[{"author":"ccccclovemiku","content":"很好的文章！这里也对vivo的反root措施做点补充。(analysis based on 4.14.141)\nvivo这个神奇的厂商，对于反root已经到了几乎魔怔的地步。不仅仅有大家众所周知的文件名拦截(魔改do_execveat_common)，本文还给大家讲了syscall入口检测(安置于el0_svc_common上的检测)。我在这里补充一下文章的分析，供后来人交流学习。\n1.文件名的获取不仅仅只是简单检测一下文件名或者读linux_binprm，他甚至还丧心病狂地对可执行文件路径做了crc校验(甚至crc库也是用的单独的，这里也能看出来蓝厂不当人)\n\n2.mount过滤实际上是整个vivo反root模块内最复杂的一环，蓝厂首先会解析你的挂载参数，然后按照类型/路径/挂载源/挂载命令检查分类，路径黑名单在内核内都是经过xor掩码加密的，解密后可得/system,/dev/root,/dev/block/等，经过一系列检查最后才决定是否执行挂载。甚至还在blkdev_open插了钩子，防止你直接打开原始块设备。\n\n3.蓝厂甚至还在selinux里面插了钩子，会在每次policy加载或者提交时对policy进行检查，若检查到某个类型有可疑权限会立刻触发反向修补。同时检查的类型名也是加密了的(使用rotatexor，蓝厂安全意识还挺强)。\n\n鄙人不才只能补充这些，欢迎各路大神指导研究！谢谢。","time":"2026-09-13 03:17:36"},{"author":"baoleyuan","content":"牛批，我的也差不多了 vivo y81s 也root了。只不过反su比你的好一点。😍😍😍😍","time":"2026-09-13 03:20:21"}]
