面向攻击链的 Native 保护与可交付工程体系

把逆向与 Hook 成本推回到不可规模化。

AnProtector 专注 ELF(Linux/Android Native)二进制改写与运行时防护:以 VM 虚拟化、完整性自校验与反 Hook 运行时为核心, 兼顾性能开销、稳定性与可回溯交付,让关键逻辑在真实对抗中“更难被复刻、更难被篡改、更难被抓取”。

查看工作流程 支持 Linux ELF / Android .so|本地/私有化交付|可与 CI/CD 集成

核心能力 / 产品特性

覆盖 ELF 静态改写与运行时对抗的关键环节:从可读性削弱到篡改阻断、从动态插桩检测到可观测交付。

Linux ELF / Android Native 可私有化部署 产物可验证

VM Virtualization(指令级/语义级)

关键函数进入虚拟指令集执行,覆盖控制流与数据流,降低静态还原与符号推断效率。

Instruction VM Semantic VM Keypath Protect

控制流平坦化(CFF)与分支扰动

将结构化控制流改写为调度器模型,并在关键边上注入不透明谓词,提升还原成本。

CFF Opaque Predicate CFG Noise

反调试(ptrace/Traceme/端口探测)

覆盖 attach、single-step、调试端口与异常调试信号链,支持分级响应策略。

ptrace SIGTRAP Debugger Port

反注入/反 Hook(Frida/Xposed/LD_PRELOAD)

检测注入痕迹、inline hook、PLT/GOT 篡改、linker 劫持与动态库劫持,并可阻断/降权。

Frida Xposed LD_PRELOAD

反静态分析(符号/重定位/异常表处理)

符号表与重定位信息按策略裁剪/重排,异常表与 unwind 信息分离处理,降低工具链可读性。

.symtab Relocation EH Frame

花指令与反反编译(Anti-Decompiler)

面向主流反编译器的语义陷阱与伪结构构造,配合跨块扰动,干扰高层语义恢复。

Junk Code Semantic Trap Decompiler Noise

完整性自校验(CRC/Hash/页面校验)

对代码页/节区/关键元数据进行多点校验,支持按需校验与链式校验,阻断热补丁与二次打包。

CRC32 SHA-256 Page Guard

加密壳/解密壳(按需解密)

代码段/数据段加密存储,运行时按页或按函数解密并可回收;关键常量支持多态密钥派生。

Section Crypto On-Demand Decrypt Key Derivation

JIT 动态变形(Runtime Polymorphism)

运行时生成等价语义的多态实现与调度布局,结合环境信号实现差异化路径。

Polymorphism Layout Shuffle Runtime Morph

运行时环境探测(Root/模拟器/异常系统调用)

覆盖 root 迹象、模拟器特征、调试服务、异常 syscall/ptrace 链路与可疑映射段。

Root Emulator Syscall Anomaly

反 Dump / 反内存抓取

对可疑读内存行为与映射快照进行检测与干预,配合短窗解密与敏感页回收降低可得性。

Anti-Dump Map Watch Sensitive Page

细粒度策略(按函数/模块/热区)

保护强度按热区与威胁面分层:热路径偏性能、冷路径偏强度;支持白名单/黑名单与规则组合。

Per-Function Hotspot Policy Graph

兼容性矩阵(ABI/链接器/Android 版本)

覆盖多 ABI、不同 libc(glibc/musl/bionic)、不同 linker 行为与 Android 版本差异。

arm64 glibc/musl bionic

性能开销控制(基准/压测/分层保护)

提供微基准与真实负载压测流程,输出可对比报告;支持策略回归与开销阈值守护。

Benchmark Regression Overhead Budget

CI/CD 集成(自动化加固流水线)

支持命令行与可嵌入流水线的产物校验:签名一致性、哈希追踪、变更审计与制品锁定。

Pipeline Artifact Verify SBOM Ready

技术架构 / 工作流程

从二进制输入到产物验证,全流程可审计、可复现;策略与产物绑定,便于回归与供应链追溯。

  1. 01
    输入与基线采集 接收 ELF / Android .so,识别 ABI、编译特征、链接器行为与依赖边界。
  2. 02
    静态分析与可重写性评估 解析节区/重定位/符号与异常表,定位关键函数与风险点,形成加固可行性结论。
  3. 03
    策略编排(Policy Graph) 按函数/模块/热区编排 VM、CFF、加密壳、完整性、反 Hook 等组合策略与触发条件。
  4. 04
    二进制变换与虚拟化 执行控制流重写、指令级虚拟化与语义扰动,确保链接/重定位与运行时行为一致。
  5. 05
    完整性注入与运行时防护 注入多点自校验、反调试/反注入/反 Hook 运行时;支持分级响应与可观测标记。
  6. 06
    产物验证 签名/哈希一致性、性能基准、兼容性矩阵与对抗测试,可用于审计与交付归档。

流程图以纯 SVG 绘制:便于在私有化环境中静态展示与审计,不依赖外部资源。

解决方案 / 行业场景

以“痛点 → 对应能力映射”的方式落地:保护强度可按威胁面与性能预算编排,避免一刀切。

对抗链条覆盖:静态分析 → 动态插桩 → 篡改与抓取

金融支付 / 交易风控

围绕关键逻辑保护、篡改阻断与可交付验证,匹配不同业务的性能与稳定性约束。

典型痛点
  • 核心逻辑被逆向重放导致风控绕过
  • 二次打包植入恶意 SDK
  • 调试/Hook 还原关键算法与密钥派生
能力映射
完整性自校验 加密壳按需解密 反注入/反 Hook VM 虚拟化关键函数 CI/CD 制品校验

手游与实时对战

围绕关键逻辑保护、篡改阻断与可交付验证,匹配不同业务的性能与稳定性约束。

典型痛点
  • 内存改写/脚本注入导致外挂
  • dump 资产与协议,伪造客户端
  • 热路径性能敏感,保护易引入抖动
能力映射
反 Dump/反抓取 运行时环境探测 细粒度热区策略 CFF 与分支扰动 性能开销预算守护

IoT/边缘设备(Linux ELF)

围绕关键逻辑保护、篡改阻断与可交付验证,匹配不同业务的性能与稳定性约束。

典型痛点
  • 固件提取后离线分析与补丁植入
  • 动态库替换劫持设备行为
  • 现场环境复杂,兼容性风险高
能力映射
符号/重定位裁剪 完整性链式校验 反注入与库劫持检测 兼容性矩阵验证 私有化交付

车载与智能座舱

围绕关键逻辑保护、篡改阻断与可交付验证,匹配不同业务的性能与稳定性约束。

典型痛点
  • 供应链多方交付,产物一致性难追溯
  • 调试接口与诊断链路被滥用
  • 强稳定性要求,崩溃不可接受
能力映射
产物签名/哈希追踪 反调试与端口探测 崩溃可回溯诊断 分层策略与灰度 SLA 支持

工业控制与专用终端

围绕关键逻辑保护、篡改阻断与可交付验证,匹配不同业务的性能与稳定性约束。

典型痛点
  • 本地权限提升后注入控制逻辑
  • 静态分析暴露协议与设备指令
  • 低版本系统与旧 libc 兼容难
能力映射
seccomp/系统调用策略(可选) 反静态分析与花指令 兼容性矩阵(glibc/musl) 完整性注入 策略按模块编排

VPN/安全产品与敏感通信

围绕关键逻辑保护、篡改阻断与可交付验证,匹配不同业务的性能与稳定性约束。

典型痛点
  • Hook 网络栈与证书校验链路
  • 注入代理抓包与中间人
  • 关键握手逻辑被还原与复刻
能力映射
反 Hook(PLT/GOT/inline) VM 保护握手路径 加密壳与常量保护 环境探测与降权 报告与红队验证

技术细节(面向工程交付)

强调可落地:二进制改写一致性、运行时防护可控、诊断可回溯。保护不是“不可解释的黑盒”,而是可审计的工程体系。

二进制改写一致性:链接器/重定位/异常表的可控处理

对 ELF 节区、重定位、符号与 unwind 信息进行安全重排与一致性修复,确保改写后仍能被运行时加载器正确解析。 对 Android bionic / linker 行为差异做适配验证,降低“能跑但不稳”的风险。

Relocation Hygiene 修复重定位与跳转目标,减少因重写导致的隐性崩溃。
EH / Unwind Strategy 异常表分离与诊断映射兼容,保证可回溯定位。
Loader-Aware 面向不同链接器行为的加载一致性验证与回归。

运行时对抗:检测面覆盖 + 分级响应策略

对抗目标不是“检测一个点”,而是对攻击链形成闭环:注入痕迹、Hook 篡改、异常映射段、调试链路与可疑系统调用。 响应策略可按业务风险分级:告警、降权、阻断或切换到更强路径(如 VM/动态变形)。

Anti-Hook Surface 覆盖 inline/PLT/GOT、linker 劫持与动态库替换。
Attestation Chain 多点校验与链式校验,提升篡改绕过难度。
Budgeted Defense 按热区分层,保护强度与性能预算可控。
AnProtector CLI · 策略与验证报告(摘录)
AnProtector@pipeline:~$ AnProtector protect ./libcore.so \
  --profile android-native \
  --abi arm64-v8a \
  --policy policy.graph \
  --attest sha256,page_guard \
  --anti-hook plt_got,inline,linker \
  --anti-debug ptrace,portscan \
  --crypto text,data,on_demand \
  --vm keypath:semantic,dispatcher:cff \
  --report out/report.json

[INFO] job.id               : AE-2026-0112-9F3C
[INFO] input                : ./libcore.so (ELF64, AArch64)  size=6.4MB
[INFO] linker.profile        : bionic/linker64  api=28+  compat=enabled
[INFO] static.analyze        : sections=29  relocs=12,482  symbols=trimmed (policy-driven)
[INFO] policy.compile        : graph.nodes=41  rules=128  hotspots=7  keypaths=19

[STEP] transform.cff         : applied to 12 functions  cfg.flatten=enabled  opaque_pred=enabled
[STEP] transform.vm          : semantic VM applied to 9 key functions  dispatch=obfuscated
[STEP] crypto.sections       : .text/.rodata encrypted  mode=on-demand  window=short
[STEP] integrity.attest      : sha256=enabled  page_guard=enabled  chain=enabled
[STEP] runtime.guard         : anti-debug/anti-hook/anti-inject enabled  response=graded

[VERIFY] signature           : pass  (artifact locked)
[VERIFY] attestation         : pass  (27 checkpoints)
[VERIFY] anti-hook probes    : pass  (plt/got/inline/linker)
[VERIFY] anti-debug probes   : pass  (ptrace/port/signal)
[VERIFY] crash.markers       : enabled  backtrace-map=exported (internal)
[PERF] overhead.p50          : +1.7%    overhead.p95: +3.4%
[PERF] cpu_hotpath           : within budget (threshold=+4.0%)
[COMPAT] matrix              : arm64 ✓  armv7 ✓  x86_64 ✓  (policy-specific)
[OUT] report                 : out/report.json
[OUT] artifact               : out/libcore.protected.so

AnProtector@pipeline:~$ jq '.summary' out/report.json
{
  "risk_surface": ["hook", "inject", "tamper", "dump"],
  "policy": "policy.graph",
  "attestation": "sha256+page_guard(chain)",
  "overhead": {"p50": "1.7%", "p95": "3.4%"},
  "stability": {"canary": "ready", "rollback": "ready"},
  "notes": "Hotspot-first, keypath VM enabled; trace map exported for internal diagnostics."
}

日志展示策略编排、变换步骤、完整性证明、对抗探针与性能预算输出的典型形态;实际字段可按交付规范对齐贵方流水线与审计要求。

私有化与流水线集成:产物可追溯、变更可审计

支持在封闭网络内交付工具链,嵌入 CI/CD:产物签名一致性、哈希追踪、策略版本绑定与制品锁定。 针对供应链交付场景,可输出可归档的验证报告与回归用例清单,降低交付摩擦。

Artifact Lock 策略版本与产物绑定,防止“同名不同物”的供应链风险。
Policy Regression 策略变更可回归;性能预算与兼容性用例可自动化。
Audit-Friendly 报告字段可对齐内部审计与合规流程(不依赖外网)。

可信背书

不靠夸张口号:用对抗验证、兼容性矩阵、性能基准与交付规范建立可验证信任。

对抗验证与交付规范

  • 对标攻击链:静态分析(符号/重定位/反编译)→ 动态插桩(Frida/Hook)→ 篡改与抓取(dump/补丁)。
  • 红队验证:以“可复刻成本”为目标,按关键路径评估绕过难度与自动化攻击可行性。
  • 兼容性矩阵:覆盖 ABI、不同 libc 与 Android 版本差异;问题可通过策略分层与回退处理。
  • 性能基准:提供微基准与真实负载压测对比;以预算阈值约束策略强度。
  • 可观测交付:保护不以牺牲稳定性为代价;提供诊断标记与回溯映射用于内部定位。
  • 支持与响应:可按项目约定 SLA(如 7×24 响应)、灰度策略与变更回归协作机制。

交付与报价(以评估为准)

Native 安全保护的成本来自对抗强度、兼容性矩阵与交付保障。我们以“评估 → 策略建议 → 基准与验证 → 交付落地”方式定价。

本地/私有化可选 · 交付报告可归档

评估与试运行

2–3 周
按范围评估(含结论与建议)

适用于验证可行性、兼容性风险与性能预算;输出策略建议与验证清单。

  • 二进制可重写性评估与风险点清单
  • 关键路径策略建议(VM/CFF/完整性/反 Hook)
  • 基准与压测计划(含指标口径)
  • 试运行产物与验证报告(可归档)

企业标准交付

持续交付
项目制/订阅制(按场景)

适用于长期对抗与版本迭代:策略编排、性能预算与回归体系稳定运行。

  • 分层策略体系:热区/冷区与关键路径
  • 兼容性矩阵与回归用例维护
  • 崩溃可回溯诊断与灰度/回退机制
  • 红队验证与版本风险评审(可选)

私有化部署

封闭网络
按部署规模(含运维支持)

适用于严格合规与供应链治理:工具链入内网,产物与策略全程可审计。

  • 离线工具链与制品仓库对接
  • CI/CD 集成:签名/哈希/产物锁定
  • 策略版本化与审计报告归档规范
  • SLA 支持与升级回归(可选)

FAQ

围绕性能、兼容性、交付形态、对抗策略与诊断回溯的常见问题。

加固会带来多大性能影响?
默认采用分层保护:热路径以轻量扰动与完整性校验为主,强度策略(如 VM)仅作用于关键函数。交付时提供微基准与真实业务压测对比,并支持开销阈值守护与策略回归,确保可量化、可控。
兼容性如何保障(不同 ABI / Android 版本 / libc)?
提供覆盖 arm64/armv7/x86_64 等 ABI 的兼容性矩阵,并针对 glibc/musl/bionic 与不同 linker 行为做适配验证。交付包含验证清单与回归用例,支持灰度策略与快速回退。
交付形式有哪些:本地部署 / 私有化 / SaaS?
支持本地离线工具链、私有化部署(含制品仓库与流水线集成),也可按安全要求提供封闭网络内的交付形态。本页仅做静态展示与本地表单校验演示。
是否支持增量策略与差异化保护?
支持策略编排与规则组合:按函数/模块/热区设定保护强度;同时支持对变更范围进行差异分析,减少重复处理,降低构建时间与回归成本。
如何对抗 Frida 等动态插桩?
覆盖注入痕迹、线程/端口特征、异常映射段、inline hook 与 PLT/GOT 篡改等检测面,并支持分级响应:告警、降权、阻断或切换到更强路径(如 VM/动态变形)。
加固后还能保留符号用于崩溃定位吗?
支持符号保留与分离:对外发布可裁剪符号以降低静态分析可读性,同时保留可映射的诊断信息用于内部定位(可与崩溃回溯系统对接)。
遇到崩溃或兼容性问题如何定位?
保护组件内置可观测标记与回溯映射,交付包含诊断开关与最小复现策略;支持灰度发布、策略回退与问题段落隔离,确保稳定性优先。
加固与“代码混淆”有什么区别?
混淆主要影响源码级可读性;ELF 加固面向二进制层的重写与运行时防护,覆盖 Hook/注入/篡改/dump 等攻击链环节,并可提供完整性证明、策略编排与可观测交付。
支持哪些产物形态:可执行文件、so、静态库?
支持 Linux ELF 可执行文件与共享库(.so),Android Native 库(.so)是常见交付形态。针对不同构建链路可提供产物验证与签名一致性校验。