
Desempaquetando estáticamente malware bancario común de Android.
Kavanoz (frasco en turco) es una herramienta para desempaquetar estáticamente malware bancario común de Android. ¿Alguna vez quisiste obtener el payload de un malware empaquetado sin ejecutar un emulador de Android? Yo tampoco :) Pero aquí tienes una herramienta de todos modos.

pip install kavanoz
Para instalar desde el código fuente, clona el repositorio y haz una instalación editable con -e. Esto significa que si editas o añades nuevos plugins al proyecto, se usarán sin necesidad de reinstalar.
git clone https://github.com/eybisi/kavanoz.git
cd kavanoz
pip install -e .
desde la línea de comandos
kavanoz /tmp/filepath
Puedes usar el parámetro -vvv para imprimir registros detallados (verbose). (útil para depurar plugins)
como biblioteca de Python
from kavanoz.core import Kavanoz
from kavanoz import utils
utils.set_log("DEBUG")
k = Kavanoz(apk_path="tests/test_apk/coper.apk")
for plugin_result in k.get_plugin_results():
if plugin_result["status"] == "success":
print("Unpacked")
print(plugin_result)
break
Asegúrate de instalar kavanoz como editable (con -e). Para añadir nuevos plugins, crea un nuevo archivo en la carpeta loader. Extiende la clase Unpacker del archivo unpack_plugin.py. Define la función start_decrypt con tu implementación.
def start_decrypt(self, apk_object: APK, dexes: "list[DEX]"):
Añade la siguiente función para hacer una salida temprana del plugin.
def lazy_check(self,apk_object:APK, dexes: "list[DEX]"):
Si la extracción es exitosa, asigna self.decrypted_payload_path con la ruta del archivo extraído. Puedes usar las funciones auxiliares de la clase unpacker:
Asegúrate de ejecutar python -m unittest antes de abrir un PR. Para obtener los archivos APK de prueba, usa el comando git lfs pull.
dex.get_class(smali_annotation_of_class).self.apk_object.get_files()application = self.apk_object.get_attribute_value("application", "name") para obtener la clase de aplicación definida en el archivo manifest.apkdetect.com por las muestras únicas con las que trabajar.