分步操作
按顺序做即可,不必同时开多个窗口。
1下载所谓开挂包并检查文件哈希
从卖家给的链接下载 APK 或插件包,不要直接安装。用 MT 管理器长按文件查看属性,记录 MD5 或 SHA1 值。然后到 VirusTotal 网站上传该文件,查看多家杀毒引擎是否报毒。如果报毒数量超过 5 家,基本可以判定为木马或恶意程序。
实用提醒:不要用主力手机测试,避免通讯录和支付信息泄露

2安装前查看权限申请
在模拟器或备用机上尝试安装,安装过程中逐条查看权限。正常卡牌游戏只申请存储、网络等基础权限。如果开挂包要求读取短信、通讯录、无障碍服务、悬浮窗、后台弹出界面等权限,说明它要控制你的设备或窃取信息。记录下这些权限名称。
实用提醒:无障碍服务是远程控制类木马的常见入口

3安装后观察进程与流量
安装完成后先不要登录任何账号。打开系统设置里的应用管理,查看该应用是否多出未知进程。再用抓包工具如 HttpCanary 开启全局抓包,打开应用停留 5 分钟,查看它向哪些服务器发送数据。如果出现非卡牌官方域名的上传行为,说明在回传你的信息。
实用提醒:抓包需要安装 CA 证书,模拟器里操作更安全

4用双设备登录测试远程控制
在备用机上登录测试小号,同时用主力手机登录同一账号。如果备用机上的开挂包能直接看到主力机看不到的底牌或对手手牌,说明存在服务器端数据泄露或远程控制。如果只是界面显示变化但实际对局结果无差异,说明是本地修改的假象。
实用提醒:同一账号双设备登录可能触发风控,用小号测试

5记录 20 局对局数据对比胜率
关闭开挂包,用同一小号正常打 20 局,记录每局输赢、牌型出现频率、对手叫注规律。再打开开挂包打 20 局,记录同样数据。如果开挂后胜率没有显著提升,或者牌型分布与正常对局无差异,说明所谓开挂只是心理作用或界面伪装。
实用提醒:样本量至少 20 局,否则偶然性太大