Реверс-инжиниринг Android и извлечение API
Android Reverse Engineering & API Extraction
Скилл для Claude Code: декомпилирует APK, XAPK, JAR и AAR и находит HTTP-эндпоинты, которые использует приложение
Установка
/plugin marketplace add SimoneAvogadro/android-reverse-engineering-skill
/plugin install android-reverse-engineering@android-reverse-engineering-skillПосле установки доступна команда /decompile.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Скилл ведет агента по сценарию разбора Android-пакета. Сначала быстрый отпечаток: фреймворк приложения, сетевой стек, уровень обфускации и нативные библиотеки. Затем декомпиляция через jadx или Fernflower/Vineflower, поиск эндпоинтов Retrofit, OkHttp, Volley, Ktor и Apollo, заголовков авторизации и схем подписи запросов. Для сборок после R8 скрипт восстанавливает исходные имена классов Kotlin по метаданным. Итог это описание API и цепочек вызовов от экранов до сети.
Для кого. Для специалистов по безопасности, мобильных разработчиков и интеграторов, которым нужно понять API приложения без исходников.
Подходит, если
- Авторизованный аудит безопасности Android-приложения
- Нужно задокументировать API своего старого приложения без исходников
- Анализ вредоносного APK или подготовка к CTF
Не подходит, если
- Нет права анализировать чужое приложение
- Приложение на Flutter или React Native: скилл сам подскажет, что нужны другие инструменты
Пример запроса к агенту
Декомпилируй app.apk и составь список всех API-эндпоинтов с методами и заголовкамиОграничения
Нужны Java JDK 17+ и jadx, для Fernflower на APK еще dex2jar. Скрипты под PowerShell пока экспериментальные. Разбор чужих приложений без разрешения может нарушать закон и условия использования, ответственность на пользователе.
Как отключить. Удалите плагин android-reverse-engineering через /plugin в Claude Code.
Проверка безопасности
- Запускает декомпиляторы и shell-скрипты, может ставить зависимости
- Юридические риски при анализе чужих приложений
Коротко о README
README перечисляет этапы работы скилла от отпечатка пакета до трассировки вызовов, требования к окружению и два способа установки плагина. Отдельно описаны ручной запуск скриптов и восстановление имен классов Kotlin после R8. В конце дисклеймер о законном использовании: исследования безопасности, совместимость, анализ вредоносов, обучение. Лицензия Apache 2.0.
SKILL.md
---
name: android-reverse-engineering
description: Decompile Android APK, XAPK, JAR, and AAR files using jadx or Fernflower/Vineflower. Reverse engineer Android apps, extract HTTP API endpoints (Retrofit, OkHttp, Volley), and trace call flows from UI to network layer. Use when the user wants to decompile, analyze, or reverse engineer Android packages, find API endpoints, or follow call flows.
trigger: decompile APK|decompile XAPK|reverse engineer Android|extract API|analyze Android|jadx|fernflower|vineflower|follow call flow|decompile JAR|decompile AAR|Android reverse engineering|find API endpoints
---
# Android Reverse Engineering
Decompile Android APK, XAPK, JAR, and AAR files using jadx and Fernflower/Vineflower, trace call flows through application code and libraries, and produce structured documentation of extracted APIs. Two decompiler engines are supported — jadx for broad Android coverage and Fernflower for higher-quality output on complex Java code — and can be used together for comparison.
## Prerequisites
This skill requires **Java JDK 17+** and **jadx** to be installed. **Fernflower/Vineflower** and **dex2jar** are optional but recommended for better decompilation quality. Run the dependency checker to verify:
```bash
bash ${CLAUDE_PLUGIN_ROOT}/skills/android-reverse-engineering/scripts/check-deps.sh
```
## Workflow
### Phase 0: Fingerprint the App (recommended before anything else)
Before installing tools or decompiling, run a fast triage to determine what
kind of app you are looking at. **Decompiling Java is mostly useless for
Flutter, React Native, Cordova/Capacitor, and Xamarin apps** — the real code
lives elsewhere. The fingerprint script tells you which.
```bash
bash ${CLAUDE_PLUGIN_ROOT}/skills/android-reverse-engineering/scripts/fingerprint.sh <file.apk|file.xapk>
```Частые вопросы
Что если jadx не установлен?
В скилле есть скрипт проверки зависимостей и скрипт установки, который сам определяет ОС и пакетный менеджер.
Можно ли без Claude Code?
Да, bash-скрипты из папки scripts работают отдельно: отпечаток, декомпиляция и поиск API.
Похожие
Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом
Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов
Скиллы Trail of Bits
Trail of Bits Skills Marketplace
Маркетплейс плагинов Trail of Bits для аудита безопасности: смарт-контракты, C/C++ и Rust, Semgrep, CodeQL, фаззинг
Библиотека скиллов по кибербезопасности: форензика, реагирование на инциденты, пентест, облака и анализ вредоносов с привязкой к MITRE ATT&CK и NIST