01Beginnen Sie mit dem Container
Eine APK ist ein ZIP-Archiv: Manifest, DEX-Bytecode, Ressourcen, Assets und native Bibliotheken. Eine AAB ist ein Publishing-Bundle, nicht die Datei, die ein Android-Gerät direkt ausführt.
unzip app.apk -d app_unpacked/
02Struktur wiederherstellen, keine Magie
JADX rekonstruiert Java-ähnlichen Code; APKTool dekodiert Ressourcen und gibt Smali aus. Obfuskation kann Symbole umbenennen, aber sie kann das implementierte Verhalten nicht löschen.
jadx-gui app.apk
03Client vom Backend trennen
API-Endpunkte, Token und Anfrageformate können im Client sichtbar sein. Die Datenbank des Servers, die private Logik und geheime Schlüssel befinden sich nicht in der APK.
jadx -d out/ app.apk
04Wrapper als Grenzen behandeln
Ein Wrapper kann eine andere App starten, isolieren, einbetten oder virtualisieren. Seine Sichtbarkeit hängt von Berechtigungen, Prozessgrenzen und den Abwehrmechanismen des Ziels ab.
apktool d app.apk -o decoded/