背景
TrickyStore 的核心功能是:劫持 Android KeyStore,注入 Keybox,伪造 TEE 硬件证明(Hardware Attestation),让 Play Integrity 拿到 MEETS_STRONG_INTEGRITY。
2026 年 Google 大规模推进 RKP(Remote Key Provisioning),设备 Keybox 越来越多通过远程下发,公开泄露的 Keybox 被大量封禁,TrickyStore 的有效性明显下降。
主流替代方案对比
| 方案 | 用途 | 推荐度 |
|---|---|---|
| Play Integrity Fork | Device / Basic Integrity 修复 | ⭐⭐⭐⭐⭐ |
| ReZygisk | 替代原生 Zygisk | ⭐⭐⭐⭐ |
| Shamiko | Root 痕迹隐藏 | ⭐⭐⭐⭐ |
| HMA-OSS(Hide My Applist) | 隐藏 Root、LSPosed、模块列表 | ⭐⭐⭐⭐ |
| KernelSU Next + SUSFS | Kernel 级隐藏,最难检测 | ⭐⭐⭐⭐⭐ |
| TrickyStore | Strong Integrity / TEE 硬件证明 | ⭐⭐⭐(RKP 影响下效果变弱) |
各场景推荐组合
银行 App(不要求 Strong Integrity)
Play Integrity Fork
+ HMA-OSS
+ ReZygisk
很多银行只要求 DEVICE_INTEGRITY,更多是检测:Root 文件、Bootloader 状态、Magisk/LSPosed 痕迹、可疑 App 列表。HMA-OSS 可以对指定 App 隐藏已安装列表,避免被扫描到 Root 工具。
Google Wallet
Google Wallet 目前仍需要 STRONG_INTEGRITY,TrickyStore 仍然是成功率最高的方案,没有更好的替代:
TrickyStore
+ Play Integrity Fork
Keybox 失效后需要更换有效的私有 Keybox,公开 Keybox 已不可靠。
游戏(Pokemon GO、吃鸡等)
游戏越来越少单纯依赖 Play Integrity,更多依赖自己的反作弊检测:
KernelSU Next
+ SUSFS
+ HMA-OSS
SUSFS 在内核层隐藏 /proc、/sys 特征,比用户空间隐藏更彻底,是目前社区反作弊对抗的主流选择。
完全放弃 TrickyStore 的通用方案
KernelSU Next
+ SUSFS
+ ReZygisk
+ Play Integrity Fork
对绝大部分银行 App 和普通应用可以通过 BASIC + DEVICE Integrity,已经够用。
Magisk 体系 vs KernelSU 体系
| 维度 | Magisk 体系 | KernelSU 体系 |
|---|---|---|
| 方式 | 修改 boot.img | 内核模块 |
| 隐藏难度 | 中(用户空间检测较容易发现) | 高(内核层操作更底层) |
| 兼容性 | 广(绝大多数设备) | 需要设备支持 KMI 或自编译内核 |
| Zygisk | 原生支持 | 需 ReZygisk |
| SUSFS 支持 | 有 susfs4magisk,但效果弱于 KernelSU | 原生支持,效果最好 |
重要说明
银行 App 实际检测逻辑通常不只看 Play Integrity,还包括:
/proc/mounts是否有可疑挂载- 系统分区是否有异常文件
- 可疑进程名(magiskd、zygote64d 等)
- 已安装 App 列表(通过 PackageManager)
即使 Play Integrity 全部通过,Root 痕迹未隐藏干净仍可能被识别。HMA-OSS 对目标 App 可以精确控制可见的应用列表,是隐藏 Root 工具的关键一步。
