Analyzing Android DEX Malware

APK triage-arbeidsflyt: inventar DEX og native payloads, deretter dekompiler med jadx

av meltedinhex · meltedinhex/analyst-ai-pack

Krever oppsett ★ 8.0/10

Analyzing Android DEX Malware — APK triage-arbeidsflyt: inventar DEX og native payloads, deretter dekompiler med jadx

Hva den gjør

En reverse-engineering-arbeidsflyt for mistenkelige Android-apper: pakk ut APK-en, revider manifestet for misbrukte tillatelser og eksporterte komponenter, dekompiler DEX til Java, og spor dynamisk lastede eller native payloads til deres IOCs. Leveres med en liten Python-inspektør som inventariserer hver DEX, .so og asset i arkivet og flagger multidex og sannsynligvis krypterte payloads. Utløses av forespørsler om å analysere en APK, dekompilere DEX, eller undersøke en mistenkelig Android-app.

Testrapport

Kjørte den inkluderte inspektøren mot en purpose-built multidex APK: it correctly listed classes.dex through classes3.dex, the arm64 libpayload.so and assets/config.enc, and raised all three triage flags including 'possible encrypted payload assets'. Den overlevde også en real APK with no DEX at all and returned a clean 'not a ZIP/APK' error on a text file. Haken er at skriptet i hovedsak er en classified 'unzip -l' — a plain unzip listing showed the same twelve entries, so the measurable gain over no skill is the auto-flagging pluss the workflow's validation rules (tie every dangerous permission to a code path, dump dynamically loaded DEX rather than just noting it). Alt etter trinn 1 avhenger av jadx og apktool, which the skill lists as prerequisites but neither bundles nor helps install; jadx was absent on the test machine, so the headline promise of decompiling DEX to readable Java could not be exercised. Nyttig som en checklist and a first-pass inventory, but budget time for the external toolchain.

Testet på: 2026-08-10 · Claude Code 2.x (agent harness)

Installer

git clone https://github.com/meltedinhex/analyst-ai-pack.git
mkdir -p ~/.claude/skills
cd analyst-ai-pack && cp -r skills/analyzing-android-dex-malware ~/.claude/skills/analyzing-android-dex-malware

Kommandoer og eksempelprompter

  • /analyzing-android-dex-malwareAPK triage-arbeidsflyt: inventar DEX og native payloads, deretter dekompiler med jadx

Skills utløses av vanlige forespørsler — ingen kommandoer å huske. Etter installasjonen aktiverer prompter som disse skillen (på engelsk):

  • Triage this suspicious multidex APK and list its DEX files
  • Decompile this Android app and check for abused permissions
  • Find the IOCs from this app's dynamically loaded native payload