Analyzing Android DEX Malware
Workflow di triage APK: inventaria DEX e payload nativi, quindi decompila con jadx
Richiede configurazione
Cosa fa
Un workflow di reverse-engineering per app Android sospette: unpack the APK, audit the manifest for abused permissions e exported components, decompile DEX to Java, e chase dynamically loaded o native payloads ai loro IOCs. Include un piccolo Python inspector che inventaria ogni DEX, .so e asset nell'archivio e segnala multidex e likely encrypted payloads. Si attiva su richieste di analyze an APK, decompile DEX, o investigate a suspicious Android app.
Rapporto di test
Ho eseguito l'inspector incluso contro un APK multidex appositamente costruito: ha elencato correttamente classes.dex fino a classes3.dex, il arm64 libpayload.so e assets/config.enc, e ha sollevato tutti e tre i triage flags inclusi 'possible encrypted payload assets'. Ha anche superato un APK reale senza alcun DEX e ha restituito un errore pulito 'not a ZIP/APK' su un file di testo. Il problema è che lo script è essenzialmente un 'unzip -l' classificato — un semplice elenco unzip mostrava le stesse dodici voci, quindi il guadagno misurabile rispetto a nessuna skill è l'auto-flagging più le validation rules del workflow (tie every dangerous permission to a code path, dump dynamically loaded DEX piuttosto che solo annotarlo). Tutto ciò che va oltre il passaggio 1 dipende da jadx e apktool, che la skill elenca come prerequisiti ma non include né aiuta a installare; jadx era assente sulla macchina di test, quindi la promessa principale di decompilare DEX in Java leggibile non ha potuto essere esercitata. Utile come checklist e inventario di primo passaggio, ma prevedere tempo per la toolchain esterna.
Testato il: 2026-08-10 · Claude Code 2.x (agent harness)
Installazione
git clone https://github.com/meltedinhex/analyst-ai-pack.git mkdir -p ~/.claude/skills cd analyst-ai-pack && cp -r skills/analyzing-android-dex-malware ~/.claude/skills/analyzing-android-dex-malware
Comandi e prompt di esempio
/analyzing-android-dex-malwareWorkflow di triage APK: inventaria DEX e payload nativi, quindi decompila con jadx
Gli skill si attivano con richieste in linguaggio naturale, senza comandi da ricordare. Dopo l'installazione, prompt come questi lo attivano (in inglese):
Triage this suspicious multidex APK and list its DEX filesDecompile this Android app and check for abused permissionsFind the IOCs from this app's dynamically loaded native payload