Analyzing Android DEX Malware
Pracovní postup třídění APK: inventarizace DEX a nativních payloadů, poté dekompilace s jadx
Funguje s nastavením
Co umí
Pracovní postup reverzního inženýrství pro podezřelé Android aplikace: rozbalení APK, audit manifestu na zneužité oprávnění a exportované komponenty, dekompilace DEX do Javy a sledování dynamicky načtených nebo nativních payloadů k jejich IOC. Obsahuje malý Python inspektor, který inventarizuje každý DEX, .so a asset v archivu a označuje multidex a pravděpodobně šifrované payloady. Spouští se na požadavky na analýzu APK, dekompilaci DEX nebo vyšetřování podezřelé Android aplikace.
Testovací report
Spustil jsem přibalený inspektor proti účelově vytvořenému multidex APK: správně vypsal classes.dex až classes3.dex, arm64 libpayload.so a assets/config.enc a zvedl všechny tři triage flagy včetně 'possible encrypted payload assets'. Také přežil skutečné APK bez DEX vůbec a vrátil čistou chybu 'not a ZIP/APK' na textovém souboru. Háček je v tom, že skript je v podstatě klasifikovaný 'unzip -l' – prostý výpis unzipu ukázal stejných dvanáct záznamů, takže měřitelný zisk oproti žádné dovednosti je automatické označování plus validační pravidla pracovního postupu (svázat každé nebezpečné oprávnění s cestou kódu, vypsat dynamicky načtený DEX namísto pouhého zaznamenání). Vše po kroku 1 závisí na jadx a apktool, které dovednost uvádí jako předpoklady, ale ani je neobsahuje, ani nepomáhá s instalací; jadx chyběl na testovacím stroji, takže hlavní slib dekompilace DEX do čitelné Javy nemohl být splněn. Užitečné jako kontrolní seznam a prvotní inventura, ale počítejte s časem na externí nástroje.
Testováno: 2026-08-10 · Claude Code 2.x (agent harness)
Instalace
git clone https://github.com/meltedinhex/analyst-ai-pack.git mkdir -p ~/.claude/skills cd analyst-ai-pack && cp -r skills/analyzing-android-dex-malware ~/.claude/skills/analyzing-android-dex-malware
Příkazy a ukázkové prompty
/analyzing-android-dex-malwarePracovní postup třídění APK: inventarizace DEX a nativních payloadů, poté dekompilace s jadx
Skilly se spouštějí běžnými požadavky — žádné příkazy k zapamatování. Po instalaci ho aktivují prompty jako tyto (anglicky):
Triage this suspicious multidex APK and list its DEX filesDecompile this Android app and check for abused permissionsFind the IOCs from this app's dynamically loaded native payload