Skip to content

前言

用语介绍与规范

真解锁设备

Bootloader(ABL)解锁标志已被真实置位,系统放行未经签名校验的底层镜像并允许刷写。该设备的解锁状态会如实反映在系统底层属性与 KeyMint 硬件级凭据(Attestation)中。

假回锁设备

在 ABL 真实解锁的设备上,于启动链早期(早于系统与 TEE 读取并固化启动状态)植入并执行自定义 payload,改写内存中的解锁状态并上报,使设备对外呈现“已锁定(locked & green)”,并能返回硬件级“已锁定的 attestation 证书”,而实际仍加载被篡改的 boot / init_boot 镜像的设备(如使用 gbl_root_canoe 项目的高通骁龙 8e5 设备)。

免解设备

在 ABL 保持真实锁定(未解锁)的状态下,通过 Android / 用户空间提权漏洞(常伴随 SELinux 被置为 permissive)取得 Root 的设备。此类 Root 通常不持久、需每次启动重新利用。

自签设备

设备启动链所信任的 boot / init_boot 签名密钥可被第三方获得或复现,用户可用该密钥自行签名被篡改的 boot / init_boot / vbmeta 等镜像,并在 ABL 保持真实锁定的状态下通过校验运行的设备;系统启动状态与 OEM 解锁状态仍显示“未解锁”(典型:联想拯救者 Y700 二 / 三 / 四代,用公开 testkey 重签镜像即可免解锁刷入 root 补丁)。

Root 管理器

由一套完整的权限管理组件集合组成,包含面向用户的 Android 交互 App、用户态守护服务,以及部署在内核或 ramdisk 中的持久化钩子或内存补丁等,用于实现 Root 权限的管控。

元模块

模块管理器类型的顶层模块,本身不直接提供设备伪装、系统补丁等功能,核心职责是管控子模块和提供挂载功能;一台设备同时只能安装一个元模块(详见 KernelSU 官方文档)。

密钥模块

在系统 keystore 守护进程(keystore2)内拦截 / 替换 KeyMint 的 attestation 路径,并用 keybox 生成设备已锁定的虚假证明的模块,多数同时自带系统属性伪装功能。

Zygisk 实现模块

提供 Zygisk runtime 的模块,负责把代码注入 Zygote / app 进程,并对外暴露一套 Zygisk 行为的 API,为真正干活的其他 Zygisk 模块提供加载运行环境。

应用隐藏模块

以“包可见性”为操作对象,在目标进程(或系统进程)里拦截包查询链路,进而按照用户的配置,对目标应用隐藏选中应用可见性的模块。

最小完美隐藏环境构建指南

  • 真解锁设备:密钥模块 + Zygisk 实现模块 + 应用隐藏模块
  • 假回锁 / 免解 / 自签设备:Zygisk 实现模块 + 应用隐藏模块

对于 APatch / FolkPatch 用户,需要额外加载 NoHello.kpm 以防侧信道检测;新版管理器可能内置 SELinux hook 功能(需要手动开启),旧版本用户可再额外加载 SELinux_Hook.kpm(链接见下方「相关模块推荐」)。

相关模块推荐(排名不分先后)

密钥模块

  • TEESimulator-RS:继 TrickyStore 后最知名的密钥模块,更新较勤,不自带 WebUI。
  • OhMyKeymint:行为更接近 AOSP,IO 开销可能比 TEES-RS 更低。
  • 带 WebUI 的版本ITxiao6666/OhMyKeymintXiaomi_LeiJun 分支。
  • Tricky-addon-Enhanced:TS / TEES-RS 可用的 WebUI 拓展模块。
  • 不推荐原版 TrickyStore:其最后更新为 2025-11-30,部分功能已严重落后于其他密钥模块。

Zygisk 实现模块

  • Zygisk-Next:最为广泛使用的 Zygisk 独立实现模块。

应用隐藏模块

  • HMA-OSS:Zygisk 模块版 / Xposed 模块版双版本可选。

KernelPatch 隐藏模块

  • NoHello.kpm:AP / FP 防侧信道检测模块。
  • SELinux_Hook.kpm:AP / FP 的 SELinux hook 模块(新版本管理器可能已内置)。
  • 春秋检测最新的 Superkey 检测暂无应对模块,若出现将第一时间更新。

元模块

  • 若设备 root 管理器自带元模块 API,可以考虑启用;
  • Hybrid-Mount:比较广泛使用的第三方元模块。

模块正确配置

密钥模块

a. 将目标应用添加到包名列表内(如 TS / TEES 的 /data/adb/tricky_store/target.txt,或使用 WebUI 配置); b. 正确配置安全补丁日期,或直接删除其配置文件(如 /data/adb/tricky_store/security_patch.txt,直接删最省事); c. 正确配置 boot hash(正常情况下会自动设置)。

Zygisk 实现模块

开启“使用 Zygisk 连接器”和“使用匿名内存”;“仅还原挂载”可能会和设备 root 管理器的“内核卸载模块”冲突,自行二选一即可。

应用隐藏模块

使用方法不唯一,此处仅作名词解释(以 HMA-OSS 为例):

  • 黑名单工作模式:被开启此模式的应用,将不可见其被应用黑名单模板内的应用;
  • 黑名单模板:对于被应用此模板的应用,模板内的应用不可见;
  • 白名单工作模式:被开启此模式的应用,将只可见其被应用白名单模板内的应用;
  • 白名单模板:对于被应用此模板的应用,只可见模板内的应用。

内容整理自社区实测,仅供参考;操作风险自负。
Licensed under CC BY-4.0