Apktool

Décoder, analyser et reconditionner les APK Android avec apktool pour l'examen de sécurité

par BrownFineSecurity · BrownFineSecurity/iothackbot

Testé · Fonctionne ★ 8.8/10

Apktool — Décoder, analyser et reconditionner les APK Android avec apktool pour l'examen de sécurité

Ce que fait

Guide Claude à travers la rétro-ingénierie des fichiers APK Android avec l'interface CLI apktool : décodage des ressources et de AndroidManifest.xml, désassemblage de DEX en smali, exécution de vérifications de sécurité systématiques basées sur grep (permissions, composants exportés, secrets codés en dur, drapeau debuggable) et reconditionnement des APK modifiés. Se déclenche lorsqu'un utilisateur demande de décompresser, décoder ou analyser un APK, d'examiner un manifeste, d'inspecter le code smali ou de reconstruire un APK. Nécessite l'interface CLI externe apktool et un JRE.

Rapport de test

Récupéré SKILL.md via l'arbre GitHub à skills/apktool/SKILL.md ; le frontmatter est parsé avec name+description et le répertoire ne contient que SKILL.md (aucun script inclus à casser). Installé apktool 3.0.3 via brew et décodé un vrai APK open-source de 38 Ko (org.fdroid.fdroid.privileged). La référence (ma propre décompression + coup d'œil au manifeste) n'a fait apparaître que deux lignes uses-permission ; en suivant le bloc de rapport Workflow-1 de la compétence à la lettre, a également fait apparaître le org.fdroid.fdroid.privileged.PrivilegedService exporté (exported="true", processus privilégié), allowBackup="false", la vérification debuggable, et le package/version — une amélioration concrète de la liste de contrôle disciplinée par rapport à la référence. Pas de problèmes de sécurité (ses greps de mot de passe/secret sont une analyse légitime, pas de curl|sh ou d'exfiltration).

Testé le: 2026-07-21 · Claude Code 2.x (agent harness)

Installation

git clone --depth 1 https://github.com/BrownFineSecurity/iothackbot.git /tmp/apktool-src
mkdir -p ~/.claude/skills
cp -R /tmp/apktool-src/skills/apktool ~/.claude/skills/apktool
# Requires the external apktool CLI + a JRE (skill shells out to `apktool`, does not bundle it):
#   macOS:  brew install apktool   (pulls Java automatically)
#   Debian: apt install apktool
# No bundled scripts — SKILL.md is the only file in the skill dir.
# Plugin marketplace alternative: repo ships .claude-plugin/marketplace.json (installs all iothackbot skills).

Commandes et exemples de prompts

  • /apktoolDécoder, analyser et reconditionner les APK Android avec apktool pour l'examen de sécurité

Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :

  • Decode this APK and extract its resources
  • Examine the AndroidManifest.xml in this APK
  • Repackage this modified APK after editing smali code