跳转至

Android 逆向工具和文章整理

这篇不按报告来源整理,而是把最近看到的 Android 逆向工具、自动化方案和案例文章按用途分类。

工具只建议用于授权测试、学习、防护验证和自己的 App 安全审计。

总览

现在 Android 逆向工具大概可以分成几类:

  • APK 获取和拆分包处理:解决 APK、APKS、APKM、XAPK、split APK 合并和解包问题。
  • 反编译和 API 提取:用 jadx、Vineflower、dex2jar 等工具还原代码结构,提取接口和调用链。
  • 自动化脱壳:在 App 运行后从内存 Dump DEX,减少手写 Frida 脚本和重复操作。
  • 动态调试和 Hook:用 Frida、GDB、tmux MCP 等组合做运行时分析。
  • Manifest 和组件暴露面审计:检查导出组件、DeepLink、ContentProvider、备份和明文流量配置。
  • 抓包和协议逆向:分析 API、请求签名、JS 加密、Token、Cookie、重放保护。
  • AI 自动化工作流:把反编译、扫描、抓包、Hook、报告生成包装成 Skill / MCP 流程。
  • 恶意样本和防护机制案例:通过案例理解无障碍木马、验证码保护、敏感数据隔离等安全设计。

推荐工具

工具 / 方案 分类 用途 适合场景
APKEditor APK 获取和拆分包处理 合并 split APK,处理 .apks.apkm.xapk 从 APKMirror、APKPure 下载 bundle 后合并成普通 APK。
AntiSplit-M APK 获取和拆分包处理 Android 端图形界面合并 split APK 想在手机上直接处理 split APK。
jadx 反编译 DEX/APK 反编译、资源和 Java/Kotlin 代码查看 APK 静态分析第一选择。
Vineflower 反编译 Java 反编译,适合和 jadx 对比输出 jadx 输出不理想时做补充。
dex2jar 反编译辅助 DEX 转 JAR 配合 Fernflower / Vineflower 分析 APK/DEX。
android-reverse-engineering-skill AI 自动化工作流 Claude Code Skill,反编译 APK/XAPK/JAR/AAR 并提取 HTTP API 想把反编译、接口提取、调用链分析变成固定流程。
reverse-skills AI 自动化工作流 一组逆向 Skill,包含脱壳、Frida、符号、结构体等能力 想用 Claude Code 组织逆向任务。
rev-dex-dumper 自动化脱壳 自动识别包名、Dump DEX、拉取文件、清理环境 Root 设备上分析加固 App。
Frida 动态调试和 Hook 运行时 Hook Java / Native 方法 验证参数、加密函数、反调试、证书校验。
GDB 动态调试和 Hook Native 层调试 分析 so、算法、反调试和 native crash。
tmux MCP + GDB + Frida AI 自动化工作流 让 AI 控制 tmux、GDB、Frida、ADB 把动态调试过程自动化。
DrozerForge Manifest 和组件审计 解析 AndroidManifest 并生成 Drozer 测试指令 快速检查导出组件、DeepLink、Provider。
Anything Analyzer 抓包和协议逆向 抓包、JS Hook、AI 协议分析、MCP Server 分析 API、请求签名、JS 加密逻辑。
OpenCyvis AI 手机 / 自动操作环境 开源 AI 手机方案,支持 LLM 后端、VirtualDisplay、Tool Calling 研究 AI Agent 操作手机带来的风险面。

APK 获取和拆分包处理

这一类解决的是逆向前的第一步:拿到一个能被 apktool、jadx、Frida 后续处理的 APK。

APKEditor

APKEditor 适合命令行和自动化处理。

常见流程:

1
2
3
4
APKMirror / APKPure 下载
  -> 如果是 APKS / APKM / XAPK,先用 APKEditor 合并
  -> 得到 merged.apk
  -> jadx / apktool / Frida 后续分析

适合场景:

  • 批量处理 split APK。
  • 写脚本做 APK 下载、合并、解包流水线。
  • 优先使用更新的 split APK 合并能力。

AntiSplit-M

AntiSplit-M 更适合手机端图形界面操作。

适合场景:

  • 从已安装 App 中提取 split APK 并合并。
  • 在 Android 设备上直接点选 .apks.apkm.xapk
  • 不想写命令,只想快速得到普通 APK。

反编译和 API 提取

这一类工具适合做静态分析:先看 Manifest、包结构、资源、代码,再提取接口和调用链。

jadx

jadx 是 Android 逆向最常用的第一步。

适合看:

  • AndroidManifest.xml
  • Activity / Service / Receiver / Provider
  • Retrofit 接口
  • OkHttp 拦截器
  • WebView / JSBridge
  • 硬编码 URL、Key、Token
  • App 架构和包结构

android-reverse-engineering-skill

android-reverse-engineering-skill 是 Claude Code Skill,适合把 jadx、Vineflower、dex2jar 和 API 提取流程封装起来。

它的重点能力:

  • 反编译 APK、XAPK、JAR、AAR。
  • 支持 jadx,也支持 Fernflower / Vineflower 对比反编译。
  • 提取 Retrofit endpoint、OkHttp 调用、硬编码 URL、认证 Header、Token。
  • 从 Activity / Fragment 追到 ViewModel、Repository,再追到 HTTP 调用。
  • 分析 Manifest、包结构、架构模式。
  • 给混淆代码提供定位策略。

我觉得它适合当作「APK 静态分析模板」。如果要做自己的 Codex Skill,可以直接参考它的阶段划分。

自动化脱壳

加固 App 静态反编译经常只能看到壳代码,这时要等 App 运行后从内存里拿 DEX。

reverse-skills / rev-dex-dumper

reverse-skills 里比较值得关注的是 rev-dex-dumper

它把传统脱壳流程包装成自动化任务:

1
2
3
4
5
6
检测 ADB 设备
  -> 识别前台 App 包名
  -> 推送脱壳工具
  -> 内存 Dump
  -> 拉取 DEX
  -> 清理临时文件

注意点:

  • 通常需要 Root 设备。
  • App 要完整启动后再 Dump,因为很多壳在 Application.attachBaseContext() 阶段完成解密。
  • Dump 后还要回到 jadx 里继续看业务逻辑。

android-reverse-engineering-skill 的关系:

工具 侧重点
rev-dex-dumper 已经运行起来的加固 App,偏内存 Dump / 脱壳。
android-reverse-engineering-skill 拿到 APK/XAPK/DEX 后,做反编译、接口提取、调用链梳理。

组合流程:

1
2
3
4
加固 App
  -> rev-dex-dumper 脱壳
  -> android-reverse-engineering-skill 反编译和提取 API
  -> Frida / 抓包工具验证关键接口

动态调试和 Hook

动态分析适合解决静态分析看不出来的问题,比如加密参数、运行时生成的 Token、反调试和 native 算法。

Frida

Frida 适合:

  • Hook Java 方法。
  • Hook Native 函数。
  • 打印加密前后的明文和密文。
  • 绕过 SSL Pinning 做授权抓包测试。
  • 验证 jadx 中猜到的逻辑。

tmux MCP + GDB + Frida

这个方案的看点不是单独的 GDB 或 Frida,而是 AI 可以通过 MCP 控制终端和工具。

典型流程:

1
2
3
4
5
AI 助手
  -> tmux MCP
  -> Pane 1: GDB / Frida REPL
  -> Pane 2: adb 操作 App
  -> 自动设断点、Hook、提取参数、生成脚本

适合研究:

  • native so 算法。
  • Java + Native 混合加密。
  • 动态提取 AES Key、IV、签名参数。
  • 把重复调试动作自动化。

Manifest 和组件暴露面审计

这一类适合放到 APK 审计第一轮,成本低、收益高。

DrozerForge

DrozerForge 的思路是解析 AndroidManifest.xml,自动生成 Drozer 测试指令。

重点关注:

  • debuggable
  • allowBackup
  • usesCleartextTraffic
  • 导出 Activity / Service / Receiver / Provider
  • DeepLink 的 schemehostpath
  • ContentProvider 权限、路径遍历、SQL 注入风险
  • Service / Receiver 的拒绝服务 Fuzzing

Manifest Analyzer

如果自己做 APK 自动化审计,也应该单独做一个 Manifest Analyzer。

最小检查项:

  • 是否允许备份。
  • 是否允许明文流量。
  • 是否存在无权限导出组件。
  • DeepLink 是否过宽。
  • Provider 是否缺少读写权限。
  • 自定义权限是否使用签名级别保护。

抓包和协议逆向

协议逆向的重点是把请求参数、签名、Token、Cookie、加密逻辑和重放保护搞清楚。

Anything Analyzer

Anything Analyzer 比普通抓包工具更偏「抓包 + AI 分析」。

看点:

  • 内嵌浏览器通过 CDP 捕获请求。
  • MITM 代理统一接入网页、桌面应用、命令行、脚本、手机和 IoT 流量。
  • AI 分析请求、响应、认证流程、加密参数。
  • JS Hook 关注 fetchXMLHttpRequestcrypto.subtleCryptoJS、国密 SM2/SM3/SM4 等调用。
  • 内置 MCP Server,可以被 Claude Desktop、Cursor 等工具调用。

适合研究:

  • App / H5 混合场景里的 API 调用。
  • WebView 页面里的 JS 加密。
  • 请求签名、Token、Cookie、重放保护是否可靠。

AI 手机和自动操作环境

OpenCyvis

OpenCyvis 不是传统逆向工具,更像开源 AI 手机方案。

它值得关注的原因是:AI Agent 可以观察屏幕、读取 UI 树、调用工具、模拟点击,并通过 VirtualDisplay 在后台操作应用。

适合研究:

  • AI 自动操作手机的风险。
  • 无障碍服务、截图、UI 树、VirtualDisplay 这些能力的边界。
  • 金融 App 为什么要检测无障碍服务、录屏、自动化点击。

恶意样本和防护机制案例

这类文章不一定提供工具,但适合学习攻击链和防护设计。

无障碍木马盗刷分析

关注点:

  • WebView 伪装正常界面。
  • 诱导开启无障碍服务。
  • MediaProjection + VirtualDisplay 录屏。
  • 远程 C2 控制。
  • 定向关注银行、支付、钱包、金融类 App。

防护启发:

  • 敏感页面防截屏、防录屏。
  • 检测异常无障碍服务。
  • 对高风险设备做二次验证。
  • 支付密码、验证码输入场景加强风控。

短信验证码防泄漏机制逆向

这个案例是通过 jadx 分析 OPPO ColorOS Mms.apk 的验证码保护机制。

核心防护思路:

  • NLP 识别验证码短信。
  • 通知栏、锁屏内容脱敏。
  • 验证码不写入标准 content://sms,而是进入私有数据库。
  • 通过系统签名权限保护广播分发。
  • 定时清理过期验证码。

这个案例适合反过来学习敏感数据保护:

  • 数据不要进入所有 App 都容易读到的公共接口。
  • 敏感内容展示层要脱敏。
  • 分发通道要有签名权限或强权限保护。
  • 敏感数据要有生命周期,到期自动清理。

文章索引

文章 分类 推荐阅读理由
AI 驱动的逆向工程:用 tmux MCP 操控 GDB 与 Frida AI 自动化逆向 了解 AI 如何从「回答问题」升级为「实际控制调试器和 Hook 工具」。
Android ADB 认证绕过漏洞 CVE-2026-0073 安全风险通告 系统漏洞 关注无线 ADB、TLS 证书验证和存量设备补丁风险。
安卓零点击 RCE 漏洞 CVE-2026-0073 深度解析 系统漏洞 和安全风险通告一起看,偏原理和风险传播。
我做了一个开源的豆包手机 AI 手机 适合理解 OpenCyvis、VirtualDisplay、Tool Calling 和手机 Agent。
记一次「免费看片」新型诈骗 App 木马盗刷分析 恶意 App 分析 了解无障碍劫持、录屏、远控、金融定向攻击的组合方式。
Android 自动化渗透测试指令生成,可解析 AndroidManifest 文件并生成 Drozer 测试指令 组件审计工具 补充 Manifest、DeepLink、Provider 暴露面检查方法。
用 Skill 快速实现 Android 自动化脱壳 脱壳工具 重点看 reverse-skills / rev-dex-dumper 怎么封装脱壳流程。
抓包之后再也不用手动分析了!Anything Analyzer 来了 协议分析工具 适合抓包、API 逆向、JS 加密分析场景。
借助 AI + Claude + Skills 构建 APK 自动化安全分析工作流 APK 审计流水线 最适合迁移成自己的安全分析 Skill / Codex 工作流。
短信验证码防泄漏安全机制逆向分析 防护机制逆向 从逆向角度学习敏感数据隔离、通知脱敏、权限广播和生命周期管理。

推荐学习顺序

如果想搭一套自己的 Android 逆向工作流,可以按这个顺序:

  1. APK 获取:APKEditor / AntiSplit-M,先解决 split APK 合并问题。
  2. 静态分析:jadx + android-reverse-engineering-skill,先看 Manifest、包结构、接口和调用链。
  3. 组件审计:DrozerForge / Manifest Analyzer,检查导出组件、DeepLink、Provider。
  4. 脱壳:reverse-skills / rev-dex-dumper,处理加固 App。
  5. 动态验证:Frida / GDB,验证加密函数、签名参数、native 逻辑。
  6. 协议分析:Anything Analyzer,把抓包和 AI 分析接进来。
  7. 案例复盘:无障碍木马、验证码防泄漏机制,学习攻击链和防护设计。

可以沉淀成自己的 Skill

后续可以把这些工具编排成一个自己的 Android APK 分析 Skill:

输入 APK / XAPK / APKS / APKM
  -> APKEditor 合并 split APK
  -> 检测是否加固
  -> 如果加固,提示走 rev-dex-dumper
  -> jadx 反编译
  -> Manifest 暴露面扫描
  -> Retrofit / OkHttp / URL / Auth 提取
  -> WebView / JSBridge / H5 通道分析
  -> SO 字符串和导出函数分析
  -> Semgrep 规则扫描
  -> 输出 Markdown 报告

真正省时间的不是单个工具,而是把工具串成稳定流程。

相关链接

评论