Analyzing Android DEX Malware

Workflow de triage APK : inventorie les payloads DEX et natifs, puis décompile avec jadx

par meltedinhex · meltedinhex/analyst-ai-pack

Fonctionne avec configuration ★ 8.0/10

Analyzing Android DEX Malware — Workflow de triage APK : inventorie les payloads DEX et natifs, puis décompile avec jadx

Ce que fait

Un workflow de rétro-ingénierie pour les applications Android suspectes : décompresse l'APK, audite le manifeste pour les permissions abusives et les composants exportés, décompile le DEX en Java, et traque les payloads chargés dynamiquement ou natifs jusqu'à leurs IOCs. Livré avec un petit inspecteur Python qui inventorie chaque DEX, .so et asset dans l'archive et signale les multidex et les payloads probablement chiffrés. Se déclenche sur les demandes d'analyse d'un APK, de décompilation de DEX, ou d'investigation d'une application Android suspecte.

Rapport de test

J'ai exécuté l'inspecteur intégré sur un APK multidex spécialement conçu : il a correctement listé classes.dex jusqu'à classes3.dex, le libpayload.so arm64 et assets/config.enc, et a levé les trois drapeaux de triage, y compris 'possible encrypted payload assets'. Il a également survécu à un APK réel sans aucun DEX et a renvoyé une erreur propre 'not a ZIP/APK' sur un fichier texte. Le problème est que le script est essentiellement un 'unzip -l' classifié — un simple listage unzip a montré les douze mêmes entrées, donc le gain mesurable par rapport à l'absence de skill est le signalement automatique plus les règles de validation du workflow (lier chaque permission dangereuse à un chemin de code, dumper le DEX chargé dynamiquement plutôt que de simplement le noter). Tout ce qui suit l'étape 1 dépend de jadx et apktool, que la skill liste comme prérequis mais n'intègre ni n'aide à installer ; jadx était absent sur la machine de test, donc la promesse phare de décompiler le DEX en Java lisible n'a pas pu être exercée. Utile comme checklist et inventaire de première passe, mais prévoyez du temps pour la chaîne d'outils externe.

Testé le: 2026-08-10 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/meltedinhex/analyst-ai-pack.git
mkdir -p ~/.claude/skills
cd analyst-ai-pack && cp -r skills/analyzing-android-dex-malware ~/.claude/skills/analyzing-android-dex-malware

Commandes et exemples de prompts

  • /analyzing-android-dex-malwareWorkflow de triage APK : inventorie les payloads DEX et natifs, puis décompile avec jadx

Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :

  • Triage this suspicious multidex APK and list its DEX files
  • Decompile this Android app and check for abused permissions
  • Find the IOCs from this app's dynamically loaded native payload