Analyzing Android DEX Malware

Proces triage APK: inwentaryzacja ładunków DEX i natywnych, następnie dekompilacja za pomocą jadx

Autor: meltedinhex · meltedinhex/analyst-ai-pack

Działa po konfiguracji ★ 8.0/10

Analyzing Android DEX Malware — Proces triage APK: inwentaryzacja ładunków DEX i natywnych, następnie dekompilacja za pomocą jadx

Co robi ten skill

Proces inżynierii wstecznej dla podejrzanych aplikacji Android: rozpakowanie APK, audyt manifestu pod kątem nadużywanych uprawnień i eksportowanych komponentów, dekompilacja DEX do Javy oraz śledzenie dynamicznie ładowanych lub natywnych ładunków do ich IOC. Zawiera mały inspektor Python, który inwentaryzuje każdy DEX, .so i zasób w archiwum oraz oznacza multidex i prawdopodobnie zaszyfrowane ładunki. Uruchamia się na żądania analizy APK, dekompilacji DEX lub badania podejrzanej aplikacji Android.

Raport z testu

Uruchomiono dołączony inspektor na specjalnie zbudowanym multidex APK: poprawnie wyświetlił `classes.dex` do `classes3.dex`, `arm64 libpayload.so` i `assets/config.enc`, oraz podniósł wszystkie trzy flagi triage, w tym 'possible encrypted payload assets'. Przetrwał również prawdziwy APK bez żadnego DEX i zwrócił czysty błąd 'not a ZIP/APK' dla pliku tekstowego. Problem polega na tym, że skrypt jest zasadniczo sklasyfikowanym 'unzip -l' — zwykłe listowanie `unzip` pokazało te same dwanaście wpisów, więc mierzalny zysk w stosunku do braku umiejętności to automatyczne flagowanie plus reguły walidacji przepływu pracy (powiązanie każdego niebezpiecznego uprawnienia ze ścieżką kodu, zrzucanie dynamicznie ładowanych DEX zamiast tylko ich notowania). Wszystko poza krokiem 1 zależy od jadx i apktool, które umiejętność wymienia jako wymagania wstępne, ale ani nie dołącza, ani nie pomaga zainstalować; jadx był nieobecny na maszynie testowej, więc główna obietnica dekompilacji DEX do czytelnej Javy nie mogła zostać zrealizowana. Przydatne jako lista kontrolna i wstępna inwentaryzacja, ale należy przeznaczyć czas na zewnętrzne narzędzia.

Testowano: 2026-08-10 · Claude Code 2.x (agent harness)

Instalacja

git clone https://github.com/meltedinhex/analyst-ai-pack.git
mkdir -p ~/.claude/skills
cd analyst-ai-pack && cp -r skills/analyzing-android-dex-malware ~/.claude/skills/analyzing-android-dex-malware

Komendy i przykładowe prompty

  • /analyzing-android-dex-malwareProces triage APK: inwentaryzacja ładunków DEX i natywnych, następnie dekompilacja za pomocą jadx

Skille uruchamiają się na zwykłe polecenia — bez komend do zapamiętania. Po instalacji aktywują go prompty takie jak te (po angielsku):

  • Triage this suspicious multidex APK and list its DEX files
  • Decompile this Android app and check for abused permissions
  • Find the IOCs from this app's dynamically loaded native payload