APK Red Team Pipeline
End-to-end pipeline voor het verkrijgen, decompileren en uitlezen van secrets uit Android-APK's, voor geautoriseerd red-teamwerk.
Getest · Werkt
Wat het doet
Automatiseert de volledige mobile-pentestketen voor een Android-doelwit: verwerving via Play Store/APKMirror/APKPure, jadx-decompilatie, een secret-grep met 60 patronen (AWS, Google, GitHub, Slack, Stripe, JWT, Firebase), enumeratie van pinned certs en geëxporteerde componenten, en Frida-/mitmproxy-runtime-instrumentatie. Gaat aan wanneer recon een mobiele-appcatalogus, een direct gehost .apk-bestand, of Android binnen een bug-bounty-scope oplevert; sluit iOS en React Native/Flutter-JS-bundlewerk expliciet uit.
Testrapport
Bij een extractieplan-taak leverde het een echte regex-catalogus voor gelekte keys (AWS, Firebase, GitHub, API-tokens) en expliciete anti-patronen zoals verlopen JWT's niet vertrouwen — ver voorbij een generieke checklist van 4 stappen.
Getest op: 2026-07-10 · Claude Code 2.x (agent harness)
Installatie
git clone https://github.com/elementalsouls/Claude-BugHunter cd Claude-BugHunter mkdir -p ~/.claude/skills cp -r skills/apk-redteam-pipeline ~/.claude/skills/apk-redteam-pipeline
Commando's en voorbeeldprompts
/apk-redteam-pipelineEnd-to-end pipeline voor het verkrijgen, decompileren en uitlezen van secrets uit Android-APK's, voor geautoriseerd red-teamwerk.
Skills reageren op gewone verzoeken — geen commando's om te onthouden. Na installatie activeren prompts zoals deze de skill (in het Engels):
Decompile this Android APK and grep it for hardcoded secretsPull the target app from the Play Store for our authorized pentestEnumerate exported components and pinned certs in this APK