Android 逆向工具和文章整理¶
这篇不按报告来源整理,而是把最近看到的 Android 逆向工具、自动化方案和案例文章按用途分类。
工具只建议用于授权测试、学习、防护验证和自己的 App 安全审计。
总览¶
现在 Android 逆向工具大概可以分成几类:
- APK 获取和拆分包处理:解决 APK、APKS、APKM、XAPK、split APK 合并和解包问题。
- 反编译和 API 提取:用 jadx、Vineflower、dex2jar 等工具还原代码结构,提取接口和调用链。
- 自动化脱壳:在 App 运行后从内存 Dump DEX,减少手写 Frida 脚本和重复操作。
- 动态调试和 Hook:用 Frida、GDB、tmux MCP 等组合做运行时分析。
- Manifest 和组件暴露面审计:检查导出组件、DeepLink、ContentProvider、备份和明文流量配置。
- 抓包和协议逆向:分析 API、请求签名、JS 加密、Token、Cookie、重放保护。
- AI 自动化工作流:把反编译、扫描、抓包、Hook、报告生成包装成 Skill / MCP 流程。
- 恶意样本和防护机制案例:通过案例理解无障碍木马、验证码保护、敏感数据隔离等安全设计。
推荐工具¶
| 工具 / 方案 | 分类 | 用途 | 适合场景 |
|---|---|---|---|
| APKEditor | APK 获取和拆分包处理 | 合并 split APK,处理 .apks、.apkm、.xapk |
从 APKMirror、APKPure 下载 bundle 后合并成普通 APK。 |
| AntiSplit-M | APK 获取和拆分包处理 | Android 端图形界面合并 split APK | 想在手机上直接处理 split APK。 |
| jadx | 反编译 | DEX/APK 反编译、资源和 Java/Kotlin 代码查看 | APK 静态分析第一选择。 |
| Vineflower | 反编译 | Java 反编译,适合和 jadx 对比输出 | jadx 输出不理想时做补充。 |
| dex2jar | 反编译辅助 | DEX 转 JAR | 配合 Fernflower / Vineflower 分析 APK/DEX。 |
| android-reverse-engineering-skill | AI 自动化工作流 | Claude Code Skill,反编译 APK/XAPK/JAR/AAR 并提取 HTTP API | 想把反编译、接口提取、调用链分析变成固定流程。 |
| reverse-skills | AI 自动化工作流 | 一组逆向 Skill,包含脱壳、Frida、符号、结构体等能力 | 想用 Claude Code 组织逆向任务。 |
rev-dex-dumper |
自动化脱壳 | 自动识别包名、Dump DEX、拉取文件、清理环境 | Root 设备上分析加固 App。 |
| Frida | 动态调试和 Hook | 运行时 Hook Java / Native 方法 | 验证参数、加密函数、反调试、证书校验。 |
| GDB | 动态调试和 Hook | Native 层调试 | 分析 so、算法、反调试和 native crash。 |
| tmux MCP + GDB + Frida | AI 自动化工作流 | 让 AI 控制 tmux、GDB、Frida、ADB | 把动态调试过程自动化。 |
| DrozerForge | Manifest 和组件审计 | 解析 AndroidManifest 并生成 Drozer 测试指令 | 快速检查导出组件、DeepLink、Provider。 |
| Anything Analyzer | 抓包和协议逆向 | 抓包、JS Hook、AI 协议分析、MCP Server | 分析 API、请求签名、JS 加密逻辑。 |
| OpenCyvis | AI 手机 / 自动操作环境 | 开源 AI 手机方案,支持 LLM 后端、VirtualDisplay、Tool Calling | 研究 AI Agent 操作手机带来的风险面。 |
APK 获取和拆分包处理¶
这一类解决的是逆向前的第一步:拿到一个能被 apktool、jadx、Frida 后续处理的 APK。
APKEditor¶
APKEditor 适合命令行和自动化处理。
常见流程:
适合场景:
- 批量处理 split APK。
- 写脚本做 APK 下载、合并、解包流水线。
- 优先使用更新的 split APK 合并能力。
AntiSplit-M¶
AntiSplit-M 更适合手机端图形界面操作。
适合场景:
- 从已安装 App 中提取 split APK 并合并。
- 在 Android 设备上直接点选
.apks、.apkm、.xapk。 - 不想写命令,只想快速得到普通 APK。
反编译和 API 提取¶
这一类工具适合做静态分析:先看 Manifest、包结构、资源、代码,再提取接口和调用链。
jadx¶
jadx 是 Android 逆向最常用的第一步。
适合看:
AndroidManifest.xml- Activity / Service / Receiver / Provider
- Retrofit 接口
- OkHttp 拦截器
- WebView / JSBridge
- 硬编码 URL、Key、Token
- App 架构和包结构
android-reverse-engineering-skill¶
android-reverse-engineering-skill 是 Claude Code Skill,适合把 jadx、Vineflower、dex2jar 和 API 提取流程封装起来。
它的重点能力:
- 反编译 APK、XAPK、JAR、AAR。
- 支持 jadx,也支持 Fernflower / Vineflower 对比反编译。
- 提取 Retrofit endpoint、OkHttp 调用、硬编码 URL、认证 Header、Token。
- 从 Activity / Fragment 追到 ViewModel、Repository,再追到 HTTP 调用。
- 分析 Manifest、包结构、架构模式。
- 给混淆代码提供定位策略。
我觉得它适合当作「APK 静态分析模板」。如果要做自己的 Codex Skill,可以直接参考它的阶段划分。
自动化脱壳¶
加固 App 静态反编译经常只能看到壳代码,这时要等 App 运行后从内存里拿 DEX。
reverse-skills / rev-dex-dumper¶
reverse-skills 里比较值得关注的是 rev-dex-dumper。
它把传统脱壳流程包装成自动化任务:
注意点:
- 通常需要 Root 设备。
- App 要完整启动后再 Dump,因为很多壳在
Application.attachBaseContext()阶段完成解密。 - Dump 后还要回到 jadx 里继续看业务逻辑。
和 android-reverse-engineering-skill 的关系:
| 工具 | 侧重点 |
|---|---|
rev-dex-dumper |
已经运行起来的加固 App,偏内存 Dump / 脱壳。 |
android-reverse-engineering-skill |
拿到 APK/XAPK/DEX 后,做反编译、接口提取、调用链梳理。 |
组合流程:
动态调试和 Hook¶
动态分析适合解决静态分析看不出来的问题,比如加密参数、运行时生成的 Token、反调试和 native 算法。
Frida¶
Frida 适合:
- Hook Java 方法。
- Hook Native 函数。
- 打印加密前后的明文和密文。
- 绕过 SSL Pinning 做授权抓包测试。
- 验证 jadx 中猜到的逻辑。
tmux MCP + GDB + Frida¶
这个方案的看点不是单独的 GDB 或 Frida,而是 AI 可以通过 MCP 控制终端和工具。
典型流程:
适合研究:
- native so 算法。
- Java + Native 混合加密。
- 动态提取 AES Key、IV、签名参数。
- 把重复调试动作自动化。
Manifest 和组件暴露面审计¶
这一类适合放到 APK 审计第一轮,成本低、收益高。
DrozerForge¶
DrozerForge 的思路是解析 AndroidManifest.xml,自动生成 Drozer 测试指令。
重点关注:
debuggableallowBackupusesCleartextTraffic- 导出 Activity / Service / Receiver / Provider
- DeepLink 的
scheme、host、path - ContentProvider 权限、路径遍历、SQL 注入风险
- Service / Receiver 的拒绝服务 Fuzzing
Manifest Analyzer¶
如果自己做 APK 自动化审计,也应该单独做一个 Manifest Analyzer。
最小检查项:
- 是否允许备份。
- 是否允许明文流量。
- 是否存在无权限导出组件。
- DeepLink 是否过宽。
- Provider 是否缺少读写权限。
- 自定义权限是否使用签名级别保护。
抓包和协议逆向¶
协议逆向的重点是把请求参数、签名、Token、Cookie、加密逻辑和重放保护搞清楚。
Anything Analyzer¶
Anything Analyzer 比普通抓包工具更偏「抓包 + AI 分析」。
看点:
- 内嵌浏览器通过 CDP 捕获请求。
- MITM 代理统一接入网页、桌面应用、命令行、脚本、手机和 IoT 流量。
- AI 分析请求、响应、认证流程、加密参数。
- JS Hook 关注
fetch、XMLHttpRequest、crypto.subtle、CryptoJS、国密 SM2/SM3/SM4 等调用。 - 内置 MCP Server,可以被 Claude Desktop、Cursor 等工具调用。
适合研究:
- App / H5 混合场景里的 API 调用。
- WebView 页面里的 JS 加密。
- 请求签名、Token、Cookie、重放保护是否可靠。
AI 手机和自动操作环境¶
OpenCyvis¶
OpenCyvis 不是传统逆向工具,更像开源 AI 手机方案。
它值得关注的原因是:AI Agent 可以观察屏幕、读取 UI 树、调用工具、模拟点击,并通过 VirtualDisplay 在后台操作应用。
适合研究:
- AI 自动操作手机的风险。
- 无障碍服务、截图、UI 树、VirtualDisplay 这些能力的边界。
- 金融 App 为什么要检测无障碍服务、录屏、自动化点击。
恶意样本和防护机制案例¶
这类文章不一定提供工具,但适合学习攻击链和防护设计。
无障碍木马盗刷分析¶
关注点:
- WebView 伪装正常界面。
- 诱导开启无障碍服务。
- MediaProjection + VirtualDisplay 录屏。
- 远程 C2 控制。
- 定向关注银行、支付、钱包、金融类 App。
防护启发:
- 敏感页面防截屏、防录屏。
- 检测异常无障碍服务。
- 对高风险设备做二次验证。
- 支付密码、验证码输入场景加强风控。
短信验证码防泄漏机制逆向¶
这个案例是通过 jadx 分析 OPPO ColorOS Mms.apk 的验证码保护机制。
核心防护思路:
- NLP 识别验证码短信。
- 通知栏、锁屏内容脱敏。
- 验证码不写入标准
content://sms,而是进入私有数据库。 - 通过系统签名权限保护广播分发。
- 定时清理过期验证码。
这个案例适合反过来学习敏感数据保护:
- 数据不要进入所有 App 都容易读到的公共接口。
- 敏感内容展示层要脱敏。
- 分发通道要有签名权限或强权限保护。
- 敏感数据要有生命周期,到期自动清理。
文章索引¶
| 文章 | 分类 | 推荐阅读理由 |
|---|---|---|
| AI 驱动的逆向工程:用 tmux MCP 操控 GDB 与 Frida | AI 自动化逆向 | 了解 AI 如何从「回答问题」升级为「实际控制调试器和 Hook 工具」。 |
| Android ADB 认证绕过漏洞 CVE-2026-0073 安全风险通告 | 系统漏洞 | 关注无线 ADB、TLS 证书验证和存量设备补丁风险。 |
| 安卓零点击 RCE 漏洞 CVE-2026-0073 深度解析 | 系统漏洞 | 和安全风险通告一起看,偏原理和风险传播。 |
| 我做了一个开源的豆包手机 | AI 手机 | 适合理解 OpenCyvis、VirtualDisplay、Tool Calling 和手机 Agent。 |
| 记一次「免费看片」新型诈骗 App 木马盗刷分析 | 恶意 App 分析 | 了解无障碍劫持、录屏、远控、金融定向攻击的组合方式。 |
| Android 自动化渗透测试指令生成,可解析 AndroidManifest 文件并生成 Drozer 测试指令 | 组件审计工具 | 补充 Manifest、DeepLink、Provider 暴露面检查方法。 |
| 用 Skill 快速实现 Android 自动化脱壳 | 脱壳工具 | 重点看 reverse-skills / rev-dex-dumper 怎么封装脱壳流程。 |
| 抓包之后再也不用手动分析了!Anything Analyzer 来了 | 协议分析工具 | 适合抓包、API 逆向、JS 加密分析场景。 |
| 借助 AI + Claude + Skills 构建 APK 自动化安全分析工作流 | APK 审计流水线 | 最适合迁移成自己的安全分析 Skill / Codex 工作流。 |
| 短信验证码防泄漏安全机制逆向分析 | 防护机制逆向 | 从逆向角度学习敏感数据隔离、通知脱敏、权限广播和生命周期管理。 |
推荐学习顺序¶
如果想搭一套自己的 Android 逆向工作流,可以按这个顺序:
- APK 获取:APKEditor / AntiSplit-M,先解决 split APK 合并问题。
- 静态分析:jadx + android-reverse-engineering-skill,先看 Manifest、包结构、接口和调用链。
- 组件审计:DrozerForge / Manifest Analyzer,检查导出组件、DeepLink、Provider。
- 脱壳:reverse-skills / rev-dex-dumper,处理加固 App。
- 动态验证:Frida / GDB,验证加密函数、签名参数、native 逻辑。
- 协议分析:Anything Analyzer,把抓包和 AI 分析接进来。
- 案例复盘:无障碍木马、验证码防泄漏机制,学习攻击链和防护设计。
可以沉淀成自己的 Skill¶
后续可以把这些工具编排成一个自己的 Android APK 分析 Skill:
真正省时间的不是单个工具,而是把工具串成稳定流程。
相关链接¶
- APKEditor
- AntiSplit-M
- jadx
- Vineflower
- dex2jar
- android-reverse-engineering-skill
- reverse-skills
- Anything Analyzer
- OpenCyvis
- OpenCyvis GitHub