Analyzing Android DEX Malware

APK-Triage-Workflow: Inventarisierung von DEX- und nativen Payloads, dann Dekompilierung mit jadx

von meltedinhex · meltedinhex/analyst-ai-pack

Funktioniert mit Setup ★ 8.0/10

Analyzing Android DEX Malware — APK-Triage-Workflow: Inventarisierung von DEX- und nativen Payloads, dann Dekompilierung mit jadx

Was es kann

Ein Reverse-Engineering-Workflow für verdächtige Android-Apps: Entpacken der APK, Überprüfung des Manifests auf missbrauchte Berechtigungen und exportierte Komponenten, Dekompilierung von DEX zu Java und Verfolgung dynamisch geladener oder nativer Payloads zu ihren IOCs. Liefert einen kleinen Python-Inspektor, der jede DEX-, .so- und Asset-Datei im Archiv inventarisiert und Multidex sowie wahrscheinlich verschlüsselte Payloads kennzeichnet. Wird bei Anfragen zur Analyse einer APK, Dekompilierung von DEX oder Untersuchung einer verdächtigen Android-App ausgelöst.

Testbericht

Der gebündelte Inspektor wurde gegen eine speziell erstellte Multidex-APK ausgeführt: Er listete korrekt classes.dex bis classes3.dex, die arm64 libpayload.so und assets/config.enc auf und setzte alle drei Triage-Flags, einschließlich 'possible encrypted payload assets'. Er überlebte auch eine echte APK ohne DEX und gab einen sauberen 'not a ZIP/APK'-Fehler bei einer Textdatei zurück. Der Haken ist, dass das Skript im Wesentlichen ein klassifiziertes 'unzip -l' ist – eine einfache unzip-Auflistung zeigte dieselben zwölf Einträge, sodass der messbare Gewinn gegenüber keinem Skill die automatische Kennzeichnung plus die Validierungsregeln des Workflows sind (jede gefährliche Berechtigung an einen Codepfad binden, dynamisch geladene DEXs ausgeben, anstatt sie nur zu notieren). Alles nach Schritt 1 hängt von jadx und apktool ab, die der Skill als Voraussetzungen auflistet, aber weder bündelt noch bei der Installation hilft; jadx war auf der Testmaschine nicht vorhanden, sodass das Hauptversprechen, DEX zu lesbarem Java zu dekompilieren, nicht ausgeführt werden konnte. Nützlich als Checkliste und erste Bestandsaufnahme, aber Zeit für die externe Toolchain einplanen.

Getestet am: 2026-08-10 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/meltedinhex/analyst-ai-pack.git
mkdir -p ~/.claude/skills
cd analyst-ai-pack && cp -r skills/analyzing-android-dex-malware ~/.claude/skills/analyzing-android-dex-malware

Befehle & Beispiel-Prompts

  • /analyzing-android-dex-malwareAPK-Triage-Workflow: Inventarisierung von DEX- und nativen Payloads, dann Dekompilierung mit jadx

Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):

  • Triage this suspicious multidex APK and list its DEX files
  • Decompile this Android app and check for abused permissions
  • Find the IOCs from this app's dynamically loaded native payload