摘要:在系统级 Android 应用(如控屏软件、定制终端应用、企业 MDM 等)开发中,防止应用被用户或第三方软件意外/恶意卸载是核心安全需求之一。本文将详细讲解如何利用 Android 的Device Admin(设备管理员)机制结合系统权限(Shell 激活)实现高强度的防卸载方案。
一、核心原理
Android 系统原生提供了设备管理员(Device Policy Manager, DPM) API。当某个应用被激活为设备管理员后:
系统设置拦截:用户尝试在“设置 - 应用管理”中卸载时,系统按钮置灰或弹窗提示:“该应用为设备管理员,无法直接卸载”。
卸载前置条件:用户必须先进入“设置 - 安全 - 设备管理器”取消该应用的管理员授权,才能进行卸载。
静默激活(系统级优势):普通应用激活设备管理员需要弹窗诱导用户手动点击,而系统级应用拥有最高权限,可以通过执行 Shell 命令(
dpm set-active-admin)在后台进行无感/自动激活。
二、实现步骤与源码解析
1. 创建设备管理员接收器 (Receiver)
继承DeviceAdminReceiver,作为接收系统管理员相关广播的核心回调组件:
Java
package com.test.tool.admin; import android.app.admin.DeviceAdminReceiver; import android.content.ComponentName; import android.content.Context; import android.content.Intent; import android.util.Log; public class AntiUninstallAdminReceiver extends DeviceAdminReceiver { private static final String TAG = "AntiUninstallAdmin"; /** * 获取 ComponentName,用于后续判断与激活操作 */ public static ComponentName getComponentName(Context context) { return new ComponentName(context.getApplicationContext(), AntiUninstallAdminReceiver.class); } @Override public void onEnabled(Context context, Intent intent) { super.onEnabled(context, intent); Log.i(TAG, "设备管理员权限已成功激活"); } @Override public void onDisabled(Context context, Intent intent) { super.onDisabled(context, intent); Log.w(TAG, "设备管理员权限已被取消"); } }2. 配置设备策略文件 (res/xml/device_admin.xml)
在res/xml/目录下创建device_admin.xml,声明应用所需的管理策略:
XML
<?xml version="1.0" encoding="utf-8"?> <device-admin xmlns:android="http://schemas.android.com/apk/res/android"> <uses-policies> <!-- 声明强制锁屏权限 --> <force-lock /> <!-- 可根据系统需求补充更多策略,如清除数据、修改密码等 --> <!-- <wipe-data /> --> <!-- <reset-password /> --> </uses-policies> </device-admin>3. 在AndroidManifest.xml中注册 Receiver
XML
<receiver android:name="com.test.tool.admin.AntiUninstallAdminReceiver" android:label="@string/app_name" android:description="@string/admin_description" android:permission="android.permission.BIND_DEVICE_ADMIN" android:exported="true"> <meta-data android:name="android.app.device_admin" android:resource="@xml/device_admin" /> <intent-filter> <action android:name="android.app.action.DEVICE_ADMIN_ENABLED" /> </intent-filter> </receiver>注意:
BIND_DEVICE_ADMIN权限是必需项,确保只有系统框架能够绑定并触发该 Receiver。
4. 封装设备管理员管理类 (DeviceAdminManager)
提供校验激活状态、界面激活以及Shell 命令行静默激活的封装:
Java
package com.test.tool.admin; import android.app.admin.DevicePolicyManager; import android.content.ComponentName; import android.content.Context; import android.util.Log; import java.io.DataOutputStream; public class DeviceAdminManager { private static final String TAG = "DeviceAdminManager"; /** * 检查当前应用是否已成功激活设备管理员 */ public static boolean isAdminActive(Context context) { DevicePolicyManager dpm = (DevicePolicyManager) context.getSystemService(Context.DEVICE_POLICY_SERVICE); ComponentName adminComponent = AntiUninstallAdminReceiver.getComponentName(context); return dpm != null && dpm.isAdminActive(adminComponent); } /** * 系统级应用专属:通过 Shell 命令静默激活设备管理员 */ public static boolean activateAdminViaShell(Context context) { if (isAdminActive(context)) { Log.d(TAG, "管理员已处于激活状态,无需重复激活"); return true; } ComponentName adminComponent = AntiUninstallAdminReceiver.getComponentName(context); String cmd = "dpm set-active-admin " + adminComponent.flattenToShortString(); return executeShellCommand(cmd); } private static boolean executeShellCommand(String command) { Process process = null; DataOutputStream os = null; try { process = Runtime.getRuntime().exec("sh"); // 或 "su",依赖系统权限配置 os = new DataOutputStream(process.getOutputStream()); os.writeBytes(command + "\n"); os.writeBytes("exit\n"); os.flush(); int exitCode = process.waitFor(); Log.i(TAG, "Shell 激活指令执行完毕, exitCode=" + exitCode); return exitCode == 0; } catch (Exception e) { Log.e(TAG, "执行 Shell 激活命令异常", e); return false; } finally { try { if (os != null) os.close(); if (process != null) process.destroy(); } catch (Exception ignored) {} } } }5. 在Application中实现自动激活
在应用启动时自动触发校验与 Shell 激活,提升防护时效:
Java
package com.test.tool.admin; import android.app.Application; import android.util.Log; public class MainApplication extends Application { private static final String TAG = "MainApplication"; @Override public void onCreate() { super.onCreate(); initDeviceAdmin(); } private void initDeviceAdmin() { // 建议置于后台线程执行,避免阻塞 UI 线程 new Thread(() -> { boolean active = DeviceAdminManager.isAdminActive(this); Log.d(TAG, "当前 Device Admin 激活状态: " + active); if (!active) { boolean result = DeviceAdminManager.activateAdminViaShell(this); Log.d(TAG, "自动 Shell 激活结果: " + result); } }).start(); } }三、实测防卸载效果场景
| 触发场景 | 系统拦截表现 / 结果 |
| 系统“设置 - 应用管理” | 界面弹出提示:“此应用是设备管理员,无法卸载”,卸载按钮变灰或直接失效。 |
| 第三方应用商店/桌面 | 卸载调用失败,系统拒绝执行该包名的删除动作。 |
普通adb uninstall | 终端报错:DELETE_FAILED_DEVICE_POLICY_MANAGER,必须先手动取消管理员才能卸载。 |
四、方案关键前提条件
要使上述静默激活及防卸载方案彻底生效,应用必须满足以下系统级契约:
安装路径限制:应用必须作为系统内置应用安装在
/system/app/或/system/priv-app/目录下。系统签名验证:应用需要使用系统的 platform 平台证书 (
platform.pk8/platform.x509.pem) 进行签名。SELinux 策略允许:系统 SELinux 规则需放行当前应用进程执行
dpmShell 指令,或者应用拥有android.uid.system共享 UID 权限。
五、安全性与工程踩坑
ProGuard 代码混淆保护:
为避免 Receiver 和 Manager 类名被混淆导致反射或组件组件匹配失效,需在
代码段proguard-rules.pro中显式 Keep 住:-keep class com.wingderm.tool.admin.AntiUninstallAdminReceiver { *; } -keep class com.wingderm.tool.admin.DeviceAdminManager { *; }异常处理:Shell 执行可能因为权限不够、ROM 裁剪等原因失败,建议增加静默重试机制或日志打点。
六、总结
通过 Android 原生 Device Admin 机制配合系统级的 Shell 执行权限,可以极其优雅地实现静默激活与高强度防卸载。
架构建议:Device Admin 能防御常规用户侧的卸载行为,但对于具备 root 权限或拥有 Bootloader 解锁权限的高级用户仍存在绕过可能。在实际的系统级安全项目中,建议将本方案与双进程守护、系统广播监控、ROM 内建不可卸载标志 (
FLAG_SYSTEM)结合使用,构建多重防线。