Apktool

Decodifica, analizza e riconfeziona APK Android con apktool per la revisione di sicurezza

di BrownFineSecurity · BrownFineSecurity/iothackbot

Promosso ★ 8.8/10

Apktool — Decodifica, analizza e riconfeziona APK Android con apktool per la revisione di sicurezza

Cosa fa

Guida Claude attraverso il reverse engineering di file APK Android con la CLI apktool: decodifica risorse e AndroidManifest.xml, disassemblaggio DEX in smali, esecuzione di controlli di sicurezza sistematici basati su grep (permessi, componenti esportati, segreti hardcoded, flag debuggable) e riconfezionamento di APK modificati. Si attiva quando un utente chiede di decomprimere, decodificare o analizzare un APK, esaminare un manifest, ispezionare codice smali o ricostruire un APK. Richiede la CLI esterna apktool e una JRE.

Rapporto di test

Recuperato SKILL.md tramite l'albero GitHub in skills/apktool/SKILL.md; il frontmatter viene analizzato con name+description e la directory contiene solo SKILL.md (nessuno script incluso da rompere). Installato apktool 3.0.3 tramite brew e decodificato un vero APK open-source di 38KB (org.fdroid.fdroid.privileged). La baseline (la mia decompressione + occhiata al manifest) ha mostrato solo due righe uses-permission; seguendo il blocco di report Workflow-1 della skill verbatim ha mostrato inoltre il org.fdroid.fdroid.privileged.PrivilegedService esportato (exported="true", processo privilegiato), allowBackup="false", il controllo debuggable e package/version — un concreto miglioramento della checklist disciplinata rispetto alla baseline. Nessun problema di sicurezza (i suoi grep per password/segreti sono analisi legittime, nessun curl|sh o esfiltrazione).

Testato il: 2026-07-21 · Claude Code 2.x (agent harness)

Installazione

git clone --depth 1 https://github.com/BrownFineSecurity/iothackbot.git /tmp/apktool-src
mkdir -p ~/.claude/skills
cp -R /tmp/apktool-src/skills/apktool ~/.claude/skills/apktool
# Requires the external apktool CLI + a JRE (skill shells out to `apktool`, does not bundle it):
#   macOS:  brew install apktool   (pulls Java automatically)
#   Debian: apt install apktool
# No bundled scripts — SKILL.md is the only file in the skill dir.
# Plugin marketplace alternative: repo ships .claude-plugin/marketplace.json (installs all iothackbot skills).

Comandi e prompt di esempio

  • /apktoolDecodifica, analizza e riconfeziona APK Android con apktool per la revisione di sicurezza

Gli skill si attivano con richieste in linguaggio naturale, senza comandi da ricordare. Dopo l'installazione, prompt come questi lo attivano (in inglese):

  • Decode this APK and extract its resources
  • Examine the AndroidManifest.xml in this APK
  • Repackage this modified APK after editing smali code