Holmes 1.5.1 与 Momo · 检测点与解决方案(合并版)
Holmes 1.5.1 与 Momo · 检测点与解决方案(合并版)
⚠️ 阅读前必读: 本文涉及 Root 隐藏、检测绕过、系统属性修改等高风险操作,请先阅读并同意 《操作免责协议》 后再继续阅读。
合并来源:
- Holmes 1.5.1 一些解决办法: 作者 @yu13140,2025-05-11 发布
- Momo 过检教程: 作者 @白纸Cat(”2026 年了还卡在 Momo 检测?”)
适用范围: Holmes 与 Momo 同属”环境检测类”应用,检测项与《春秋检测》《牛头人》(NativeTest)有大量重叠,词条可互相参考。
本文档保留两份教程的原始条目标题与核心解法,按统一的「检测项 → 解决方案」结构重组,并对明显的笔误 / 冗余做了整理。
📖 前言
这份文档是什么?
Holmes 与 Momo 都是用于排查设备 Root / 注入 / 挂载痕迹的环境检测工具。本合并版把两份教程整合为一,作为排查 Holmes 与 Momo 报检项的一站式速查手册。
使用前须知:
- 同一词条可能对应多个触发原因(原文用
||分隔),需逐个排查。 - 带 ⚠️ 的条目标注为未知,原教程亦未给出方案。
- “牛头 30”、”牛头”指 NativeTest(牛头人)检测器,是独立于 Holmes 的另一款检测应用;原文中 Holmes 词条标注的”对应牛头…”仅为词条对照参考,不代表 Holmes 即牛头。
- 涉及线刷 / 内核级操作 / 删除系统文件的方案有风险,操作前请备份(含 boot.img)。
- 小米机型对部分词条存在已知误报,可优先尝试重启 / 更新模块再判断。
通用基线:
| Root 方案 | 建议组合 |
|---|---|
| Magisk | 更新至 25.2+ / Alpha 28102+,开启 Zygisk,搭配 Shamiko 0.6+ |
| KernelSU | 搭配 SusFS,优先 GKI 工作模式 |
| APatch | 开启排除修改,装 peekaboo 1.5+,补刷 Tricky Store |
📋 第一部分:Holmes 1.5.1 检测点(共 38 条)
原教程:@yu13140,2025-05-11。检测项名称保留原文格式,括号内为 Holmes 显示的数值。
1. Abnormal Environment(01)
- 对应: 牛头的 Abnormal Environment。
- 解决方案:
- 🔹 APatch: 开启排除修改,或安装 peekaboo 1.5 及以上版本。
- 🔹 KSU 系: LKM 过不了;GKI 需要使用 SusFS。
- 🔹 官方面具 / 狐狸(fox): 请无视(已知误报)。
2. Abnormal Environment(02)
- 对应: 牛头 30 的 Conventional Tests (4)。
- 解决方案:
- 🔹 Magisk 用户: 使用 Alpha 28102 及以上(需线刷一次)。
- 🔹 KSU 系: 使用 SusFS,LKM 过不了。
3. Abnormal Environment(03)
- 解决方案: 使用 SusFS 隐藏内核版本。
4. Abnormal Environment(04)
- 解决方案: 换成内核级 Root 方式(原因未知,仅供参考)。
5. Abnormal Environment(05)
- 可能原因: APatch 没刷 Tricky Store。
- 解决方案: 补刷 Tricky Store。
6. Abnormal Environment(06)
- ⚠️ 未知。
7. Evil Binary(1)
- ⚠️ 未知。
8. Evil Binary(3)
- 可能原因: 在高版本安卓中使用了
zygisk_maphide。
9. Evil Modification(2)
- 解决方案: 打开「隐藏应用列表」数据隔离中的强制挂载。
10. Evil Modification(4)
- 可能原因: Scene 引起,或挂载
system_ext分区导致。 - 解决方案: Magisk 用户试试使用 Alpha 28102 及以上(线刷一次)。
11. Evil Modification(5)
- ⚠️ 未知。
12. Evil Modification(6)
- ⚠️ 未知。
13. Evil Modification(7)
- 解决方案:
- 排除列表勾选 Holmes(KSU 默认排除)。
- 打开 Zygisk Next 的排除功能。
- 若仍不过,再关闭排除功能。
14. Evil Modification(9)
- 解决方案: Shamiko 使用白名单模式;Magisk 不去配置排除列表。
15. Found Risk App
- 说明: 括号里的数字是发现的风险应用数量。
- 解决方案: 一般用隐藏应用列表白名单可解决;若数字为
1且已在白名单内,可能是 MT 管理器、Discord、Tele**** 导致,删掉试试。
16. Found Injection(0e)
- 可能原因: KSU 系刷了字体模块并开启默认卸载导致。
17. Found Injection(02)
- 可能原因: 刷了潘多拉 r2p2 导致。
18. Found Injection(06)
- 可能原因: LSP 太老导致。
- 解决方案: 升级 LSP(LSPosed)。
19. Found Injection(19)
- 可能原因: 或许是充电模块导致。
20. Found Injection(a18)
- ⚠️ 未知。
21. Found Injection(9ff)
- 说明: 顾名思义,与 zygote 注入有关。
- 解决方案:
- 更新 Zygisk Next 模块后仍出现:排除列表勾选 Holmes(KSU 默认排除)→ 打开 Zygisk Next 的排除功能 → 再关闭。
- 仍不行就换成 NeoZygisk。
因为时不时还会出现,所以基本属于假阳(误报)。
22. Futile Trace Hide
- 可能原因(
||任选其一):- 关闭了面具的排除列表;
- 模块不兼容(可能是保留模块更新了 Root 方式);
- 关闭了 KSU 的默认卸载。
23. Inconsistent Mount
- 可能原因(
||任选其一):- 发现模块修改 / 系统(有模块动了 system,需要一个个检查);
- 更新系统后出现的话,重新安装 LSP;
- 在高版本安卓中使用了
zygisk_maphide。
24. Permission Loophole
- 可能原因: 刷了潘多拉内核导致(也可能是潘多拉附加模块)。
25. Property Modified
- 说明: 括号里的数字是发现的异常系统属性数量,大概由去温控 / 调度 / 音质类模块导致。
- 备注: 如果数字为
1,可能是哈希值问题。
26. Miscellaneous Check(a)
- 可能原因: LSP 的 dex2oat 挂载被检测出。
- 解决方案: 卸载 LSP、卸载牛头 → 重启手机 → 安装 LSP 7175 及以上解决。
27. Miscellaneous Check(b)
- ⚠️ 未知。
28. Miscellaneous Check(c)
- 解决方案: 试试和上面(a)一样的方法。
29. Miscellaneous Check(e)
- ⚠️ 未知。
30. Miscellaneous Check(1)
- 可能原因: 检测到了 MT 管理器。
31. Miscellaneous Check(2)
- 可能原因: 检测到
init.rc被修改。
32. Miscellaneous Check(5)
- ⚠️ 未知。
33. Miscellaneous Check(8)
- ⚠️ 未知。
34. Miscellaneous Check(9)
- 可能原因: 刷了字体模块导致。
35. Something Wrong
- 可能原因: dalvik-cache 分区里 Holmes 的缓存被修改(可能是 LSP 导致)。
- 解决方案:
- 清理 dalvik-cache 分区,对 Holmes 和随意一个系统应用执行
dex2oat -everything编译。 - 或者试试关闭隐藏应用列表里的三个数据隔离。
- 清理 dalvik-cache 分区,对 Holmes 和随意一个系统应用执行
36. Suspicious Mount(3)
- ⚠️ 未知。
37. Suspicious Mount(9)
- 可能原因: 在高版本安卓中使用了
zygisk_maphide。
38. Suspicious Mount(11)
- ⚠️ 未知。
📋 第二部分:Momo 过检教程(共 18 条)
原教程为按触发词条分段的流水式说明,本部分按「触发词条 → 解决方案」整理,保留原教程的分区挂载 / 调试环境等专题解法。
1. 找到 Magisk / 找到被 Magisk 模块修改的 / 找到 su 进程 / 找到可执行程序 “su”
- 解决方案:
- 隐藏 Magisk: 面具 → 设置 → 隐藏 Magisk 应用。
- 部分面具模块问题:自行关闭重启排查。
- 配置排除列表: 面具 → 配置排除列表 → 勾选 Momo(全选)。
- 白名单 / 黑名单模式:
- 白名单:勾选获取 Root 权限的 APP(如爱玩机、墨·状态栏);
- 黑名单:勾选需隐藏的应用(如 Q、W)。
- 白名单需搭配隐藏应用列表 APP: 在 LSPosed 管理器勾选「隐藏应用列表」→ 进入该 APP 配置 → 模板配置 → 创建黑名单模板 → ①应用不可见(选对应模块)→ ②已应用于目标隐藏 APP → 最后对 Momo 启用该黑名单(成品模板见原帖链接)。
- 确保 Shamiko 正常工作(显示笑脸而非红 X 图标)。
- 若开启了「遵守排除列表」,关闭后重启即可解决异常;
- 若模块显示红 X:移除 Shamiko 模块重启 → 重装 → 再次重启。
2. 找到 Zygisk / Zygote 被注入 / Zygote 行为异常
- 解决方案: 更新 Shamiko 模块至 0.6+ 版本;同步更新模块、面具与 Momo。
3. 发现注入代码
- 解决方案: 安装 4.3.1 以上版本的 Momo;同步更新 Momo 与面具。
4. ART 参数异常 / SELinux 处于宽容模式 / Seccomp 未开启
- 解决方案:
- 移除「火柴防格机」模块,或删除 Fake Location。
Fake Location 会导致手机非 SDK 接口限制失效,引发 SELinux 宽容模式、权限系统异常。
- 官方 GG 修改器: 修复 → 切换至工作模式 → 调整 SELinux 状态 → 重启应用程序。
建议更换官方 GG 修改器;魔改 GG 版本需自行确认作者是否保留「修复」按钮。
- 排查面具模块:关闭或移除可疑模块后重启系统,排除常住后台且自启动需 Root 授权的应用。
- 可尝试安装「开启 SELinux.zip」面具模块。
- 移除「火柴防格机」模块,或删除 Fake Location。
5. SELinux 规则异常,允许了 neverallow 条目
- 解决方案: 线刷回官方系统即可解决。
6. 数据未加密,挂载参数被修改
- 解决方案: 第三方 ROM 包导致,线刷回官方系统。
7. 找到 Xposed 框架
- 解决方案: 卸载 Xposed / EdXposed,更换使用 LSPosed。
8. 找到 Riru / Momo 环境损坏 / 无响应
- 解决方案: 更新面具至 25.2 以上版本,使用 Zygisk 模块;23.0 版本面具已过时,放弃使用 Riru 模块。
- 补充: 更新 Momo 与面具软件,或删除 Riru 后安装 Zygisk。
9. init.rc 被修改
- 解决方案: 第三方 Recovery 引发的问题,更换其他三方 rec 或刷回官方 rec。
- 备选: 安装「隐藏 init.rc 被发现.zip」面具模块。
10. 分区挂载异常
- 说明: SYSTEM 分区被解锁,大概率与 boot 修补 Magisk 时保留(AVB2.0 / dm-verity)有关。
- 解决方案:
- 安卓 10 及以下: 可无视此项问题。
- 安卓 11: 需线刷回官方系统;若为官方系统且解锁 SYSTEM 分区,卡刷一次当前系统 ROM 包即可恢复。
- 非官方系统: 官改版本默认解锁 SYSTEM 分区,可无视,或线刷回官方系统。
此问题不影响环境隐藏,可自行选择是否处理。
11. 设备正在使用非原厂系统
- 解决方案: 线刷回官方系统即可(版本不限),官改系统会触发报错。
12. 包管理服务异常
- 解决方案: 卸载或关闭核心破解类软件。
- 补充: 关闭「核心破解」第二项(禁用软件包管理器签名验证),重启设备。
13. 权限系统异常
- 解决方案: 卸载或关闭核心破解类软件,同时卸载幸运破解器、Fake Location。
14. 处于调试环境
- 说明:
/system/build.prop内存在ro.debuggable=1。 - 解决方案:
- 关闭所有面具模块后重启,排查是否为模块导致。
- 若已解锁 SYSTEM 分区,可将该值改为
0后保存重启;未解锁分区不适用此方法(会提示分区挂载读写失败)。 - 方法 2: 任选一个面具模块,在其
system.prop内添加ro.debuggable=0并保存(勿加#注释,否则不生效),刷入该模块后重启。
15. 已开启调试模式
- 解决方案: 关闭 USB、无线调试选项,再关闭开发者模式。
- 补充: 关闭 USB / WiFi / 调试功能后关闭开发者选项;如需重新开启开发者模式且仍报错,刷入原帖末尾的修复模块。
16. 存在 Magisk 或 TWRP 特定文件
- 解决方案: 删除文件夹
/sdcard/TWRP、/sdcard/Fox(进入第三方 Rec 会自动重建)。 - 补充:
- 若使用 skkk / mi_block / 小米奇迹版 TWRP:进入 TWRP → 高级 → 更改 TWRP 文件夹,改为非
twrp命名。 - 若没有该选项,说明 TWRP 版本低于 3.7.x,可在酷安搜索用户 mi_block 下载最新版本。
- skkk 的 TWRP 高于 3.7 版本不会创建 TWRP 文件夹,无需更改。
- 若使用 skkk / mi_block / 小米奇迹版 TWRP:进入 TWRP → 高级 → 更改 TWRP 文件夹,改为非
17. 非 SDK 接口的限制失效
可能原因: 一般是 Fake Location 引起,卸载 Fake Location。
解决方案: 解决非 SDK 接口限制失效问题:
- MT 管理器: 创建一个
.sh文件,粘贴以下内容,以 Root 权限执行(权限不够就开 777):
1
2
3
4
5su
settings delete global hidden_api_policy
settings delete global hidden_api_policy_p_apps
settings delete global hidden_api_policy_pre_p_apps
settings delete global hidden_api_blacklist_exe- 爱玩机: 若上述代码不行,用爱玩机打开终端,勾选 Root 后执行:
1
2
3
4settings delete global hidden_api_policy
settings delete global hidden_api_policy_p_apps
settings delete global hidden_api_policy_pre_p_apps
settings delete global hidden_api_blacklist_exemptions- 或使用「解决非 SDK 接口限制失效(解压).zip」。
- MT 管理器: 创建一个
18. bootloader 未锁定 / TEE 损坏
- 说明: 并不影响正常使用,检测 Root 的应用不会检测此项。
- 备选: 建议刷「隐藏 BL 过谷歌过密钥」模块。
📝 版本与来源说明(供溯源)
- Holmes 1.5.1 部分: @yu13140,2025-05-11。词条含大量
||多因解,部分标注”未知”;Found Injection (9ff)原文注明”基本是假阳”。 - Momo 部分: 作者 @白纸Cat(原文含”组织:345 删 169 删 127”等引流内容,本合并版已按作者要求去掉引流信息,仅保留技术内容)。
- 共性方案: 两份教程均以 Magisk / KernelSU / APatch 三系为主,Shamiko、Zygisk Next、隐藏应用列表、SusFS 为通用隐藏手段。
🔚 结尾
📝 本文档持续更新中,欢迎反馈新词条与解决方案。
Holmes 原帖作者(@yu13140)声明:部分方案原因未知,仅供参考,具体结果因设备 / 环境而异。
相关主题:
#Magisk##KernelSU##APatch##隐藏Root##Momo##Holmes#