Holmes 1.5.1 与 Momo · 检测点与解决方案(合并版)

⚠️ 阅读前必读: 本文涉及 Root 隐藏、检测绕过、系统属性修改等高风险操作,请先阅读并同意 《操作免责协议》 后再继续阅读。

合并来源:

  • Holmes 1.5.1 一些解决办法: 作者 @yu13140,2025-05-11 发布
  • Momo 过检教程: 作者 @白纸Cat(”2026 年了还卡在 Momo 检测?”)

适用范围: Holmes 与 Momo 同属”环境检测类”应用,检测项与《春秋检测》《牛头人》(NativeTest)有大量重叠,词条可互相参考。

本文档保留两份教程的原始条目标题与核心解法,按统一的「检测项 → 解决方案」结构重组,并对明显的笔误 / 冗余做了整理。


📖 前言

这份文档是什么?

Holmes 与 Momo 都是用于排查设备 Root / 注入 / 挂载痕迹的环境检测工具。本合并版把两份教程整合为一,作为排查 Holmes 与 Momo 报检项的一站式速查手册。

使用前须知:

  1. 同一词条可能对应多个触发原因(原文用 || 分隔),需逐个排查。
  2. 带 ⚠️ 的条目标注为未知,原教程亦未给出方案。
  3. “牛头 30”、”牛头”指 NativeTest(牛头人)检测器,是独立于 Holmes 的另一款检测应用;原文中 Holmes 词条标注的”对应牛头…”仅为词条对照参考,不代表 Holmes 即牛头。
  4. 涉及线刷 / 内核级操作 / 删除系统文件的方案有风险,操作前请备份(含 boot.img)。
  5. 小米机型对部分词条存在已知误报,可优先尝试重启 / 更新模块再判断。

通用基线:

Root 方案 建议组合
Magisk 更新至 25.2+ / Alpha 28102+,开启 Zygisk,搭配 Shamiko 0.6+
KernelSU 搭配 SusFS,优先 GKI 工作模式
APatch 开启排除修改,装 peekaboo 1.5+,补刷 Tricky Store

📋 第一部分:Holmes 1.5.1 检测点(共 38 条)

原教程:@yu13140,2025-05-11。检测项名称保留原文格式,括号内为 Holmes 显示的数值。


1. Abnormal Environment(01)

  • 对应: 牛头的 Abnormal Environment。
  • 解决方案:
    • 🔹 APatch: 开启排除修改,或安装 peekaboo 1.5 及以上版本。
    • 🔹 KSU 系: LKM 过不了;GKI 需要使用 SusFS。
    • 🔹 官方面具 / 狐狸(fox): 请无视(已知误报)。

2. Abnormal Environment(02)

  • 对应: 牛头 30 的 Conventional Tests (4)。
  • 解决方案:
    • 🔹 Magisk 用户: 使用 Alpha 28102 及以上(需线刷一次)。
    • 🔹 KSU 系: 使用 SusFS,LKM 过不了。

3. Abnormal Environment(03)

  • 解决方案: 使用 SusFS 隐藏内核版本。

4. Abnormal Environment(04)

  • 解决方案: 换成内核级 Root 方式(原因未知,仅供参考)。

5. Abnormal Environment(05)

  • 可能原因: APatch 没刷 Tricky Store。
  • 解决方案: 补刷 Tricky Store。

6. Abnormal Environment(06)

  • ⚠️ 未知。

7. Evil Binary(1)

  • ⚠️ 未知。

8. Evil Binary(3)

  • 可能原因: 在高版本安卓中使用了 zygisk_maphide

9. Evil Modification(2)

  • 解决方案: 打开「隐藏应用列表」数据隔离中的强制挂载

10. Evil Modification(4)

  • 可能原因: Scene 引起,或挂载 system_ext 分区导致。
  • 解决方案: Magisk 用户试试使用 Alpha 28102 及以上(线刷一次)。

11. Evil Modification(5)

  • ⚠️ 未知。

12. Evil Modification(6)

  • ⚠️ 未知。

13. Evil Modification(7)

  • 解决方案:
    1. 排除列表勾选 Holmes(KSU 默认排除)。
    2. 打开 Zygisk Next 的排除功能
    3. 若仍不过,再关闭排除功能。

14. Evil Modification(9)

  • 解决方案: Shamiko 使用白名单模式;Magisk 不去配置排除列表。

15. Found Risk App

  • 说明: 括号里的数字是发现的风险应用数量
  • 解决方案: 一般用隐藏应用列表白名单可解决;若数字为 1 且已在白名单内,可能是 MT 管理器、Discord、Tele**** 导致,删掉试试。

16. Found Injection(0e)

  • 可能原因: KSU 系刷了字体模块并开启默认卸载导致。

17. Found Injection(02)

  • 可能原因: 刷了潘多拉 r2p2 导致。

18. Found Injection(06)

  • 可能原因: LSP 太老导致。
  • 解决方案: 升级 LSP(LSPosed)。

19. Found Injection(19)

  • 可能原因: 或许是充电模块导致。

20. Found Injection(a18)

  • ⚠️ 未知。

21. Found Injection(9ff)

  • 说明: 顾名思义,与 zygote 注入有关。
  • 解决方案:
    1. 更新 Zygisk Next 模块后仍出现:排除列表勾选 Holmes(KSU 默认排除)→ 打开 Zygisk Next 的排除功能 → 再关闭。
    2. 仍不行就换成 NeoZygisk
  • 因为时不时还会出现,所以基本属于假阳(误报)


22. Futile Trace Hide

  • 可能原因(|| 任选其一):
    • 关闭了面具的排除列表;
    • 模块不兼容(可能是保留模块更新了 Root 方式);
    • 关闭了 KSU 的默认卸载。

23. Inconsistent Mount

  • 可能原因(|| 任选其一):
    • 发现模块修改 / 系统(有模块动了 system,需要一个个检查);
    • 更新系统后出现的话,重新安装 LSP
    • 在高版本安卓中使用了 zygisk_maphide

24. Permission Loophole

  • 可能原因: 刷了潘多拉内核导致(也可能是潘多拉附加模块)。

25. Property Modified

  • 说明: 括号里的数字是发现的异常系统属性数量,大概由去温控 / 调度 / 音质类模块导致。
  • 备注: 如果数字为 1,可能是哈希值问题。

26. Miscellaneous Check(a)

  • 可能原因: LSP 的 dex2oat 挂载被检测出。
  • 解决方案: 卸载 LSP、卸载牛头 → 重启手机 → 安装 LSP 7175 及以上解决。

27. Miscellaneous Check(b)

  • ⚠️ 未知。

28. Miscellaneous Check(c)

  • 解决方案: 试试和上面(a)一样的方法。

29. Miscellaneous Check(e)

  • ⚠️ 未知。

30. Miscellaneous Check(1)

  • 可能原因: 检测到了 MT 管理器。

31. Miscellaneous Check(2)

  • 可能原因: 检测到 init.rc 被修改。

32. Miscellaneous Check(5)

  • ⚠️ 未知。

33. Miscellaneous Check(8)

  • ⚠️ 未知。

34. Miscellaneous Check(9)

  • 可能原因: 刷了字体模块导致。

35. Something Wrong

  • 可能原因: dalvik-cache 分区里 Holmes 的缓存被修改(可能是 LSP 导致)。
  • 解决方案:
    1. 清理 dalvik-cache 分区,对 Holmes 和随意一个系统应用执行 dex2oat -everything 编译。
    2. 或者试试关闭隐藏应用列表里的三个数据隔离

36. Suspicious Mount(3)

  • ⚠️ 未知。

37. Suspicious Mount(9)

  • 可能原因: 在高版本安卓中使用了 zygisk_maphide

38. Suspicious Mount(11)

  • ⚠️ 未知。

📋 第二部分:Momo 过检教程(共 18 条)

原教程为按触发词条分段的流水式说明,本部分按「触发词条 → 解决方案」整理,保留原教程的分区挂载 / 调试环境等专题解法。


1. 找到 Magisk / 找到被 Magisk 模块修改的 / 找到 su 进程 / 找到可执行程序 “su”

  • 解决方案:
    1. 隐藏 Magisk: 面具 → 设置 → 隐藏 Magisk 应用。
    2. 部分面具模块问题:自行关闭重启排查。
    3. 配置排除列表: 面具 → 配置排除列表 → 勾选 Momo(全选)。
    4. 白名单 / 黑名单模式:
      • 白名单:勾选获取 Root 权限的 APP(如爱玩机、墨·状态栏);
      • 黑名单:勾选需隐藏的应用(如 Q、W)。
    5. 白名单需搭配隐藏应用列表 APP: 在 LSPosed 管理器勾选「隐藏应用列表」→ 进入该 APP 配置 → 模板配置 → 创建黑名单模板 → ①应用不可见(选对应模块)→ ②已应用于目标隐藏 APP → 最后对 Momo 启用该黑名单(成品模板见原帖链接)。
    6. 确保 Shamiko 正常工作(显示笑脸而非红 X 图标)。
      • 若开启了「遵守排除列表」,关闭后重启即可解决异常;
      • 若模块显示红 X:移除 Shamiko 模块重启 → 重装 → 再次重启。

2. 找到 Zygisk / Zygote 被注入 / Zygote 行为异常

  • 解决方案: 更新 Shamiko 模块至 0.6+ 版本;同步更新模块、面具与 Momo。

3. 发现注入代码

  • 解决方案: 安装 4.3.1 以上版本的 Momo;同步更新 Momo 与面具。

4. ART 参数异常 / SELinux 处于宽容模式 / Seccomp 未开启

  • 解决方案:
    1. 移除「火柴防格机」模块,或删除 Fake Location。
      • Fake Location 会导致手机非 SDK 接口限制失效,引发 SELinux 宽容模式、权限系统异常。

    2. 官方 GG 修改器: 修复 → 切换至工作模式 → 调整 SELinux 状态 → 重启应用程序。
      • 建议更换官方 GG 修改器;魔改 GG 版本需自行确认作者是否保留「修复」按钮。

    3. 排查面具模块:关闭或移除可疑模块后重启系统,排除常住后台且自启动需 Root 授权的应用。
    4. 可尝试安装「开启 SELinux.zip」面具模块。

5. SELinux 规则异常,允许了 neverallow 条目

  • 解决方案: 线刷回官方系统即可解决。

6. 数据未加密,挂载参数被修改

  • 解决方案: 第三方 ROM 包导致,线刷回官方系统。

7. 找到 Xposed 框架

  • 解决方案: 卸载 Xposed / EdXposed,更换使用 LSPosed

8. 找到 Riru / Momo 环境损坏 / 无响应

  • 解决方案: 更新面具至 25.2 以上版本,使用 Zygisk 模块;23.0 版本面具已过时,放弃使用 Riru 模块。
  • 补充: 更新 Momo 与面具软件,或删除 Riru 后安装 Zygisk。

9. init.rc 被修改

  • 解决方案: 第三方 Recovery 引发的问题,更换其他三方 rec 或刷回官方 rec。
  • 备选: 安装「隐藏 init.rc 被发现.zip」面具模块。

10. 分区挂载异常

  • 说明: SYSTEM 分区被解锁,大概率与 boot 修补 Magisk 时保留(AVB2.0 / dm-verity)有关。
  • 解决方案:
    • 安卓 10 及以下: 可无视此项问题。
    • 安卓 11: 需线刷回官方系统;若为官方系统且解锁 SYSTEM 分区,卡刷一次当前系统 ROM 包即可恢复。
    • 非官方系统: 官改版本默认解锁 SYSTEM 分区,可无视,或线刷回官方系统。
  • 此问题不影响环境隐藏,可自行选择是否处理。


11. 设备正在使用非原厂系统

  • 解决方案: 线刷回官方系统即可(版本不限),官改系统会触发报错。

12. 包管理服务异常

  • 解决方案: 卸载或关闭核心破解类软件。
  • 补充: 关闭「核心破解」第二项(禁用软件包管理器签名验证),重启设备。

13. 权限系统异常

  • 解决方案: 卸载或关闭核心破解类软件,同时卸载幸运破解器、Fake Location。

14. 处于调试环境

  • 说明: /system/build.prop 内存在 ro.debuggable=1
  • 解决方案:
    1. 关闭所有面具模块后重启,排查是否为模块导致。
    2. 若已解锁 SYSTEM 分区,可将该值改为 0 后保存重启;未解锁分区不适用此方法(会提示分区挂载读写失败)。
    3. 方法 2: 任选一个面具模块,在其 system.prop 内添加 ro.debuggable=0 并保存(勿加 # 注释,否则不生效),刷入该模块后重启。

15. 已开启调试模式

  • 解决方案: 关闭 USB、无线调试选项,再关闭开发者模式。
  • 补充: 关闭 USB / WiFi / 调试功能后关闭开发者选项;如需重新开启开发者模式且仍报错,刷入原帖末尾的修复模块。

16. 存在 Magisk 或 TWRP 特定文件

  • 解决方案: 删除文件夹 /sdcard/TWRP/sdcard/Fox(进入第三方 Rec 会自动重建)。
  • 补充:
    • 若使用 skkk / mi_block / 小米奇迹版 TWRP:进入 TWRP → 高级 → 更改 TWRP 文件夹,改为非 twrp 命名。
    • 若没有该选项,说明 TWRP 版本低于 3.7.x,可在酷安搜索用户 mi_block 下载最新版本。
    • skkk 的 TWRP 高于 3.7 版本不会创建 TWRP 文件夹,无需更改。

17. 非 SDK 接口的限制失效

  • 可能原因: 一般是 Fake Location 引起,卸载 Fake Location。

  • 解决方案: 解决非 SDK 接口限制失效问题:

    1. MT 管理器: 创建一个 .sh 文件,粘贴以下内容,以 Root 权限执行(权限不够就开 777):
    1
    2
    3
    4
    5
    su
    settings delete global hidden_api_policy
    settings delete global hidden_api_policy_p_apps
    settings delete global hidden_api_policy_pre_p_apps
    settings delete global hidden_api_blacklist_exe
    1. 爱玩机: 若上述代码不行,用爱玩机打开终端,勾选 Root 后执行:
    1
    2
    3
    4
    settings delete global hidden_api_policy
    settings delete global hidden_api_policy_p_apps
    settings delete global hidden_api_policy_pre_p_apps
    settings delete global hidden_api_blacklist_exemptions
    1. 或使用「解决非 SDK 接口限制失效(解压).zip」。

18. bootloader 未锁定 / TEE 损坏

  • 说明: 并不影响正常使用,检测 Root 的应用不会检测此项。
  • 备选: 建议刷「隐藏 BL 过谷歌过密钥」模块。

📝 版本与来源说明(供溯源)

  • Holmes 1.5.1 部分: @yu13140,2025-05-11。词条含大量 || 多因解,部分标注”未知”;Found Injection (9ff) 原文注明”基本是假阳”。
  • Momo 部分: 作者 @白纸Cat(原文含”组织:345 删 169 删 127”等引流内容,本合并版已按作者要求去掉引流信息,仅保留技术内容)。
  • 共性方案: 两份教程均以 Magisk / KernelSU / APatch 三系为主,Shamiko、Zygisk Next、隐藏应用列表、SusFS 为通用隐藏手段。

🔚 结尾

📝 本文档持续更新中,欢迎反馈新词条与解决方案。

Holmes 原帖作者(@yu13140)声明:部分方案原因未知,仅供参考,具体结果因设备 / 环境而异。

相关主题:#Magisk# #KernelSU# #APatch# #隐藏Root# #Momo# #Holmes#