Analyzing Android DEX Malware

APK triage workflow: inventariser DEX og native payloads, dekompiler derefter med jadx

Af meltedinhex · meltedinhex/analyst-ai-pack

Virker med opsætning ★ 8.0/10

Analyzing Android DEX Malware — APK triage workflow: inventariser DEX og native payloads, dekompiler derefter med jadx

Hvad det gør

En reverse-engineering workflow for mistænkelige Android-apps: pak APK'en ud, revider manifestet for misbrugte tilladelser og eksporterede komponenter, dekompiler DEX til Java, og jag dynamisk indlæste eller native payloads til deres IOC'er. Leveres med en lille Python-inspektør, der inventariserer hver DEX, .so og asset i arkivet og markerer multidex og sandsynligvis krypterede payloads. Udløses af anmodninger om at analysere en APK, dekompilere DEX eller undersøge en mistænkelig Android-app.

Testrapport

Kørte den medfølgende inspektør mod en specialbygget multidex APK: den listede korrekt classes.dex gennem classes3.dex, arm64 libpayload.so og assets/config.enc, og hævede alle tre triage-flag, herunder 'possible encrypted payload assets'. Den overlevede også en reel APK uden DEX overhovedet og returnerede en ren 'not a ZIP/APK'-fejl på en tekstfil. Fangsten er, at scriptet i det væsentlige er en klassificeret 'unzip -l' — en almindelig unzip-liste viste de samme tolv poster, så den målbare gevinst i forhold til ingen skill er auto-flagging plus workflowets valideringsregler (knyt hver farlig tilladelse til en kodesti, dump dynamisk indlæste DEX i stedet for blot at notere det). Alt efter trin 1 afhænger af jadx og apktool, som skillen lister som forudsætninger, men hverken bundter eller hjælper med at installere; jadx var fraværende på testmaskinen, så hovedløftet om at dekompilere DEX til læsbar Java kunne ikke udøves. Nyttig som en tjekliste og en første-pass inventar, men afsæt tid til den eksterne værktøjskæde.

Testet: 2026-08-10 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/meltedinhex/analyst-ai-pack.git
mkdir -p ~/.claude/skills
cd analyst-ai-pack && cp -r skills/analyzing-android-dex-malware ~/.claude/skills/analyzing-android-dex-malware

Kommandoer og eksempelprompter

  • /analyzing-android-dex-malwareAPK triage workflow: inventariser DEX og native payloads, dekompiler derefter med jadx

Skills udløses af almindelige forespørgsler — ingen kommandoer at huske. Efter installationen aktiverer prompter som disse skillen (på engelsk):

  • Triage this suspicious multidex APK and list its DEX files
  • Decompile this Android app and check for abused permissions
  • Find the IOCs from this app's dynamically loaded native payload