本仓库是移动端 Android / iOS 应用逆向工程与分析工作的存档,内容以解密、反编译、还原、行为分析为主。每个目录对应一个独立分析任务,包含原始安装包、反编译/反混淆源码、解密脚本、native 库分析以及分析报告。
⚠️ 声明 本仓库内容仅用于安全研究与逆向工程学习目的。仓库中的部分样本(如 QStory、月虹一键隐藏 等)经分析被发现包含恶意或破坏性逻辑,相关分析报告仅用于安全研究参考。 请勿将本仓库任何内容用于非法用途、骚扰他人或攻击他人系统。使用者因使用本仓库内容产生的一切法律后果自行承担。
| 目录 | 位置 | 分析对象 | 内容类型 |
|---|---|---|---|
| FkWeChat | APP/FkWeChat |
微信 Xposed 模块 me.yun.fkwechat |
解包 + JADX 反编译 + native ELF 分析 |
| Nuke | APP/Nuke |
Xposed 模块 me.dartcv.nuke(v1.0.0 / v1.0.2) |
反编译 + 后端接口还原 + native 库分析 |
| QStory | APP/QStory |
QQ 工具 APK(多版本) | 反混淆 + 恶意行为分析 |
| WAuxiliary | APP/WAuxiliary |
微信辅助 Xposed 模块 me.hd.wauxv |
反混淆源码工程 |
| dyyds | APP/dyyds |
抖音系 Xposed 模块 com.ss.android.ugc.aweme.yyds(AI抖音,260803145411 / 260629161700) |
反编译 + 字符串池全量解密 + native enc_text 段还原 |
| geek | APP/geek |
微信模块 com.ljx.wechatmod |
StringFog 字符串解密 |
| 微X | APP/微X |
微信 Xposed 模块源码(WeChatXRemap) | Android Gradle 工程源码 |
| 月虹一键隐藏 | module/月虹一键隐藏 |
Magisk/KernelSU 模块 v5.4.4 | 模块逆向 + ELF/脚本分析 |
| 短信 | shell/短信 |
短信轰炸工具 26.07.03 | 多层混淆还原 + 接口清单提取 |
| DY Helper | APP/DY Helper |
抖音辅助 Hook 模块 com.example.dyhelper |
解包 + 反编译 + 云端分析 |
| Elaris | APP/Elaris |
QQ Xposed 模块 com.mr.elaris |
反编译 + 功能分析 |
| InkHide | APP/InkHide |
微信 Xposed 模块 com.lu.wxmask |
解包 + 反编译 + 云端分析 |
| XHS | APP/XHS |
小红书 Xposed 模块 | 静态恢复 + 字符串池解码 |
| 挖红薯呀 | APP/挖红薯呀 |
小红书 Xposed 模块 top.anjao2024.xp1whs |
静态解密 + 云端鉴权还原 |
| Kevin | APP/Kevin |
多平台 Xposed 模块 kevin.fun |
静态恢复 + 云端分析 |
| Hchat | APP/Hchat |
微信增强 Xposed 模块 h.Hchat |
静态恢复 + 插件系统分析 |
| OKK | APP/OKK |
微信 Xposed 模块 com.abc.module(OKK) |
反混淆 + 语义化源码恢复 |
| YuePanel | APP/YuePanel |
多平台 Xposed 模块 com.yuexin.panel |
反编译 + NMM 原生保护分析 |
| FloatingClouds | APP/FloatingClouds |
微信 Xposed 模块 top.mmjz.floatingclouds |
静态恢复 |
| 红薯猪手 | APP/红薯猪手 |
小红书 Xposed 模块 com.skyhand.redbookhelper |
静态恢复 + 配置解密 |
| FunBox | APP/FunBox |
Xposed/Zygisk 模块 have.fun |
反编译 + native ELF 分析 |
| CherryWeChat | APP/CherryWeChat |
微信 Xposed 模块 io.github.cherrywechat |
反编译 + Lua 脚本系统分析 |
| Fox | APP/Fox |
微信 Xposed 模块 admin.vsetting(应用名 Fox) |
StringFog 全量解密 + native libvsetting.so/assets/init 分析 |
| LotusX | APP/LotusX |
多平台 Xposed 模块 me.neko.lotus(莲) |
多层混淆还原 + 1844 条字符串解密 |
| OPCameraPro | APP/OPCameraPro |
OPPO/一加相机增强 Xposed 模块 com.tlsu.opluscamerapro |
反编译 + 捐赠激活系统还原 + 激活移除说明 |
| Snow | APP/Snow |
微信增强 Xposed 模块 com.bingbing.wechat(Snow) |
XOR+xorshift 流密码解密 + 授权/防破解壳分析 |
| XChat | APP/XChat |
微信 Xposed 模块 com.xchat(内嵌 WeKit) |
字符串池明文化 + 多套反编译产物 + native 分析 |
| dyxx | APP/dyxx |
抖音 Xposed 模块 o.dyxx |
字节数组混淆字符串明文化 + 模块还原 |
| 微信 8.0.75 官替多功能 | iPhone/微信_8.0.75官替多功能 |
微信 iOS 8.0.75 官替 IPA + 13 组功能 dylib | IPA 解包 + 18 个 dylib 解密 + ObjC 源码恢复 |
| WCGlass | iPhone/WCGlass |
微信液态玻璃增强组件 WCGlass.dylib |
Mach-O 解析 + ObjC 源码 + 精确 ARM64 汇编 + 密码流程还原 |
📱 iOS 部分(
iPhone/目录)为 iOS 平台逆向工作:iPhone/微信_8.0.75官替多功能/为微信 8.0.75 官替版 IPA 的功能提取与 dylib 解密项目,iPhone/WCGlass/为其中的液态玻璃组件WCGlass.dylib的独立深度逆向项目。
针对微信 Xposed/LSPosed 模块 FkWeChat v1.2.6(包名 me.yun.fkwechat)的静态解包与反编译分析。
分析对象特征
- 目标应用:
com.tencent.mm(微信) - 模块类型:Xposed/LSPosed,同时带 Zygisk 与 KernelSU WebUI
- 加固方式:Apk-Dex2C-Pro 3.1.40,核心逻辑以 Dex2C 形式存在于 native 库
libfkw.so
目录内容(实际位置:APP/FkWeChat/FkWeChat_1.2.6/)
| 路径 | 说明 |
|---|---|
FkWeChat_1.2.6.apk |
原始 APK(保持不变) |
FkWeChat_1.2.6-extracted/ |
APK 完整 ZIP 解包目录(DEX、原生库、资源、模块文件) |
FkWeChat_1.2.6-jadx/ |
JADX 反编译的 Java 源码与解码资源 |
FkWeChat_1.2.6-FILE-INVENTORY.tsv |
全量文件逐项清单 |
FkWeChat_1.2.6-libfkw-*.tsv/txt/md |
native 库 libfkw.so 的 ELF 分析:符号表、字符串、注册表 |
FkWeChat_1.2.6-解密说明.md |
解包与反编译过程说明 |
FkWeChat_1.2.6-可读恢复与用户分级.md |
Dex2C 可读恢复证据及用户分级差异 |
analyze_fkw_native.py |
native 库分析脚本 |
针对 Xposed 模块 Nuke v1.0.0 / v1.0.2(包名 me.dartcv.nuke)的反编译、后端接口还原与 native 分析。
分析对象特征
- 后端:
https://www.guang233.com/ - 核心同步接口:
POST /api/client/report(user_id + platform + environment上报) - 请求安全:
EncryptedPayload(v,kid,iv,payload,tag)加密 +X-Signature签名,均由 Android NativeCrypto 完成 - native 库
libnuke_native.so按需从后端下载
新增 APP/Nuke/Nuke_1.0.2/,包含 APK、Apktool/JADX 反编译结果、native release 解包与协议分析产物。
版本与 native 信息
- versionCode:
234 - native generation:
2026071502 - APK 内置
libnuke_bridge.so与bootstrap.nkr bootstrap.nkr解包后包含release.nkm和libnuke_engine_2026071502_da53b572650c.so
针对 QStory 系列 QQ 工具 APK(版本 2.6.2 / 2.6.3 / 2.6.3-1 / 2.6.4)的多轮逆向分析。
分析结论(重要)
分析报告揭示该 APK 存在高危破坏性逻辑:
- 账号身份
identity由服务端下发(服务端https://qstory.suzhelan.top),非本地固定枚举; - 当
identity < 0时,会触发删除好友、退群、删除本地目录、结束 QQ 任务等毁号/破坏行为; - 多处功能按
identity值进行权限判断,黑名单命中也会触发危险操作; - 样本中发现硬编码账号信息。
各版本目录(APP/QStory/ 下的 2.6.2/、2.6.3/、2.6.3-1/、2.6.4/)均包含:
针对微信辅助 Xposed 模块 WAuxiliary(包名 me.hd.wauxv)的反混淆源码工程。APP/WAuxiliary/ 中相关内容来自 Ujhhgtg,包含版本:
WAuxiliary1.2.6.r1238.198c77c/WAuxiliary1.2.7.r1418.e65079c/
分析发现
- 清单声明联网权限并允许明文流量;
- 内置 GitHub 最新版本检查:
api.github.com/repos/HdShare/WAuxiliary_Public/releases/latest; - 插件资源站:
hdshare.github.io/WAuxiliary_Plugin/; - 集成友盟统计(
umeng.com等)。
针对 Dyyds / 抖音 系列模块(包名 com.ss.android.ugc.aweme.yyds,versionCode 127,抖音体系 Xposed 模块)的多版本逆向分析,含 0629161700 与 0803145411 两个版本。
针对 抖音模块 260803145411(versionCode 127)的完整解密分析:Java 字符串池全量解密 + native enc_text 加密段还原。
分析对象特征
- 类型:Xposed/LSPosed 模块(LibXposed),注入抖音宿主
com.ss.android.ugc.aweme系列进程; - 功能:作品/评论/私信批量下载与去水印、AI 语音合成(TTS)、AI 互动、评论区增强、主页批量操作、WebDAV 数据备份/恢复、"插眼"收藏夹(Room
ward_items数据库)、各类 UI 增强(时间显示、自动连播、续火等); - Java 层字符串加密:
AbstractC2328.m4341(long)+ 1.3MB 加密字符串表(95 段 / 409546 字符,64 位混淆哈希 + 逐字符 XOR)——已全量破解,7775 个字符串还原; - Native 保护:
libnative.so(8.2 MB,Rust / rustc 1.98.0-nightly),自带自定义段enc_text(362 KB),JNI_OnLoad 与约 40 个核心函数加密存储;构造函数0x61b140运行时逐字节 XOR 解密,密钥来自.rodata加密池0xb4370;已通过 unicorn 模拟执行成功解密; - 防分析:符号名恶搞
bu_yao_tou_kan_zai_kan_da_ni_pi_pi("不要偷看再看打你皮皮"); - 版本适配机制:
assets/versions.json维护 13 条抖音系 App 适配清单(com.ss.android.ugc.aweme/aweme.hubble/aweme.lite/livelite/yumme.video/spark等),版本不在清单内则不注入; - 网络 API:
109a.cn(主站 +/API/wzzyy/api.php、/API/wzzyypromax/api.php语音合成接口,参数voice/text/apikey,apikey 来自用户 MMKV 设置)、v1.hitokoto.cn(一言 API)。
针对 Dyyds 应用(versionName 260629161700,抖音体系应用)的反编译分析。
分析结论
- 未发现硬编码的主机/URL 或自建监听端口;
- 资源中存在 WebDAV 配置界面标识,说明应用可由用户配置远程服务地址(与 0803145411 版本一致)。
针对微信模块 gk.apk(包名 com.ljx.wechatmod)的 StringFog 字符串解密 专项分析,分本地版与联网版两个子目录。
微信 Xposed 模块源码工程 WeChatXRemap,是一个完整的 Android Gradle 项目。APP/微X/ 中相关内容来自 Ujhhgtg。
针对 Magisk/KernelSU/APatch 模块 月虹一键隐藏 v5.4.4(id YH_YC,作者:酷安@月虹yh)的逆向分析。
⚠️ 内容为对某短信轰炸(短信骚扰)程序短信轰炸26.07.03(内部称「短信测压」)的逆向分析产物。
针对该程序的多层混淆 Python 载荷还原与接口提取分析。
分析结论
- 该程序为多层混淆的 Python 载荷,混淆层数达 5~6 层(pyc → marshal → 执行载荷),已逐层还原;
- 运行时会向大量第三方站点的短信验证码接口发送请求(接口清单见
api_inventory_full.csv); runtime_request_trace_*.json/csv记录了实际运行时产生的请求轨迹(含目标 URL、请求参数、请求头)。
针对抖音辅助 Xposed/Hook 模块 DY Helper v1.4.15(包名 com.example.dyhelper,目标宿主 com.ss.android.ugc.aweme)的解包与云端分析。
分析对象特征
- 功能:底栏、评论、收藏、面板、下载等 Hook,运行时用 DexKit 定位抖音类;
- 保护:native 库
libdy_protect.so/libblacklist_verify.so,Beta 功能开关、黑名单校验与会话刷新。
分析结论
- 黑名单与更新服务托管于 GitHub Raw(
yyhh73144-max/dyhelperUser的blacklist_users.json/update.json),Java 与 native 两套黑名单交叉校验; - 大量业务接口为抖音/头条体系(
aweme.snssdk.com、vassets-backend.douyin.com、stark-gate.zijieapi.com等),对应农场、宠物、社交宠物与任务功能,参数与签名来自被 Hook 的抖音客户端; - Beta 申请载荷与会话由 native 层生成(AES/CBC/PKCS5Padding、URL-safe Base64),并有运行环境完整性检查
nativeIsRuntimeTrusted(); - 授权体系为「服务端名单 + native 校验」模型:名单托管于 GitHub Raw,
libdy_protect.so负责验签/过期检查/名单匹配,通过后下发opaque_ticket本地缓存。
针对 QQ Xposed/LibXposed 模块 Elaris v2.6.7(包名 com.mr.elaris,目标宿主 com.tencent.mobileqq)的反编译分析。
分析结论
- 云表情上传/列表/举报、语音合成(
api-v2.yuafeng.cn/API/kktts.php)、音频转 Silk(oiapi.net/API/Mp32Silk)等功能; - 云服务托管于腾讯云 SCF(
1327845120-*.ap-guangzhou.tencentscf.com),上传带X-Elaris-Upload-Key/X-Elaris-Upload-Sha256请求头; - 未发现传统加解密器;唯一密码学原语是上传文件的 SHA-256 摘要,R8 混淆符号不可误判为加密密钥。
针对微信 Xposed 模块 InkHide v3.0.2d(包名 com.lu.wxmask,目标宿主 com.tencent.mm)的反编译分析。
分析结论
- 远程配置/更新源为
github.com/Mingyueyixi/MaskWechat(GitHub Raw + jsDelivr 双源),更新页经 GitHub Release API 拉取; - 深链接入口
maskwechat://com.lu.wxmask/...;配置项含readTraceServerUrl默认地址https://read.spint.kdns.fr; - 未发现固定 REST 业务接口;网络行为以配置/更新下载和更新页 GitHub Release 请求为主。
针对小红书 Xposed 模块 XHS_260731175346(目标宿主 com.xingin.xhs)的静态恢复分析。
分析结论
- 字符串池解码器为
xhss.AbstractC0775.m1313(long)(底层AbstractC0561.m1006),恢复副本已回填 1444 处可静态解析调用并移除解码器实现; - 确认加密原语:PBKDF2WithHmacSHA256、GZIP、AES/CBC/PKCS5Padding;密文还与派生密钥 XOR、字节反转并输出无填充 Base64;
- 云端绕过机制:不信任小红书云端、无自建服务器,而是在长连接进程 Hook
getServerRevokeMsg实现防撤回,并篡改note.mediaSaveConfig解锁保存/去水印,核心逻辑在libnative.so。
针对小红书 Xposed/LibXposed 模块 挖红薯呀 3.0.1(包名 top.anjao2024.xp1whs,目标宿主 com.xingin.xhs)的静态解密分析。
分析结论
- 动态字符串为四字节循环 XOR(KEY =
[75, 120, 112, 49]),已还原 254 处; - 云端鉴权集中在
anjao2024.top:auth_public/verify.php、auth/verify.php(密钥验证)与auth_notice/version_check.php(版本检查),请求/响应均带 HMAC-SHA256 签名,响应签名校验失败返回sign_verify_failed; - 内置两套固定签名密钥(
WHS-X-/WHS-Y-前缀)与本地许可证缓存(xp1_licenseSharedPreferences); - 授权是否有效由服务器
code==200判定;HMAC 密钥为对称且硬编码于 APK(n90.java),签名算法可完整还原,工具脚本可离线构造请求签名并二次验签响应。
针对多平台 Xposed 模块 Kevin_072101(包名 kevin.fun,目标宿主抖音/小红书/快手/TikTok/PixelLab)的静态恢复分析。
目录内容(实际位置:APP/Kevin/Kevin_072101/)
分析结论
- 模块按目标宿主分发 Hook:
DYHook(抖音)、XhsHook(小红书)、KSHook(快手)、PPHook(PixelLab),并含 TikTok 作用域; - 内置下载管理器(
DownloadManager)与 WebDAV 备份/恢复(WebDAVConfig/WebDAVDialog)功能; - 源码混淆为控制流平坦化 + 短数组 XOR 字符串池,
hook/audio/C1117.java为短数组 XOR 恢复函数; - 云端验证:激活验证走 Cloudflare Workers(
tg-verify-api.kevin0529422.workers.dev/activate),VIP 白名单为自建域名静态vip_list.json,激活有效性由服务端判定,客户端仅缓存展示层状态。
针对微信增强 Xposed/LSPosed 模块 Hchat(包名 h.Hchat,alt-entry 分支 release,目标宿主 com.tencent.mm)的完整静态恢复分析。
分析对象特征
- 模块描述:
微信功能增强模块;Xposed 入口h.Hchat.ModuleEntry - 大型微信自动化/增强模块:内置 BeanShell 脚本插件系统、微信数据库/联系人/群聊/朋友圈/消息 API、AI 自动回复(智聊 OpenAI 兼容 + 小智 WebSocket/TTS)、QQ 音乐点歌、Silk/AAC 音频转换、插件市场、崩溃收集与微信保活服务
- 字符串与配置全部明文,无字符串/配置解密层;唯一加解密为脚本插件「编译快照」缓存的 AES 加密(
ScriptPluginRuntime.snapshotKeyBytes) - Native 库:
libdexkit.so(运行时定位)、libhchat_crash.so(崩溃捕获)、libsilk_codec.so(Silk 编解码)
针对微信 Xposed/LSPosed 模块 OKK(包名 com.abc.module,应用名 OKK,模块描述 OKK Fuck WeChat,目标宿主 com.tencent.mm)的反混淆与语义化源码恢复。
分析对象特征
- 版本:
1.2.1(versionCode 13);Xposed 元数据保留旧工程名AChat 1.1.7 - 功能:消息防撤回、撤回提示/媒体保护、消息编辑、滑动引用/复读、复制/转发/重发/删除/保存、时间显示、朋友圈防删除/防评论、移除朋友圈广告等
- 保护:Kotlin + R8/ProGuard 名称压缩,无加固壳;核心包
b0~f0已恢复为com.abc.*语义化命名 - Native:
libdexkit.so(DexKit 运行时定位微信类) - 配置与日志默认目录:
/storage/emulated/0/Android/media/com.tencent.mm/OKK/
针对多平台 Xposed/LSPosed 模块 YuePanel 1.5.2(包名 com.yuexin.panel,作者 YueXin/月信,作用域抖音/QQ/TIM/微信)的静态恢复与 NMM 原生保护分析。
分析对象特征
- 模块描述:
给抖音/QQ/Tim/微信添加更多功能 - 使用 NMM 原生保护框架:2,415 处原生字符串加密桩调用(
yue_xin_awa(int))、大量原生方法体、1,123 处类初始化挂钩、签名校验(SignatureGuard/libmiao.so)、文件加解密(YPNK2:/YPNV2:前缀)、DES/Base64 工具(liburl_encode.so) - 命名混淆使用不可打印字符(
ۥ۟۟...),JADX 已重命名为Cxxxx/fxxxx - Native:
libyuexin.so/libyuexinya.so/libmiao.so/liburl_encode.so/libdexkit.so - 结论:Java 层完整还原;native 字符串/方法体/签名/文件加解密实现需 ELF 逆向(JEB/Ghidra + 提取密钥)
针对微信 Xposed/LSPosed 模块 FloatingClouds 3.1.5(包名 top.mmjz.floatingclouds,目标宿主 com.tencent.mm)的完整静态恢复分析。
分析对象特征
- 功能:密友伪装(
MaskItemBean)、隐藏密友消息通知、聊天记录存储隐藏、朋友圈隐藏、远程 kill switch(kill_switch.json轮询)、热更新阻断等 - 无任何字符串/配置加密层,无
javax.crypto/AES/DES/RSA/MessageDigest 调用,无控制流平坦化 - Native:
libdexkit.so(LuckyPray DexKit 运行时,用于定位微信混淆类)
针对小红书 Xposed/LSPosed 模块 红薯猪手 1.2.7(包名 com.skyhand.redbookhelper,目标宿主 com.xingin.xhs)的静态恢复与配置解密分析。
分析对象特征
- 无
.so,单classes.dex;模块字符串解码器与远程配置 AES/字符位移解码器已定位 - 交付纯明文源码:移除解码器,配置直接读取明文快照(8 份 JSON)
decrypted-config/含当前远程配置明文:全局配置、适配索引、屏蔽列表与 5 个小红书版本适配表- 内置 TalkingData SDK(
com.tendcloud.tenddata)
针对 Xposed/LSPosed/LSPatch + Zygisk 模块 FunBox v2162(包名 have.fun,作者 Hicore)的反编译与 native ELF 分析。
分析对象特征
- 版本:
v2162(versionCode 2162);仅arm64-v8a - 支持 Xposed/LSPosed/LSPatch 与 Zygisk(
unknown/module.prop模块 IDfunbox,KernelSU/Magisk 风格 WebUI) - 动态 Dex 生成:DexMaker(
internal/dexmaker/)、运行时 Dex 处理(internal/dexbridge/)、Dex 格式组件 - Native:5 个 arm64 ELF,含
libloader.so(FunLoader.load()JNI,实现 Xposed Hook 后端)
针对微信 Xposed 模块 CherryWeChat(包名 io.github.cherrywechat,版本 v1.0.1-47-g56d8c93,versionCode 10724)的反编译与 Lua 脚本系统分析。
分析对象特征
- Xposed 入口
io.github.cherrywechat.HookEntry;内置 Lua 运行时(lua/)与脚本装载/Java 桥接/调度,暴露配置、文件、网络、消息、微信与 Xposed API(assets/lua/含示例脚本) - 网络层
NetworkNativeBridge提供decryptData/getHeadersJNI 接口,解密与请求头生成交由 native 层 - 字符串池恢复:
p000/AbstractC0295Gu.m625r(long)用内置f996a字符池 + 位运算恢复运行时字符串 - Native(arm64-v8a):Cherry、DexKit、LuaJIT、OpenSSL、Sentry 等
针对微信 Xposed 模块 Fox 3.0.9(包名 admin.vsetting,应用名 Fox,versionCode 345,versionName 1.20260309.174955,资源版本 v3.9_17)的 StringFog 字符串解密与静态分析。
分析对象特征
- 目标宿主:
com.tencent.mm(微信);Xposed 入口admin.vsetting.XposedEntryFake - 3 个 DEX,12 个 ARM64 原生库;核心 native 为
libvsetting.so与 8 MiB 的ANDROID!自定义容器assets/init - 字符串保护:StringFog XOR/Base64 层——常量调用解密 6,462 处 + 局部变量回溯 7 处,映射存于
StringFog_解密映射.tsv - 功能:微信消息自动回复/AI 回复、自动转发、群聊管理、防撤回、设备伪装、AMR/SILK/FFmpeg 语音处理、分享链接解析
- 网络:后端
service.yiwantech.com(配置/渠道/登录)、AI 对话foxai.tech(Bearer 鉴权)、分享解析api.aketest.site;业务 AES/CBC/PKCS5Padding(固定 IV + 密钥明文)
目录内容(实际位置:APP/Fox/Fox_8069/)
jadx_字符串已解密源码/:字符串明文化后的可读源码(推荐)apktool_完整资源与smali/:3 个 DEX 逐指令 Smali、完整资源与原生库native_分析/:libvsetting.so与assets/init可见字符串提取StringFog_解密映射.tsv/StringFog_变量回溯解密映射.tsv/jadx_自动重命名映射.jobf
针对多平台 Xposed/LSPosed 模块 LotusX(莲)(包名 me.neko.lotus,versionCode 414)的多层混淆还原与字符串解密分析。
分析对象特征
- 作用域 7 个目标 App:Soul(
cn.soulapp.android)、快手、快手极速版、快手 nebula、皮皮虾、最右、小红书 - 各模块提供去广告、关闭青少年模式弹窗、无水印下载、去下载限制、隐藏 UI、聊天增强等功能
- 保护:类名不可打印字符混淆 +
short[]数组 XOR 字符串加密 + 控制流平坦化 + 字段常量异或 - 解密:自写
decode_strings.py扫描 5,191 个 Java 文件,1,844 条字符串全部还原 - Hook 引擎:libxposed + DexKit 动态定位符号 + MMKV 跨进程存储配置
- 网络:小红书无水印下载解析 API
api.bugpk.com、GitHub Releases 更新检查、作者 Telegramt.me/LotusXposed
目录内容(实际位置:APP/LotusX/LotusX_260804.002759/)
LotusX-decrypted/:解密后可读源码(5,191 个 Java 文件)LotusX-decoded-strings.json:全量解密字符串清单decode_strings.py/extract_urls.py/url-report.txt
针对 OPPO/一加相机增强 Xposed 模块 OPCameraPro 3.0.35(Katrina)(包名 com.tlsu.opluscamerapro,目标宿主 com.oplus.camera)的反编译与激活系统还原。
分析对象特征
- 功能:25MP 直出(4416×5888)、全链路 ProXDR、专业视频(Pro Video)、新 XPAN、AI 构图大师、移除视频滤镜限制等,均被"捐赠内测版"激活系统锁定
- 激活机制:设备序列号 SHA-256 生成机器码 → 用户提交作者 → 作者 RSA-2048 私钥签名 key →
libOPLUSMotionAlgo_jni.so(3.9 MB,伪装为 OPPO 运动算法库)内嵌公钥离线验签 → 写入motion_param_v2 - 全局激活判定点:
p077l3/C1025a.java.m1692a()(读取SharedPreferences("app_prefs"))
目录内容(实际位置:APP/OPCameraPro/OPCameraPro_3.0.35/)
OPCameraPro_decompiled/:jadx 反编译源码、资源与 R8 映射OPCameraPro_decompiled_mainjar/:主 JAR 反编译输出捐赠内测版激活功能_移除说明.md:激活链路完整还原 + 一键永久解锁(方案 A)与彻底移除(方案 B)操作指南
针对微信增强 Xposed/LSPosed 模块 Snow(雪)(包名 com.bingbing.wechat,versionCode 223,构建于 2026-08-05,目标宿主 com.tencent.mm)的逆向解密分析。
分析对象特征
- 功能:防撤回、语音转发、朋友圈去广告/防删除/历史缓存、自动接收转账、自动抢红包、自动查看原图、自动登录、移除通话限制、模拟扫码、自定义语音时长、账号水印等
- 字符串加密:
C11.m241()使用 XOR + xorshift32 流密码,自写脚本解密 166 条字符串 - 保护:R8 混淆(
C1~C500)+ 中文随机标识符 + 授权/防破解壳libbbguard.so(授权服务器 URL 加密存储于 native 内部)+libdexkit.so+ 完整性校验 - 授权:模块将当前微信
wxid发往加密存储的授权服务器验证授权状态
目录内容(实际位置:APP/Snow/Snow_260805003701/)
Snow_260805003701-decompiled/:jadx 原始输出 +decrypted-src/解密版源码 +Snow_逆向解密报告.mddecrypt_strings.py/decrypt_source.py/decrypted_strings.json
针对微信 Xposed/LSPosed 模块 XChat 2.10.18(包名 com.xchat,versionCode 7601,versionName 2.10.18,目标宿主 com.tencent.mm)的多层反编译、字符串池明文化与 native 分析。
分析对象特征
- 功能:防撤回、红包识别/自动打开、朋友圈(广告/防删/自动刷新)、联系人数据库、虚拟位置、语音/视频/图片发送、底部导航、全局背景、自动任务、内嵌 WeKit 模块
- 字符串池:
obfuse3/obfuse/StringPool.java已明文化,含本机接口与公网接口明文 - Native:
libffpemg.so(XChat 自有 JNI 核心,构造/解析配置、图片 Alpha 解析配置)、libwekit_native.so(内嵌 WeKit 的 Rust 库:音频转换/Silk/签名校验)、libmmkv.so - 网络:本机配置接口
127.0.0.1:1019/xchat/getConfig、127.0.0.1:1020/xchat/getSettingDialogConfig;内嵌 WeKit 走api.wekit.pro,配置经 GitHub Raw/Release 分发
目录内容(实际位置:APP/XChat/XChat_8072/)
XChat_8072_decrypted/:JADX 反混淆主源码(10,851 文件)XChat_8072_fallback/:JADX simple 模式备用源码 /XChat_8072_apktool/:完整 SmaliXChat_8072_name_mapping/:JADX 别名与 DEX 原始短名映射(mapping.tsv/json)XChat_8072_native_analysis/:4 个.so的字符串与 JNI 符号url_inventory_clean.json:212 条规范化 URL 清单
针对抖音 Xposed/LSPosed 模块 dyxx 1.2.5(包名 o.dyxx,versionCode 34,作用域 com.ss.android.ugc.aweme)的字节数组混淆字符串解密与模块还原。
分析对象特征
- 功能:消息撤回保护、评论图片/视频/Live Photo 原图提取、侧边栏注入设置入口、播放页手势(单击/双击/长按)、UI 区域隐藏/沉浸式布局、图片视频溢出与全屏修正
- 保护:Unicode 标识符混淆 + R8 名称压缩 + 字符串字节数组混淆(每字节加 1,运行时减 1)+ 资源名混淆
- 解密:601 处
byte[]字符串明文化,应用自身代码字节数组字符串调用清零 - 无加固壳、无二次加密 DEX;核心 Hook 流程在 Java/Kotlin 层,
libdexkit.so用于运行时方法定位 - 无自建后端:模块运行在抖音进程内,媒体地址从抖音数据对象动态读取;签名校验内置 SHA-256 指纹
目录内容(实际位置:APP/dyxx/dyxx-1.2.5-396/)
dyxx-1.2.5-396-readable/:最终可读源码(字符串明文化 + 中文乱码修复)dyxx-1.2.5-396-decompiled//-decompiled-simple/:两套 JADX 源码dyxx-1.2.5-396-apktool/:完整 Smali 与资源analysis/decoded_strings.csv/analysis/urls.csv
针对微信 iOS 版 8.0.75 官替多功能 IPA 的功能提取与 dylib 解密项目。
分析对象特征
- 原始安装包:
微信_8.0.75官替多功能.ipa,SHA-256:84c0fe52f54af29b869fd2efc3741ca9dfc609b727d5a107993a3466b7d852e4 - 截图功能:13 组;dylib:18 个;ARM64 指令:49,619,827 条
- 13 组功能:Mikoto 体验版、PKC、WCRefine、微信助手(MiYou)、XOS、黄白助手、Lab(ThemeLab)、主题盒子(ThemeBox)、ThemePro 主题、HBB 无后台推送、AFN、微信净化(WCPureExtension)、WCGlass 液态玻璃
分析结论
- 各 dylib 已从加密状态解密,arm64 明文切片完整提取,Objective-C 接口与全部 ARM64 反汇编可用;
- 各功能组件经
libsubstrate/libellekit等公共运行依赖注入微信进程,实现撤回、群聊、步数、标签、主题、推送、净化等增强。
针对微信液态玻璃与主题增强组件 WCGlass.dylib 的独立深度逆向与源码恢复项目(来源于「微信 8.0.75 官替多功能」项目)。
分析对象特征
- 文件格式:Mach-O Universal/FAT 动态库,架构 arm64 / arm64e,两个切片均为
cryptid=0明文 - 原始大小 11,848,688 字节,SHA-256:
76ba59a63ba3606753cddd7c63c557d9a3765baecb85fe3d1f39384e62227320 - Objective-C 实现类 78 个、方法 1,923 个;ARM64 函数 5,749 个;保留符号 454 个
- 主题包导入解密、主题商店通信、玻璃背景、首页分组、聊天页胶囊、搜索覆盖层、功能卡片、颜色编辑、主题管理等功能
- 已确认密码参数:AES-256-CBC + PKCS#7、HMAC-SHA256、SHA-256、RSA-OAEP-SHA256、RSA-PSS-SHA256
分析结论
- 主题容器由
WCLGGlassPackage处理:RSA-PSS 验签 → 密钥派生 → AES-256-CBC 解密; - 主题商店由
WCLGGlassStore处理:请求加密(Nonce + RSA 包装)、响应验签与解密; - 全部密码流程已在
05_clean_reconstruction/按真实调用参数恢复为可读 Objective-C。