📅 Publié le 23/09/2026, source : https://github.com/newliver666/apk-reverse

apk-reverse est un skill conçu pour être chargé par des agents IA (Claude Code, Codex, ou tout harnais compatible Agent Skills) afin d’automatiser et de structurer les opérations d’ingénierie inverse d’APK Android.

🔧 Capacités principales documentées :

  • Décompilation, dépatching chirurgical de DEX, repacking et signature d’APK
  • Suppression de publicités et debloating
  • Analyse runtime et serveur
  • Gestion de cibles durcies/packées (identification du packer, dépacking, reconstruction d’APK depuis un dump mémoire)
  • Contournement de mécanismes anti-analyse : certificate pinning natif, détection d’environnement, bibliothèques qui se suicident (fault addr 0x4)
  • Analyse de protocoles non-REST : protobuf sans schéma, gRPC, QUIC/HTTP3
  • Travail sur split APK / App Bundle
  • Analyse de Dart AOT, Flutter, React Native, Unity
  • Utilisation de Frida pour le hooking dynamique et le RPC de fonctions natives
  • Neutralisation des vérifications de version, des mises à jour forcées et des canaux de hot-update
  • Séparation des gates côté client (patchables) des ressources côté serveur (non patchables)

📁 Structure du skill :

  • SKILL.md : procédure avec gates (G1–G4), règles de surcharge (R1–R4), index de symptômes, règle des deux échecs
  • references/ : fichiers de référence chargés à la demande par thème (recon, patching, Frida, TLS, etc.)
  • scripts/ : scripts paramétrés exécutables directement, dont doctor.py pour le diagnostic d’environnement
  • precedents/ : bibliothèque de cas résolus avec routes incluant les impasses et grades d’assertion
  • evals/ et evidence/ : matrices de capacités et versions d’outils testées

🛠️ Outils et techniques référencés :

  • Frida, dexlib2, MT Manager, LSPosed Manager, OLLVM (Stalker), aotopsy/blutter (Dart AOT)
  • Techniques : byte-level patching, memory dump, Frida RPC, hooking natif, analyse de clés dérivées du certificat de signature

📌 Cet article est une documentation technique de nouvel outil publiée sur GitHub. Son but principal est de présenter les capacités, la structure et le mode d’utilisation d’un skill d’agent IA orienté reverse engineering Android, à destination de chercheurs en sécurité et d’agents automatisés.

🧠 TTPs et IOCs détectés

TTP

  • T1623 — Command and Scripting Interpreter: Android (Execution)
  • T1406 — Obfuscated Files or Information (Defense Evasion)
  • T1632.001 — Subvert Trust Controls: Code Signing (Defense Evasion)
  • T1422 — System Network Configuration Discovery (Discovery)

IOC

  • Fichiers : SKILL.md
  • Fichiers : doctor.py
  • Chemins : skills/apk-reverse/scripts/doctor.py
  • Chemins : skills/apk-reverse/references/advanced-unpacking.md

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 27 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Frida (tool)

🟡 Indice de vérification factuelle : 40/100 (moyenne)

  • ⬜ github.com — source non référencée (0pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 4 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 4 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://github.com/newliver666/apk-reverse