文章总结: 本文介绍如何将Jadx反编译工具与AI结合实现自动化代码审计,详细讲解环境配置、MCP插件安装及ClaudeCode联动方法,展示从JAR/APK中自动提取硬编码凭证、审计RCE/SQL注入漏洞并生成POC的实战案例,同时推广相关安全培训课程。
综合评分: 72
文章分类: 代码审计,安全工具,AI安全,WEB安全,移动安全
Jadx 对接AI实现Jar/Apk自动化反编译代码审计
原创
猎洞时刻
猎洞时刻
猎洞时刻
2026年5月29日 08:00
上海
在小说阅读器读本章
去阅读
免责声明
本公众号“猎洞时刻”旨在分享网络安全领域的相关知识,仅限于学习和研究之用。本公众号并不鼓励或支持任何非法活动。本公众号中提供的所有内容都是基于作者的经验和知识,并仅代表作者个人的观点和意见。这些观点和意见仅供参考,不构成任何形式的承诺或保证。本公众号不对任何人因使用或依赖本公众号提供的信息、工具或技术所造成的任何损失或伤害负责。本公众号提供的技术和工具仅限于学习和研究之用,不得用于非法活动。任何非法活动均与本公众号的立场和政策相违背,并将依法承担法律责任。本公众号不对使用本公众号提供的工具和技术所造成的任何直接或间接损失负责。使用者必须自行承担使用风险,同时对自己的行为负全部责任。本公众号保留随时修改或补充免责声明的权利,而不需事先通知。
前言
众所周知jadx是我们在做jar包反编译和apk反编译的常用工具,在攻防中,经常拿到网站源码jar包、目标apk,每次反编译后,进行代码审计jar包里的web漏洞和翻找硬编码的时候,非常麻烦,需要翻源码。
那么能不能让AI替代我们去进行反编译后的代码审计?甚至是审计到漏洞,直接进行漏洞利用?这些完全都可以实现。
jadx下载
https://github.com/skylot/jadx
python高版本环境
claude code、jadx 1.4~1.5版本、python 3.10~3.12高版本(需要pip install mcp)
创建一个jadx文件夹,放入下面工具。
文件夹按照我这样创建,该插件需要python高版本运行,推荐按照一个python3.12版本,可以搞一个多环境python,然后我这里搞了一个python3.12的虚拟环境,所以生成了一个venv文件,这个部分不懂的话,让deepseek给你搞!
选择下面这个插件和文件,公众号后台回复【260529】获取下载链接。
配置MCP json文件
进入这个文件,输入下面配置:
这里我提一个建议,command命令,你可以指定你的python高版本路径,也可以像我这样搞个python虚拟环境,其次,在使用该配置文件之前,先使用你自己的python高版本环境运行一下jadx_mcp_server.py,看看有没有报错,没有报错再放心使用!
{ "mcpServers": { "jadx": { "command": "./venv/bin/python", "args": [ "/Users/mrxx/Desktop/AI/claude/jadx/jadx-mcp-server/jadx_mcp_server.py" ] } }}
jadx mcp插件安装
老版本插件位置:
新版本插件位置
选择下面这个插件。
安装成功后
连接使用claude code进行渗透
然后进入一个当前目录,使用claude code ,输入/mcp
查看,发现连接成功!
后续使用就简单了,把源码jar包,丢给jadx进行反编译,后面直接脱离双手,去操作claude code
案例一:让AI直接给我审计jar包中的数据库硬编码账号密码
效果如下, 直接搞到众多数据库账号密码。
案例二:直接让claude code审计源码中的高危漏洞,如rce、sql注入等,审计结束后,让他给你构造出利用漏洞的数据包poc,或者让claude code自己发包验证。
案例三:同上面的jar包的审计,对于apk反编译也能同理操作!
关于AI渗透挖洞
我们猎洞时刻的挖洞实战培训,目前第四期培训,新增了AI的自动化渗透挖洞和报告输出、自动化JS逆向和漏洞代码审计、AI内容输出漏洞等AI领域内容,也会赠送培训相关2026护网内容,包含护网如何挑选正确渠道、安全设备的使用、流量特征讲解学习、应急响应、溯源等,还有高频率面试题讲解、HVV简历写法等内容。如果有兴趣欢迎看【文末】更加详细的挖洞培训内容介绍!含学员挖洞成绩!各大厂offer满天飞!
下方有实战挖洞培训介绍~下方有实战挖洞培训介绍~
如果想要学习交流也可以加群。
「 往期推荐」
CNVD通杀标准提交模版和实战案例-记一次JWT凭证通用的通杀0day
CNVD通杀标准提交模版和实战案例-记一次JWT凭证通用的通杀0day
如何给Yakit接上Claude code和skills自动化AI渗透
猎洞时刻SRC挖洞实战培训
猎洞时刻安全团队,专注于网络安全领域挖洞和大厂入职方面培训。
我们团队自从2023年成立以来,历经三年发展,已经在安全圈内获取超多学员的加入,并且经过培训和一对一指点解答后,成员已经遍布网络安全大厂,如长亭科技、奇安信、绿盟科技、安恒信息、360、深信服科技、启明星辰、亚信、微步等多个安全厂商,现在经常在安全厂商,同一个办公室、区域,可能就有我们多个学员,也非常感谢各位师傅们的支持,往后的课程,内容和质量只增不减!
团队学员对于一些SRC平台,如EDUSRC平台,在2025斩获团队榜单第四、成员个人榜单第一,2026年斩获团队榜单第二、成员个人榜单第一,诞生多个千分Rank和证书大满贯的师傅,还有CNVD单人获取证书量摆不下展台,企业SRC如2026网易也是年榜第一学员等。
至于我们为什么在一千多元的培训,可以做出这些成绩,全部秉持着,你来我们这边,那么一定不会让你踩任何坑,不会给你推销任何无效的捆绑消费、不会给你指点任何错误路线。甚至我们会在课程中主动公开行内潜规则、和一些专门坑新人的事件,让新手准确避开学习路线的坑并且直线成长。
以真切的服务,获取学员的信任,以至于被学员写入毕业论文致谢!
我们这边承诺一次报名可以终身永久学习,哪怕是第一期报名的学员,到现在的第四期,哪怕第五期、第六期等都能一直学习,并且包你永久的一对一解答,含挖洞技术、入职大厂、护网相关、工作项目相关的网安问题。
往期课程回顾:
第一期:16节课(已结课)
第二期:22节课(已结课)
第三期:37节课(已结课)
第四期:预计50~60节正课 + 附赠25节零基础入门课程(目前火热开课中)
公众号也在短短几年内,收获了上万位师傅的关注与持续支持。愿所有走在网安路上的师傅,挖洞如饮水,洞洞皆可寻。猎洞时刻,始终与你并肩。
目前第四期的售价为1888¥,一次报名可以终身永久学习,不会有二次收费,现在加我来得早还有100优惠哦!猎洞学员考证还有内部优惠!
我这边也承接网络安全证书考证,包括 CISP、NISP二级、CISP-PTE、CISP-PTS、CISSP、CISP-TRE 、CISP-TRS 、PMP 等证书。保证价格性价比和考证稳定!考证也可以加我!
对于以上的所有介绍内容,下面给大家案例证明,如有造假,欢迎实锤!
猎洞SRC第四期课表+零基础赠送
本课程覆盖企业赏金SRC,众测赏金,EDUSRC,CNVD和工作项目渗透挖掘。课程内容方面主要是AI网络安全赋能培训、Web渗透、小程序挖洞、APP挖洞、JS自动化加解密逆向、小程序自动化加解密逆向、云安全、HVV护网培训、项目教学挖洞实战、前端安全渗透等内容。
报名课程还赠送零基础!报名课程还赠送零基础!报名课程还赠送零基础!
猎洞学员成绩一部分证明
该部分内容实在太多,这里仅展现部分成果,想了解更多可以加我微信了解。
比如EDUSRC,在2026.5同时获得四个第一,2026团队年榜第一、2026个人年榜第一、2026.5月榜团队第一、2026月榜个人第一!
2026年EDUSRC团队年榜第一!
2026年EDUSRC团队5月榜断崖式第一!
EDUSRC 2026 个人年榜第一!
2025年个人榜单,我们团队仍然是第一!
2026年团队榜单第四名。
以下为其中单个学员的个人edu证书(并非多人汇总证书)
2026年网易SRC个人第一名。
其他学员赏金的案例。
学员CNVD个人证书柜。
下面是学员入职的网安大厂offer:
1、我们不承诺什么百分百包工作的套路,因为好的岗位一定是需要竞争的,但是你来我们这边绝对是你进大厂最快的路线之一,包你入职解答、也包括简历修改等!
2、如果某些培训包的工作和“电子厂”差不多的活,那么这种低薪资的活,要多少有多少。
在2026.4.30有两个猎洞学员,同时入职安全大厂奇安信,并且入岗时间都一样。
学员入职网络安全顶尖技术公司-长亭科技
还有另一个学员,也是入职安全顶尖科技大厂-长亭科技
学员入职网络安全一哥、网安大厂奇安信
学员入职网络安全顶尖技术公司-长亭科技和360、绿盟、奇安信
学员入职网安一哥 奇安信、亚信安全等安全大厂
学员入职奇安信、启明星辰等安全大厂
学员入职深信服等安全大厂
学员入职网安一哥,安全大厂奇安信。
学员入职启明星辰安全大厂
学员入职网络安全顶尖技术公司-长亭科技
其他更多的大厂offer我就不写了,比如还有快手、希音的安全部门等,如果想要了解更多,欢迎加我微信咨询!
上课形式和福利资源
我们上课是腾讯会议直播上课,都是晚上八多后开始,这个时间段无论是大学生还是就业人员都已经时间空闲可以学习,每节课都有录播,可以反复无限制学习。课程保证提供 直播、录播、课程课件、课程工具全部提供!保证无保留教学!
课程课件:
课程录播:
课程工具:
同时还会额外赠送一个知识星球。
对于网络安全考证,如CISP、PTE、PTS等均会给内部优惠!
课程价格为1888¥(早报名有额外优惠),一次报名可以永久学习、持续更新!包永久挖洞技术解答和大厂入职解答。
其次除了课程咨询,对于网络安全低价考证(CISP等)、扩列也可以加我!
切记!切记!我们一次报名永久!你报名第四期,之前讲过的一、二、三期和后面新推出的第五期、第六期等等,你都能一直永久学习,哪怕第六期涨价到两千多,也不会对老学员二次收费!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:猎洞时刻 猎洞时刻
猎洞时刻《Jadx 对接AI实现Jar/Apk自动化反编译代码审计》