Luna 中文文档 下载 App

检测工具凭什么判断翻新机和模拟器:原理浅说

为什么要懂一点原理

知道它「凭什么判断」,你才知道哪些结论能拍板、哪些只能当线索。下面把几类判据用大白话拆开,不涉及任何内部实现细节,以你装的版本实际行为为准。

翻新机:靠「痕迹」推断

一台被拆修过的机器,会留下肉眼看不到但软件读得到的痕迹。第三方市场资料与工具介绍里反复提到的判据方向包括:

注意这一类判断的本质是概率推断:痕迹齐全,判定「疑似翻新」的把握就大;痕迹不明显,不等于机器一定原装。这也是为什么手册反复强调翻新结论「是线索不是定论」(详见 翻新机识别:线索还是定论)。

Root 与解锁:靠「系统状态」直读

Root 与 Bootloader 状态属于系统事实,不是推断——系统分区有没有被开放、引导程序有没有解锁,读一次状态就有明确答案。所以这两栏的结论可信度最高,直接当事实用。实机截图还显示它能点名具体的 Root 框架(例如 Magisk),说明检测做到了「识别框架特征」这一层。背景延伸见 Magisk 与 Root 检测的攻防背景。

模拟器与云手机:靠「环境特征」穿透

模拟器再像真机,底层也有装不出来的特征:处理器指令集的表现、图形渲染的路径、传感器与通信模块的缺失,都会在系统层留下差异。检测工具把这些特征组合起来判断「这是不是一台真机」。云手机同样跑在数据中心的服务器上,特征更明显。实机截图中的 Fingerprint 数字码块,呈现的就是设备指纹相关的特征数据(读法见 Fingerprint 数字码块是什么)。

病毒扫描:靠「特征库」比对

病毒查杀走的是常见思路:把系统里的应用与已知恶意样本特征比对,命中即报。特征库的覆盖面决定了它能拦住什么,所以报出威胁要处理、没报出也不必视为绝对安全,关键项可以换一款工具交叉验证(见 结果不准怎么复核:多工具交叉验证)。

一张表总结可信度

结论类型性质能不能当定论
Root/Bootloader 状态系统事实直读能
硬件参数读数系统信息直读能(与标称对账)
翻新机/维修历史痕迹概率推断只能当线索
模拟器/云手机判定环境特征判定基本能,存疑时复测
病毒扫描特征库比对报出要处理,未报不绝对

理解了判据来源,接下来可以动手跑一次了:一键全面检测:点下去之后发生什么。