Analyzing Android DEX Malware

Workflow di triage APK: inventaria DEX e payload nativi, quindi decompila con jadx

di meltedinhex · meltedinhex/analyst-ai-pack

Richiede configurazione ★ 8.0/10

Analyzing Android DEX Malware — Workflow di triage APK: inventaria DEX e payload nativi, quindi decompila con jadx

Cosa fa

Un workflow di reverse-engineering per app Android sospette: unpack the APK, audit the manifest for abused permissions e exported components, decompile DEX to Java, e chase dynamically loaded o native payloads ai loro IOCs. Include un piccolo Python inspector che inventaria ogni DEX, .so e asset nell'archivio e segnala multidex e likely encrypted payloads. Si attiva su richieste di analyze an APK, decompile DEX, o investigate a suspicious Android app.

Rapporto di test

Ho eseguito l'inspector incluso contro un APK multidex appositamente costruito: ha elencato correttamente classes.dex fino a classes3.dex, il arm64 libpayload.so e assets/config.enc, e ha sollevato tutti e tre i triage flags inclusi 'possible encrypted payload assets'. Ha anche superato un APK reale senza alcun DEX e ha restituito un errore pulito 'not a ZIP/APK' su un file di testo. Il problema è che lo script è essenzialmente un 'unzip -l' classificato — un semplice elenco unzip mostrava le stesse dodici voci, quindi il guadagno misurabile rispetto a nessuna skill è l'auto-flagging più le validation rules del workflow (tie every dangerous permission to a code path, dump dynamically loaded DEX piuttosto che solo annotarlo). Tutto ciò che va oltre il passaggio 1 dipende da jadx e apktool, che la skill elenca come prerequisiti ma non include né aiuta a installare; jadx era assente sulla macchina di test, quindi la promessa principale di decompilare DEX in Java leggibile non ha potuto essere esercitata. Utile come checklist e inventario di primo passaggio, ma prevedere tempo per la toolchain esterna.

Testato il: 2026-08-10 · Claude Code 2.x (agent harness)

Installazione

git clone https://github.com/meltedinhex/analyst-ai-pack.git
mkdir -p ~/.claude/skills
cd analyst-ai-pack && cp -r skills/analyzing-android-dex-malware ~/.claude/skills/analyzing-android-dex-malware

Comandi e prompt di esempio

  • /analyzing-android-dex-malwareWorkflow di triage APK: inventaria DEX e payload nativi, quindi decompila con jadx

Gli skill si attivano con richieste in linguaggio naturale, senza comandi da ricordare. Dopo l'installazione, prompt come questi lo attivano (in inglese):

  • Triage this suspicious multidex APK and list its DEX files
  • Decompile this Android app and check for abused permissions
  • Find the IOCs from this app's dynamically loaded native payload