AuraClean v1.1.9 保活恢复、通知召回与产品族群逆向报告
AuraClean v1.1.9 保活恢复、通知召回与产品族群逆向报告返回竞品库
报告口径本页直接渲染本地报告真源;静态能力、动态观察、推断和线上未验证项不得互相替代。

AuraClean v1.1.9 保活恢复、通知召回与产品族群逆向报告#

包名:com.auraclean.clean
样本:Google Play 当前安装包,versionName V1.1.9versionCode 20
测试设备:Pixel 6a,Android 16 / API 36
报告日期:2026-08-31

1. 一页结论#

  1. [静态 + 动态确认] AuraClean 运行与 BlazeClean 同构的白标常驻框架。 主 FGS i1iIili.l1ll1IIspecialUse/quick entrySTART_STICKY;正常启动 PID 30995、通知 ID 88888
  2. [静态确认] 快速恢复 Job 为 3.403–5.403 秒;周期 persisted Job 为 23分56秒–23分59.403秒;Alarm 约 8 小时。
  3. [动态确认] 主 FGS、周期 Job ID 1027 和 8 小时 Alarm 均真实注册。
  4. [动态确认] 本次重启恢复成功。 普通后台直接启动主 FGS 先被拒,随后短 JobService IILftI.l1ll1II 在 Boot 白名单中获准进入前台,再建立主 FGS;重启后 PID 11618
  5. [动态确认] Force Stop 是硬边界。 隔离测试 1 秒和 16 秒均无 PID,stopped=true
  6. [动态确认] 本轮除常驻通知外还看到 ID 10001、importance 5 的业务通知。 它为自定义 ONGOING_EVENT | AUTO_CANCEL 通知;一次观察不能代表线上频控。
  7. [族群确认] AuraClean 与 BlazeClean 同 Play 开发者 Alsaeed,548 条 strings 精确相同,组件命名和恢复算法完全同构。 两包签名不同,因此同族判断主要来自开发者和代码指纹。
  8. [高置信推断] Aura/Blaze 与 CleanMas/CleanLoom/NeatPulse 共用同一核心框架。 但不同业务根、资源皮肤、域名与签名表示它们是不同发布分支。

2. 样本身份#

项目
应用名 AuraClean
applicationId com.auraclean.clean
版本 V1.1.9(versionCode 20
minSdk / targetSdk 24 / 36
base APK 大小 25,866,361 bytes
base APK SHA-256 d5928647bd0b52ef8f8e08ea2311c5edffa28efbd528b11c9951b70ce9677fd9
签名 SHA-256 9b6126185d9e673be0d9fd4e863d40b008f6a60371fba58cf2947b81a6f417d4
业务代码根 gol.zli.mcc
Play 开发者 Alsaeed
安装来源 Google Play,installer=com.android.vending

3. 保活与恢复#

Boot / 正常启动 / onDestroy / onTaskRemoved
                  │
                  ▼
 i1iIili.l1ll1II 主 FGS
 specialUse / quick entry / START_STICKY / ID 88888
                  │
                  ▼
 IILftI.l1ll1II 短 Job(3.403–5.403 秒)

IlLIlIi.l1ll1II:约 23.9 分钟 persisted Job
iaJ2i101.l1ll1II:约 8 小时 Alarm
L1L11i1.l1ll1II:BOOT_COMPLETED / MY_PACKAGE_REPLACED
ILLIi.l1ll1II:FCM
组件 当前值 作用
主 FGS ID 88888,specialUse,START_STICKY 常驻载体
快速 Job 3,403–5,403ms 恢复桥接
周期 Job 1,436,000–1,439,403ms persisted/high 周期机会
Alarm 28,797,438ms 约 8 小时通知/topic 维护
Boot Receiver Boot + 包更新 进入恢复链

3.1 真机结果#

场景 结果
正常启动 PID 30995;主 FGS 前台;ID 88888;START_STICKY
Job ID 1027;约 23分56秒–23分59.403秒;persisted/high
Alarm 约 7小时59分49秒后;window 1 小时
Force Stop 1 秒、16 秒均无 PID,stopped=true
重启 PID 11618;短 JobService 和主 FGS 均以前台 ID 88888 存在;恢复成功

日志还原的真实顺序:第一次普通后台 FGS 请求被拒 → Boot 白名单允许短 JobService → 应用进入 FGS 状态 → 主 FGS 请求被允许。结论只能是“本次链路成功利用系统豁免”,不是“Android 16 后台限制可绕过”。

4. 通知召回#

4.1 本轮动态#

类型 观察
常驻 FGS ID 88888,渠道 AuraCleanOfM,Ongoing/Only alert once/No clear
业务召回 ID 10001,渠道 AuraCleanMTNY,importance 5,Ongoing + Auto cancel

4.2 静态策略#

Aura 与 Blaze 使用相同的 a* / b* / d* / network / screenshot / speaker 模板组,覆盖 Home/解锁、退后台、包变更、电池、网络、截图、Boot、升级和 FCM。展示前有 App 前台、锁屏、屏幕交互、竖屏、首次延迟、冷却和计数上限。

强即时性模板中的 RAM、存储、垃圾和电池数值必须回查计算来源;仅从资源字符串不能证明每次通知都基于真实扫描。

5. 产品族群#

指纹 AuraClean BlazeClean 判断
Play 开发者 Alsaeed Alsaeed 一致
签名 9b6126… 6e3c48… 不同
strings 565 565 548 条精确相同
通知监听器 NovaNotificationListenerService 同名 一致
组件结构 FGS + 2 Job + Boot + Alarm + FCM 同构 一致
资源残留 Aura 品牌资源 Blaze 包内仍见 Aura 命名和 Firebase 项目残留 强同源证据

结论:AuraClean 与 BlazeClean 确认为同开发者下的同源代码族;签名不同不支持“同一签名身份”,但不推翻代码同源。

与 CleanMas/CleanLoom/NeatPulse 的关系是高置信同技术母版;当前证据不足以认定五包均由同一法律主体运营。

6. 未验证项#

  • 多轮重启、长期待机和其他 ROM 的恢复成功率。
  • 自然进程死亡时快速 Job 是否每次都能获得前台资格。
  • ID 10001 的具体场景、文案、点击路由和频控。
  • Remote Config 与 FCM 服务端当前线上策略。
  • 通知权限关闭后的行为。
  • Force Stop 无法突破。

7. 证据位置#

  • APK:Clean/cleaner-7-pack-2026-08-31/auraclean/apk/
  • JADX:Clean/cleaner-7-pack-2026-08-31/auraclean/jadx/
  • 关键类:i1iIili/l1ll1II.javaIILftI/l1ll1II.javaIlLIlIi/l1ll1II.javaiaJ2i101/l1ll1II.javaL1L11i1/l1ll1II.javaILLIi/l1ll1II.java
  • 动态证据索引:Clean/cleaner-7-pack-2026-08-31/auraclean/evidence/证据索引.md
竞品拆包报告库 · 逆向结论按证据等级阅读