VM Virtualization(指令级/语义级)
关键函数进入虚拟指令集执行,覆盖控制流与数据流,降低静态还原与符号推断效率。
AnProtector 专注 ELF(Linux/Android Native)二进制改写与运行时防护:以 VM 虚拟化、完整性自校验与反 Hook 运行时为核心, 兼顾性能开销、稳定性与可回溯交付,让关键逻辑在真实对抗中“更难被复刻、更难被篡改、更难被抓取”。
覆盖 ELF 静态改写与运行时对抗的关键环节:从可读性削弱到篡改阻断、从动态插桩检测到可观测交付。
关键函数进入虚拟指令集执行,覆盖控制流与数据流,降低静态还原与符号推断效率。
将结构化控制流改写为调度器模型,并在关键边上注入不透明谓词,提升还原成本。
覆盖 attach、single-step、调试端口与异常调试信号链,支持分级响应策略。
检测注入痕迹、inline hook、PLT/GOT 篡改、linker 劫持与动态库劫持,并可阻断/降权。
符号表与重定位信息按策略裁剪/重排,异常表与 unwind 信息分离处理,降低工具链可读性。
面向主流反编译器的语义陷阱与伪结构构造,配合跨块扰动,干扰高层语义恢复。
对代码页/节区/关键元数据进行多点校验,支持按需校验与链式校验,阻断热补丁与二次打包。
代码段/数据段加密存储,运行时按页或按函数解密并可回收;关键常量支持多态密钥派生。
运行时生成等价语义的多态实现与调度布局,结合环境信号实现差异化路径。
覆盖 root 迹象、模拟器特征、调试服务、异常 syscall/ptrace 链路与可疑映射段。
对可疑读内存行为与映射快照进行检测与干预,配合短窗解密与敏感页回收降低可得性。
保护强度按热区与威胁面分层:热路径偏性能、冷路径偏强度;支持白名单/黑名单与规则组合。
覆盖多 ABI、不同 libc(glibc/musl/bionic)、不同 linker 行为与 Android 版本差异。
提供微基准与真实负载压测流程,输出可对比报告;支持策略回归与开销阈值守护。
支持命令行与可嵌入流水线的产物校验:签名一致性、哈希追踪、变更审计与制品锁定。
从二进制输入到产物验证,全流程可审计、可复现;策略与产物绑定,便于回归与供应链追溯。
流程图以纯 SVG 绘制:便于在私有化环境中静态展示与审计,不依赖外部资源。
以“痛点 → 对应能力映射”的方式落地:保护强度可按威胁面与性能预算编排,避免一刀切。
围绕关键逻辑保护、篡改阻断与可交付验证,匹配不同业务的性能与稳定性约束。
围绕关键逻辑保护、篡改阻断与可交付验证,匹配不同业务的性能与稳定性约束。
围绕关键逻辑保护、篡改阻断与可交付验证,匹配不同业务的性能与稳定性约束。
围绕关键逻辑保护、篡改阻断与可交付验证,匹配不同业务的性能与稳定性约束。
围绕关键逻辑保护、篡改阻断与可交付验证,匹配不同业务的性能与稳定性约束。
围绕关键逻辑保护、篡改阻断与可交付验证,匹配不同业务的性能与稳定性约束。
强调可落地:二进制改写一致性、运行时防护可控、诊断可回溯。保护不是“不可解释的黑盒”,而是可审计的工程体系。
对 ELF 节区、重定位、符号与 unwind 信息进行安全重排与一致性修复,确保改写后仍能被运行时加载器正确解析。 对 Android bionic / linker 行为差异做适配验证,降低“能跑但不稳”的风险。
对抗目标不是“检测一个点”,而是对攻击链形成闭环:注入痕迹、Hook 篡改、异常映射段、调试链路与可疑系统调用。 响应策略可按业务风险分级:告警、降权、阻断或切换到更强路径(如 VM/动态变形)。
AnProtector@pipeline:~$ AnProtector protect ./libcore.so \
--profile android-native \
--abi arm64-v8a \
--policy policy.graph \
--attest sha256,page_guard \
--anti-hook plt_got,inline,linker \
--anti-debug ptrace,portscan \
--crypto text,data,on_demand \
--vm keypath:semantic,dispatcher:cff \
--report out/report.json
[INFO] job.id : AE-2026-0112-9F3C
[INFO] input : ./libcore.so (ELF64, AArch64) size=6.4MB
[INFO] linker.profile : bionic/linker64 api=28+ compat=enabled
[INFO] static.analyze : sections=29 relocs=12,482 symbols=trimmed (policy-driven)
[INFO] policy.compile : graph.nodes=41 rules=128 hotspots=7 keypaths=19
[STEP] transform.cff : applied to 12 functions cfg.flatten=enabled opaque_pred=enabled
[STEP] transform.vm : semantic VM applied to 9 key functions dispatch=obfuscated
[STEP] crypto.sections : .text/.rodata encrypted mode=on-demand window=short
[STEP] integrity.attest : sha256=enabled page_guard=enabled chain=enabled
[STEP] runtime.guard : anti-debug/anti-hook/anti-inject enabled response=graded
[VERIFY] signature : pass (artifact locked)
[VERIFY] attestation : pass (27 checkpoints)
[VERIFY] anti-hook probes : pass (plt/got/inline/linker)
[VERIFY] anti-debug probes : pass (ptrace/port/signal)
[VERIFY] crash.markers : enabled backtrace-map=exported (internal)
[PERF] overhead.p50 : +1.7% overhead.p95: +3.4%
[PERF] cpu_hotpath : within budget (threshold=+4.0%)
[COMPAT] matrix : arm64 ✓ armv7 ✓ x86_64 ✓ (policy-specific)
[OUT] report : out/report.json
[OUT] artifact : out/libcore.protected.so
AnProtector@pipeline:~$ jq '.summary' out/report.json
{
"risk_surface": ["hook", "inject", "tamper", "dump"],
"policy": "policy.graph",
"attestation": "sha256+page_guard(chain)",
"overhead": {"p50": "1.7%", "p95": "3.4%"},
"stability": {"canary": "ready", "rollback": "ready"},
"notes": "Hotspot-first, keypath VM enabled; trace map exported for internal diagnostics."
}
日志展示策略编排、变换步骤、完整性证明、对抗探针与性能预算输出的典型形态;实际字段可按交付规范对齐贵方流水线与审计要求。
支持在封闭网络内交付工具链,嵌入 CI/CD:产物签名一致性、哈希追踪、策略版本绑定与制品锁定。 针对供应链交付场景,可输出可归档的验证报告与回归用例清单,降低交付摩擦。
不靠夸张口号:用对抗验证、兼容性矩阵、性能基准与交付规范建立可验证信任。
Native 安全保护的成本来自对抗强度、兼容性矩阵与交付保障。我们以“评估 → 策略建议 → 基准与验证 → 交付落地”方式定价。
适用于验证可行性、兼容性风险与性能预算;输出策略建议与验证清单。
适用于长期对抗与版本迭代:策略编排、性能预算与回归体系稳定运行。
适用于严格合规与供应链治理:工具链入内网,产物与策略全程可审计。
围绕性能、兼容性、交付形态、对抗策略与诊断回溯的常见问题。