某不知名の小破站
首页项目归档照片墙音乐灵境说说杂谈友链关于
封面

关于我与ACE反作弊的二三事

2026-07-26 19:56:22
✨ 心情:Emo

今年是2026年,不知不觉间从我接触到这个圈子开始,已经满打满算整整1年时间了,一年时间,说长不长,但在 Android 环境对抗这个圈子里,足够经历数个周期的版本更迭与技术重构。今天写下这篇文章,算是我对过去一年的梳理,也是一个故事的结尾:我打算“金盆洗手”了,而此篇便以纪念我这一路上所学习到,所了解的东西,纪念我所付出一年心血的事物,同时也是对后人的警示。

缘起

要说我是怎么接触到这个圈子的,我也说不清楚,毕竟一年前我只是个用花瓣手机的入,什么Bootloader,Root,对我来说都太过遥远,也许是我换了新手机,喜欢瞎捣鼓的我从各种犄角旮旯的地方了解到了一些稀奇古怪的东西。反正在这些机缘巧合下,我了解到了这些,在这方面我不方便多说。之后我成功解开了Bootloader,获取到了Root,那时并没有什么免解漏洞,想获取Root权限基本走正规渠道(国内官方支持解锁的设备只有一加全系,真我全系以及小米全系)刚好我的设备就在其中,就这样我误打误撞的获取到了Root权限。

接下来我将用简单易懂的语言描述BL锁,Root权限与你设备之间的关系:

如果把你的设备比作一个房子,那么BL锁便是你的房屋的门锁,在手机出厂时,厂商在房屋的门上了一把“总安全锁”只要把这锁锁着,那么用户买回来的设备就相当于进入了这个房子,你只能按照厂商的规定入住房子,但是你的房子往往会被厂商提前塞满家具(系统应用)你不想要这些家具,想要撇到房子外面,但是有着bl锁挡着,你只能任由这些应用占据房屋空间,那么如果你解开了BL锁,相当于你从商家那里要到了把钥匙,你拿着钥匙打开门,站在门外的就是Root权限,你也可以把它看成一把钥匙,一把万能钥匙,有了这把钥匙你便可以对着房屋的地基(系统底层)修改,但是这一切的前提是你必须将大门敞开,所以说你需要保持bl锁处于解锁状态才能保持Root权限,在许多年前,到这一步已经结束了,但是现在部分应用(银行,官方软件,游戏)都会检测你的BL锁状态,如果检测到bl锁处于解锁状态,则会禁止进入。

所以说在获取到Root权限之后,如果我们关上屋子的门(Bootloader)则会立刻失去出去的能力(Root)但是如果在这个门前面再加装一个虚假的门,关上那个虚假的门,就会让系统误以为真正的门已经关闭(隐藏BL)

而我刚才所说的这一切有一个大众的称呼“环境”

初窥

说了这么多,只不过是讲了我如何获取Root权限,但是这与ACE又有什么关系呢?接下来就要引入一个新的概念“TEE”中文为可信执行环境。TEE有着独立的运行环境,完全独立于系统之外,即使你拥有Root权限也无法对其进行直接修改,TEE是芯片厂商在出厂时写入的不可篡改的硬件密钥,并且绑定硬件检验引导状态(Verified Boot)简单来说当你解开BL锁的时候,TEE的状态就会从原本正常状态变成被篡改的状态(TEE损坏)这种状态是不可避免的,但是小米设备是个例外,因为小米曾是国内最鼓励用户解锁Bootloader的厂商,小米设备在出厂时就考虑到由于TEE损坏所导致的微信指纹不可用等一系列问题,于是打上了个补丁,再说下去又扯远了,拉回原来的话题,既然想要获取ROOT权限需要解开BL锁,而解开BL锁会导致TEE进入损坏状态(假死)

所以说TEE和ACE到底是什么关系呢?理论上你只需要刷入TrickStore这个模块即可实现隐藏TEE,这是理论上的但是好巧不巧的是在那段时间TrickStore被特征了,准确来说是被ACE特征了,所以说在那段时间里Root用户游玩搭载着ACE反作弊的游戏都有着被封禁的危险,那么我不玩腾讯游戏不就行了,不好意思连原神都有着ACE的影子,所以说在那种情况下我是不是已经无法正常游玩游戏或者只能回锁了呢?正常人的思路可能已经回锁了,但是一个不正常的人做出了一个非常傻逼的操作,烧录可信的TEE密钥,md跟ACE爆了,从当时的视角来看确实可以解决ACE针对TEE的检测,但是tnnd,TrickStore这个模块不止拥有隐藏TEE损坏的功能,它同时也是隐藏BL锁的重要模块之一,所以这是一个在当时无解的环境泄露,首先解释一下烧录密钥的原理是,通过烧录一个通过了Google认证的可信密钥链来达成修复TEE损坏的效果,那么为什么现在的我会觉得当时烧录密钥是一个非常傻逼的操作呢,原因在于烧录密钥是一个不可逆的过程,并且所谓密钥是由Google泄露出来的并非正规发放,需要你从密钥贩子手中购买或者寻找流入网络的公钥,这些密钥只能短期使用一旦被Google吊销那么不仅你的TEE环境会恢复到损坏状态,而且由于你烧录了其他密钥导致你的原厂密钥被覆盖掉了,这是一个不可逆的过程,所以一旦我的密钥链被吊销,我将有着被各大软件封禁的风险。

那么这一切是不是已经毁了,如果真是这样的话那么也就不会有这篇文章了,此时此刻我只有三条路可以走

**第一条:**由于现在主流设备都采取AB分区,即每个设备都配有两个原厂密钥,简单说在解开BL锁之前设备上用的是A分区的密钥,解开之后跳转到了B分区的密钥,而我的烧录操作导致我的B分区原厂密钥被覆盖,如果我回锁那么我将会使用A分区的密钥,这样还是原厂密钥。(有些人会把烧录过的设备回锁之后再二手卖出去)

**第二条:**其实谷歌如果检测到你的设备的密钥链处于被吊销状态,会远程下发远程密钥用于你暂时使用(差不多每次下发可以使用15天左右)但是由于我们国家的长城导致谷歌远程分发的密钥无法下发到中国大陆地区,正常想要获取到谷歌远程下发的密钥还需动动脑筋,如图一所示RKP开头的那两个key显示成功Google才会下发远程密钥,图二为下发成功状态。

**第三条:**不断重复原来的操作,通过密钥贩子购买密钥或者寻找流入公网的密钥,形成寻找密钥->烧录->被吊销->寻找密钥的闭环,但是密钥终究有限,这不是一个长久的办法。

入局

经过前面的努力,正常日用已经没有任何问题了,即使是一些反作弊,此时此刻也无法检测出问题(点名某四字游戏)反作弊跟没有一样,纯靠人工核查,那时的我确实有点小膨胀了,毕竟玩迷你世界玩的,当时的某五字游戏正值巅峰热度,如果说ACE分等级的话,那么某五字游戏的级别就是最顶级的,拥有着国内乃至世界最顶尖的反作弊的满血状态,不知道是好奇心作祟还是膨胀了,那时的我倒是想看看到底怎么个事,然后进去就被满血ACE当小卡拉米一样一脚踹飞了,也许在那时回头,也不会有后面的事情了吧,但是说到底我已经在不知不觉间入局了。

破局

在被ACE打爆之后,我并没有因此放弃,为了不牵连其他人,我不再游玩游戏,而是独自进行环境调试。我不断研究ACE检测机制,和同行前辈学习(不得不说这玩意真暴利啊做一次环境70RMB,不包售后并且环境这个东西有时效性,就这样每天都得排队甚至要预约)

从KernelSU / APatch,再到sukisu,stroot这些时间里我走了无数条路,在这期间发生了很多事,比如说还记得之前提到的TrickStore吗?没错就是那个被特征的模块,在这期间更新了新版本,解决了特征问题。同样这半年里ACE也在更新迭代,变得比之前更强了,具体细节我不多说可以参考这个文章的封面。在这期间我确实整出来一个不错的环境,甚至不比外面卖的差,但是我一直在寻找一个真正完美的环境,一个可以修复SOTER key的环境,一个可以让我免受Google远程下发影响的环境,好巧不巧的是2025年12月18日CVE-2026-21385出来了。具体内容可以看上一篇文章,并且紧随其后的还有9008授权泄露,这对于那时的我来说几乎是一个天时地利人和的完美解法,刚好我的设备也在其中,那么看样子我似乎可以反杀ACE了?然而不止我在进步,ACE也在进步而且进步的更快,ACE直接标记了所有受漏洞牵连的机型,这种标记并非简单的标记,而是机型,系统版本,乃至CPU硬件级别的联合标记,不过当时的我并不知道,只是天真的以为是环境做的不够完美,然而不止是我,当时市面上几乎所有作者都卡死在这里,厉害的人可以自己写解密代码,而我们底层人那是真没招了,所以我直接开摆了。原因是上述的那些检测根本无法影响到日用,并且除某五字游戏以外的其他游戏也根本没有这个检测,所以说只要不玩这个游戏不就行了吗。似乎这一切已经尘埃落定,最终的结局是正义的ACE战胜了邪恶的环境作者,这真是一个美好的故事,但终究只是一个故事,转机是在什么时候我不清楚,不过当我再次了解的时候已经是26年的三月份了,当时大多数人都已经了解到了ACE所布下的三道关卡的最后一关CPU硬件检测,但这是一个比TEE检测还要棘手的存在,如果说TEE检测可以通过覆盖原有密钥来解决的话,难道需要更换CPU才能解决吗?事实上这又不是电脑还能想换什么CPU就换什么CPU,一个设备只能更换它原厂搭载的型号的CPU,并且CPU可不像TEE一样每个设备都是独立的,只要是同款设备CPU的参数就完全一致。那么真正的思路是什么呢?还记得我最开始所说的隐藏BL吗,你可以在屋子真正的大门外面摆放一个假门,让系统将假门认作真门,按照这个思路我们可以在真正CPU前面挂载一个虚假的CPU,使系统无法访问到真正的CPU,这样就可以避免ACE的CPU检测。下图为CPU伪装效果。

简单说一下具体方法,需要你拿到需要伪装的CPU的真实数据,最推荐的方法就是前往手机店获取相关数据,然后通过命令挂载到/proc/cpuinfo这个文件上。

尾声

上述讲述了我这一年来的经历,在这些时间里我一直反问自己,我是什么时候踏上这条不归路的,我是否会后悔当初的选择,这一切究竟是机缘巧合还是早有预谋,也许是在拿到这个设备的时候,也许是看到Root的时候,我想起了小时候第一次接触GG被Root拒之门外的时候,想起了第一次通过虚拟机获取Root权限破解应用,或许在那时就已经注定了我今天道路,但是这一年的对抗耗费了我许多心力,曾经只是想玩个游戏的我渐渐地把重心放在别的地方,我本是抱着玩游戏而不是被游戏玩的想法来到这里,可我失去了游戏最本质的乐趣。我踏入了一片深海,被暗流裹挟着越陷越深。在这里,我见证了流水上亿的灰色产业链,也看清了这片水域背后最残酷的真相:所有人都是深海里的鱼,被利益驱动着越沉越深。刺激感退去后,留给我的只有无边的窒息……

在这最后的最后我想向我的朋友,队友说一声道歉,对不起,是我辜负了你们的信任,希望有人能看到我这迟来的道歉。不过万幸的是我的固执没有对你们造成伤害
最后补充一句:最近有人找我要资源并且还是我的朋友,我不知道该怎么说,我也不知道为什么会找我来要(或许是我前期太飘的缘故?)希望我的经历可以打消你的想法。

其实如果仔细阅读这篇文章的话就会发现,我略过了很多东西,我不想说更是不敢说,我把这篇文章发布在如此隐蔽的地方,但这地方终究是我的网站。

如果这都无法打消你的想法的话,那么我也不想你被其他人蒙骗,不要把目光放到国内,到Telegram吧,切莫踏入非法灰色产业的泥潭,并且一定要记住不要相信任何人!

PS.本人没有从事任何非法灰色产业,更没有从中获取利益,即使是环境我都是自做自用的,我是大大的良民,不要举报我>.<

最后掏出个上古神图来当结尾吧(多少年前的对局了这还能查到算你牛逼)





avatar

12accbi

你好,我是简介,我什么都不想说..

2026年7月

一
二
三
四
五
六
日
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31

Recent Records

基于漏洞实现的免bl锁root方案

2026-07-26 17:44:27