Skip to content
 
 

Repository files navigation

解密工作存档(移动端逆向分析)

本仓库是移动端 Android / iOS 应用逆向工程与分析工作的存档,内容以解密、反编译、还原、行为分析为主。每个目录对应一个独立分析任务,包含原始安装包、反编译/反混淆源码、解密脚本、native 库分析以及分析报告。

⚠️ 声明 本仓库内容仅用于安全研究与逆向工程学习目的。仓库中的部分样本(如 QStory、月虹一键隐藏 等)经分析被发现包含恶意或破坏性逻辑,相关分析报告仅用于安全研究参考。 请勿将本仓库任何内容用于非法用途、骚扰他人或攻击他人系统。使用者因使用本仓库内容产生的一切法律后果自行承担。

目录总览

目录 位置 分析对象 内容类型
FkWeChat APP/FkWeChat 微信 Xposed 模块 me.yun.fkwechat 解包 + JADX 反编译 + native ELF 分析
Nuke APP/Nuke Xposed 模块 me.dartcv.nuke(v1.0.0 / v1.0.2) 反编译 + 后端接口还原 + native 库分析
QStory APP/QStory QQ 工具 APK(多版本) 反混淆 + 恶意行为分析
WAuxiliary APP/WAuxiliary 微信辅助 Xposed 模块 me.hd.wauxv 反混淆源码工程
dyyds APP/dyyds 抖音系 Xposed 模块 com.ss.android.ugc.aweme.yyds(AI抖音,260803145411 / 260629161700) 反编译 + 字符串池全量解密 + native enc_text 段还原
geek APP/geek 微信模块 com.ljx.wechatmod StringFog 字符串解密
微X APP/微X 微信 Xposed 模块源码(WeChatXRemap) Android Gradle 工程源码
月虹一键隐藏 module/月虹一键隐藏 Magisk/KernelSU 模块 v5.4.4 模块逆向 + ELF/脚本分析
短信 shell/短信 短信轰炸工具 26.07.03 多层混淆还原 + 接口清单提取
DY Helper APP/DY Helper 抖音辅助 Hook 模块 com.example.dyhelper 解包 + 反编译 + 云端分析
Elaris APP/Elaris QQ Xposed 模块 com.mr.elaris 反编译 + 功能分析
InkHide APP/InkHide 微信 Xposed 模块 com.lu.wxmask 解包 + 反编译 + 云端分析
XHS APP/XHS 小红书 Xposed 模块 静态恢复 + 字符串池解码
挖红薯呀 APP/挖红薯呀 小红书 Xposed 模块 top.anjao2024.xp1whs 静态解密 + 云端鉴权还原
Kevin APP/Kevin 多平台 Xposed 模块 kevin.fun 静态恢复 + 云端分析
Hchat APP/Hchat 微信增强 Xposed 模块 h.Hchat 静态恢复 + 插件系统分析
OKK APP/OKK 微信 Xposed 模块 com.abc.module(OKK) 反混淆 + 语义化源码恢复
YuePanel APP/YuePanel 多平台 Xposed 模块 com.yuexin.panel 反编译 + NMM 原生保护分析
FloatingClouds APP/FloatingClouds 微信 Xposed 模块 top.mmjz.floatingclouds 静态恢复
红薯猪手 APP/红薯猪手 小红书 Xposed 模块 com.skyhand.redbookhelper 静态恢复 + 配置解密
FunBox APP/FunBox Xposed/Zygisk 模块 have.fun 反编译 + native ELF 分析
CherryWeChat APP/CherryWeChat 微信 Xposed 模块 io.github.cherrywechat 反编译 + Lua 脚本系统分析
Fox APP/Fox 微信 Xposed 模块 admin.vsetting(应用名 Fox) StringFog 全量解密 + native libvsetting.so/assets/init 分析
LotusX APP/LotusX 多平台 Xposed 模块 me.neko.lotus(莲) 多层混淆还原 + 1844 条字符串解密
OPCameraPro APP/OPCameraPro OPPO/一加相机增强 Xposed 模块 com.tlsu.opluscamerapro 反编译 + 捐赠激活系统还原 + 激活移除说明
Snow APP/Snow 微信增强 Xposed 模块 com.bingbing.wechat(Snow) XOR+xorshift 流密码解密 + 授权/防破解壳分析
XChat APP/XChat 微信 Xposed 模块 com.xchat(内嵌 WeKit) 字符串池明文化 + 多套反编译产物 + native 分析
dyxx APP/dyxx 抖音 Xposed 模块 o.dyxx 字节数组混淆字符串明文化 + 模块还原
微信 8.0.75 官替多功能 iPhone/微信_8.0.75官替多功能 微信 iOS 8.0.75 官替 IPA + 13 组功能 dylib IPA 解包 + 18 个 dylib 解密 + ObjC 源码恢复
WCGlass iPhone/WCGlass 微信液态玻璃增强组件 WCGlass.dylib Mach-O 解析 + ObjC 源码 + 精确 ARM64 汇编 + 密码流程还原

📱 iOS 部分iPhone/ 目录)为 iOS 平台逆向工作:iPhone/微信_8.0.75官替多功能/ 为微信 8.0.75 官替版 IPA 的功能提取与 dylib 解密项目,iPhone/WCGlass/ 为其中的液态玻璃组件 WCGlass.dylib 的独立深度逆向项目。


FkWeChat

针对微信 Xposed/LSPosed 模块 FkWeChat v1.2.6(包名 me.yun.fkwechat)的静态解包与反编译分析。

分析对象特征

  • 目标应用:com.tencent.mm(微信)
  • 模块类型:Xposed/LSPosed,同时带 Zygisk 与 KernelSU WebUI
  • 加固方式:Apk-Dex2C-Pro 3.1.40,核心逻辑以 Dex2C 形式存在于 native 库 libfkw.so

目录内容(实际位置:APP/FkWeChat/FkWeChat_1.2.6/

路径 说明
FkWeChat_1.2.6.apk 原始 APK(保持不变)
FkWeChat_1.2.6-extracted/ APK 完整 ZIP 解包目录(DEX、原生库、资源、模块文件)
FkWeChat_1.2.6-jadx/ JADX 反编译的 Java 源码与解码资源
FkWeChat_1.2.6-FILE-INVENTORY.tsv 全量文件逐项清单
FkWeChat_1.2.6-libfkw-*.tsv/txt/md native 库 libfkw.so 的 ELF 分析:符号表、字符串、注册表
FkWeChat_1.2.6-解密说明.md 解包与反编译过程说明
FkWeChat_1.2.6-可读恢复与用户分级.md Dex2C 可读恢复证据及用户分级差异
analyze_fkw_native.py native 库分析脚本

Nuke

针对 Xposed 模块 Nuke v1.0.0 / v1.0.2(包名 me.dartcv.nuke)的反编译、后端接口还原与 native 分析。

Nuke v1.0.0

分析对象特征

  • 后端:https://www.guang233.com/
  • 核心同步接口:POST /api/client/reportuser_id + platform + environment 上报)
  • 请求安全:EncryptedPayload(v,kid,iv,payload,tag) 加密 + X-Signature 签名,均由 Android NativeCrypto 完成
  • native 库 libnuke_native.so 按需从后端下载

Nuke v1.0.2

新增 APP/Nuke/Nuke_1.0.2/,包含 APK、Apktool/JADX 反编译结果、native release 解包与协议分析产物。

版本与 native 信息

  • versionCode:234
  • native generation:2026071502
  • APK 内置 libnuke_bridge.sobootstrap.nkr
  • bootstrap.nkr 解包后包含 release.nkmlibnuke_engine_2026071502_da53b572650c.so

QStory

针对 QStory 系列 QQ 工具 APK(版本 2.6.2 / 2.6.3 / 2.6.3-1 / 2.6.4)的多轮逆向分析。

分析结论(重要)

分析报告揭示该 APK 存在高危破坏性逻辑

  • 账号身份 identity 由服务端下发(服务端 https://qstory.suzhelan.top),非本地固定枚举;
  • identity < 0 时,会触发删除好友、退群、删除本地目录、结束 QQ 任务等毁号/破坏行为;
  • 多处功能按 identity 值进行权限判断,黑名单命中也会触发危险操作;
  • 样本中发现硬编码账号信息。

各版本目录(APP/QStory/ 下的 2.6.2/2.6.3/2.6.3-1/2.6.4/)均包含:


WAuxiliary

针对微信辅助 Xposed 模块 WAuxiliary(包名 me.hd.wauxv)的反混淆源码工程。APP/WAuxiliary/ 中相关内容来自 Ujhhgtg,包含版本:

  • WAuxiliary1.2.6.r1238.198c77c/
  • WAuxiliary1.2.7.r1418.e65079c/

分析发现

  • 清单声明联网权限并允许明文流量;
  • 内置 GitHub 最新版本检查:api.github.com/repos/HdShare/WAuxiliary_Public/releases/latest
  • 插件资源站:hdshare.github.io/WAuxiliary_Plugin/
  • 集成友盟统计(umeng.com 等)。

dyyds

针对 Dyyds / 抖音 系列模块(包名 com.ss.android.ugc.aweme.yyds,versionCode 127,抖音体系 Xposed 模块)的多版本逆向分析,含 06291617000803145411 两个版本。

dyyds 0803145411(APP/dyyds/0803145411/

针对 抖音模块 260803145411(versionCode 127)的完整解密分析:Java 字符串池全量解密 + native enc_text 加密段还原。

分析对象特征

  • 类型:Xposed/LSPosed 模块(LibXposed),注入抖音宿主 com.ss.android.ugc.aweme 系列进程;
  • 功能:作品/评论/私信批量下载与去水印、AI 语音合成(TTS)、AI 互动、评论区增强、主页批量操作、WebDAV 数据备份/恢复、"插眼"收藏夹(Room ward_items 数据库)、各类 UI 增强(时间显示、自动连播、续火等);
  • Java 层字符串加密:AbstractC2328.m4341(long) + 1.3MB 加密字符串表(95 段 / 409546 字符,64 位混淆哈希 + 逐字符 XOR)——已全量破解,7775 个字符串还原
  • Native 保护:libnative.so(8.2 MB,Rust / rustc 1.98.0-nightly),自带自定义段 enc_text(362 KB),JNI_OnLoad 与约 40 个核心函数加密存储;构造函数 0x61b140 运行时逐字节 XOR 解密,密钥来自 .rodata 加密池 0xb4370已通过 unicorn 模拟执行成功解密
  • 防分析:符号名恶搞 bu_yao_tou_kan_zai_kan_da_ni_pi_pi("不要偷看再看打你皮皮");
  • 版本适配机制:assets/versions.json 维护 13 条抖音系 App 适配清单(com.ss.android.ugc.aweme / aweme.hubble / aweme.lite / livelite / yumme.video / spark 等),版本不在清单内则不注入;
  • 网络 API:109a.cn(主站 + /API/wzzyy/api.php/API/wzzyypromax/api.php 语音合成接口,参数 voice/text/apikey,apikey 来自用户 MMKV 设置)、v1.hitokoto.cn(一言 API)。

dyyds 0629161700(APP/dyyds/0629161700/

针对 Dyyds 应用(versionName 260629161700,抖音体系应用)的反编译分析。

分析结论

  • 未发现硬编码的主机/URL 或自建监听端口;
  • 资源中存在 WebDAV 配置界面标识,说明应用可由用户配置远程服务地址(与 0803145411 版本一致)。

geek

针对微信模块 gk.apk(包名 com.ljx.wechatmod)的 StringFog 字符串解密 专项分析,分本地版与联网版两个子目录。

geek本地版(APP/geek/geek本地版/

geek联网版(APP/geek/geek联网版/


微X

微信 Xposed 模块源码工程 WeChatXRemap,是一个完整的 Android Gradle 项目。APP/微X/ 中相关内容来自 Ujhhgtg


月虹一键隐藏

针对 Magisk/KernelSU/APatch 模块 月虹一键隐藏 v5.4.4(id YH_YC,作者:酷安@月虹yh)的逆向分析。


短信

⚠️ 内容为对某短信轰炸(短信骚扰)程序 短信轰炸26.07.03(内部称「短信测压」)的逆向分析产物。

针对该程序的多层混淆 Python 载荷还原接口提取分析。

分析结论

  • 该程序为多层混淆的 Python 载荷,混淆层数达 5~6 层(pyc → marshal → 执行载荷),已逐层还原;
  • 运行时会向大量第三方站点的短信验证码接口发送请求(接口清单见 api_inventory_full.csv);
  • runtime_request_trace_*.json/csv 记录了实际运行时产生的请求轨迹(含目标 URL、请求参数、请求头)。

DY Helper

针对抖音辅助 Xposed/Hook 模块 DY Helper v1.4.15(包名 com.example.dyhelper,目标宿主 com.ss.android.ugc.aweme)的解包与云端分析。

分析对象特征

  • 功能:底栏、评论、收藏、面板、下载等 Hook,运行时用 DexKit 定位抖音类;
  • 保护:native 库 libdy_protect.so / libblacklist_verify.so,Beta 功能开关、黑名单校验与会话刷新。

分析结论

  • 黑名单与更新服务托管于 GitHub Raw(yyhh73144-max/dyhelperUserblacklist_users.json / update.json),Java 与 native 两套黑名单交叉校验;
  • 大量业务接口为抖音/头条体系(aweme.snssdk.comvassets-backend.douyin.comstark-gate.zijieapi.com 等),对应农场、宠物、社交宠物与任务功能,参数与签名来自被 Hook 的抖音客户端;
  • Beta 申请载荷与会话由 native 层生成(AES/CBC/PKCS5Padding、URL-safe Base64),并有运行环境完整性检查 nativeIsRuntimeTrusted()
  • 授权体系为「服务端名单 + native 校验」模型:名单托管于 GitHub Raw,libdy_protect.so 负责验签/过期检查/名单匹配,通过后下发 opaque_ticket 本地缓存。

Elaris

针对 QQ Xposed/LibXposed 模块 Elaris v2.6.7(包名 com.mr.elaris,目标宿主 com.tencent.mobileqq)的反编译分析。

分析结论

  • 云表情上传/列表/举报、语音合成(api-v2.yuafeng.cn/API/kktts.php)、音频转 Silk(oiapi.net/API/Mp32Silk)等功能;
  • 云服务托管于腾讯云 SCF(1327845120-*.ap-guangzhou.tencentscf.com),上传带 X-Elaris-Upload-Key / X-Elaris-Upload-Sha256 请求头;
  • 未发现传统加解密器;唯一密码学原语是上传文件的 SHA-256 摘要,R8 混淆符号不可误判为加密密钥。

InkHide

针对微信 Xposed 模块 InkHide v3.0.2d(包名 com.lu.wxmask,目标宿主 com.tencent.mm)的反编译分析。

分析结论

  • 远程配置/更新源为 github.com/Mingyueyixi/MaskWechat(GitHub Raw + jsDelivr 双源),更新页经 GitHub Release API 拉取;
  • 深链接入口 maskwechat://com.lu.wxmask/...;配置项含 readTraceServerUrl 默认地址 https://read.spint.kdns.fr
  • 未发现固定 REST 业务接口;网络行为以配置/更新下载和更新页 GitHub Release 请求为主。

XHS

针对小红书 Xposed 模块 XHS_260731175346(目标宿主 com.xingin.xhs)的静态恢复分析。

分析结论

  • 字符串池解码器为 xhss.AbstractC0775.m1313(long)(底层 AbstractC0561.m1006),恢复副本已回填 1444 处可静态解析调用并移除解码器实现;
  • 确认加密原语:PBKDF2WithHmacSHA256、GZIP、AES/CBC/PKCS5Padding;密文还与派生密钥 XOR、字节反转并输出无填充 Base64;
  • 云端绕过机制:不信任小红书云端、无自建服务器,而是在长连接进程 Hook getServerRevokeMsg 实现防撤回,并篡改 note.mediaSaveConfig 解锁保存/去水印,核心逻辑在 libnative.so

挖红薯呀

针对小红书 Xposed/LibXposed 模块 挖红薯呀 3.0.1(包名 top.anjao2024.xp1whs,目标宿主 com.xingin.xhs)的静态解密分析。

分析结论

  • 动态字符串为四字节循环 XOR(KEY = [75, 120, 112, 49]),已还原 254 处;
  • 云端鉴权集中在 anjao2024.topauth_public/verify.phpauth/verify.php(密钥验证)与 auth_notice/version_check.php(版本检查),请求/响应均带 HMAC-SHA256 签名,响应签名校验失败返回 sign_verify_failed
  • 内置两套固定签名密钥(WHS-X- / WHS-Y- 前缀)与本地许可证缓存(xp1_license SharedPreferences);
  • 授权是否有效由服务器 code==200 判定;HMAC 密钥为对称且硬编码于 APK(n90.java),签名算法可完整还原,工具脚本可离线构造请求签名并二次验签响应。

Kevin

针对多平台 Xposed 模块 Kevin_072101(包名 kevin.fun,目标宿主抖音/小红书/快手/TikTok/PixelLab)的静态恢复分析。

目录内容(实际位置:APP/Kevin/Kevin_072101/

分析结论

  • 模块按目标宿主分发 Hook:DYHook(抖音)、XhsHook(小红书)、KSHook(快手)、PPHook(PixelLab),并含 TikTok 作用域;
  • 内置下载管理器(DownloadManager)与 WebDAV 备份/恢复(WebDAVConfig / WebDAVDialog)功能;
  • 源码混淆为控制流平坦化 + 短数组 XOR 字符串池,hook/audio/C1117.java 为短数组 XOR 恢复函数;
  • 云端验证:激活验证走 Cloudflare Workers(tg-verify-api.kevin0529422.workers.dev/activate),VIP 白名单为自建域名静态 vip_list.json,激活有效性由服务端判定,客户端仅缓存展示层状态。

Hchat

针对微信增强 Xposed/LSPosed 模块 Hchat(包名 h.Hchatalt-entry 分支 release,目标宿主 com.tencent.mm)的完整静态恢复分析。

分析对象特征

  • 模块描述:微信功能增强模块;Xposed 入口 h.Hchat.ModuleEntry
  • 大型微信自动化/增强模块:内置 BeanShell 脚本插件系统、微信数据库/联系人/群聊/朋友圈/消息 API、AI 自动回复(智聊 OpenAI 兼容 + 小智 WebSocket/TTS)、QQ 音乐点歌、Silk/AAC 音频转换、插件市场、崩溃收集与微信保活服务
  • 字符串与配置全部明文,无字符串/配置解密层;唯一加解密为脚本插件「编译快照」缓存的 AES 加密(ScriptPluginRuntime.snapshotKeyBytes
  • Native 库:libdexkit.so(运行时定位)、libhchat_crash.so(崩溃捕获)、libsilk_codec.so(Silk 编解码)

OKK

针对微信 Xposed/LSPosed 模块 OKK(包名 com.abc.module,应用名 OKK,模块描述 OKK Fuck WeChat,目标宿主 com.tencent.mm)的反混淆与语义化源码恢复。

分析对象特征

  • 版本:1.2.1(versionCode 13);Xposed 元数据保留旧工程名 AChat 1.1.7
  • 功能:消息防撤回、撤回提示/媒体保护、消息编辑、滑动引用/复读、复制/转发/重发/删除/保存、时间显示、朋友圈防删除/防评论、移除朋友圈广告等
  • 保护:Kotlin + R8/ProGuard 名称压缩,无加固壳;核心包 b0~f0 已恢复为 com.abc.* 语义化命名
  • Native:libdexkit.so(DexKit 运行时定位微信类)
  • 配置与日志默认目录:/storage/emulated/0/Android/media/com.tencent.mm/OKK/

YuePanel

针对多平台 Xposed/LSPosed 模块 YuePanel 1.5.2(包名 com.yuexin.panel,作者 YueXin/月信,作用域抖音/QQ/TIM/微信)的静态恢复与 NMM 原生保护分析。

分析对象特征

  • 模块描述:给抖音/QQ/Tim/微信添加更多功能
  • 使用 NMM 原生保护框架:2,415 处原生字符串加密桩调用(yue_xin_awa(int))、大量原生方法体、1,123 处类初始化挂钩、签名校验(SignatureGuard/libmiao.so)、文件加解密(YPNK2:/YPNV2: 前缀)、DES/Base64 工具(liburl_encode.so
  • 命名混淆使用不可打印字符(ۥ۟۟...),JADX 已重命名为 Cxxxx/fxxxx
  • Native:libyuexin.so / libyuexinya.so / libmiao.so / liburl_encode.so / libdexkit.so
  • 结论:Java 层完整还原;native 字符串/方法体/签名/文件加解密实现需 ELF 逆向(JEB/Ghidra + 提取密钥)

FloatingClouds

针对微信 Xposed/LSPosed 模块 FloatingClouds 3.1.5(包名 top.mmjz.floatingclouds,目标宿主 com.tencent.mm)的完整静态恢复分析。

分析对象特征

  • 功能:密友伪装(MaskItemBean)、隐藏密友消息通知、聊天记录存储隐藏、朋友圈隐藏、远程 kill switch(kill_switch.json 轮询)、热更新阻断等
  • 无任何字符串/配置加密层,无 javax.crypto/AES/DES/RSA/MessageDigest 调用,无控制流平坦化
  • Native:libdexkit.so(LuckyPray DexKit 运行时,用于定位微信混淆类)

红薯猪手

针对小红书 Xposed/LSPosed 模块 红薯猪手 1.2.7(包名 com.skyhand.redbookhelper,目标宿主 com.xingin.xhs)的静态恢复与配置解密分析。

分析对象特征

  • .so,单 classes.dex;模块字符串解码器与远程配置 AES/字符位移解码器已定位
  • 交付纯明文源码:移除解码器,配置直接读取明文快照(8 份 JSON)
  • decrypted-config/ 含当前远程配置明文:全局配置、适配索引、屏蔽列表与 5 个小红书版本适配表
  • 内置 TalkingData SDK(com.tendcloud.tenddata

FunBox

针对 Xposed/LSPosed/LSPatch + Zygisk 模块 FunBox v2162(包名 have.fun,作者 Hicore)的反编译与 native ELF 分析。

分析对象特征

  • 版本:v2162(versionCode 2162);仅 arm64-v8a
  • 支持 Xposed/LSPosed/LSPatch 与 Zygisk(unknown/module.prop 模块 ID funbox,KernelSU/Magisk 风格 WebUI)
  • 动态 Dex 生成:DexMaker(internal/dexmaker/)、运行时 Dex 处理(internal/dexbridge/)、Dex 格式组件
  • Native:5 个 arm64 ELF,含 libloader.soFunLoader.load() JNI,实现 Xposed Hook 后端)

CherryWeChat

针对微信 Xposed 模块 CherryWeChat(包名 io.github.cherrywechat,版本 v1.0.1-47-g56d8c93,versionCode 10724)的反编译与 Lua 脚本系统分析。

分析对象特征

  • Xposed 入口 io.github.cherrywechat.HookEntry;内置 Lua 运行时lua/)与脚本装载/Java 桥接/调度,暴露配置、文件、网络、消息、微信与 Xposed API(assets/lua/ 含示例脚本)
  • 网络层 NetworkNativeBridge 提供 decryptData / getHeaders JNI 接口,解密与请求头生成交由 native 层
  • 字符串池恢复:p000/AbstractC0295Gu.m625r(long) 用内置 f996a 字符池 + 位运算恢复运行时字符串
  • Native(arm64-v8a):Cherry、DexKit、LuaJIT、OpenSSL、Sentry 等

Fox

针对微信 Xposed 模块 Fox 3.0.9(包名 admin.vsetting,应用名 Fox,versionCode 345,versionName 1.20260309.174955,资源版本 v3.9_17)的 StringFog 字符串解密与静态分析。

分析对象特征

  • 目标宿主:com.tencent.mm(微信);Xposed 入口 admin.vsetting.XposedEntryFake
  • 3 个 DEX,12 个 ARM64 原生库;核心 native 为 libvsetting.so 与 8 MiB 的 ANDROID! 自定义容器 assets/init
  • 字符串保护:StringFog XOR/Base64 层——常量调用解密 6,462 处 + 局部变量回溯 7 处,映射存于 StringFog_解密映射.tsv
  • 功能:微信消息自动回复/AI 回复、自动转发、群聊管理、防撤回、设备伪装、AMR/SILK/FFmpeg 语音处理、分享链接解析
  • 网络:后端 service.yiwantech.com(配置/渠道/登录)、AI 对话 foxai.tech(Bearer 鉴权)、分享解析 api.aketest.site;业务 AES/CBC/PKCS5Padding(固定 IV + 密钥明文)

目录内容(实际位置:APP/Fox/Fox_8069/

  • jadx_字符串已解密源码/:字符串明文化后的可读源码(推荐)
  • apktool_完整资源与smali/:3 个 DEX 逐指令 Smali、完整资源与原生库
  • native_分析/libvsetting.soassets/init 可见字符串提取
  • StringFog_解密映射.tsv / StringFog_变量回溯解密映射.tsv / jadx_自动重命名映射.jobf

LotusX

针对多平台 Xposed/LSPosed 模块 LotusX(莲)(包名 me.neko.lotus,versionCode 414)的多层混淆还原与字符串解密分析。

分析对象特征

  • 作用域 7 个目标 App:Soul(cn.soulapp.android)、快手、快手极速版、快手 nebula、皮皮虾、最右、小红书
  • 各模块提供去广告、关闭青少年模式弹窗、无水印下载、去下载限制、隐藏 UI、聊天增强等功能
  • 保护:类名不可打印字符混淆 + short[] 数组 XOR 字符串加密 + 控制流平坦化 + 字段常量异或
  • 解密:自写 decode_strings.py 扫描 5,191 个 Java 文件,1,844 条字符串全部还原
  • Hook 引擎:libxposed + DexKit 动态定位符号 + MMKV 跨进程存储配置
  • 网络:小红书无水印下载解析 API api.bugpk.com、GitHub Releases 更新检查、作者 Telegram t.me/LotusXposed

目录内容(实际位置:APP/LotusX/LotusX_260804.002759/

  • LotusX-decrypted/:解密后可读源码(5,191 个 Java 文件)
  • LotusX-decoded-strings.json:全量解密字符串清单
  • decode_strings.py / extract_urls.py / url-report.txt

OPCameraPro

针对 OPPO/一加相机增强 Xposed 模块 OPCameraPro 3.0.35(Katrina)(包名 com.tlsu.opluscamerapro,目标宿主 com.oplus.camera)的反编译与激活系统还原。

分析对象特征

  • 功能:25MP 直出(4416×5888)、全链路 ProXDR、专业视频(Pro Video)、新 XPAN、AI 构图大师、移除视频滤镜限制等,均被"捐赠内测版"激活系统锁定
  • 激活机制:设备序列号 SHA-256 生成机器码 → 用户提交作者 → 作者 RSA-2048 私钥签名 key → libOPLUSMotionAlgo_jni.so(3.9 MB,伪装为 OPPO 运动算法库)内嵌公钥离线验签 → 写入 motion_param_v2
  • 全局激活判定点:p077l3/C1025a.java.m1692a()(读取 SharedPreferences("app_prefs")

目录内容(实际位置:APP/OPCameraPro/OPCameraPro_3.0.35/

  • OPCameraPro_decompiled/:jadx 反编译源码、资源与 R8 映射
  • OPCameraPro_decompiled_mainjar/:主 JAR 反编译输出
  • 捐赠内测版激活功能_移除说明.md:激活链路完整还原 + 一键永久解锁(方案 A)与彻底移除(方案 B)操作指南

Snow

针对微信增强 Xposed/LSPosed 模块 Snow(雪)(包名 com.bingbing.wechat,versionCode 223,构建于 2026-08-05,目标宿主 com.tencent.mm)的逆向解密分析。

分析对象特征

  • 功能:防撤回、语音转发、朋友圈去广告/防删除/历史缓存、自动接收转账、自动抢红包、自动查看原图、自动登录、移除通话限制、模拟扫码、自定义语音时长、账号水印等
  • 字符串加密:C11.m241() 使用 XOR + xorshift32 流密码,自写脚本解密 166 条字符串
  • 保护:R8 混淆(C1~C500)+ 中文随机标识符 + 授权/防破解壳 libbbguard.so(授权服务器 URL 加密存储于 native 内部)+ libdexkit.so + 完整性校验
  • 授权:模块将当前微信 wxid 发往加密存储的授权服务器验证授权状态

目录内容(实际位置:APP/Snow/Snow_260805003701/

  • Snow_260805003701-decompiled/:jadx 原始输出 + decrypted-src/ 解密版源码 + Snow_逆向解密报告.md
  • decrypt_strings.py / decrypt_source.py / decrypted_strings.json

XChat

针对微信 Xposed/LSPosed 模块 XChat 2.10.18(包名 com.xchat,versionCode 7601,versionName 2.10.18,目标宿主 com.tencent.mm)的多层反编译、字符串池明文化与 native 分析。

分析对象特征

  • 功能:防撤回、红包识别/自动打开、朋友圈(广告/防删/自动刷新)、联系人数据库、虚拟位置、语音/视频/图片发送、底部导航、全局背景、自动任务、内嵌 WeKit 模块
  • 字符串池:obfuse3/obfuse/StringPool.java 已明文化,含本机接口与公网接口明文
  • Native:libffpemg.so(XChat 自有 JNI 核心,构造/解析配置、图片 Alpha 解析配置)、libwekit_native.so(内嵌 WeKit 的 Rust 库:音频转换/Silk/签名校验)、libmmkv.so
  • 网络:本机配置接口 127.0.0.1:1019/xchat/getConfig127.0.0.1:1020/xchat/getSettingDialogConfig;内嵌 WeKit 走 api.wekit.pro,配置经 GitHub Raw/Release 分发

目录内容(实际位置:APP/XChat/XChat_8072/

  • XChat_8072_decrypted/:JADX 反混淆主源码(10,851 文件)
  • XChat_8072_fallback/:JADX simple 模式备用源码 / XChat_8072_apktool/:完整 Smali
  • XChat_8072_name_mapping/:JADX 别名与 DEX 原始短名映射(mapping.tsv/json
  • XChat_8072_native_analysis/:4 个 .so 的字符串与 JNI 符号
  • url_inventory_clean.json:212 条规范化 URL 清单

dyxx

针对抖音 Xposed/LSPosed 模块 dyxx 1.2.5(包名 o.dyxx,versionCode 34,作用域 com.ss.android.ugc.aweme)的字节数组混淆字符串解密与模块还原。

分析对象特征

  • 功能:消息撤回保护、评论图片/视频/Live Photo 原图提取、侧边栏注入设置入口、播放页手势(单击/双击/长按)、UI 区域隐藏/沉浸式布局、图片视频溢出与全屏修正
  • 保护:Unicode 标识符混淆 + R8 名称压缩 + 字符串字节数组混淆(每字节加 1,运行时减 1)+ 资源名混淆
  • 解密:601 处 byte[] 字符串明文化,应用自身代码字节数组字符串调用清零
  • 无加固壳、无二次加密 DEX;核心 Hook 流程在 Java/Kotlin 层,libdexkit.so 用于运行时方法定位
  • 无自建后端:模块运行在抖音进程内,媒体地址从抖音数据对象动态读取;签名校验内置 SHA-256 指纹

目录内容(实际位置:APP/dyxx/dyxx-1.2.5-396/

  • dyxx-1.2.5-396-readable/:最终可读源码(字符串明文化 + 中文乱码修复)
  • dyxx-1.2.5-396-decompiled/ / -decompiled-simple/:两套 JADX 源码
  • dyxx-1.2.5-396-apktool/:完整 Smali 与资源
  • analysis/decoded_strings.csv / analysis/urls.csv

微信 8.0.75 官替多功能

针对微信 iOS 版 8.0.75 官替多功能 IPA 的功能提取与 dylib 解密项目。

分析对象特征

  • 原始安装包:微信_8.0.75官替多功能.ipa,SHA-256:84c0fe52f54af29b869fd2efc3741ca9dfc609b727d5a107993a3466b7d852e4
  • 截图功能:13 组;dylib:18 个;ARM64 指令:49,619,827 条
  • 13 组功能:Mikoto 体验版、PKC、WCRefine、微信助手(MiYou)、XOS、黄白助手、Lab(ThemeLab)、主题盒子(ThemeBox)、ThemePro 主题、HBB 无后台推送、AFN、微信净化(WCPureExtension)、WCGlass 液态玻璃

分析结论

  • 各 dylib 已从加密状态解密,arm64 明文切片完整提取,Objective-C 接口与全部 ARM64 反汇编可用;
  • 各功能组件经 libsubstrate/libellekit 等公共运行依赖注入微信进程,实现撤回、群聊、步数、标签、主题、推送、净化等增强。

WCGlass

针对微信液态玻璃与主题增强组件 WCGlass.dylib 的独立深度逆向与源码恢复项目(来源于「微信 8.0.75 官替多功能」项目)。

分析对象特征

  • 文件格式:Mach-O Universal/FAT 动态库,架构 arm64 / arm64e,两个切片均为 cryptid=0 明文
  • 原始大小 11,848,688 字节,SHA-256:76ba59a63ba3606753cddd7c63c557d9a3765baecb85fe3d1f39384e62227320
  • Objective-C 实现类 78 个、方法 1,923 个;ARM64 函数 5,749 个;保留符号 454 个
  • 主题包导入解密、主题商店通信、玻璃背景、首页分组、聊天页胶囊、搜索覆盖层、功能卡片、颜色编辑、主题管理等功能
  • 已确认密码参数:AES-256-CBC + PKCS#7、HMAC-SHA256、SHA-256、RSA-OAEP-SHA256、RSA-PSS-SHA256

分析结论

  • 主题容器由 WCLGGlassPackage 处理:RSA-PSS 验签 → 密钥派生 → AES-256-CBC 解密;
  • 主题商店由 WCLGGlassStore 处理:请求加密(Nonce + RSA 包装)、响应验签与解密;
  • 全部密码流程已在 05_clean_reconstruction/ 按真实调用参数恢复为可读 Objective-C。

About

逆向工程分析档案、解包、反编译、分析的结果仅供安全研究与学习之用。请勿将其用于任何非法活动。

Resources

Stars

0 stars

Watchers

0 watching

Forks

Releases

Packages

Contributors

Languages