手游多开是工作室刷资源、代练等违规行为的基础工具。虚拟化多开通过Chaos引擎等技术在同一设备运行多个游戏实例。金丝雀安全提供13种内核级VM检测策略。
常见多开工具
- 小X分身:基于Chaos引擎的虚拟化分身工具
- 分身大师:360旗下的应用分身工具
- 多开分身:支持无限多开的分身工具
- 双开助手:轻量级应用双开工具
- 云手机:远程云手机服务,支持批量多开
13种内核级VM检测策略
Namespace维度(3项)
- Namespace差异检测:对比PID Namespace与User Namespace
- mountinfo bind mount检测:分析文件系统挂载信息
- mountinfo自身包名缺失检测:检测bind mount伪装
UID维度(3项)
- UID不匹配检测:对比Java层UID与内核层UID
- Groups辅助UID检测:检测Groups中的宿主权限组
- cgroup UID路径检测:从cgroup路径提取真实UID
cgroup维度(2项)
- cgroup真实包名提取:从cgroup中提取进程真实包名
- cgroup调度组过滤:排除top-app/foreground等调度组名
SELinux维度(2项)
- SELinux MCS类别检测:MCS类别与UID映射关系验证
- SELinux上下文异常检测:检测SELinux上下文伪装
maps维度(3项)
- maps多APK加载检测:检测maps中的宿主APK
- maps宿主SO库检测:检测maps中的宿主SO加载
- maps宿主数据目录检测:检测maps中的宿主数据目录
VM检测会误判吗?
13种策略采用评分机制,单项检测不单独触发闪退,需多项证据叠加才触发。正常设备不会误判。