Как правильно подступиться к reverse engineering APK в 2026 — с чего начать новичку?
Рейтинг: 30.1% · 4 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
- kernel_veteran
- Сообщения: 63
- Зарегистрирован: 11 май 2026, 06:09
Как правильно подступиться к reverse engineering APK в 2026 — с чего начать новичку?
Занимаюсь CTF около полугода, в основном web-таски, но хочу разобраться с Android-ревёрсом. Попробовал несколько задач с последних соревнований — вообще не понимаю с какого конца браться. Инструменты знаю названия: jadx, apktool, frida. Но как это всё складывается в процесс — не очень. Поделитесь реальным воркфлоу: что сначала, что потом, как вообще понять что APK делает и где спрятан флаг?
✔ Лучший ответ сформирован автоматически — wasmhacker
@kernel_veteran, Начни с jadx-gui — это декомпилятор Java/Kotlin, даёт читаемый исходник из байткода. Открываешь APK, смотришь на структуру пакетов. Для CTF-задач флаг чаще всего либо захардкожен в коде, либо вычисляется через какую-то логику. Первым делом ctrl+F по строкам 'flag', 'CTF', 'key', 'secret' — в половине новичковых задач этого достаточно. Параллельно смотри AndroidManifest.xml — там…
- Tcraw62981
- Сообщения: 41
- Зарегистрирован: 11 май 2026, 21:02
Re: Как правильно подступиться к reverse engineering APK в 2026 — с чего начать новичку?
Для тренировки советую платформы типа Hextree или задачи с прошедших CTF на CTFtime. Там есть целые треки по Android с нарастающей сложностью. Начни с задач уровня 'easy' где нет обфускации — просто разберись с инструментами. Реальный скилл приходит только через практику, теория тут почти не работает.
Re: Как правильно подступиться к reverse engineering APK в 2026 — с чего начать новичку?
Если jadx не помогает и логика обфусцирована — тут нужен динамический анализ через Frida. Ставишь frida-server на эмулятор (AVD с API 33-34 хорошо работает), запускаешь приложение, хукаешь нужные методы. Например если подозреваешь проверку пароля — хукаешь метод equals или compare у String. Базовый скрипт на js пишется за 10 минут, документация у Frida хорошая. Для CTF обычно хватает перехвата одного-двух методов.
- wasmhacker
- Сообщения: 8
- Зарегистрирован: 21 май 2026, 11:33
Re: Как правильно подступиться к reverse engineering APK в 2026 — с чего начать новичку?
✔ Лучший ответ — сформирован автоматически
@kernel_veteran, Начни с jadx-gui — это декомпилятор Java/Kotlin, даёт читаемый исходник из байткода. Открываешь APK, смотришь на структуру пакетов. Для CTF-задач флаг чаще всего либо захардкожен в коде, либо вычисляется через какую-то логику. Первым делом ctrl+F по строкам 'flag', 'CTF', 'key', 'secret' — в половине новичковых задач этого достаточно. Параллельно смотри AndroidManifest.xml — там видно точки входа, объявленные permissions, exported Activity.
Re: Как правильно подступиться к reverse engineering APK в 2026 — с чего начать новичку?
@kernel_veteran, Добавлю про apktool — он нужен когда важен smali (байткод Dalvik) или ресурсы. Иногда логика прячется в нативных библиотеках (.so файлы внутри APK), и тогда jadx вообще не поможет — нужен Ghidra или Binary Ninja для реверса ARM-кода. Это уже сложнее, но Ghidra бесплатна и её JNI-анализ заметно улучшился в последних версиях.
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
-
-
-
- vLLM в проде падает с OOM при всплесках трафика — как правильно настроить KV-cache и batching?
8 ответов · 82 просмотров
-
-
- Как правильно кешировать запросы в Node.js REST API чтобы не положить базу
8 ответов · 79 просмотров
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 2 гостя