Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2026-43499-m3q-azf1 — هذه الحزمة ليست صلاحية جذر كاملة. إنها تحوّل SELinux إلى الوضع Permissive وتُبقي الاسترجاع (reclaim) لفترة كافية للعمل اللاحق. لا يتم تحقيق `uid=0` على المضيف هنا. | Kitploit
أدوات/GitHubGitHub/bugel/cve-2026-43499-m3q-azf1
أمان أندرويدتصعيد الامتيازاتالاستطلاعالاستغلالأمن الجوالتطوير الحمولاتاستغلال الملفات الثنائية
GitHubbugel/cve-2026-43499-m3q-azf1

cve-2026-43499-m3q-azf1

هذه الحزمة ليست صلاحية جذر كاملة. إنها تحوّل SELinux إلى الوضع Permissive وتُبقي الاسترجاع (reclaim) لفترة كافية للعمل اللاحق. لا يتم تحقيق `uid=0` على المضيف هنا.

عرض المستودع
320منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

park الخاص بـ GhostLock لـ SELinux — SM-S948U1 / AZF1 (m3q)

لقطة بحثية عن park عامل خاص بـ SELinux فقط لهاتف Samsung Galaxy S26 Ultra (SM-S948U1، الاسم الرمزي m3q) على البرنامج الثابت S948U1UES3AZF1 (GKI 6.12.30-android16-5).

هذه الحزمة ليست جذرًا كاملًا. إنها تحوّل SELinux إلى الوضع Permissive وتحافظ على الاستعادة (reclaim) لفترة كافية للأعمال اللاحقة. لا يتم تحقيق uid=0 للمضيف هنا.

مبنية من خط أعمال GhostLock / CVE-2026-43499: هيكل preload من Xiaomi popsicle، وSamsung Root-My-Galaxy (بما في ذلك هدف الجهاز emerald وإعادة الاستهداف m3q)، تم تكييفها هنا لـ park خاص بـ AZF1 فقط. انظر الإسناد.


تحذير — اقرأ قبل التشغيل

  • خطر انهيار النواة (Kernel panic). تترك كتابة I4 الخاصة بـ SELinux حالة PI / stack-waiter متبقية. مسار park (I4 + تسوية R1e) هو الإعداد المستقر الذي نستخدمه في المختبر؛ وهو لا يزال استغلالًا ضد نواة حيّة.
  • لا تشغّل «W2» / اللكمات الثانية من GhostLock على هذه الشجرة بعد park (كتابات لاحقة إضافية من emerald / STORE / kptr_restrict / على نفس المكدس). تلك تسبب انهيار النواة، وقد تركت على هذا الجهاز إقلاعات لا تعمل إلا في الوضع الآمن (استرداد من فئة RescueParty)، مع خطر إعادة ضبط المصنع إذا استمريت في فتح القفل / الاسترداد بشكل سيئ.
  • استخدم فقط على جهاز تملكه. توقع إعادة تشغيل وفقدان بيانات وآثار جانبية متعلقة بـ Knox.
  • الملف المُجهّز مسبقًا bin/preload-4-s1.so خاص بـ AZF1. البرامج الثابتة الأخرى تحتاج إلى إعادة توليد target.h.

ماذا يفعل هذا (W1 park)

  1. KASLR عبر tracefs (مُستدعي sched_blocked_reason → قاعدة الصورة).
  2. KernelSnitch: reclaim ورشّ (spray) لصفحة منتظِر rt_mutex مزوّرة (VA من الخريطة الخطية).
  3. I4 emerald: كتابة GhostLock المتبقية تخزّن NULL → selinux_state.enforcing (enforce 1→0).
  4. R1e: تسوية ثانية قصيرة عبر WAIT_REQUEUE_PI حتى يعيش الـ park لفترة أطول من KP مؤجل خام عبر I4.
  5. Park: تبقى العملية حيّة تحت LD_PRELOAD (/system/bin/true)، مع الاحتفاظ بالاستعادة؛ وتسجّل S1_READY.

شكل النجاح:

adb shell getenforce    # Permissive
adb shell pidof true    # non-empty (parked preload)

يكتب السكربت المساعد أيضًا عناوين VA لنفس جلسة الإقلاع إلى finish_va.txt (KASLR، spray، رموز DATA الثابتة).


ما الذي لا يزال مطلوبًا للجذر

يمنح GhostLock على هذا البرنامج الثابت كتابة عشوائية مقيّدة (قيم NULL وقيم الخريطة الخطية/الرشّ إلى .data القابل للكتابة — وليست نصوص/rodata النواة كقيمة STORE) بالإضافة إلى SELinux في الوضع Permissive. الجذر الناعم (soft-root) لا يزال مفقودًا:

الحاجةالسبب
تسريب معلومات / ARtask_struct* من الكومة أو inode VA الخاص بـ /dev/uhid (قراءة GhostLock من shape-0 والعديد من oracles معطّلة على AZF1)
Cred / إنهاءبمجرد معرفة task: اكتب init_cred (أو حقول uid) — قد تحجب Samsung KDP/RKP مقايضات المؤشرات الساذجة؛ جذور Knox العاملة تحتاج عادةً إلى uid=0 للمضيف ثم KernelSU الواعي بـ KDP (ksud)
كتابة مستقرة بعد I4لكمات GhostLock الإضافية بعد I4+R1e غير آمنة (تدخل في KP). لا تتعامل مع «فقط أعد STORE» كإنهاء

CVE تكميلي منفصل (خاصة بدائية قراءة لا تزال حاضرة على إصدار يونيو AZF1) هو المسار الحالي عالي القيمة (high-EV)؛ تحسين المزيد من لكمات W2 على GhostLock وحده ليس كذلك.


المتطلبات

  • الجهاز: SM-S948U1 على S948U1UES3AZF1 (أو أعد بناء target.h لإصدارك)
  • المضيف: adb وpython3 وAndroid NDK r29+ (لإعادة البناء)
  • تصحيح أخطاء USB / شل قادر على حقن LD_PRELOAD في /system/bin/true

بدء سريع (مُجهّز مسبقًا)

# from a Linux/WSL host with the device attached
export SHARE="$PWD"   # or path where this repo lives
bash park_cal_one.sh
adb shell getenforce   # expect Permissive

يضبط park_cal_one.sh المتغير SHARE افتراضيًا على دليل هذا المستودع. يمكنك تجاوزه إذا لزم الأمر:

SHARE=/path/to/this/repo PRELOAD=/path/to/this/repo/bin/preload-4-s1.so bash park_cal_one.sh

اترك عملية true المُبقاة (parked) وشأنها. لا تربط لكمات ثانية تجريبية من أشجار أخرى.


إعادة البناء

Windows (PowerShell)

powershell -ExecutionPolicy Bypass -File .\build-park.ps1

اضبط $ndkBin داخل السكربت إذا كان مسار NDK لديك مختلفًا.

Linux / macOS

make -C source clean preload
# output: source/build/bin/preload.so  (same I4+R1e park flags as preload-4-s1)
cp source/build/bin/preload.so bin/preload-4-s1.so

يفعّل target.h الافتراضي مرشح I4 + R1e + park S1 (AZF1_R1_SECOND_WAIT، AZF1_R1_THEN_S1). لا تفعّل علامات K3/K4 أو اللكمات الثانية الناعمة لهذه الحزمة.


البنية

bin/preload-4-s1.so     prebuilt park payload (AZF1)
park_cal_one.sh         push + run + VA parse
build-park.ps1          Windows NDK build (park only)
source/                 preload sources + AZF1 target.h
generate_target.py      optional retarget helper (needs your boot.img)

ملخص الحالة

المرحلةالحالة
SELinux enforce→0 + park (I4+R1e)يعمل على جهاز اختبار AZF1
لكمات GhostLock الإضافية «W2»لا تفعلها — تسبب KP؛ قد تفرض إقلاعًا بالوضع الآمن فقط
uid=0 للمضيف / تثبيت KernelSUغير متضمن في هذه الحزمة — يتطلب تسريبًا + إنهاءً واعيًا بـ Knox

الإسناد

تعتمد هذه اللقطة على أعمال بحثية وعامة سابقة. الفضل لأصحابه:

المشروعدوره في هذا الـ park
CVE-2026-43499-popsicle (Xiaomi popsicle)هيكل استغلال GhostLock: حزام LD_PRELOAD، واستعادة/رشّ KernelSnitch، ومنتظِر مشفّر عبر fdset، ونواة الكتابة المتبقية عبر pselect، وتخطيط generate_target.py / Makefile
Root-My-Galaxy + Root-My-Galaxy-Payloadsتأطير الجذر الناعم لـ Samsung (W1 park / متابعة W2)، واتجاه إنهاء واعٍ بـ Knox/KDP، ومواد هدف m3q / AZF1، ونهج KASLR عبر tracefs أولًا المستخدم هنا بدلًا من انزلاق P0 boot_id الخاص بـ popsicle
emerald (هدف جهاز RMG)نقل سابق لـ GhostLock على سلالة أجهزة emerald الذي أفاد هندسة Samsung لدى RMG واستراتيجية الانزلاق ونمط شحن W1 الخاص بـ park SELinux؛ هذا الـ park m3q/AZF1 ضمن هذا الخط، وليس إعادة كتابة من الصفر

الثغرة: CVE-2026-43499 (GhostLock — كتابة متبقية لوراثة الأولوية عبر rt_mutex).

هذه الشجرة: نقل AZF1 / m3q (SM-S948U1 / S948U1UES3AZF1) لمصادر preload الخاصة بـ popsicle مع تكييفات Samsung من فئة RMG/emerald، مقتطعة إلى حزام park خاص بـ SELinux فقط لأجهزة يملكها باحثون. ليست دمجًا عائدًا إلى هدف منتج Root-My-Galaxy الخاص بـ emerald.

تنزيل الأداة