某不知名の小破站
首页项目归档照片墙音乐灵境说说杂谈友链关于

云端杂谈

“ 代码、学术、提瓦特与泰拉大陆的碎片记录 ”

cover
✨ Emo
2026-07-26 19:56:22

关于我与ACE反作弊的二三事

今年是2026年,不知不觉间从我接触到这个圈子开始,已经满打满算整整1年时间了,一年时间,说长不长,但在 Android 环境对抗这个圈子里,足够经历数个周期的版本更迭与技术重构。今天写下这篇文章,算是我对过去一年的梳理,也是一个故事的结尾:我打算“金盆洗手”了,而此篇便以纪念我这一路上所学习到,所了解的东西,纪念我所付出一年心血的事物,同时也是对后人的警示。 ***缘起*** 要说我是怎么接触到这个圈子的,我也说不清楚,毕竟一年前我只是个用花瓣手机的入,什么Bootloader,Root,对我来说都太过遥远,也许是我换了新手机,喜欢瞎捣鼓的我从各种犄角旮旯的地方了解到了一些稀奇古怪的东西。反正在这些机缘巧合下,我了解到了这些,在这方面我不方便多说。之后我成功解开了Bootloader,获取到了Root,那时并没有什么免解漏洞,想获取Root权限基本走正规渠道(国内官方支持解锁的设备只有一加全系,真我全系以及小米全系)刚好我的设备就在其中,就这样我误打误撞的获取到了Root权限。 接下来我将用简单易懂的语言描述BL锁,Root权限与你设备之间的关系: 如果把你的设备比作一个房子,那么BL锁便是你的房屋的门锁,在手机出厂时,厂商在房屋的门上了一把“总安全锁”只要把这锁锁着,那么用户买回来的设备就相当于进入了这个房子,你只能按照厂商的规定入住房子,但是你的房子往往会被厂商提前塞满家具(系统应用)你不想要这些家具,想要撇到房子外面,但是有着bl锁挡着,你只能任由这些应用占据房屋空间,那么如果你解开了BL锁,相当于你从商家那里要到了把钥匙,你拿着钥匙打开门,站在门外的就是Root权限,你也可以把它看成一把钥匙,一把万能钥匙,有了这把钥匙你便可以对着房屋的地基(系统底层)修改,但是这一切的前提是你必须将大门敞开,所以说你需要保持bl锁处于解锁状态才能保持Root权限,在许多年前,到这一步已经结束了,但是现在部分应用(银行,官方软件,游戏)都会检测你的BL锁状态,如果检测到bl锁处于解锁状态,则会禁止进入。 所以说在获取到Root权限之后,如果我们关上屋子的门(Bootloader)则会立刻失去出去的能力(Root)但是如果在这个门前面再加装一个虚假的门,关上那个虚假的门,就会让系统误以为真正的门已经关闭(隐藏BL) 而我刚才所说的这一切有一个大众的称呼“**环境**” ***初窥*** 说了这么多,只不过是讲了我如何获取Root权限,但是这与ACE又有什么关系呢?接下来就要引入一个新的概念“TEE”中文为可信执行环境。TEE有着独立的运行环境,完全独立于系统之外,即使你拥有Root权限也无法对其进行直接修改,TEE是芯片厂商在出厂时写入的不可篡改的硬件密钥,并且绑定硬件检验引导状态(Verified Boot)简单来说当你解开BL锁的时候,TEE的状态就会从原本正常状态变成被篡改的状态(TEE损坏)这种状态是不可避免的,但是小米设备是个例外,因为小米曾是国内最鼓励用户解锁Bootloader的厂商,小米设备在出厂时就考虑到由于TEE损坏所导致的微信指纹不可用等一系列问题,于是打上了个补丁,再说下去又扯远了,拉回原来的话题,既然想要获取ROOT权限需要解开BL锁,而解开BL锁会导致TEE进入损坏状态(假死) 所以说TEE和ACE到底是什么关系呢?理论上你只需要刷入TrickStore这个模块即可实现隐藏TEE,这是理论上的但是好巧不巧的是在那段时间TrickStore被特征了,准确来说是被ACE特征了,所以说在那段时间里Root用户游玩搭载着ACE反作弊的游戏都有着被封禁的危险,那么我不玩腾讯游戏不就行了,不好意思连原神都有着ACE的影子,所以说在那种情况下我是不是已经无法正常游玩游戏或者只能回锁了呢?正常人的思路可能已经回锁了,但是一个不正常的人做出了一个非常傻逼的操作,烧录可信的TEE密钥,md跟ACE爆了,从当时的视角来看确实可以解决ACE针对TEE的检测,但是tnnd,TrickStore这个模块不止拥有隐藏TEE损坏的功能,它同时也是隐藏BL锁的重要模块之一,所以这是一个在当时无解的环境泄露,首先解释一下烧录密钥的原理是,通过烧录一个通过了Google认证的可信密钥链来达成修复TEE损坏的效果,那么为什么现在的我会觉得当时烧录密钥是一个非常傻逼的操作呢,原因在于烧录密钥是一个不可逆的过程,并且所谓密钥是由Google泄露出来的并非正规发放,需要你从密钥贩子手中购买或者寻找流入网络的公钥,这些密钥只能短期使用一旦被Google吊销那么不仅你的TEE环境会恢复到损坏状态,而且由于你烧录了其他密钥导致你的原厂密钥被覆盖掉了,这是一个**不可逆**的过程,所以一旦我的密钥链被吊销,我将有着被各大软件封禁的风险。 那么这一切是不是已经毁了,如果真是这样的话那么也就不会有这篇文章了,此时此刻我只有三条路可以走 **第一条:**由于现在主流设备都采取AB分区,即每个设备都配有两个原厂密钥,简单说在解开BL锁之前设备上用的是A分区的密钥,解开之后跳转到了B分区的密钥,而我的烧录操作导致我的B分区原厂密钥被覆盖,如果我回锁那么我将会使用A分区的密钥,这样还是原厂密钥。(有些人会把烧录过的设备回锁之后再二手卖出去) **第二条:**其实谷歌如果检测到你的设备的密钥链处于被吊销状态,会远程下发远程密钥用于你暂时使用(差不多每次下发可以使用15天左右)但是由于我们国家的长城导致谷歌远程分发的密钥无法下发到中国大陆地区,正常想要获取到谷歌远程下发的密钥还需动动脑筋,如图一所示RKP开头的那两个key显示成功Google才会下发远程密钥,图二为下发成功状态。 **第三条:**不断重复原来的操作,通过密钥贩子购买密钥或者寻找流入公网的密钥,形成寻找密钥->烧录->被吊销->寻找密钥的闭环,但是密钥终究有限,这不是一个长久的办法。 ![](https://myblogimg.online/file/1785081062646_miyao.jpg)![](https://myblogimg.online/file/1785081449779_yaunchengmiyao.jpg) ***入局*** 经过前面的努力,正常日用已经没有任何问题了,即使是一些反作弊,此时此刻也无法检测出问题(点名某四字游戏)反作弊跟没有一样,纯靠人工核查,那时的我确实有点小膨胀了,毕竟玩迷你世界玩的,当时的某五字游戏正值巅峰热度,如果说ACE分等级的话,那么某五字游戏的级别就是最顶级的,拥有着国内乃至世界最顶尖的反作弊的满血状态,不知道是好奇心作祟还是膨胀了,那时的我倒是想看看到底怎么个事,然后进去就被满血ACE当小卡拉米一样一脚踹飞了,也许在那时回头,也不会有后面的事情了吧,但是说到底我已经在不知不觉间入局了。 ***破局*** 在被ACE打爆之后,我并没有因此放弃,为了不牵连其他人,我不再游玩游戏,而是独自进行环境调试。我不断研究ACE检测机制,和同行前辈学习(不得不说这玩意真暴利啊做一次环境70RMB,不包售后并且环境这个东西有时效性,就这样每天都得排队甚至要预约) 从KernelSU / APatch,再到sukisu,stroot这些时间里我走了无数条路,在这期间发生了很多事,比如说还记得之前提到的TrickStore吗?没错就是那个被特征的模块,在这期间更新了新版本,解决了特征问题。同样这半年里ACE也在更新迭代,变得比之前更强了,具体细节我不多说可以参考这个文章的封面。在这期间我确实整出来一个不错的环境,甚至不比外面卖的差,但是我一直在寻找一个真正完美的环境,一个可以修复SOTER key的环境,一个可以让我免受Google远程下发影响的环境,好巧不巧的是2025年12月18日CVE-2026-21385出来了。具体内容可以看上一篇文章,并且紧随其后的还有9008授权泄露,这对于那时的我来说几乎是一个天时地利人和的完美解法,刚好我的设备也在其中,那么看样子我似乎可以反杀ACE了?然而不止我在进步,ACE也在进步而且进步的更快,ACE直接标记了所有受漏洞牵连的机型,这种标记并非简单的标记,而是机型,系统版本,乃至CPU硬件级别的联合标记,不过当时的我并不知道,只是天真的以为是环境做的不够完美,然而不止是我,当时市面上几乎所有作者都卡死在这里,厉害的人可以自己写解密代码,而我们底层人那是真没招了,所以我直接开摆了。原因是上述的那些检测根本无法影响到日用,并且除某五字游戏以外的其他游戏也根本没有这个检测,所以说只要不玩这个游戏不就行了吗。似乎这一切已经尘埃落定,最终的结局是正义的ACE战胜了邪恶的环境作者,这真是一个美好的故事,但终究只是一个故事,转机是在什么时候我不清楚,不过当我再次了解的时候已经是26年的三月份了,当时大多数人都已经了解到了ACE所布下的三道关卡的最后一关CPU硬件检测,但这是一个比TEE检测还要棘手的存在,如果说TEE检测可以通过覆盖原有密钥来解决的话,难道需要更换CPU才能解决吗?事实上这又不是电脑还能想换什么CPU就换什么CPU,一个设备只能更换它原厂搭载的型号的CPU,并且CPU可不像TEE一样每个设备都是独立的,只要是同款设备CPU的参数就完全一致。那么真正的思路是什么呢?还记得我最开始所说的隐藏BL吗,你可以在屋子真正的大门外面摆放一个假门,让系统将假门认作真门,按照这个思路我们可以在真正CPU前面挂载一个虚假的CPU,使系统无法访问到真正的CPU,这样就可以避免ACE的CPU检测。下图为CPU伪装效果。 ![](https://myblogimg.online/file/1785141415849_cpuwz.jpg) 简单说一下具体方法,需要你拿到需要伪装的CPU的真实数据,最推荐的方法就是前往手机店获取相关数据,然后通过命令挂载到/proc/cpuinfo这个文件上。 ***尾声*** 上述讲述了我这一年来的经历,在这些时间里我一直反问自己,我是什么时候踏上这条不归路的,我是否会后悔当初的选择,这一切究竟是机缘巧合还是早有预谋,也许是在拿到这个设备的时候,也许是看到Root的时候,我想起了小时候第一次接触GG被Root拒之门外的时候,想起了第一次通过虚拟机获取Root权限破解应用,或许在那时就已经注定了我今天道路,但是这一年的对抗耗费了我许多心力,曾经只是想玩个游戏的我渐渐地把重心放在别的地方,我本是抱着玩游戏而不是被游戏玩的想法来到这里,可我失去了游戏最本质的乐趣。**我踏入了一片深海,被暗流裹挟着越陷越深。在这里,我见证了流水上亿的灰色产业链,也看清了这片水域背后最残酷的真相:所有人都是深海里的鱼,被利益驱动着越沉越深。刺激感退去后,留给我的只有无边的窒息……** *在这最后的最后我想向我的朋友,队友说一声道歉,对不起,是我辜负了你们的信任,希望有人能看到我这迟来的道歉。~~不过万幸的是我的固执没有对你们造成伤害~~* ‍最后补充一句:最近有人找我要资源并且还是我的朋友,我不知道该怎么说,我也不知道为什么会找我来要(或许是我前期太飘的缘故?)希望我的经历可以打消你的想法。 其实如果仔细阅读这篇文章的话就会发现,我略过了很多东西,我不想说更是不敢说,我把这篇文章发布在如此隐蔽的地方,但这地方终究是我的网站。 ~~如果这都无法打消你的想法的话,那么我也不想你被其他人蒙骗,不要把目光放到国内,到Telegram吧,切莫踏入非法灰色产业的泥潭,并且一定要记住不要相信任何人!~~ **PS.本人没有从事任何非法灰色产业,更没有从中获取利益,即使是环境我都是自做自用的,我是大大的良民,不要举报我>.<** **最后掏出个上古神图来当结尾吧(多少年前的对局了这还能查到算你牛逼)** ![](https://myblogimg.online/file/1785151261833_shanggushentu.jpg) ‍ ‍ ‍
cover
✨ 疲惫
2026-07-26 17:44:27

基于漏洞实现的免bl锁root方案

介绍 由于CVE-2026-43499远程root漏洞的出现,使得免bl锁root的影响范围从原本部分机型扩大到几乎所有安卓设备,本篇文章简要介绍这一类隐蔽性更强的root方案,仅供了解学习,下述提到的方法均不建议模仿,。 ***以下是免责声明*** **1****.本文的目的与性质** 本文仅供网络安全研究、技术交流与个人学习使用。作者对文中涉及的技术原理进行探讨,绝不鼓励、不诱导任何用户在日常生产力设备上执行非官方的技术修改。 **2.操作风险与后果** 变砖风险:免解锁 BL 获取 Root 权限的方法通常依赖特定的系统漏洞或非正规注入方式,过程极其脆弱。任何操作失误、系统版本微小差异或安全补丁更新,均可能导致设备变砖(Soft/Hard Brick)、无限重启(Bootloop)或无法进入恢复模式。 数据丢失:相关操作随时可能触发系统的安全防御机制(如 FRP 锁、加密卷损坏等),导致设备彻底重置及所有本地数据丢失。请在尝试前务必对全盘数据进行异地备份。 安全威胁:通过漏洞提权可能会破坏 Android 系统底层的安全防护体系(如 SELinux、dm-verity),使设备更容易受到恶意软件攻击、隐私泄露或提权滥用。 **3.责任豁免声明** 作者及发布平台不对因参考、模仿或使用本文内容所导致的任何直接或间接损失承担任何法律或经济责任(包括但不限于设备硬件损坏、数据丢失、保修失效、经济损失等) 所有依照本文进行的尝试均视为操作者自主行为,相关风险与后果由操作者自行完全承担。 **4.保修与合规** 该类操作可能会直接打破厂商的保修条款,导致官方保修失效;同时可能导致 Widevine DRM 等级下降、金融/支付类应用(如银行 App、微信/支付宝指纹支付)无法正常运行或账号风险风控。 **最后声明:请勿将本文涉及的技术用于任何违反法律法规或侵犯他人合法权益的活动。** **对于保修我有一点补充,某些厂商的保修政策如果你可以做到恢复原厂状态(即回锁bl)即可恢复保修权力。--------参考**[**https://bbs.oneplus.com/thread/1926504022886318086**](https://bbs.oneplus.com/thread/1926504022886318086) **具体操作讲解** ***第一种方案(仅适用于晓龙8到晓龙8 Elite Gen 5的非魔改fastboot的部分设备)*** **首先这个方案vivo以及其子品牌iqoo和oppo均不适用。** **我先简单介绍一下这个方案:** **从android 5.0开始,Google全面强制开启SElinux,而这个方案通过提权漏洞将SELinux更改为宽容模式,****SELinux变成宽容模式后依然会检测越权行为并记录日志(AVC Denied),但不再阻断任何操作。** **本质上这是一个由多种漏洞混合出来的方案,~~(具体原作者貌似已经查无此人)~~再稍微了解原理之后,我们不妨大胆尝试一下。** **首先需要在手机上开启开发者模式,打开usb调试,接下来打开电脑(理论上另一台手机也可以)通过adb命令进入fastboot** ``` adb reboot bootloader ``` **接下来等待设备重启到fastboot,你会看到屏幕上出现几排英文,此时不要动设备,继续在adb命令行上输入以下两段指令** ``` fastboot oem set-gpu-preemption 0 androidboot.selinux=permissive ``` ``` fastboot continue ``` **接下来等待设备重启,设备成功重启到主界面后安装支持越狱模式的kernelSU,点击越狱按钮后会回退回桌面,重新进入即可看见** ![](https://myblogimg.online/file/1785054210591_yueyu.jpg) **接下来就大功告成了,请点击右上角选择软重启,等待重启完成后打开开发者模式关闭usb调试再关闭开发者模式,就这样理论上已经实现了完美隐藏。** **相关内容:** ***以下内容为酷安大佬jgg928做的时间线(仅供参考)*** - 2025年12月18日 → 谷歌Android安全团队向高通报告了高通图形组件的高危本地提权漏洞,后续编号为CVE-2026-21385 - 2026年2月2日 → 高通向合作厂商发布该漏洞的安全通知与修复方案,但小米未及时完成系统适配与推送 - 2026年2月 → 谷歌在安卓2月安全补丁中修复了底层cmdline注入漏洞,但小米澎湃OS仍未推送该补丁,留下了核心安全缺口 - 2026年3月初 → 圈内解锁商 婉彬 率先掌握了完整的漏洞利用链,推出小米17系列免拆机解锁+免解Root服务,定价1000元/次,垄断了新款旗舰的解锁市场 - 2026年3月7日 → 开发者 Littlenine 公开表示自己已掌握同款漏洞技术,且不打算用于盈利,计划免费向社区公开,直接冲击黑产的核心利益 - 2026年3月8日凌晨 → 漏洞核心细节被圈内人员泄露,酷安、吾爱破解、XDA等搞机社区同步出现漏洞测试反馈,“小米17秒解BL”话题空降社区热榜榜首 - 2026年3月8日 → 社区开发者快速封装出一键式强解工具(unlock1.bat+unlock2.bat),免费在全网传播;酷安用户 归期爱玩机 分享了小米17系列解锁工具包(123pan链接),原本千元的解锁服务直接变为零成本 【社区补充内容,来源酷安用户 Zy143L 留言】网传本次漏洞早期测试最早可追溯到针对红魔机型的efi文件测试,博主道可道发布过相关技术文章,拆机UP主也公开过相关文件,后续解锁价格从300元一路降到150元,闲鱼远程解锁200元,不到24小时核心命令就全网散开了,该内容为社区用户补充,具体源头暂无法完全核实 - 2026年3月9日 → 开发者xunchahaha 在GitHub开源了免解BL锁Root方案仓库mi\_nobl\_root,适配小米15系列,把原本封闭的技术变成了可审计、可复现的开源项目;酷安用户 WssNotAlone 分享了该仓库,让更多普通用户接触到免费方案 同日,地下解锁市场价格瞬间崩盘,原本靠拆机硬刷的商家把价格踩踏到250元/次,仍无人问津 - 2026年3月4日 → 谷歌发布3月安卓安全公告,正式修复CVE-2026-21385漏洞,将其纳入已知被野利用的高危漏洞目录 - 2026年3月9日-10日 → 小米紧急推送澎湃OS 3.0.301版本测试补丁,完整封堵了漏洞的所有利用环节. ***第二种方案(仅限晓龙8e5以及晓龙8g5芯片的部分设备)*** ***参考酷安大佬的教程,由于方案一已经包含方案二所包含的设备,如有兴趣可参考***[***https://www.coolapk.com/feed/71071547?s=MjMyYjExMjUyNDY1N2U4ZzZhNjVjYzRjega1632***](https://www.coolapk.com/feed/71071547?s=MjMyYjExMjUyNDY1N2U4ZzZhNjVjYzRjega1632) ***第三种方案*** **这个方案便是在2026年7月8日网络安全公司 Nebula 曝光的一套安卓远程 Root 漏洞链,谷歌 Pixel 机型已实测可被攻破,理论支持安卓17及以下所有版本的安卓设备,不限芯片。** **但是目前这个漏洞国内,仅有部分人成功实现,再加上我手头没有相关设备,但是据我所知IQOO13,IQOONeo11,IQOONeo10pro+等部分设备已被证实可以通过该漏洞获取权限,具体情况有兴趣者自行了解。** ‍ ‍