春秋检测 · 检测点与解决方案(合并版)

合并来源:

  • 指南1 / 指南2 / 指南3:作者 @JeTeeZnTmax(鸣谢 @铭鐏)
  • 指南4:mingzun09(SuXiaoMing),GitHub 文档

版本关系: 指南1 → 指南2 → 指南3 为同一作者文档的迭代版本(指南3 为”3.8 第七版”,2026-07-27 更新,共 82 项检测点);指南4 为另一作者侧重检测原理解析的技术版。

本文档以指南3为主干,完整并入指南4的原理与补充方案,并保留指南1/2 的增量信息。


📖 前言

这份文档是什么?

“春秋检测”(Chunqiu Detector)是一款 Android 环境检测应用,用于排查设备是否存在 Root、模拟器、TEE 伪造、挂载异常等痕迹。本合并版将网络流传的四份《春秋检测项解决方案》整合为一,作为一站式速查手册,供排查检测项时按编号对照查阅。

面向读者:

  • 已 Root 用户(KernelSU / Magisk / APatch / KPatch-Next 等),想通过春秋检测却反复出现检测项;
  • 遇到误报、不确定是否被检测的用户(本手册标注了大量已知误报项);
  • 刚接触隐藏方案的入门用户(从第 4、8、11、60、65 项等高频条目入手更快)。

使用前须知:

  1. 结果因人而异:同一检测项在不同设备 / ROM / Root 方案 / 模块组合下表现可能不同,带 ? 的方案为不确定,需自行验证。
  2. 部分方案有风险:如内核嵌入 kpm(可能 kernel panic)、SUSFS 伪装、恢复出厂设置等,操作前请备份重要数据(含 boot.img)。
  3. 不推荐的手段已标注:如隐藏 soter 服务(只自我安慰)、删除 /data/local/tmp(治标不治本)等。
  4. 误报判定:小米/红米部分系统更新后、联想/谷歌等小众机型、Poco/三星等国外设备存在已知误报,标注 ❗ 的条目优先参考误报说明。
  5. 溯源:每个检测点的原理与补充方案均标注了来源指南(指南1/2/3 或 指南4),文末附完整版本演变说明。

使用方式:

  • 对照春秋检测报出的检测项名称,在正文中搜索对应编号或名称;
  • 优先尝试「✅ 真正解决」,其次「🩹 掩耳盗铃法」;
  • 标注「已删除」的检测项可忽略。

建议的隐藏方案基线(非唯一解):

Root 方案 建议组合
KernelSU (LKM) KSU 管理器更新 + 隐藏 SELinux 修改 + Zygisk Next + hma-oss + SUSFS
KernelSU (GKI) 加载/嵌入 selinux hook kpm + Zygisk Next + hma-oss
APatch / FolkPatch 更新 APatch + Nohello.kpm + selinux hook kpm
Magisk 关闭 Zygisk 或换内核级管理器(指南3作者原话:”老古董”)

本文档仅供学习交流,请勿用于非法用途。


📂 模块下载

说明:3.8 版本没有新增检测点,主要修复了 Miscellaneous Check(12)的误报问题。文档同步了铭鐏在 GitHub 发布的文档。


📋 全部检测点(共 82 项)


1. Looper fd 图异常

  • 检测项: 图形相关的文件描述符异常。
  • 指南4补充: 正在分析复现,待补充……
  • 解决方法: ⚠️ 暂时未知,待补充。

2. HMA 或许存在

  • 检测项: 检测不到 Scene 应用,但检测到了 Scene 端口。
  • 指南4原理: 疑似检测旧版使用 Scene_Hide-eBPF 模块的行为(检测不到 scene 应用程序存在,但检测到相关服务)。
  • 解决方法:
    • 🩹 掩耳盗铃法: 使用 hma-oss 的白名单 / 自行配置黑名单,并打开「限制 Zygote 权限」(推荐全选)。
    • 真正解决: Scene-Port-Hider-by-eBPF
    • 指南4补充: 分支项目 / 拉取更新重新构建模块并刷入 / 从 Releases 中下载。

3. 存在模块修改春秋

  • 检测项: 发现 IsolPolicy 的 LSP 模块。
  • 指南4补充: 使用 IsolPolicy 模块后出现,关闭作用域或卸载模块解决。并不是只有模块,类似面具的隐藏(比如 SELinux 修改隐藏)也算——请尝试跟进相关 Root 管理器最新 CI 解决。
  • 解决方法: 卸载 IsolPolicy,并按提示解决新检测词条。

4. 检测 SELinux Policy 时发现问题

  • 检测项: 新加入的 SELinux 特性——应用程序 zygote 拥有访问 /sys/fs/selinux/access 的权限。
  • 指南4原理: 检测方式参考 DirtySepolicyselinux_hook 模块使用说明:
    • 内核 4.19–6.12: 必须嵌入此模块才能生效;若使用加载模式则不会启用任何伪装方法。注意:6.12 内核因编译优化导致的机器指令与预期不符,请慎重嵌入,有很大概率导致 kernel panic,此问题后续将被解决。
    • 内核 4.14: 建议嵌入,但模拟 context_struct_compute_av 存在风险,嵌入前请备份原 boot.img 以便救砖;加载模式可生效但使用基于关键词过滤的备选方法,效果较差。
    • 内核 4.9: 建议嵌入,无模拟 context_struct_compute_av 的风险,加载模式效果同 4.14。
    • 将来 Magisk 可能会合并”保存 Clean policy blob”功能,若合并则 Magisk 有机会通过此检测。
  • 解决方法:
    • 🔹 KSU 系 · LKM: 更新管理器 → 重新修补镜像 → 重启 → 开启管理器中的「隐藏 SELinux 修改」(selinux_hide 功能)。
    • 🔹 KSU 系 · GKI: 以下方案任选其一:
      • 加载 / 嵌入模块①(selinux hook kpm)
      • 自行编译新的 sk3
      • 换回 LKM
    • 🔹 APatch / FolkPatch: 加载 / 嵌入模块①(selinux hook kpm)。
    • 🔹 Magisk: 老古董……(指南4建议:尝试更换内核级管理器)。

5. fdinfo mnt 采样异常(c)

  • 检测项: USB 调试残留导致的异常。
  • 指南4补充: 大概率为检测到 USB 调试痕迹,小概率误报;可使用脚本消除调试痕迹尝试解决。
  • 解决方法: 关闭 USB 调试 / 清理 USB 调试残留 / 可无视。

6. 内存异常

  • 检测项: 春秋检测应用运行时内存表现异常。
  • 指南4补充: 清除检测器数据后若仍存在,请开 Issues 并提供模块列表信息与使用的 XP 模块。
  • 解决方法: 尝试清除春秋检测应用数据。

7. Futile hide 1

  • 检测项: 极少出现的未知异常。
  • 指南4补充: 很少人出现,暂时未知原因,暂无可靠解决方案。
  • 解决方法: ⚠️ 暂时未知,暂无可靠解决方案。

8. 风险应用

  • 检测项: 检测到存在风险的应用程序。
  • 指南4补充: 暂时未知手段,自行尝试使用 HMA-OSS 对检测器隐藏某些可能是风险的应用程序。
  • 解决方法:
    • 🩹 掩耳盗铃法: 使用 hma-oss,打开「限制 Zygote 权限」(推荐全选)。
    • 真正解决: 使用 hma-oss,刷入 Fuse Hide 零宽漏洞修复模块。

9. mountinfo

  • 检测项: 刚开机时的挂载信息异常。
  • 指南4原理: 通过两种手段获取出来的挂载视图不一样,可能存在隐瞒问题,有时某服务处理不及时就会报(极早 mountinfo 快照 vs 后期对照)。小米设备通常在开机后系统高占用时打开检测器会出现此检测项。
  • 解决方法: 开机后等待 20 秒 ~ 5 分钟再测。

10. Dirty Device(a)

  • 检测项: 检测到 /storage/emulated/0/ 目录下有名称包含 sh 的文件夹/文件,或外挂文件/外挂驱动。
  • 指南4补充: 检测到内核接口?外挂 sh?可尝试重启手机或刷机,删除 /storage/emulated/0/ 下带 sh 字样的文件/文件夹。
  • 解决方法: 重启后删除 /sdcard 目录下所有名字带 sh 的文件/文件夹。

11. zygote test(X)

指南1 旧编号为 zygote test (1),指南2 起改为 (X)

  • 检测项: Zygote 环境检测,偶发性误报。
  • 指南4补充: 不稳定检测,侧信道。
  • 解决方法: 打开 Zygisk Next 的「链接器功能」与「匿名内存功能」;排除列表策略设为 「仅还原挂载」;或直接重测一遍。

12. Inconsistent mount(已删除)

  • 检测项: 挂载类型不一致(3.4 版本中已修复误报)。
  • 指南4原理: /proc/self/exe 解析出其中部分的挂载,再查看文件系统类型是否一致(挂载的类型不同)。存在部分设备暂未修复的误报现象。
  • 解决方法: 无需解决,可能为设备误报。
  • ❗ 该检测项已被删除。


13. TEE 环境不可信

  • 检测项: soter service 假死。

  • 指南4原理: 来自腾讯的 SoterService(作用:微信的指纹支付等)。通过检查文件判断是否存在 Soter 服务程序,并判断其服务点属性状态,交叉验证是否存在 Soter key 被屏蔽的情况:

    服务点属性状态 Soter 服务程序 结论
    异常 存在 Soter 被屏蔽(异常
    异常 不存在 设备原生不支持 Soter 服务(正常)
    正常 存在 设备支持 Soter(正常)
    正常 不存在 不可能

    原理:目前技术上无法模拟 Soter 服务,但可以隐藏 Soter 相关文件来伪造”第 2 种情况”。

  • 解决方法: 等待模块更新(不太可能实现 SoterService 修复);使用 SUSFS / PathMask 隐藏相关服务路径,并使用 HMA-OSS 对检测器隐藏 Soter 系统服务应用尝试解决。

    • ⚠️ PathMask 并不专注于环境隐藏,请慎用。
    • ⚠️ 非常不推荐这么做,游戏会三方更快,且只是自我安慰。

14. Tampered Attention Key(X)

  • 检测项: TEE 处理异常标签(携带 20+ 类异常标签,多数为 OEM 特有标签),如 HanAttest 链不一致、KeyMint 异常、证书矛盾等。
  • 指南4原理(部分异常标签对照):
    • 15: HanAttest 链不一致(与 TeeSim 常量不同源,但同在 mask 里)
    • 18: 厂商占位 KeyMint tag 仍成功输出密钥(tee2 §1)
    • 23: 叶证书 KeyUsage 与扩展内 KeyPurpose 矛盾
    • 24: Binder 超长 alias / 大事务探针异常
    • 25: 叶证书 SigAlg 与签发钥算法不符
    • 26: 证书 patch 标签与系统属性不一致(与安全补丁有关)
    • 27: USER_ID 出现在 teeEnforced
    • 29: 无 challenge 却有 APPLICATION_ID
    • 30: 敏感设备标识类 attest 未被拒绝(如 SERIAL)
    • 针对 TEE 的检测,若有请等待相关模块更新修复,或回锁;即使是 efisp 假锁或自定义引导程序也”可能”会报。
  • 解决方法(仅列举 26 的解法):
    1. 删除 /data/adb/tricky_store/security_patch.txt,重启后观察是否解决。
    2. 如果仍报错,请去 TS 插件自行配置安全补丁时间。
  • 小米/红米用户注意: 2025 年 3 月份以后更新了系统的话,不管 root 没 root 都会报——因为小米新版本系统构建时间和安卓安全补丁时间本来就不一样,无视即可。

  • ❗ 一些魔改版 TEESimulatorRS(如 yurikey?)/ 一键隐藏模块(月虹 / 悲伤)也会导致被检测,换回原版 TEESimulatorRS / 卸载以上模块。


15. Found property(X)

  • 检测项: 检测到 Logd 属性被修改。
  • 解决方法: Root 权限执行以下命令:
1
2
3
for prop in persist.logd.size persist.logd.size.crash persist.logd.size.system persist.logd.size.main; do
setprop "$prop" ""
done

16. Tricky Store hook / test(X)

  • 检测项: 误报——不管你 root 没 root 都会概率报。
  • 指南4补充: 侧信道(不稳定),重新打开或许消失;可更换模块 TEESimulator。
  • 解决方法: 重测一遍。

17. 发现 TrickyStore / 类似模块(已删除)

  • 检测项: 检测到 Tricky Store 痕迹。
  • 指南4补充: 尝试 1——更换模块比如 TEESimulator;尝试 2——删除 /data/adb/TrickyStore/security_patch.txt 文件。
  • 解决方法: 更换为 TEESimulatorRS
  • ❗ 该检测项新版本已被删除。


18. TEE 伪造

  • 检测项: 检测到 TEE 环境被伪造。
  • 指南4补充: 使用 TEESimulator(RS) 模块解决,使用证书链生成模式
  • 解决方法: 更换为 TEESimulatorRS

19. Property Modified

  • 检测项: 查属性区空洞,发现属性被修改。
  • 指南4原理: 查属性区空洞,若存在空洞则说明存在属性修改。
  • 解决方法:
    • 🔹 Magisk / Alpha: 将 Shamiko 模块中的 shamiko.sh 移动至 /data/adb/service.d/ 目录下并重启。
      • 指南4补充: 也可用 shamiko_Plus.sh,移动到 /data/adb/service.d/确认该脚本有执行权限再重启。
    • 🔹 KSU 系: 最快方案——恢复出厂设置(没有人知道你干了什么)。
    • 🔹 通用: 把所有模块全部禁用 → 重启 → 再启用 → 重启(作者实测曾解决莫名误报)。

20. 环境存疑 1(实验性检测)(疑似已删除)

  • 检测项: HMA 黑名单模式下勾选「输入法」后出现。
  • 指南4补充: 在 HMA-OSS 中对检测器开启黑名单模式隐藏后,若勾选了设置预设中的”输入法”选项后此检测项就会出现?
  • 解决方法: 该检测项疑似已被删除。

21. Evil Service

  • 检测项: 检测到 LSP Shizuku 或 XP 模块修改。
  • 指南4补充: 关于 lsp shizuku 还有一些 XP 模块的修改检测。
  • 解决方法: 自行排查 LSPosed 模块 / Shizuku,禁用可疑模块 / 卸载 Shizuku。

22. Found KSU / 免解设备

  • 检测项: 发现 KSU 处于越狱模式或检测到 KSU 进程。
  • 指南4补充: 发现 ksu 处于越狱模式、当前设备使用 ksu 越狱模式的 ROOT 方式、或发现 ksu 进程等其他因素。不推荐使用越狱模式,所以不提供解决方案。
  • 解决方法:
    • 🔹 解锁 BL 的 root 用户: 正常重启一遍。
    • 🔹 免解用户: 刷入免解隐藏模块。

23. SU binary detected

  • 检测项: 检测到 SU 二进制文件(Root 权限)。
  • 解决方法: 不要给春秋检测 Root 权限。

24. Miscellaneous Check(a)

  • 检测项: 需要更新 LSP 模块或通用检测。
  • 指南4原理: 检测到 dex2oat(通常是 LSP 的问题,更换/更新 LSP 模块)。
  • 解决方法: 更换 / 更新 LSPosed 模块。

25. Mount loophole

  • 检测项: 检测到挂载空洞。
  • 指南4原理: Magic Mount 对系统修改模块挂载生效,但挂载需要其他模块来隐藏(可选择 SusFS / ZygiskNext)。
  • 解决方法: 使用 Zygisk Next 的排除策略 → 「仅还原挂载」,并配置排除列表 / 开启默认卸载模块对其隐藏;或卸载 / 更换元模块。

26. Magic Mount

  • 检测项: 检测到 Magic Mount 挂载。
  • 指南4补充: 检测到 Magic Mount。请尝试排除某些针对系统修改的模块;使用某些模块隐藏此问题(比如 ZygiskNext 中的排除策略)。
  • 解决方法: 使用 Zygisk Next 的排除策略 → 「仅还原挂载」,并配置排除列表 / 开启默认卸载模块对其隐藏;或卸载 / 更换元模块。

27. [Hook] Suspicious library injection

  • 检测项: 检测到 Zygisk / Riru / Xposed 注入。
  • 指南4补充: (zygisk/riru/xposed) 检测到 HOOK,自行排查原因,因素过多。
  • 解决方法: 更新 LSPosed;自行排查 LSP 模块。

28. SU list(已删除)

  • 检测项:(旧)检测到 KSU 的 ROOT 权限排除列表。
  • 指南4补充: 检测到类似 ksu 的 ROOT 权限排除列表。此检测项不稳定偶尔出现(通常使用 KSU LKM 模式的较多)。
  • 解决方法: 该检测项已被移除。

29. Abnormal Environment

  • 检测项: 检测到 KSU / APatch / Magisk 特征。
  • 指南4原理: 检测到 KSU/APatch(侧信道检测),原理参考此文档
    • KernelSU 系: 更新管理器并重新修补(LKM 工作模式)或重新集成(GKI 和 Non-GKI 工作模式)。
    • APatch 系: 嵌入/加载 nohello kpm,并将检测器加入排除列表——nohello 可以在 kernelpatch 判断 cmd 值之前判断发起鉴权请求的应用是否在排除列表内,若是则禁止鉴权。未来版本 APatch 会引入基于签名的鉴权方法。
    • KPatch-Next: 更新驱动到 0.13.5-2。原理:旧版 KPatch-Next 完全继承 KernelPatch 的鉴权方式,故侧信道检测可行;最新版以判断用户态 kpatch-android 组件的 uid 实现鉴权,不再会被侧信道检测。
  • 解决方法: 更新你的 Root 管理器并重新修补镜像。

30. Abnormal Environment(04)

  • 检测项: 新版函数调用检测,APatch 排除列表开启后易出现。
  • 指南4原理: 详见检测原理文档
  • 解决方法: 更新 Root 管理器。
  • ❗ 会出现明明同一个管理器版本但不同设备一个报一个不报的情况,可以尝试降级管理器


31. KernelSU loop device

指南1 旧编号为 KnelsU loop device,指南2 起修正。

  • 检测项: 检测到 KSU 循环设备。
  • 指南4补充: 检测到 KSU,更新你的管理器并重新修补。
  • 解决方法: 更新管理器并重新修补;或关闭 / 更换元模块。

32. Suspicious Surroundings

  • 检测项: 检测到 APatch 特征。
  • 指南4补充: 检测到 APatch,更新 APatch 并加载 KPM 隐藏模块解决(比如 Nohello.kpm)。
  • 解决方法: 更新 APatch 并加载 KPM 隐藏模块(如 Nohello.kpm)。

33. 设备为模拟器

  • 检测项: 当前运行在模拟器环境。
  • 指南4补充: 当前是模拟器设备。
  • 解决方法: 你都用模拟器了,那我还说啥呢。

34. AVB 校验异常 avb=2.0

  • 检测项: AVB 版本异常,通常由改机型模块引起。
  • 指南4补充: avb 版本异常。某些模块会造成此问题,比如改机型模块,自行排查尝试解决。
  • 解决方法: 卸载改机模块;或使用 Device Faker 对特定应用改机而非全局。

35. Found LSPHook Framework

  • 检测项: 检测到 LSPosed Hook 框架。
  • 指南4补充: 检测到 LSPHook Framework。某些 XP 模块修改导致,也可卸载更换 LSP 模块。
  • 解决方法: 更新 LSPosed;排查是否有 XP 模块修改导致。

36. 检测到 Scene 端口占用

  • 检测项: 检测到 Scene 工具箱占用的端口。
  • 指南4补充: 请查看 Scene-Port-Hider-by-eBPF 项目尝试解决;或无视此检测项 / 关闭 Scene 的无障碍权限;将 Scene 更新到 9.3.1 以上
  • 解决方法:
    • 🩹 掩耳盗铃法: 使用 hma-oss,打开「限制 Zygote 权限」(推荐全选)。
    • 真正解决: Scene-Port-Hider-by-eBPF

37. Zygisk detected

  • 检测项: 检测到 Zygisk(通常为 Magisk 自带或其他原因)。
  • 指南4补充: 检测到 Zygisk,通常是 Magisk 自带 Zygisk 导致(关闭解决)或其他原因;更新 ZygiskNext 模块。
  • 解决方法:
    • 🔹 KSU 系: 更新 Zygisk Next 模块。
    • 🔹 Magisk: 设置中关闭 Zygisk。

38. Tampered kernel

指南1 旧编号为 Tmpered kernel,指南2 起修正。

  • 检测项: 内核信息校验异常(版本字符串、构建时间)。
  • 指南4补充: 内核信息校验异常(内核字符版本、内核构建时间)。尝试使用 SusFS 隐藏或还原未修改的 boot.img
  • 解决方法: 使用 SUSFS 隐藏内核名称。

39. [Hook] Resetprop modified

  • 检测项: Resetprop 工具修改了系统属性。
  • 指南4补充: resetprop 被修改,未知。
  • 解决方法: 检查自己进行的操作,还原相关属性修改。

40. Suspicious Surroundings(a)

  • 检测项: /data/local/tmp 文件夹属主为 root。
  • 指南4补充: /data/local/tmp 文件夹所有组异常,解决方案:所有组改为 shell。
  • 解决方法:
1
chown shell:shell /data/local/tmp

41. Suspicious Surroundings(b)

  • 检测项: /data/local/tmp 的 inode 值高于 10000(曾被删除)。
  • 指南4补充: 方案:恢复出厂设置 / 使用 SusFS 对路径伪装 inode 值小于 1000 / 尝试使用 Inode-Hijacker 脚本解决。如遇到有线投屏(如 Scrcpy)不可用,执行 su -c restorecon -RF /data/local/tmp 解决。
  • 解决方法: 参考 Inode-Hijacker,下载执行即可。
  • ❗ 如果你只想过春秋检测装一下,可以删除 /data/local/tmp,但很不推荐这种方法。

42. Suspicious Surroundings(c)

  • 检测项: /data/local/tmp 权限非 771。
  • 指南4补充: /data/local/tmp 的权限被修改(默认 771),重新设置权限。
  • 解决方法:
1
chmod 771 /data/local/tmp

43. Futile hide

  • 检测项: /data/local/tmp 文件夹时间被修改。
  • 指南4方案(可能过时): 格式化系统;或把 tmp 文件夹删除重启(变为上方 a/b/c),再使用 Sukisu 中的 Kstat 配置(需要内核集成 SusFS)添加 /data/local/tmp 目录、只修改 ino 值(比如 7365),tmp 目录权限保持 771、所有者为 shell。
  • 解决方法: 删除 tmp 文件夹 → 重启 → 再根据上面 a/b/c 项对应解决。

44. Miscellaneous Check(2)

  • 检测项: 检测设备篡改 / 机型篡改。
  • 指南4补充: 改机型模块导致?自行排查。
  • 解决方法: 删除改机型模块。

45. Miscellaneous Check(3)

  • 检测项: 改机检测。
  • 指南4补充: 以下方案可能过时:开启过「隐藏应用列表(HMA)」的 Vold app data 隔离?
  • 解决方法: 开启「隐藏应用列表(HMA)」的 Vold app data 隔离

46. 不一致的挂载 / debug_ramdisk

  • 检测项: /proc/self/exe 解析出的挂载类型不一致。
  • 指南4补充: 执行 umount /debug_ramdisk
  • 解决方法: Root 权限执行:
1
umount /debug_ramdisk

  • 检测项: Netlink 套接字异常。
  • 解决方法: ⚠️ 暂时未知。

48. /data/local/tmp denied

  • 检测项: /data/local/tmp 目录拒绝访问或不存在。
  • 指南4补充: 目录拒绝访问——文件夹权限设置问题?文件夹不存在?
  • 解决方法: 删除 tmp 文件夹 → 重启 → 再根据新出现的检测项对应解决。

49. 伪装内核

  • 检测项: 无效地使用 SUSFS 伪装内核。
  • 指南4补充: 无效使用 SusFS 伪装内核,伪装内核启动阶段选择 post-fs-data。
  • 解决方法: 在 SUSFS 设置中将伪装内核启动阶段选择为 post-fs-data

50. Futile hide 04

  • 检测项: 检测挂载命名空间异常。
  • 指南4原理: 原理——挂载命名空间?检测挂载异常,尝试更换「元模块」解决。
  • 解决方法: 更换「元模块」。

51. 发现异常模块

  • 检测项: 部分温控 / 调度 / 优化模块被特征并检测。
  • 解决方法:
    • 排查并删除可能的温控 / 调度 / 优化模块
    • 尝试重启解决
    • ⚠️ 有误报现象

52. 挂载间隙

  • 检测项: 检测挂载异常。
  • 指南4原理: 通过检查挂载组 ID 判断是否存在隐藏 root 行为:当挂载组 ID 增长不连续时(如 1,2,3,6,7,8…)判定为存在隐藏 root 行为;反之增长连续(如 1,2,3,4,5,6,7…)则正常。Magisk 系切换 namespace 时会出现此现象;KernelSU 系 / APatch 系若使用某些具有绑定挂载功能的模块也可能出现。
  • 解决方法:
    • 🔹 Magisk 系: 使用 Magisk Alpha 可解决(原理未知)。
    • 🔹 Kernel 系 / APatch 系: 尝试更换「元模块」解决或更新 ROOT 管理器。
    • 若仍存在,检查具有绑定挂载功能的系统模块,以及系统是否原生存在此现象。
  • ⚠️ 少数 ROM 原生存在此现象,若属于此情况请忽略此条目。


53. 第三方内核

  • 检测项: 内核信息符合预设的第三方内核名单。
  • 指南4补充: 内核信息符合预设信息名单,伪装内核信息解决。
  • 解决方法: 使用 SUSFS 伪装内核名称。

54. 第三方 ROM / 自编译内核

  • 检测项: 内核版本号后缀带有 -Dirty 或第三方 ROM 标记。
  • 指南4补充: 第三方 ROM 标记,内核版本号后缀带 -Dirty,伪装内核信息解决。
  • 解决方法: 使用 SUSFS 伪装内核名称。

55. 第三方 ROM(2)

  • 检测项: 暂时未知。
  • 解决方法: ⚠️ 暂时未知。

56. ROM detected

  • 检测项: 检测到第三方 ROM 特征。
  • 指南4补充: 部分三方 ROM 特征符合,可自行尝试伪装。
  • 解决方法: 使用 SUSFS 伪装内核名称。

57. 终端环境存疑

  • 检测项: 检测 Pty 终端环境。
  • 指南4补充: 检测 Pty。
  • 解决方法: ❌ 暂无有效解决方案。

58. 环境伪造

  • 检测项: 旧内核设备或刷入 ZN-Audit Patch 后触发。
  • 指南4补充: 旧设备(4 系内核)可能误报?此检测项在刷入 ZN-Audit Patch 模块或类似行为后触发。
  • 解决方法: 卸载 ZN-Audit Patch 模块。

59. ROOT 进程

  • 检测项: 通过审计日志漏洞读取 Zygote 环境。
  • 指南4原理: 检测 Zygote 环境?通过审计日志漏洞读取(avc)。Android 安全更新 25/09/01 已修复(不准确但结果是这样)。
  • 解决方法: 更新系统至 2025-09-01 以上安全补丁 / 使用 ZN-Audit Patch 模块(或使用 SusFS 的相关功能)。

60. 异常进程

  • 检测项: 检测到隐藏的进程组。
  • 指南4原理: 0000 代表的是进程的 pid。可用 root 执行 ps -ef | grep 数字id 查找对应 pid 进程,通常是拥有 root 权限的守护进程(如 lspd 进程、Tricky-Store 进程)。此检测依赖安全漏洞:更新安全补丁到 2026-01-01 可显著降低检出率,但目前无法完全解决,该漏洞将在 Google 正式发布 Android 17 后完全修复。安全补丁更新往往伴随系统更新;如果不想更新系统,可忽略此条目。双开应用有时可令此检测失效,但不会实质解决漏洞,不应视为可行方法。会有误报现象。
  • 解决方法:
    • 确保使用最新 ZygiskNext / LSPosed 并打开「匿名内存」。
    • 在系统设置中随意开启一个应用分身尝试解决。
    • 指南4补充: ps -ef 定位对应进程后针对性处理;更新安全补丁至 2026-01-01。
  • ❗ 联想 / 谷歌或其他小众机型大概率误报。

  • ❗ 小米 / 红米请使用西米露模块,并打开「禁用环境检查」。


61. 检测运行环境可疑 / 容器 / 多开

  • 检测项: 检测到应用处于多开或沙盒环境。
  • 解决方法: 卸载重装春秋检测;不要应用双开春秋检测。

62. Evil Modification(1)(已删除)

  • 检测项: 模仿 Zygisk Detector 或侧信道检测 Tricky Store。
  • 解决方法:
    • 更新 Zygisk Next / ReZygisk
    • 删除 /data/adb/tricky_store/security_patch.txt
    • 使用 SUSFS / Path Mask 隐藏 Tricky Store 目录
  • ❗ 该检测项存在明显误报,且已被删除。


63. Miscellaneous Check(12)

指南1/2 描述为”LSPosed 泄露了 Zygisk”,指南3 起重写为”检测到 Zygisk”,并修复了误报。

  • 检测项: 检测到 Zygisk。
  • 指南4原理: 通过扫描 smaps 启发式探测 Zygisk 实现(特别是 Zygisk-Next),但目前的实现方式存在问题,导致检测失效。在检测方法被修复或移除前请忽略此条目。
  • 解决方法: 更换 ReZygisk(推荐)/ 最新 Zygisk Next。
  • ⚠️ 自测:最新 Zygisk Next(1.4.3)+ LSPosed(2.1.1)可以过,但如果有其他需要 Zygisk Next 作为前置的模块(如 Device Faker?)可能会漏。

  • ❗ 该检测项存在明显误报。


64. Miscellaneous Check(4 / 5 / 6 / 7 / 8 / 9)

  • 检测项: 模拟器 / 改机 / 三方 ROM 检测。
  • 指南4补充: 一些有关模拟器虚拟机 / 模拟器检测 / 改机行为检测 / 三方 & 移植 ROM。在国外设备 Poco / 三星误报情况(待修复)。
  • 解决方法: 卸载改机模块 / 如有需要使用 Device Faker 对特定应用改机。
  • ❗ 国外设备 Poco / 三星有误报。


65. Risk apps「软件包名」

  • 检测项: 检测到存在风险的应用程序。
  • 指南4原理: 通过 Unicode 零宽字符漏洞检查 /storage/emulated/0/Android/data/ 中的风险应用包名。
  • 解决方法:
    • 🩹 掩耳盗铃法: 使用 hma-oss,打开「限制 Zygote 权限」(推荐全选)。
    • 真正解决: 使用 hma-oss,刷入 Fuse Hide 零宽漏洞修复模块。
    • 指南4补充: 安装 Unicode 零宽修复模块对 /storage/emulated/0/Android/data/ 目录修复可被读取问题,并搭配 HMA-OSS 对风险应用隐藏。
  • 指南2注:Unicode 零宽修复模块大概率没用(不推荐)。


66. Thanox service detected

  • 检测项: 检测到 Thanox 服务。
  • 指南4补充: 检测到 Thanox 服务,可使用 hideThanox 这个 XP 模块来隐藏。
  • 解决方法: 使用 hideThanox 模块进行隐藏。

67. 检测失败(已删除)

  • 检测项: 应用内部检测逻辑出错。
  • 指南4备注: 2333333。
  • 解决方法: 重启应用或手机后重试。
  • ❗ 该检测项已被删除。


68. TEE 损坏

  • 检测项: TEE 功能损坏或失效。
  • 指南4补充: 尝试使用 Tricky Store 或 TEESimulator-RS 模块解决,搭配 TS 插件使用;刷入后请重启,开机后打开模块的 webUI 进行配置。TEE 损坏的设备请使用生成证书链模式
  • 解决方法: 使用 TEESimulatorRS 或类似模块,并在 /data/adb/tricky_store/target.txt 中添加春秋检测包名,后面加英文感叹号 !

69. 密钥证明未完成或链不一致

  • 检测项: 密钥的证书链不完整或者被吊销。
  • 指南4补充: 使用 TEESimulator-RS 并配置后尝试解决。
  • 解决方法: 更换 /data/adb/tricky_store/keybox.xml

70. AOSP 密钥

  • 检测项: 使用了 Tricky Store 默认 AOSP 密钥。
  • 指南4补充: 更换 /data/adb/Tricky Store/ 目录下的 keybox.xml 文件,也可选择刷入 TS 插件,重启后打开模块的 webUI 界面进行密钥配置。
  • 解决方法: 更换 /data/adb/tricky_store/keybox.xml 为有效密钥。

71. Boot Hash 不匹配

  • 检测项: Boot 镜像的哈希值与预期不符。
  • 指南4原理: 通常 BL 解锁后 hash 会变成 0000,使用 Native detector 获取正确的 hash 后,使用 Tricky Store / TEESimulator-RS 模块并通过 TS 插件配置 hash。
  • 解决方法: 打开密钥认证,找到 VerifiedBootHash 并复制哈希值,使用 TS 插件配置 Hash。

72. 启动状态异常 / Bootloader Unlock

  • 检测项: 启动状态与解锁状态不匹配。
  • 指南4补充: BL 已解锁,使用 TEESimulator-RS 模块隐藏;需要配置 /data/adb/tricky_store/ 目录下的 target.txt 文件,在其中添加软件包名(实时生效无需重启);也推荐使用 TS 插件进行软件包名的可视化配置。
  • 解决方法: 使用 TEESimulatorRS 尝试解决。
  • ❗ 小米机型常见误报。


73. 密钥篡改(128)

  • 检测项: 检测到密钥文件被篡改。
  • 指南4原理: Tricky Store 在一加高通设备上默认使用”密钥链生成模式”。
  • 解决方法: 更换 TEESimulatorRS

74. 密钥篡改(q)

  • 检测项: 未知。
  • 解决方法: ⚠️ 未知。

75. 密钥篡改(b)

  • 检测项: 未知。
  • 解决方法: ⚠️ 未知。

76. 证书已被吊销(CRL)

  • 检测项: 使用的证书已被吊销列表收录。
  • 指南4补充: 更换 /data/adb/tricky_store/ 目录下的 keybox.xml 文件。
  • 解决方法: 更换 /data/adb/tricky_store/keybox.xml 为有效密钥。

77. 密钥篡改

  • 检测项: 检测到密钥异常。
  • 指南4补充: 使用 TEESimulator-RS 模块?
  • 解决方法: 更换 TEESimulatorRS

78. TrustedCert 证书篡改

  • 检测项: 可信证书被篡改。
  • 解决方法: ⚠️ 未知。

79. Something wrong

  • 检测项: 未知错误。
  • 解决方法: ⚠️ 未知。

80. MT2 文件夹 / 异常文件

  • 检测项: 扫盘扫到特定文件(夹)。
  • 指南4补充: 异常文件:检测到根目录下的 mt2 文件夹与 boot.img / .xml 异常文件。mt2 可在 MT 管理器设置中对 MT2 路径自定义修改解决(记得删除旧文件夹)。
  • 解决方法:
    1. 打开 MT 管理器 → 设置 → 自定义 MT2 目录 → 改为 /data/adb/MT2
    2. 删除 /storage/emulated/0/MT2
    3. 删除 /storage/emulated/0/ 目录下所有 sh / img / xml 文件(夹)

81. 设备获取 Root 权限 / 异常模块

  • 检测项: 检测 KSU / Magisk 修改的 SELinux 上下文。
  • 解决方法: 同第 4 项。

82. GMS 被屏蔽

  • 检测项: Google 服务被屏蔽,未检测到 Google 服务套件。
  • 解决方法: hma 配置问题(隐藏了系统组件?)系统 rom 问题?

📌 附录 A:其他检测项(指南4独有)

2222

  • 检测项: 检测挂载异常。
  • 解决方法: 参考「52. 挂载间隙」处理。

异常文件(高危路径清单)

  • 检测路径: /dev/data/local/tmp
  • 解决方法: 重命名 / 删除相关目录文件,排查并删除以下高危路径:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
/data/local/stryker
/data/system/AppRetention
/data/local/tmp/luckys
/data/local/tmp/input_devices
/data/local/tmp/HyperCeiler
/data/local/tmp/simpleHook
/data/local/tmp/DisabledAllGoogleServices
/data/local/MIO
/data/DNA
/data/local/tmp/cleaner_starter
/data/local/tmp/byyang
/data/local/tmp/mount_mask
/data/local/tmp/mount_mark
/data/local/tmp/scriptTMP
/data/local/luckys
/data/local/tmp/horae_control.log
/data/gpu_freq_table.conf
/storage/emulated/0/Download/advanced
/storage/emulated/0/Documents/advanced
/data/system/NoActive
/data/system/Freezer
/storage/emulated/0/Android/naki
/data/swap_config.conf
/data/local/tmp/resetprop

📝 版本演变说明(供溯源)

  • 指南1 → 指南2:
    • 新增检测点 81(设备获取 Root 权限 / 异常模块)
    • 第 19 项补充”所有模块禁用 → 重启 → 启用”通用解法
    • 第 60 项补充最新 ZygiskNext/LSPosed + 匿名内存、联想/谷歌误报、小米/红米用西米露模块并开「禁用环境检查」
    • 第 63 项推荐更换 ReZygisk
    • 若干检测点名修正(11、14、15、16、31、38)
  • 指南2 → 指南3:
    • 第 2/36 项新增真正解决方案 Scene-Port-Hider-by-eBPF(旧法改称”掩耳盗铃法”)
    • 第 8/65 项新增 Fuse Hide 零宽漏洞修复模块真正解法
    • 第 30 项附检测原理链接 + “可尝试降级管理器”
    • 第 41 项改用 Inode-Hijacker 脚本,替代格式化系统
    • 第 62 项标记已删除;第 63 项重写(误报已修复,附自测结论)
    • 新增第 82 项 GMS 被屏蔽;第 4 项 Magisk 标注”老古董”
  • 指南4 特色(已并入对应检测项):
    • 侧重检测原理(TEE 判定表、挂载组 ID 连续性、smaps 探测、Unicode 零宽漏洞、审计日志漏洞等)
    • 异常进程给出 ps -ef 定位方法、2026-01-01 补丁、Android 17 修复预期
    • 异常文件 24 个高危路径清单(见附录 A)
    • 密钥篡改(128)说明一加高通”密钥链生成模式”

🔚 结尾

📝 本文档持续更新中,欢迎反馈新检测项和解决方案。

原帖作者(@JeTeeZnTmax)声明:如需搬运请标明原作者,谢谢。 看到搬运帖子宣传自家群的请举报,尊重作者。

指南4 作者(mingzun09)声明:仅供参考,具体结果因设备/环境而异;带 ? 的解决方案为不确定。自行尝试仍无法通过的检测,可开 Issues 并提供模块列表信息 + 使用的 XP 模块,作者有时间会回复/帮助。

#KernelSU# #春秋检测# #SukiSUUltra# #Magisk#