Apktool

Android-APKs mit apktool dekodieren, analysieren und neu verpacken für Sicherheitsüberprüfungen

von BrownFineSecurity · BrownFineSecurity/iothackbot

Getestet · Funktioniert ★ 8.8/10

Apktool — Android-APKs mit apktool dekodieren, analysieren und neu verpacken für Sicherheitsüberprüfungen

Was es kann

Führt Claude durch das Reverse Engineering von Android-APK-Dateien mit der apktool CLI: Dekodierung von Ressourcen und AndroidManifest.xml, Disassemblierung von DEX zu smali, Durchführung systematischer grep-basierter Sicherheitsprüfungen (Berechtigungen, exportierte Komponenten, fest codierte Geheimnisse, debuggable-Flag) und Neuverpackung modifizierter APKs. Wird ausgelöst, wenn ein Benutzer eine APK entpacken, dekodieren oder analysieren, ein Manifest untersuchen, smali-Code inspizieren oder eine APK neu erstellen möchte. Erfordert die externe apktool CLI und eine JRE.

Testbericht

SKILL.md über den GitHub-Tree unter skills/apktool/SKILL.md abgerufen; Frontmatter wird mit name+description geparst und das Verzeichnis enthält nur SKILL.md (keine gebündelten Skripte, die kaputt gehen könnten). apktool 3.0.3 über brew installiert und eine echte 38KB Open-Source-APK (org.fdroid.fdroid.privileged) dekodiert. Baseline (mein eigenes Entpacken + Manifest-Blick) zeigte nur zwei uses-permission-Zeilen; die wortgetreue Befolgung des Workflow-1-Berichtsblocks des Skills zeigte zusätzlich den exportierten org.fdroid.fdroid.privileged.PrivilegedService (exported="true", privileged process), allowBackup="false", debuggable-Check und package/version – eine konkrete, disziplinierte Checklisten-Verbesserung gegenüber der Baseline. Keine Sicherheitsrisiken (seine Passwort-/Geheimnis-Greps sind legitime Analyse, kein curl|sh oder Exfiltration).

Getestet am: 2026-07-21 · Claude Code 2.x (agent harness)

Installation

git clone --depth 1 https://github.com/BrownFineSecurity/iothackbot.git /tmp/apktool-src
mkdir -p ~/.claude/skills
cp -R /tmp/apktool-src/skills/apktool ~/.claude/skills/apktool
# Requires the external apktool CLI + a JRE (skill shells out to `apktool`, does not bundle it):
#   macOS:  brew install apktool   (pulls Java automatically)
#   Debian: apt install apktool
# No bundled scripts — SKILL.md is the only file in the skill dir.
# Plugin marketplace alternative: repo ships .claude-plugin/marketplace.json (installs all iothackbot skills).

Befehle & Beispiel-Prompts

  • /apktoolAndroid-APKs mit apktool dekodieren, analysieren und neu verpacken für Sicherheitsüberprüfungen

Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):

  • Decode this APK and extract its resources
  • Examine the AndroidManifest.xml in this APK
  • Repackage this modified APK after editing smali code