Xposed/LSPosed是基于Zygisk的Hook框架,被广泛用于手游作弊。攻击者通过Xposed模块Hook游戏函数,篡改游戏逻辑、绕过安全检测。金丝雀安全提供专业的反Xposed注入方案。
Xposed/LSPosed对游戏的威胁
- 函数Hook:拦截游戏关键函数,修改返回值或执行逻辑
- 内存读写:通过Hook直接读取和修改游戏内存
- 绕过检测:Hook安全检测函数使其返回正常结果
- 模块注入:加载作弊模块实现自动瞄准、透视等功能
金丝雀安全反Xposed策略
LSPosed注入结构检测
LSPosed注入时会在数据目录创建特征性文件结构:32位十六进制目录下包含SO+DEX+JS文件。金丝雀安全检测当前进程PID对应的注入目录,发现即触发闪退。
Zygisk注入痕迹检测
Xposed/LSPosed基于Zygisk框架运行,会留下vendor_socket_hook_prop等特征。金丝雀安全检测这些Zygisk注入痕迹作为辅助证据。
JSHook专项检测
针对JSHook等基于LSPosed的JS Hook工具,检测其特有的SO路径和文件结构特征。
异常模块定点检测
云端配置可疑模块名列表,运行时扫描/proc/self/maps检测指定模块加载,发现即触发闪退。支持自定义闪退延迟。