春秋检测 · 检测点与解决方案(合并版)
春秋检测 · 检测点与解决方案(合并版)
阅读前 · 操作免责协议
在继续阅读之前,请务必先阅读并理解以下内容:
- 本文档仅供学习交流使用,请勿用于任何非法用途。
- 文中涉及的刷入内核模块、修改系统属性、伪装 TEE、恢复出厂设置等操作,存在变砖、数据丢失或安全风险,操作前请务必备份重要数据(含 boot.img)。
- 同一检测项在不同设备 / ROM / Root 方案 / 模块组合下的表现可能不同,文中标注「?」的方案为不确定,请自行验证,作者不对任何操作结果负责。
- 继续阅读即代表你已阅读、理解并同意上述条款;如不同意,请关闭本页面。
合并来源:
- 指南1 / 指南2 / 指南3:作者 @JeTeeZnTmax(鸣谢 @铭鐏)
- 指南4:mingzun09(SuXiaoMing),GitHub 文档
版本关系: 指南1 → 指南2 → 指南3 为同一作者文档的迭代版本(指南3 为”3.8 第七版”,2026-07-27 更新,共 82 项检测点);指南4 为另一作者侧重检测原理解析的技术版。
本文档以指南3为主干,完整并入指南4的原理与补充方案,并保留指南1/2 的增量信息。
📖 前言
这份文档是什么?
“春秋检测”(Chunqiu Detector)是一款 Android 环境检测应用,用于排查设备是否存在 Root、模拟器、TEE 伪造、挂载异常等痕迹。本合并版将网络流传的四份《春秋检测项解决方案》整合为一,作为一站式速查手册,供排查检测项时按编号对照查阅。
面向读者:
- 已 Root 用户(KernelSU / Magisk / APatch / KPatch-Next 等),想通过春秋检测却反复出现检测项;
- 遇到误报、不确定是否被检测的用户(本手册标注了大量已知误报项);
- 刚接触隐藏方案的入门用户(从第 4、8、11、60、65 项等高频条目入手更快)。
使用前须知:
- 结果因人而异:同一检测项在不同设备 / ROM / Root 方案 / 模块组合下表现可能不同,带
?的方案为不确定,需自行验证。 - 部分方案有风险:如内核嵌入 kpm(可能 kernel panic)、SUSFS 伪装、恢复出厂设置等,操作前请备份重要数据(含 boot.img)。
- 不推荐的手段已标注:如隐藏 soter 服务(只自我安慰)、删除 /data/local/tmp(治标不治本)等。
- 误报判定:小米/红米部分系统更新后、联想/谷歌等小众机型、Poco/三星等国外设备存在已知误报,标注 ❗ 的条目优先参考误报说明。
- 溯源:每个检测点的原理与补充方案均标注了来源指南(指南1/2/3 或 指南4),文末附完整版本演变说明。
使用方式:
- 对照春秋检测报出的检测项名称,在正文中搜索对应编号或名称;
- 优先尝试「✅ 真正解决」,其次「🩹 掩耳盗铃法」;
- 标注「已删除」的检测项可忽略。
建议的隐藏方案基线(非唯一解):
| Root 方案 | 建议组合 |
|---|---|
| KernelSU (LKM) | KSU 管理器更新 + 隐藏 SELinux 修改 + Zygisk Next + hma-oss + SUSFS |
| KernelSU (GKI) | 加载/嵌入 selinux hook kpm + Zygisk Next + hma-oss |
| APatch / FolkPatch | 更新 APatch + Nohello.kpm + selinux hook kpm |
| Magisk | 关闭 Zygisk 或换内核级管理器(指南3作者原话:”老古董”) |
本文档仅供学习交流,请勿用于非法用途。
📂 模块下载
- 总文件夹(文档内提到的模块): https://1846303615.share.123pan.cn/123pan/N5L6Td-y2rnA
- 模块①(kpm · selinux hook):https://1846303615.share.123pan.cn/123pan/N5L6Td-Uu2nA
- 模块②(lsp · hma-oss):https://1846303615.share.123pan.cn/123pan/N5L6Td-35wnA
- 文件③(json · hma-oss config):https://1846303615.share.123pan.cn/123pan/N5L6Td-35wnA
- 应用④(APK · Root管理器):https://1846303615.share.123pan.cn/123pan/N5L6Td-JaQnA
- Scene 端口隐藏(真正解决):https://github.com/Andrea-lyz/Scene-Port-Hider-by-eBPF
- Inode-Hijacker 脚本:https://github.com/YiJieqwq/Inode-Hijacker
- 检测原理文档(铭鐏):https://github.com/mingzun09/Chunqiu-Detector-Problem-solution/blob/main/File/Doc/ksu_kp_sidechannel_zh.md
- 春秋检测 3.8 更新说明:https://www.coolapk.com/feed/73004111
说明:3.8 版本没有新增检测点,主要修复了 Miscellaneous Check(12)的误报问题。文档同步了铭鐏在 GitHub 发布的文档。
📋 全部检测点(共 82 项)
1. Looper fd 图异常
- 检测项: 图形相关的文件描述符异常。
- 指南4补充: 正在分析复现,待补充……
- 解决方法: ⚠️ 暂时未知,待补充。
2. HMA 或许存在
- 检测项: 检测不到 Scene 应用,但检测到了 Scene 端口。
- 指南4原理: 疑似检测旧版使用 Scene_Hide-eBPF 模块的行为(检测不到 scene 应用程序存在,但检测到相关服务)。
- 解决方法:
- 🩹 掩耳盗铃法: 使用
hma-oss的白名单 / 自行配置黑名单,并打开「限制 Zygote 权限」(推荐全选)。 - ✅ 真正解决: Scene-Port-Hider-by-eBPF。
- 指南4补充: 分支项目 / 拉取更新重新构建模块并刷入 / 从 Releases 中下载。
- 🩹 掩耳盗铃法: 使用
3. 存在模块修改春秋
- 检测项: 发现 IsolPolicy 的 LSP 模块。
- 指南4补充: 使用 IsolPolicy 模块后出现,关闭作用域或卸载模块解决。并不是只有模块,类似面具的隐藏(比如 SELinux 修改隐藏)也算——请尝试跟进相关 Root 管理器最新 CI 解决。
- 解决方法: 卸载 IsolPolicy,并按提示解决新检测词条。
4. 检测 SELinux Policy 时发现问题
- 检测项: 新加入的 SELinux 特性——应用程序 zygote 拥有访问
/sys/fs/selinux/access的权限。 - 指南4原理: 检测方式参考 DirtySepolicy。
selinux_hook模块使用说明:- 内核 4.19–6.12: 必须嵌入此模块才能生效;若使用加载模式则不会启用任何伪装方法。注意:6.12 内核因编译优化导致的机器指令与预期不符,请慎重嵌入,有很大概率导致 kernel panic,此问题后续将被解决。
- 内核 4.14: 建议嵌入,但模拟
context_struct_compute_av存在风险,嵌入前请备份原boot.img以便救砖;加载模式可生效但使用基于关键词过滤的备选方法,效果较差。 - 内核 4.9: 建议嵌入,无模拟
context_struct_compute_av的风险,加载模式效果同 4.14。 - 将来 Magisk 可能会合并”保存 Clean policy blob”功能,若合并则 Magisk 有机会通过此检测。
- 解决方法:
- 🔹 KSU 系 · LKM: 更新管理器 → 重新修补镜像 → 重启 → 开启管理器中的「隐藏 SELinux 修改」(
selinux_hide功能)。 - 🔹 KSU 系 · GKI: 以下方案任选其一:
- 加载 / 嵌入模块①(selinux hook kpm)
- 自行编译新的 sk3
- 换回 LKM
- 🔹 APatch / FolkPatch: 加载 / 嵌入模块①(selinux hook kpm)。
- 🔹 Magisk: 老古董……(指南4建议:尝试更换内核级管理器)。
- 🔹 KSU 系 · LKM: 更新管理器 → 重新修补镜像 → 重启 → 开启管理器中的「隐藏 SELinux 修改」(
5. fdinfo mnt 采样异常(c)
- 检测项: USB 调试残留导致的异常。
- 指南4补充: 大概率为检测到 USB 调试痕迹,小概率误报;可使用脚本消除调试痕迹尝试解决。
- 解决方法: 关闭 USB 调试 / 清理 USB 调试残留 / 可无视。
6. 内存异常
- 检测项: 春秋检测应用运行时内存表现异常。
- 指南4补充: 清除检测器数据后若仍存在,请开 Issues 并提供模块列表信息与使用的 XP 模块。
- 解决方法: 尝试清除春秋检测应用数据。
7. Futile hide 1
- 检测项: 极少出现的未知异常。
- 指南4补充: 很少人出现,暂时未知原因,暂无可靠解决方案。
- 解决方法: ⚠️ 暂时未知,暂无可靠解决方案。
8. 风险应用
- 检测项: 检测到存在风险的应用程序。
- 指南4补充: 暂时未知手段,自行尝试使用 HMA-OSS 对检测器隐藏某些可能是风险的应用程序。
- 解决方法:
- 🩹 掩耳盗铃法: 使用
hma-oss,打开「限制 Zygote 权限」(推荐全选)。 - ✅ 真正解决: 使用
hma-oss,刷入 Fuse Hide 零宽漏洞修复模块。
- 🩹 掩耳盗铃法: 使用
9. mountinfo
- 检测项: 刚开机时的挂载信息异常。
- 指南4原理: 通过两种手段获取出来的挂载视图不一样,可能存在隐瞒问题,有时某服务处理不及时就会报(极早 mountinfo 快照 vs 后期对照)。小米设备通常在开机后系统高占用时打开检测器会出现此检测项。
- 解决方法: 开机后等待 20 秒 ~ 5 分钟再测。
10. Dirty Device(a)
- 检测项: 检测到
/storage/emulated/0/目录下有名称包含sh的文件夹/文件,或外挂文件/外挂驱动。 - 指南4补充: 检测到内核接口?外挂 sh?可尝试重启手机或刷机,删除
/storage/emulated/0/下带sh字样的文件/文件夹。 - 解决方法: 重启后删除
/sdcard目录下所有名字带sh的文件/文件夹。
11. zygote test(X)
指南1 旧编号为
zygote test (1),指南2 起改为(X)。
- 检测项: Zygote 环境检测,偶发性误报。
- 指南4补充: 不稳定检测,侧信道。
- 解决方法: 打开 Zygisk Next 的「链接器功能」与「匿名内存功能」;排除列表策略设为 「仅还原挂载」;或直接重测一遍。
12. Inconsistent mount(已删除)
- 检测项: 挂载类型不一致(3.4 版本中已修复误报)。
- 指南4原理:
/proc/self/exe解析出其中部分的挂载,再查看文件系统类型是否一致(挂载的类型不同)。存在部分设备暂未修复的误报现象。 - 解决方法: 无需解决,可能为设备误报。
❗ 该检测项已被删除。
13. TEE 环境不可信
检测项: soter service 假死。
指南4原理: 来自腾讯的 SoterService(作用:微信的指纹支付等)。通过检查文件判断是否存在 Soter 服务程序,并判断其服务点属性状态,交叉验证是否存在 Soter key 被屏蔽的情况:
服务点属性状态 Soter 服务程序 结论 异常 存在 Soter 被屏蔽(异常) 异常 不存在 设备原生不支持 Soter 服务(正常) 正常 存在 设备支持 Soter(正常) 正常 不存在 不可能 原理:目前技术上无法模拟 Soter 服务,但可以隐藏 Soter 相关文件来伪造”第 2 种情况”。
解决方法: 等待模块更新(不太可能实现 SoterService 修复);使用 SUSFS / PathMask 隐藏相关服务路径,并使用 HMA-OSS 对检测器隐藏 Soter 系统服务应用尝试解决。
- ⚠️ PathMask 并不专注于环境隐藏,请慎用。
- ⚠️ 非常不推荐这么做,游戏会三方更快,且只是自我安慰。
14. Tampered Attention Key(X)
- 检测项: TEE 处理异常标签(携带 20+ 类异常标签,多数为 OEM 特有标签),如 HanAttest 链不一致、KeyMint 异常、证书矛盾等。
- 指南4原理(部分异常标签对照):
- 15: HanAttest 链不一致(与 TeeSim 常量不同源,但同在 mask 里)
- 18: 厂商占位 KeyMint tag 仍成功输出密钥(tee2 §1)
- 23: 叶证书 KeyUsage 与扩展内 KeyPurpose 矛盾
- 24: Binder 超长 alias / 大事务探针异常
- 25: 叶证书 SigAlg 与签发钥算法不符
- 26: 证书 patch 标签与系统属性不一致(与安全补丁有关)
- 27: USER_ID 出现在 teeEnforced
- 29: 无 challenge 却有 APPLICATION_ID
- 30: 敏感设备标识类 attest 未被拒绝(如 SERIAL)
- 针对 TEE 的检测,若有请等待相关模块更新修复,或回锁;即使是 efisp 假锁或自定义引导程序也”可能”会报。
- 解决方法(仅列举 26 的解法):
- 删除
/data/adb/tricky_store/security_patch.txt,重启后观察是否解决。 - 如果仍报错,请去 TS 插件自行配置安全补丁时间。
- 删除
❗ 小米/红米用户注意: 2025 年 3 月份以后更新了系统的话,不管 root 没 root 都会报——因为小米新版本系统构建时间和安卓安全补丁时间本来就不一样,无视即可。
❗ 一些魔改版 TEESimulatorRS(如 yurikey?)/ 一键隐藏模块(月虹 / 悲伤)也会导致被检测,换回原版 TEESimulatorRS / 卸载以上模块。
15. Found property(X)
- 检测项: 检测到 Logd 属性被修改。
- 解决方法: Root 权限执行以下命令:
1 | for prop in persist.logd.size persist.logd.size.crash persist.logd.size.system persist.logd.size.main; do |
16. Tricky Store hook / test(X)
- 检测项: 误报——不管你 root 没 root 都会概率报。
- 指南4补充: 侧信道(不稳定),重新打开或许消失;可更换模块 TEESimulator。
- 解决方法: 重测一遍。
17. 发现 TrickyStore / 类似模块(已删除)
- 检测项: 检测到 Tricky Store 痕迹。
- 指南4补充: 尝试 1——更换模块比如 TEESimulator;尝试 2——删除
/data/adb/TrickyStore/security_patch.txt文件。 - 解决方法: 更换为
TEESimulatorRS。 ❗ 该检测项新版本已被删除。
18. TEE 伪造
- 检测项: 检测到 TEE 环境被伪造。
- 指南4补充: 使用 TEESimulator(RS) 模块解决,使用证书链生成模式。
- 解决方法: 更换为
TEESimulatorRS。
19. Property Modified
- 检测项: 查属性区空洞,发现属性被修改。
- 指南4原理: 查属性区空洞,若存在空洞则说明存在属性修改。
- 解决方法:
- 🔹 Magisk / Alpha: 将 Shamiko 模块中的
shamiko.sh移动至/data/adb/service.d/目录下并重启。- 指南4补充: 也可用
shamiko_Plus.sh,移动到/data/adb/service.d/后确认该脚本有执行权限再重启。
- 指南4补充: 也可用
- 🔹 KSU 系: 最快方案——恢复出厂设置(没有人知道你干了什么)。
- 🔹 通用: 把所有模块全部禁用 → 重启 → 再启用 → 重启(作者实测曾解决莫名误报)。
- 🔹 Magisk / Alpha: 将 Shamiko 模块中的
20. 环境存疑 1(实验性检测)(疑似已删除)
- 检测项: HMA 黑名单模式下勾选「输入法」后出现。
- 指南4补充: 在 HMA-OSS 中对检测器开启黑名单模式隐藏后,若勾选了设置预设中的”输入法”选项后此检测项就会出现?
- 解决方法: 该检测项疑似已被删除。
21. Evil Service
- 检测项: 检测到 LSP Shizuku 或 XP 模块修改。
- 指南4补充: 关于 lsp shizuku 还有一些 XP 模块的修改检测。
- 解决方法: 自行排查 LSPosed 模块 / Shizuku,禁用可疑模块 / 卸载 Shizuku。
22. Found KSU / 免解设备
- 检测项: 发现 KSU 处于越狱模式或检测到 KSU 进程。
- 指南4补充: 发现 ksu 处于越狱模式、当前设备使用 ksu 越狱模式的 ROOT 方式、或发现 ksu 进程等其他因素。不推荐使用越狱模式,所以不提供解决方案。
- 解决方法:
- 🔹 解锁 BL 的 root 用户: 正常重启一遍。
- 🔹 免解用户: 刷入免解隐藏模块。
23. SU binary detected
- 检测项: 检测到 SU 二进制文件(Root 权限)。
- 解决方法: 不要给春秋检测 Root 权限。
24. Miscellaneous Check(a)
- 检测项: 需要更新 LSP 模块或通用检测。
- 指南4原理: 检测到 dex2oat(通常是 LSP 的问题,更换/更新 LSP 模块)。
- 解决方法: 更换 / 更新 LSPosed 模块。
25. Mount loophole
- 检测项: 检测到挂载空洞。
- 指南4原理: Magic Mount 对系统修改模块挂载生效,但挂载需要其他模块来隐藏(可选择 SusFS / ZygiskNext)。
- 解决方法: 使用 Zygisk Next 的排除策略 → 「仅还原挂载」,并配置排除列表 / 开启默认卸载模块对其隐藏;或卸载 / 更换元模块。
26. Magic Mount
- 检测项: 检测到 Magic Mount 挂载。
- 指南4补充: 检测到 Magic Mount。请尝试排除某些针对系统修改的模块;使用某些模块隐藏此问题(比如 ZygiskNext 中的排除策略)。
- 解决方法: 使用 Zygisk Next 的排除策略 → 「仅还原挂载」,并配置排除列表 / 开启默认卸载模块对其隐藏;或卸载 / 更换元模块。
27. [Hook] Suspicious library injection
- 检测项: 检测到 Zygisk / Riru / Xposed 注入。
- 指南4补充: (zygisk/riru/xposed) 检测到 HOOK,自行排查原因,因素过多。
- 解决方法: 更新 LSPosed;自行排查 LSP 模块。
28. SU list(已删除)
- 检测项:(旧)检测到 KSU 的 ROOT 权限排除列表。
- 指南4补充: 检测到类似 ksu 的 ROOT 权限排除列表。此检测项不稳定偶尔出现(通常使用 KSU LKM 模式的较多)。
- 解决方法: 该检测项已被移除。
29. Abnormal Environment
- 检测项: 检测到 KSU / APatch / Magisk 特征。
- 指南4原理: 检测到 KSU/APatch(侧信道检测),原理参考此文档。
- KernelSU 系: 更新管理器并重新修补(LKM 工作模式)或重新集成(GKI 和 Non-GKI 工作模式)。
- APatch 系: 嵌入/加载
nohellokpm,并将检测器加入排除列表——nohello可以在 kernelpatch 判断 cmd 值之前判断发起鉴权请求的应用是否在排除列表内,若是则禁止鉴权。未来版本 APatch 会引入基于签名的鉴权方法。 - KPatch-Next: 更新驱动到 0.13.5-2。原理:旧版 KPatch-Next 完全继承 KernelPatch 的鉴权方式,故侧信道检测可行;最新版以判断用户态 kpatch-android 组件的 uid 实现鉴权,不再会被侧信道检测。
- 解决方法: 更新你的 Root 管理器并重新修补镜像。
30. Abnormal Environment(04)
- 检测项: 新版函数调用检测,APatch 排除列表开启后易出现。
- 指南4原理: 详见检测原理文档。
- 解决方法: 更新 Root 管理器。
❗ 会出现明明同一个管理器版本但不同设备一个报一个不报的情况,可以尝试降级管理器。
31. KernelSU loop device
指南1 旧编号为
KnelsU loop device,指南2 起修正。
- 检测项: 检测到 KSU 循环设备。
- 指南4补充: 检测到 KSU,更新你的管理器并重新修补。
- 解决方法: 更新管理器并重新修补;或关闭 / 更换元模块。
32. Suspicious Surroundings
- 检测项: 检测到 APatch 特征。
- 指南4补充: 检测到 APatch,更新 APatch 并加载 KPM 隐藏模块解决(比如
Nohello.kpm)。 - 解决方法: 更新 APatch 并加载 KPM 隐藏模块(如
Nohello.kpm)。
33. 设备为模拟器
- 检测项: 当前运行在模拟器环境。
- 指南4补充: 当前是模拟器设备。
- 解决方法: 你都用模拟器了,那我还说啥呢。
34. AVB 校验异常 avb=2.0
- 检测项: AVB 版本异常,通常由改机型模块引起。
- 指南4补充: avb 版本异常。某些模块会造成此问题,比如改机型模块,自行排查尝试解决。
- 解决方法: 卸载改机模块;或使用 Device Faker 对特定应用改机而非全局。
35. Found LSPHook Framework
- 检测项: 检测到 LSPosed Hook 框架。
- 指南4补充: 检测到 LSPHook Framework。某些 XP 模块修改导致,也可卸载更换 LSP 模块。
- 解决方法: 更新 LSPosed;排查是否有 XP 模块修改导致。
36. 检测到 Scene 端口占用
- 检测项: 检测到 Scene 工具箱占用的端口。
- 指南4补充: 请查看 Scene-Port-Hider-by-eBPF 项目尝试解决;或无视此检测项 / 关闭 Scene 的无障碍权限;将 Scene 更新到 9.3.1 以上。
- 解决方法:
- 🩹 掩耳盗铃法: 使用
hma-oss,打开「限制 Zygote 权限」(推荐全选)。 - ✅ 真正解决: Scene-Port-Hider-by-eBPF。
- 🩹 掩耳盗铃法: 使用
37. Zygisk detected
- 检测项: 检测到 Zygisk(通常为 Magisk 自带或其他原因)。
- 指南4补充: 检测到 Zygisk,通常是 Magisk 自带 Zygisk 导致(关闭解决)或其他原因;更新 ZygiskNext 模块。
- 解决方法:
- 🔹 KSU 系: 更新 Zygisk Next 模块。
- 🔹 Magisk: 设置中关闭 Zygisk。
38. Tampered kernel
指南1 旧编号为
Tmpered kernel,指南2 起修正。
- 检测项: 内核信息校验异常(版本字符串、构建时间)。
- 指南4补充: 内核信息校验异常(内核字符版本、内核构建时间)。尝试使用 SusFS 隐藏或还原未修改的 boot.img。
- 解决方法: 使用 SUSFS 隐藏内核名称。
39. [Hook] Resetprop modified
- 检测项: Resetprop 工具修改了系统属性。
- 指南4补充: resetprop 被修改,未知。
- 解决方法: 检查自己进行的操作,还原相关属性修改。
40. Suspicious Surroundings(a)
- 检测项:
/data/local/tmp文件夹属主为 root。 - 指南4补充:
/data/local/tmp文件夹所有组异常,解决方案:所有组改为 shell。 - 解决方法:
1 | chown shell:shell /data/local/tmp |
41. Suspicious Surroundings(b)
- 检测项:
/data/local/tmp的 inode 值高于 10000(曾被删除)。 - 指南4补充: 方案:恢复出厂设置 / 使用 SusFS 对路径伪装 inode 值小于 1000 / 尝试使用 Inode-Hijacker 脚本解决。如遇到有线投屏(如 Scrcpy)不可用,执行
su -c restorecon -RF /data/local/tmp解决。 - 解决方法: 参考 Inode-Hijacker,下载执行即可。
- ❗ 如果你只想过春秋检测装一下,可以删除
/data/local/tmp,但很不推荐这种方法。
42. Suspicious Surroundings(c)
- 检测项:
/data/local/tmp权限非 771。 - 指南4补充:
/data/local/tmp的权限被修改(默认 771),重新设置权限。 - 解决方法:
1 | chmod 771 /data/local/tmp |
43. Futile hide
- 检测项:
/data/local/tmp文件夹时间被修改。 - 指南4方案(可能过时): 格式化系统;或把 tmp 文件夹删除重启(变为上方 a/b/c),再使用 Sukisu 中的 Kstat 配置(需要内核集成 SusFS)添加
/data/local/tmp目录、只修改 ino 值(比如 7365),tmp 目录权限保持 771、所有者为 shell。 - 解决方法: 删除 tmp 文件夹 → 重启 → 再根据上面 a/b/c 项对应解决。
44. Miscellaneous Check(2)
- 检测项: 检测设备篡改 / 机型篡改。
- 指南4补充: 改机型模块导致?自行排查。
- 解决方法: 删除改机型模块。
45. Miscellaneous Check(3)
- 检测项: 改机检测。
- 指南4补充: 以下方案可能过时:开启过「隐藏应用列表(HMA)」的 Vold app data 隔离?
- 解决方法: 开启「隐藏应用列表(HMA)」的 Vold app data 隔离。
46. 不一致的挂载 / debug_ramdisk
- 检测项:
/proc/self/exe解析出的挂载类型不一致。 - 指南4补充: 执行
umount /debug_ramdisk。 - 解决方法: Root 权限执行:
1 | umount /debug_ramdisk |
47. Netlink socket anomaly
- 检测项: Netlink 套接字异常。
- 解决方法: ⚠️ 暂时未知。
48. /data/local/tmp denied
- 检测项:
/data/local/tmp目录拒绝访问或不存在。 - 指南4补充: 目录拒绝访问——文件夹权限设置问题?文件夹不存在?
- 解决方法: 删除 tmp 文件夹 → 重启 → 再根据新出现的检测项对应解决。
49. 伪装内核
- 检测项: 无效地使用 SUSFS 伪装内核。
- 指南4补充: 无效使用 SusFS 伪装内核,伪装内核启动阶段选择 post-fs-data。
- 解决方法: 在 SUSFS 设置中将伪装内核启动阶段选择为
post-fs-data。
50. Futile hide 04
- 检测项: 检测挂载命名空间异常。
- 指南4原理: 原理——挂载命名空间?检测挂载异常,尝试更换「元模块」解决。
- 解决方法: 更换「元模块」。
51. 发现异常模块
- 检测项: 部分温控 / 调度 / 优化模块被特征并检测。
- 解决方法:
- 排查并删除可能的温控 / 调度 / 优化模块
- 尝试重启解决
- ⚠️ 有误报现象
52. 挂载间隙
- 检测项: 检测挂载异常。
- 指南4原理: 通过检查挂载组 ID 判断是否存在隐藏 root 行为:当挂载组 ID 增长不连续时(如 1,2,3,6,7,8…)判定为存在隐藏 root 行为;反之增长连续(如 1,2,3,4,5,6,7…)则正常。Magisk 系切换 namespace 时会出现此现象;KernelSU 系 / APatch 系若使用某些具有绑定挂载功能的模块也可能出现。
- 解决方法:
- 🔹 Magisk 系: 使用 Magisk Alpha 可解决(原理未知)。
- 🔹 Kernel 系 / APatch 系: 尝试更换「元模块」解决或更新 ROOT 管理器。
- 若仍存在,检查具有绑定挂载功能的系统模块,以及系统是否原生存在此现象。
⚠️ 少数 ROM 原生存在此现象,若属于此情况请忽略此条目。
53. 第三方内核
- 检测项: 内核信息符合预设的第三方内核名单。
- 指南4补充: 内核信息符合预设信息名单,伪装内核信息解决。
- 解决方法: 使用 SUSFS 伪装内核名称。
54. 第三方 ROM / 自编译内核
- 检测项: 内核版本号后缀带有
-Dirty或第三方 ROM 标记。 - 指南4补充: 第三方 ROM 标记,内核版本号后缀带
-Dirty,伪装内核信息解决。 - 解决方法: 使用 SUSFS 伪装内核名称。
55. 第三方 ROM(2)
- 检测项: 暂时未知。
- 解决方法: ⚠️ 暂时未知。
56. ROM detected
- 检测项: 检测到第三方 ROM 特征。
- 指南4补充: 部分三方 ROM 特征符合,可自行尝试伪装。
- 解决方法: 使用 SUSFS 伪装内核名称。
57. 终端环境存疑
- 检测项: 检测 Pty 终端环境。
- 指南4补充: 检测 Pty。
- 解决方法: ❌ 暂无有效解决方案。
58. 环境伪造
- 检测项: 旧内核设备或刷入 ZN-Audit Patch 后触发。
- 指南4补充: 旧设备(4 系内核)可能误报?此检测项在刷入 ZN-Audit Patch 模块或类似行为后触发。
- 解决方法: 卸载 ZN-Audit Patch 模块。
59. ROOT 进程
- 检测项: 通过审计日志漏洞读取 Zygote 环境。
- 指南4原理: 检测 Zygote 环境?通过审计日志漏洞读取(avc)。Android 安全更新 25/09/01 已修复(不准确但结果是这样)。
- 解决方法: 更新系统至 2025-09-01 以上安全补丁 / 使用 ZN-Audit Patch 模块(或使用 SusFS 的相关功能)。
60. 异常进程
- 检测项: 检测到隐藏的进程组。
- 指南4原理:
0000代表的是进程的 pid。可用 root 执行ps -ef | grep 数字id查找对应 pid 进程,通常是拥有 root 权限的守护进程(如 lspd 进程、Tricky-Store 进程)。此检测依赖安全漏洞:更新安全补丁到 2026-01-01 可显著降低检出率,但目前无法完全解决,该漏洞将在 Google 正式发布 Android 17 后完全修复。安全补丁更新往往伴随系统更新;如果不想更新系统,可忽略此条目。双开应用有时可令此检测失效,但不会实质解决漏洞,不应视为可行方法。会有误报现象。 - 解决方法:
- 确保使用最新 ZygiskNext / LSPosed 并打开「匿名内存」。
- 在系统设置中随意开启一个应用分身尝试解决。
- 指南4补充:
ps -ef定位对应进程后针对性处理;更新安全补丁至 2026-01-01。
❗ 联想 / 谷歌或其他小众机型大概率误报。
❗ 小米 / 红米请使用西米露模块,并打开「禁用环境检查」。
61. 检测运行环境可疑 / 容器 / 多开
- 检测项: 检测到应用处于多开或沙盒环境。
- 解决方法: 卸载重装春秋检测;不要应用双开春秋检测。
62. Evil Modification(1)(已删除)
- 检测项: 模仿 Zygisk Detector 或侧信道检测 Tricky Store。
- 解决方法:
- 更新 Zygisk Next / ReZygisk
- 删除
/data/adb/tricky_store/security_patch.txt - 使用 SUSFS / Path Mask 隐藏 Tricky Store 目录
❗ 该检测项存在明显误报,且已被删除。
63. Miscellaneous Check(12)
指南1/2 描述为”LSPosed 泄露了 Zygisk”,指南3 起重写为”检测到 Zygisk”,并修复了误报。
- 检测项: 检测到 Zygisk。
- 指南4原理: 通过扫描 smaps 启发式探测 Zygisk 实现(特别是 Zygisk-Next),但目前的实现方式存在问题,导致检测失效。在检测方法被修复或移除前请忽略此条目。
- 解决方法: 更换 ReZygisk(推荐)/ 最新 Zygisk Next。
⚠️ 自测:最新 Zygisk Next(1.4.3)+ LSPosed(2.1.1)可以过,但如果有其他需要 Zygisk Next 作为前置的模块(如 Device Faker?)可能会漏。
❗ 该检测项存在明显误报。
64. Miscellaneous Check(4 / 5 / 6 / 7 / 8 / 9)
- 检测项: 模拟器 / 改机 / 三方 ROM 检测。
- 指南4补充: 一些有关模拟器虚拟机 / 模拟器检测 / 改机行为检测 / 三方 & 移植 ROM。在国外设备 Poco / 三星误报情况(待修复)。
- 解决方法: 卸载改机模块 / 如有需要使用 Device Faker 对特定应用改机。
❗ 国外设备 Poco / 三星有误报。
65. Risk apps「软件包名」
- 检测项: 检测到存在风险的应用程序。
- 指南4原理: 通过 Unicode 零宽字符漏洞检查
/storage/emulated/0/Android/data/中的风险应用包名。 - 解决方法:
- 🩹 掩耳盗铃法: 使用
hma-oss,打开「限制 Zygote 权限」(推荐全选)。 - ✅ 真正解决: 使用
hma-oss,刷入 Fuse Hide 零宽漏洞修复模块。 - 指南4补充: 安装 Unicode 零宽修复模块对
/storage/emulated/0/Android/data/目录修复可被读取问题,并搭配 HMA-OSS 对风险应用隐藏。
- 🩹 掩耳盗铃法: 使用
指南2注:Unicode 零宽修复模块大概率没用(不推荐)。
66. Thanox service detected
- 检测项: 检测到 Thanox 服务。
- 指南4补充: 检测到 Thanox 服务,可使用
hideThanox这个 XP 模块来隐藏。 - 解决方法: 使用
hideThanox模块进行隐藏。
67. 检测失败(已删除)
- 检测项: 应用内部检测逻辑出错。
- 指南4备注: 2333333。
- 解决方法: 重启应用或手机后重试。
❗ 该检测项已被删除。
68. TEE 损坏
- 检测项: TEE 功能损坏或失效。
- 指南4补充: 尝试使用 Tricky Store 或 TEESimulator-RS 模块解决,搭配 TS 插件使用;刷入后请重启,开机后打开模块的 webUI 进行配置。TEE 损坏的设备请使用生成证书链模式。
- 解决方法: 使用 TEESimulatorRS 或类似模块,并在
/data/adb/tricky_store/target.txt中添加春秋检测包名,后面加英文感叹号!。
69. 密钥证明未完成或链不一致
- 检测项: 密钥的证书链不完整或者被吊销。
- 指南4补充: 使用 TEESimulator-RS 并配置后尝试解决。
- 解决方法: 更换
/data/adb/tricky_store/keybox.xml。
70. AOSP 密钥
- 检测项: 使用了 Tricky Store 默认 AOSP 密钥。
- 指南4补充: 更换
/data/adb/Tricky Store/目录下的keybox.xml文件,也可选择刷入 TS 插件,重启后打开模块的 webUI 界面进行密钥配置。 - 解决方法: 更换
/data/adb/tricky_store/keybox.xml为有效密钥。
71. Boot Hash 不匹配
- 检测项: Boot 镜像的哈希值与预期不符。
- 指南4原理: 通常 BL 解锁后 hash 会变成
0000,使用 Native detector 获取正确的 hash 后,使用 Tricky Store / TEESimulator-RS 模块并通过 TS 插件配置 hash。 - 解决方法: 打开密钥认证,找到
VerifiedBootHash并复制哈希值,使用 TS 插件配置 Hash。
72. 启动状态异常 / Bootloader Unlock
- 检测项: 启动状态与解锁状态不匹配。
- 指南4补充: BL 已解锁,使用 TEESimulator-RS 模块隐藏;需要配置
/data/adb/tricky_store/目录下的target.txt文件,在其中添加软件包名(实时生效无需重启);也推荐使用 TS 插件进行软件包名的可视化配置。 - 解决方法: 使用
TEESimulatorRS尝试解决。 ❗ 小米机型常见误报。
73. 密钥篡改(128)
- 检测项: 检测到密钥文件被篡改。
- 指南4原理: Tricky Store 在一加高通设备上默认使用”密钥链生成模式”。
- 解决方法: 更换
TEESimulatorRS。
74. 密钥篡改(q)
- 检测项: 未知。
- 解决方法: ⚠️ 未知。
75. 密钥篡改(b)
- 检测项: 未知。
- 解决方法: ⚠️ 未知。
76. 证书已被吊销(CRL)
- 检测项: 使用的证书已被吊销列表收录。
- 指南4补充: 更换
/data/adb/tricky_store/目录下的keybox.xml文件。 - 解决方法: 更换
/data/adb/tricky_store/keybox.xml为有效密钥。
77. 密钥篡改
- 检测项: 检测到密钥异常。
- 指南4补充: 使用 TEESimulator-RS 模块?
- 解决方法: 更换
TEESimulatorRS。
78. TrustedCert 证书篡改
- 检测项: 可信证书被篡改。
- 解决方法: ⚠️ 未知。
79. Something wrong
- 检测项: 未知错误。
- 解决方法: ⚠️ 未知。
80. MT2 文件夹 / 异常文件
- 检测项: 扫盘扫到特定文件(夹)。
- 指南4补充: 异常文件:检测到根目录下的
mt2文件夹与boot.img/.xml异常文件。mt2可在 MT 管理器设置中对 MT2 路径自定义修改解决(记得删除旧文件夹)。 - 解决方法:
- 打开 MT 管理器 → 设置 → 自定义 MT2 目录 → 改为
/data/adb/MT2 - 删除
/storage/emulated/0/MT2 - 删除
/storage/emulated/0/目录下所有sh/img/xml文件(夹)
- 打开 MT 管理器 → 设置 → 自定义 MT2 目录 → 改为
81. 设备获取 Root 权限 / 异常模块
- 检测项: 检测 KSU / Magisk 修改的 SELinux 上下文。
- 解决方法: 同第 4 项。
82. GMS 被屏蔽
- 检测项: Google 服务被屏蔽,未检测到 Google 服务套件。
- 解决方法: hma 配置问题(隐藏了系统组件?)系统 rom 问题?
📌 附录 A:其他检测项(指南4独有)
2222
- 检测项: 检测挂载异常。
- 解决方法: 参考「52. 挂载间隙」处理。
异常文件(高危路径清单)
- 检测路径:
/dev和/data/local/tmp。 - 解决方法: 重命名 / 删除相关目录文件,排查并删除以下高危路径:
1 | /data/local/stryker |
📝 版本演变说明(供溯源)
- 指南1 → 指南2:
- 新增检测点 81(设备获取 Root 权限 / 异常模块)
- 第 19 项补充”所有模块禁用 → 重启 → 启用”通用解法
- 第 60 项补充最新 ZygiskNext/LSPosed + 匿名内存、联想/谷歌误报、小米/红米用西米露模块并开「禁用环境检查」
- 第 63 项推荐更换 ReZygisk
- 若干检测点名修正(11、14、15、16、31、38)
- 指南2 → 指南3:
- 第 2/36 项新增真正解决方案 Scene-Port-Hider-by-eBPF(旧法改称”掩耳盗铃法”)
- 第 8/65 项新增 Fuse Hide 零宽漏洞修复模块真正解法
- 第 30 项附检测原理链接 + “可尝试降级管理器”
- 第 41 项改用 Inode-Hijacker 脚本,替代格式化系统
- 第 62 项标记已删除;第 63 项重写(误报已修复,附自测结论)
- 新增第 82 项 GMS 被屏蔽;第 4 项 Magisk 标注”老古董”
- 指南4 特色(已并入对应检测项):
- 侧重检测原理(TEE 判定表、挂载组 ID 连续性、smaps 探测、Unicode 零宽漏洞、审计日志漏洞等)
- 异常进程给出
ps -ef定位方法、2026-01-01 补丁、Android 17 修复预期 - 异常文件 24 个高危路径清单(见附录 A)
- 密钥篡改(128)说明一加高通”密钥链生成模式”
🔚 结尾
📝 本文档持续更新中,欢迎反馈新检测项和解决方案。
原帖作者(@JeTeeZnTmax)声明:如需搬运请标明原作者,谢谢。 看到搬运帖子宣传自家群的请举报,尊重作者。
指南4 作者(mingzun09)声明:仅供参考,具体结果因设备/环境而异;带
?的解决方案为不确定。自行尝试仍无法通过的检测,可开 Issues 并提供模块列表信息 + 使用的 XP 模块,作者有时间会回复/帮助。
#KernelSU# #春秋检测# #SukiSUUltra# #Magisk#