这是一次限定在 Pixel 7、Android 14、FolkPatch KPM 与自有测试 App 内的内核实验。重点是理解页级 Hook 如何作为一组受约束的状态转换运行,并验证每个转换是否能够安全回收。
两种页面视图
实验为同一目标建立 original 与 shadow 两种页面视图。执行路径和数据访问对页面的期待不同,因此 PTE 修改不能被理解为一次性的地址替换,而应当作为带有前置条件、切换动作和回滚动作的事务。
异常负责驱动状态转换
IABT 与 DABT 进入不同的异常分流。处理逻辑需要同时确认异常类型、页身份和当前状态,才能决定暴露哪一个视图。把这些条件明确写成状态机,比依靠零散分支更容易发现不完整路径。
生命周期与清理属于正确性
安装成功只是开始。实验还需要验证原始页身份、raw-XOM permission-DABT 读取窗口,以及进程结束或模块卸载时的恢复顺序。若清理路径不能证明完整,Hook 的正确性就没有闭环。
这是一篇受控研究导读,不表示通用绕过框架或任意 PID/VA 能力。完整环境、已支持范围与未纳入能力请阅读 看雪原文。
