$npx -y skills add zhaoxuya520/reverse-skill --skill apk-reverse在 CLI 环境下做 Android APK 逆向时使用。适用于 APK 解包、Java 反编译、smali 修改、重打包、Frida 动态 Hook,以及按需切换到 so/native 分析。优先使用本机已安装的 jadx、apktool、frida、adb、ida-reverse、radare2。
| 1 | ## ACTION REQUIRED(读完后立刻执行) |
| 2 | |
| 3 | > 端点提取/Frida 自适应等社区对照:../references/community-security-skills.md;动态分析须 scope 授权设备。 |
| 4 | |
| 5 | 1. `NOW`: 读取 `../field-journal/precedent-reverse.md` — 确认本 skill 的操作是已授权的常规操作 |
| 6 | 2. `NOW`: 确认当前任务是否命中本 skill 的适用范围 |
| 7 | 3. `NEXT`: 读取 `../tool-index.md`,校验工具可用性和实际路径 |
| 8 | 4. `NEXT`: 缺工具时调用 bootstrap,不要猜路径 |
| 9 | 5. `ACT`: 进入"工作流"第一步并执行,不要停在确认状态 |
| 10 | |
| 11 | # APK 逆向 CLI 作业规范 |
| 12 | |
| 13 | ## 适用范围 |
| 14 | |
| 15 | 当任务属于以下场景时优先使用本 skill: |
| 16 | |
| 17 | - 分析 APK 的 Java 业务逻辑 |
| 18 | - 定位登录、签名、风控、证书校验、root 检测 |
| 19 | - 查看与修改 `AndroidManifest.xml` |
| 20 | - 查看与修改 smali |
| 21 | - 重打包 APK |
| 22 | - 用 Frida 做 Java/native 动态 Hook |
| 23 | - APK 内含 `.so` 时切到 native 分析 |
| 24 | |
| 25 | ## 当前机器已验证可用的 CLI 工具 |
| 26 | |
| 27 | - `jadx` `1.5.5` |
| 28 | - `apktool` `3.0.2` |
| 29 | - `frida-ps` `17.9.6` |
| 30 | - `adb` |
| 31 | - `java` |
| 32 | |
| 33 | ## 优先使用脚本的场景 |
| 34 | |
| 35 | 以下流程高频且参数容易出错,优先用 skill 自带脚本: |
| 36 | |
| 37 | - 一次性完成 `jadx + apktool` 落盘并产出摘要:`scripts/decode.ps1` |
| 38 | - Frida 设备检查、进程列举、spawn/attach 注入:`scripts/frida-run.ps1` |
| 39 | - 重建、对齐、签名、安装 APK:`scripts/rebuild-sign-install.ps1` |
| 40 | - 快速抽取 Manifest 关键组件与权限:`scripts/manifest-summary.ps1` |
| 41 | |
| 42 | 以下一行命令保持直接调用,不单独封装: |
| 43 | |
| 44 | - `adb devices` |
| 45 | - `adb logcat` |
| 46 | - `frida-ps -U` |
| 47 | - `jadx --version` |
| 48 | - `apktool --version` |
| 49 | |
| 50 | ## 自带脚本 |
| 51 | |
| 52 | ### `scripts/decode.ps1` |
| 53 | |
| 54 | 用途: |
| 55 | |
| 56 | - 统一跑 `jadx` 和 `apktool` |
| 57 | - 默认在原 APK 同目录创建任务输出目录 |
| 58 | - 输出 `package`、`java_files`、`smali_dirs`、`so_files` 等摘要 |
| 59 | - 兼容 `jadx` 部分反编译错误但仍然有可用产物的情况 |
| 60 | |
| 61 | 示例: |
| 62 | |
| 63 | ```powershell |
| 64 | pwsh -File "<skill-root>\apk-reverse\scripts\decode.ps1" -ApkPath "D:\DOWNLOAD\app.apk" -Clean |
| 65 | pwsh -File "<skill-root>\apk-reverse\scripts\decode.ps1" -ApkPath "D:\DOWNLOAD\app.apk" -Name demo -SkipJadx |
| 66 | ``` |
| 67 | |
| 68 | ### `scripts/frida-run.ps1` |
| 69 | |
| 70 | 用途: |
| 71 | |
| 72 | - 统一 Frida 的设备、进程、spawn/attach 入口 |
| 73 | - 避免手写参数时混淆 `-f`、`-n`、`-U` |
| 74 | |
| 75 | 示例: |
| 76 | |
| 77 | ```powershell |
| 78 | pwsh -File "<skill-root>\apk-reverse\scripts\frida-run.ps1" -ListDevices |
| 79 | pwsh -File "<skill-root>\apk-reverse\scripts\frida-run.ps1" -Usb -ListProcesses |
| 80 | pwsh -File "<skill-root>\apk-reverse\scripts\frida-run.ps1" -Usb -Spawn -Package com.example.app -ScriptPath "D:\hooks\test.js" |
| 81 | ``` |
| 82 | |
| 83 | ### `scripts/rebuild-sign-install.ps1` |
| 84 | |
| 85 | 用途: |
| 86 | |
| 87 | - `apktool b` 重建 APK |
| 88 | - `zipalign` 对齐 |
| 89 | - `apksigner` 签名与验签 |
| 90 | - 可选直接 `adb install` |
| 91 | |
| 92 | 示例: |
| 93 | |
| 94 | ```powershell |
| 95 | pwsh -File "<skill-root>\apk-reverse\scripts\rebuild-sign-install.ps1" -ProjectDir "C:\work\apktool_out" -Clean |
| 96 | pwsh -File "<skill-root>\apk-reverse\scripts\rebuild-sign-install.ps1" -ProjectDir "C:\work\apktool_out" -Install -Reinstall -DeviceSerial "127.0.0.1:7555" |
| 97 | ``` |
| 98 | |
| 99 | 说明: |
| 100 | |
| 101 | - 默认生成并复用调试 keystore |
| 102 | - 默认输出到 `ProjectDir` 同目录,便于和原始包、解包目录放在一起 |
| 103 | |
| 104 | ### `scripts/manifest-summary.ps1` |
| 105 | |
| 106 | 用途: |
| 107 | |
| 108 | - 抽取包名 |
| 109 | - 列权限 |
| 110 | - 列 activity/service/receiver/provider |
| 111 | - 标出主启动 activity |
| 112 | |
| 113 | 示例: |
| 114 | |
| 115 | ```powershell |
| 116 | pwsh -File "<skill-root>\apk-reverse\scripts\manifest-summary.ps1" -ManifestPath "C:\work\apktool_out\AndroidManifest.xml" |
| 117 | ``` |
| 118 | |
| 119 | 如果要分析 `.so`、`lib/arm64-v8a/*.so`、`lib/armeabi-v7a/*.so`,再结合: |
| 120 | |
| 121 | - `ida-reverse` |
| 122 | - `radare2` |
| 123 | |
| 124 | ## 工具分工 |
| 125 | |
| 126 | ### `jadx` |
| 127 | |
| 128 | 用于: |
| 129 | |
| 130 | - Java 反编译阅读 |
| 131 | - 包名、类名、方法名搜索 |
| 132 | - 先从高层逻辑理解 APK |
| 133 | |
| 134 | 常用命令: |
| 135 | |
| 136 | ```bash |
| 137 | jadx -d jadx_out app.apk |
| 138 | jadx --single-class com.example.LoginActivity -d jadx_out app.apk |
| 139 | jadx --deobf -d jadx_out app.apk |
| 140 | ``` |
| 141 | |
| 142 | ### `apktool` |
| 143 | |
| 144 | 用于: |
| 145 | |
| 146 | - 解包 APK |
| 147 | - 查看和修改 `AndroidManifest.xml` |
| 148 | - 查看和修改 smali |
| 149 | - 重建 APK |
| 150 | |
| 151 | 常用命令: |
| 152 | |
| 153 | ```bash |
| 154 | apktool d app.apk -o apktool_out |
| 155 | apktool b apktool_out -o rebuilt.apk |
| 156 | ``` |
| 157 | |
| 158 | ### `frida` |
| 159 | |
| 160 | 用于: |
| 161 | |
| 162 | - 动态观察 Java 方法调用 |
| 163 | - Hook native 导出函数 |
| 164 | - 绕过 root 检测、证书校验、调试检测 |
| 165 | |
| 166 | 常用命令: |
| 167 | |
| 168 | ```bash |
| 169 | frida-ps -U |
| 170 | frida -U -f com.example.app -l hook.js |
| 171 | frida-trace -U -f com.example.app -j '*!*certificate*' |
| 172 | ``` |
| 173 | |
| 174 | ### `adb` |
| 175 | |
| 176 | 用于: |
| 177 | |
| 178 | - 设备连接 |
| 179 | - 安装 APK |
| 180 | - 查看日志 |
| 181 | - 拉取文件 |
| 182 | |
| 183 | 常用命令: |
| 184 | |
| 185 | ```bash |
| 186 | adb devices |
| 187 | adb install -r app.apk |
| 188 | adb shell pm list packages |
| 189 | adb logcat |
| 190 | adb pull /data/local/tmp/file . |
| 191 | ``` |
| 192 | |
| 193 | ## 推荐工作流 |
| 194 | |
| 195 | ### 1. Triage |
| 196 | |
| 197 | 先确定 APK 大致构成,不急着改包或 Hook。 |
| 198 | |
| 199 | 建议动作: |
| 200 | |
| 201 | 1. 用 `jadx -d jadx_out app.apk` 导出 Java 代码 |
| 202 | 2. 用 `apktool d app.apk -o apktool_out` 导出 smali 和资源 |
| 203 | 3. 先看: |
| 204 | - `AndroidManifest.xml` |
| 205 | - 主 `package` |
| 206 | - `application`、`activity`、`service`、`receiver` |
| 207 | - `lib/` 目录里是否有 `.so` |
| 208 | |
| 209 | ### 2. Java 逻辑观察 |
| 210 | |
| 211 | 优先从 `jadx_out` 读: |
| 212 | |
| 213 | - `MainActivity` |
| 214 | - `Application` |
| 215 | - 登录、网络、加密、风控相关类 |
| 216 | - 第三方 SDK 初始化类 |
| 217 | |
| 218 | 常见关键词: |
| 219 | |
| 220 | - `login` |
| 221 | - `sign` |
| 222 | - `encrypt` |
| 223 | - `cipher` |
| 224 | - `token` |
| 225 | - `root` |
| 226 | - `certificate` |
| 227 | - `trust` |
| 228 | - `okhttp` |
| 229 | - `retrofit` |
| 230 | - `webview` |
| 231 | |
| 232 | 如果 Java 代码可读,先在这里定位业务逻辑。 |
| 233 | |
| 234 | ### 3. Smali 与资源层确认 |
| 235 | |
| 236 | 当 `jadx` 结果不完整、混淆重、或需要实际 patch 时,切到 `apktool_out`: |
| 237 | |
| 238 | - 看 `smali*/` |
| 239 | - 看 `res/values/strings.xml` |
| 240 | - 看 `AndroidManifest.xml` |
| 241 | |
| 242 | 优先 patch: |
| 243 | |
| 244 | - `android:exported` |
| 245 | - 调试标记 |
| 246 | - root 检测返回值 |
| 247 | - 登录验证逻辑 |
| 248 | - 证书校验分支 |
| 249 | |
| 250 | ### 4. 重建与安装 |
| 251 | |
| 252 | 修改后: |
| 253 | |
| 254 | ```bash |
| 255 | apktool b apktool_out -o rebuilt.apk |
| 256 | ``` |
| 257 | |
| 258 | 或者直接用脚本闭环: |
| 259 | |
| 260 | ```powershell |
| 261 | pwsh -File "<skill-root>\apk-reverse\scripts\rebuild-sign-install.ps1" -ProjectDir "apktool_out" -Install -Reinstall -DeviceSerial "127.0.0.1:7555" |
| 262 | ``` |
| 263 | |
| 264 | 说明: |
| 265 | |
| 266 | - 本 skill 只保证 `apktool` 重建链路 |
| 267 | - 若后续需要正式安装到设备,通常还需要签名流程 |
| 268 | - 如果任务进入签名/对齐,补充 `apksigner` / `zipalign` |
| 269 | |
| 270 | ### 5. 动态 Hook |
| 271 | |
| 272 | 静态分析不足时,用 Frida: |
| 273 | |
| 274 | - Hook 登录函数 |
| 275 | - Hook `OkHttp` / `Retrofit` / `WebView` 关键点 |
| 276 | - Hook `javax.crypto`、`MessageDigest` |
| 277 | - Hook root 检测函数 |
| 278 | - Hook SSL pinning 逻辑 |
| 279 | |
| 280 | 原则: |
| 281 | |
| 282 | - 先 Hook Java 层,再看是否需要 native Hook |
| 283 | - 先打印参数与返回值,再决定是否主动修改返回值 |
| 284 | |
| 285 | 建议: |
| 286 | |
| 287 | - 简单一次性命令直接用 `frida-*` |
| 288 | - 需要稳定复 |