报告口径本页直接渲染本地报告真源;静态能力、动态观察、推断和线上未验证项不得互相替代。
AuraClean v1.1.9 保活恢复、通知召回与产品族群逆向报告#
包名:
com.auraclean.clean
样本:Google Play 当前安装包,versionName V1.1.9,versionCode 20
测试设备:Pixel 6a,Android 16 / API 36
报告日期:2026-08-31
1. 一页结论#
- [静态 + 动态确认] AuraClean 运行与 BlazeClean 同构的白标常驻框架。 主 FGS
i1iIili.l1ll1II为specialUse/quick entry、START_STICKY;正常启动 PID30995、通知 ID88888。 - [静态确认] 快速恢复 Job 为 3.403–5.403 秒;周期 persisted Job 为 23分56秒–23分59.403秒;Alarm 约 8 小时。
- [动态确认] 主 FGS、周期 Job ID
1027和 8 小时 Alarm 均真实注册。 - [动态确认] 本次重启恢复成功。 普通后台直接启动主 FGS 先被拒,随后短 JobService
IILftI.l1ll1II在 Boot 白名单中获准进入前台,再建立主 FGS;重启后 PID11618。 - [动态确认] Force Stop 是硬边界。 隔离测试 1 秒和 16 秒均无 PID,
stopped=true。 - [动态确认] 本轮除常驻通知外还看到 ID
10001、importance 5 的业务通知。 它为自定义ONGOING_EVENT | AUTO_CANCEL通知;一次观察不能代表线上频控。 - [族群确认] AuraClean 与 BlazeClean 同 Play 开发者 Alsaeed,548 条 strings 精确相同,组件命名和恢复算法完全同构。 两包签名不同,因此同族判断主要来自开发者和代码指纹。
- [高置信推断] Aura/Blaze 与 CleanMas/CleanLoom/NeatPulse 共用同一核心框架。 但不同业务根、资源皮肤、域名与签名表示它们是不同发布分支。
2. 样本身份#
| 项目 | 值 |
|---|---|
| 应用名 | AuraClean |
| applicationId | com.auraclean.clean |
| 版本 | V1.1.9(versionCode 20) |
| minSdk / targetSdk | 24 / 36 |
| base APK 大小 | 25,866,361 bytes |
| base APK SHA-256 | d5928647bd0b52ef8f8e08ea2311c5edffa28efbd528b11c9951b70ce9677fd9 |
| 签名 SHA-256 | 9b6126185d9e673be0d9fd4e863d40b008f6a60371fba58cf2947b81a6f417d4 |
| 业务代码根 | gol.zli.mcc |
| Play 开发者 | Alsaeed |
| 安装来源 | Google Play,installer=com.android.vending |
3. 保活与恢复#
Boot / 正常启动 / onDestroy / onTaskRemoved
│
▼
i1iIili.l1ll1II 主 FGS
specialUse / quick entry / START_STICKY / ID 88888
│
▼
IILftI.l1ll1II 短 Job(3.403–5.403 秒)
IlLIlIi.l1ll1II:约 23.9 分钟 persisted Job
iaJ2i101.l1ll1II:约 8 小时 Alarm
L1L11i1.l1ll1II:BOOT_COMPLETED / MY_PACKAGE_REPLACED
ILLIi.l1ll1II:FCM
| 组件 | 当前值 | 作用 |
|---|---|---|
| 主 FGS | ID 88888,specialUse,START_STICKY |
常驻载体 |
| 快速 Job | 3,403–5,403ms | 恢复桥接 |
| 周期 Job | 1,436,000–1,439,403ms | persisted/high 周期机会 |
| Alarm | 28,797,438ms | 约 8 小时通知/topic 维护 |
| Boot Receiver | Boot + 包更新 | 进入恢复链 |
3.1 真机结果#
| 场景 | 结果 |
|---|---|
| 正常启动 | PID 30995;主 FGS 前台;ID 88888;START_STICKY |
| Job | ID 1027;约 23分56秒–23分59.403秒;persisted/high |
| Alarm | 约 7小时59分49秒后;window 1 小时 |
| Force Stop | 1 秒、16 秒均无 PID,stopped=true |
| 重启 | PID 11618;短 JobService 和主 FGS 均以前台 ID 88888 存在;恢复成功 |
日志还原的真实顺序:第一次普通后台 FGS 请求被拒 → Boot 白名单允许短 JobService → 应用进入 FGS 状态 → 主 FGS 请求被允许。结论只能是“本次链路成功利用系统豁免”,不是“Android 16 后台限制可绕过”。
4. 通知召回#
4.1 本轮动态#
| 类型 | 观察 |
|---|---|
| 常驻 FGS | ID 88888,渠道 AuraCleanOfM,Ongoing/Only alert once/No clear |
| 业务召回 | ID 10001,渠道 AuraCleanMTNY,importance 5,Ongoing + Auto cancel |
4.2 静态策略#
Aura 与 Blaze 使用相同的 a* / b* / d* / network / screenshot / speaker 模板组,覆盖 Home/解锁、退后台、包变更、电池、网络、截图、Boot、升级和 FCM。展示前有 App 前台、锁屏、屏幕交互、竖屏、首次延迟、冷却和计数上限。
强即时性模板中的 RAM、存储、垃圾和电池数值必须回查计算来源;仅从资源字符串不能证明每次通知都基于真实扫描。
5. 产品族群#
| 指纹 | AuraClean | BlazeClean | 判断 |
|---|---|---|---|
| Play 开发者 | Alsaeed | Alsaeed | 一致 |
| 签名 | 9b6126… |
6e3c48… |
不同 |
| strings | 565 | 565 | 548 条精确相同 |
| 通知监听器 | NovaNotificationListenerService |
同名 | 一致 |
| 组件结构 | FGS + 2 Job + Boot + Alarm + FCM | 同构 | 一致 |
| 资源残留 | Aura 品牌资源 | Blaze 包内仍见 Aura 命名和 Firebase 项目残留 | 强同源证据 |
结论:AuraClean 与 BlazeClean 确认为同开发者下的同源代码族;签名不同不支持“同一签名身份”,但不推翻代码同源。
与 CleanMas/CleanLoom/NeatPulse 的关系是高置信同技术母版;当前证据不足以认定五包均由同一法律主体运营。
6. 未验证项#
- 多轮重启、长期待机和其他 ROM 的恢复成功率。
- 自然进程死亡时快速 Job 是否每次都能获得前台资格。
- ID
10001的具体场景、文案、点击路由和频控。 - Remote Config 与 FCM 服务端当前线上策略。
- 通知权限关闭后的行为。
- Force Stop 无法突破。
7. 证据位置#
- APK:
Clean/cleaner-7-pack-2026-08-31/auraclean/apk/ - JADX:
Clean/cleaner-7-pack-2026-08-31/auraclean/jadx/ - 关键类:
i1iIili/l1ll1II.java、IILftI/l1ll1II.java、IlLIlIi/l1ll1II.java、iaJ2i101/l1ll1II.java、L1L11i1/l1ll1II.java、ILLIi/l1ll1II.java - 动态证据索引:
Clean/cleaner-7-pack-2026-08-31/auraclean/evidence/证据索引.md