春秋检测项解决方案(跟进最新版本)中文版

核对版本:4.6.0(73) | 最后更新:2026-10-9

致谢名单 / Credits:致谢清单 | 仅供参考,具体结果因设备/环境而异。

部分条目补充了「检测方式」(由社区实测与行为观察整理,可能与实现有偏差,仅供定位问题参考)

声明

1. 合规与用途约束
春秋检测器及本文档提供的环境检测和处置方案,仅面向 Android 技术爱好者,专用于技术学习、环境研究与探讨。

2. 风险提示
文档中记录的所有操作流程、自动化脚本、模块配置均仅供技术参考。涉及修改系统镜像、替换硬件密钥、嵌入内核模块(KPM)、执行底层 Root 指令等操作,均存在极高的不可逆风险。

3. 本方案基于社区实测整理,受 ROM 版本、内核、Root 管理器、模块组合影响,检测项存在误报、概率偶发命中现象。

说明与反馈

自行尝试但仍然无法通过的检测

请开 Issues 并提供你的模块列表信息 + 使用了哪些 Xposed 模块等详细修改,我有时间会回复/帮助。

通用排查方法(遇到"未知 / 未解决"条目时)
  1. 记录现状:ls /data/adb/modules、Xposed 模块列表、Zygisk 排除策略、伪装类属性(getprop | grep -iE "spoof|pihooks|pixelprops|resetprop")。
  2. 最小集复测:只保留 root 管理器 + 必需的 Zygisk 提供者,重启后扫描。
  3. 二分定位:每次只启用一个模块 → 重启 → 复扫,逐步收敛到具体触发项。
  4. 挂载类条目优先动:元模块、Zygisk 排除策略("仅还原挂载")、SusFS / PathMask 类隐藏。
  5. 密钥 / TEE 类条目:修改 keybox.xml、target.txt、安全补丁同步等之后必须重启再复测。

序章

最小完美隐藏环境构建指南
  • 真解锁设备:密钥模块 + Zygisk 实现模块 + 应用隐藏模块
  • 假回锁 / 免解 / 自签设备:Zygisk 实现模块 + 应用隐藏模块

对于 APatch / FolkPatch 用户,需要额外加载 NoHello.kpm 以防侧信道检测。

相关模块推荐(排名不分先后)

密钥模块

  • TEESimulator-RS:继 TrickyStore 后最知名的密钥模块,更新较勤,不自带 WebUI。
  • OhMyKeymint:行为更接近 AOSP,IO 开销可能比 TEES-RS 更低。

Zygisk 实现模块

  • Zygisk Next / NeoZygisk:提供 Zygisk runtime 与注入环境。
  • Shamiko / HMA:按包可见性拦截查询链路。

检测图片分析 新

检测项命中后会生成一张结果截图。把截图上传到此处,站点会自动比对本页收录的条目, 并给出对应的处置建议(命中项 / 建议模块 / 是否需要重启)。

📎
上传检测截图
支持 png / jpg / webp,单张不超过 8 MB;也可以直接把图片拖到这里
为什么要读取摄像头?

移动端浏览器的文件选择器不允许网页直接读取相册原图(受系统沙箱限制)。 为了拿到"检测结果截图"这一步的原始画面,页面需要通过摄像头权限取得图像数据, 再在本地完成比对。图像仅用于本次比对,比对完成后不会保留。

桌面端或已安装客户端的环境会直接读取本地文件,不需要此权限。

Root 权限与 SELinux 检测

01 · 检测到 Root 管理器特征

检测方式:扫描 /data/adb/ 下的管理器特征目录与进程名。

处置:改用 KernelSU / APatch 并开启"隐藏管理器",或使用 SusFS 隐藏挂载点。

02 · SELinux 被置为 Permissive

检测方式:读取 /sys/fs/selinux/enforce 与 getenforce。

处置:恢复 Enforcing;APatch 用户可加载 SELinux_Hook.kpm。

TEE 与密钥证明检测

03 · 硬件级 attestation 返回异常

检测方式:校验 KeyMint 返回的证书链与 keybox.xml 是否匹配当前设备。

处置:更换匹配的 keybox,修改后必须重启再复测。

挂载与命名空间检测

04 · 检测到异常挂载点

检测方式:比对 /proc/self/mountinfo 与预期基线。

处置:开启 Zygisk 排除策略"仅还原挂载",或使用 PathMask 类隐藏。

环境、进程与文件检测

05 · 发现可疑包名

检测方式:包可见性查询 + 黑名单比对(详见附录 A)。

处置:使用应用隐藏模块(HMA / Shamiko)按需隐藏。

内核、属性与系统特征检测

06 · 系统属性与机型不符

检测方式:比对 ro.product.* 与 build fingerprint 的一致性。

处置:使用 PIF / 属性伪装模块,注意保持各字段自洽。

附录

附录 A · 风险 / 黑名单包名
com.topjohnwu.magisk
me.weishu.kernelsu
me.bmax.apatch
io.github.huskydg.magisk
org.lsposed.manager
附录 B · 可疑文件与目录
/data/adb/modules
/data/adb/ksu
/data/adb/ap
/system/etc/init/hw/init.rc.bak

需要摄像头权限

为读取待检测的图片数据,需要访问摄像头。