrate, Whale/LSPosed, ADBI), Root-Tools (su, busybox, resetprop), Debug-Artefakte (gdbserver, lldb-server, ida.key), Repackaging-Indikatoren (gepatchte DEX-Dateien) und bekannte Packer-Signaturen (Jiagu, DexProtector, Bangcle). Schweregrad-klassifiziert von LOW bis CRITICAL.
M01
Tracker Permission Linker
IN TRAINING Lernt, welche Android-Berechtigungen zusammen mit welchen Tracker-SDKs auftreten, damit wir verdächtige Kombinationen erkennen können, selbst wenn das SDK verschleiert ist.
M02
Behavioural Pattern Recognizer
IN TRAINING Deckt nicht offensichtliche Verbindungen zwischen Apps auf. Selber Entwickler, selbe Server, selber SDK-Fingerprint, selber Datenkäufer. Kartiert die Beziehungen, die unser DEX-Scanner allein nicht sehen kann.