Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
F9360-CVE43499 — SM-F9360 (Galaxy Z Fold4, q4q): صلاحيات الجذر عبر KernelSU مع بوتلودر مقفل — جذر مؤقت عبر CVE-2026-43499 → تجاوز DEFEX عبر LD_PRELOAD → kernelsu.ko عبر clang-12 بدون LTO. تم التحقق على الجهاز في 2026-08-12. | Kitploit
أدوات/GitHubGitHub/e-r-butch/f9360-cve43499
أمان أندرويدتصعيد الامتيازاتالاستغلالالهندسة العكسيةأمن الجوالالتعلم والتعليمتحليل البرامج الثابتةاستغلال الملفات الثنائية
GitHube-r-butch/f9360-cve43499

F9360-CVE43499

SM-F9360 (Galaxy Z Fold4, q4q): صلاحيات الجذر عبر KernelSU مع بوتلودر مقفل — جذر مؤقت عبر CVE-2026-43499 → تجاوز DEFEX عبر LD_PRELOAD → kernelsu.ko عبر clang-12 بدون LTO. تم التحقق على الجهاز في 2026-08-12.

435منذ 29 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

SM-F9360 (Galaxy Z Fold4 / q4q) تجاوز قفل الـ Bootloader للحصول على KernelSU Root

CVE-2026-43499 root مؤقت → قناة LD_PRELOAD لتجاوز DEFEX → إصدار kernelsu.ko بدون LTO مع clang-12 → su + KernelSU Manager بكامل الوظائف

الحالة: ✅ تم التحقق على جهاز حقيقي بتاريخ 2026-08-12 (البرنامج الثابت F9360ZCSAIZF1، النواة 5.10.236-android12-9-2755199-abF9360ZCSAIZF1)

يوثّق هذا المشروع العملية الكاملة القابلة لإعادة الإنتاج للحصول على KernelSU root على أجهزة سامسونج ذات Bootloader مقفل: دون الحاجة إلى فتح قفل BL، ودون تفليش boot.img، ودون Odin.


TL;DR (English): This repo documents a fully device-verified jailbreak path for a locked-bootloader Samsung Galaxy Z Fold4 (SM-F9360, SM8450, kernel 5.10.236, firmware F9360ZCSAIZF1): a CVE-2026-43499 (rtmutex UAF, fixed in July-2026 firmware) exploit chain grants temporary kernel-domain root; a custom LD_PRELOAD constructor .so bypasses Samsung's DEFEX execve interceptor to init_module() a KernelSU LKM built with the exact device toolchain (AOSP clang 12.0.5 r416183b) and with LTO disabled — the two factors that make the module loadable and its init executable on this CFI/LTO hardened kernel. Result: su works (uid=0, context=u:r:ksu:s0) and KernelSU Manager v3.2.5 recognizes the kernel. Root is in-memory only: every reboot requires re-running the exploit (~3 min, scripted). All pitfalls and dead ends (fake exports, CRC patching, ksud late-load, LTO function-sections layout) are documented below.


جدول المحتويات

  • 1. النتائج والقيود الجوهرية
  • 2. الخلفية: لماذا صعب، ولماذا ممكن
  • 3. نظرة عامة على سلسلة الهجوم (3 طبقات)
  • 4. متطلبات البيئة
  • 5. Step 1 — بناء exploit (root مؤقت)
  • 6. Step 2 — بناء kernelsu.ko (وصفة بدون LTO مع clang-12)
  • 7. Step 3 — بناء ksu-load.so (محمّل يتجاوز DEFEX)
  • 8. Step 4 — التنفيذ والتحقق على الجهاز
  • 9. عملية الاستعادة بعد إعادة التشغيل
  • 10. الاكتشافات الرئيسية وقائمة المزالق
  • 11. توافق البرنامج الثابت/النواة
  • 12. الشكر والمشاريع الأصلية
  • 13. إخلاء المسؤولية

1. النتائج والقيود الجوهرية

البندالحالة
root مؤقت (نطاق النواة kernel:s0)✅ تحقق مستقر (9 نجاحات متتالية)
تحميل وحدة KernelSU (init_module)✅ kernelsu ... Live (O)
تنفيذ KSU init بالكامل✅ 15 نقطة تتبع كلها خضراء
أمر su✅ uid=0(root) gid=0(root) context=u:r:ksu:s0
KernelSU Manager v3.2.5✅ يتعرف على إصدار النواة (اجتياز فحص supercall)، يعمل في وضع فرض SELinux
فتح قفل Bootloader❌ غير مطلوب
التفليش/تعديل الأقسام❌ غير مطلوب

القيد الجوهري: قفل BL → root في الذاكرة فقط. بعد كل إعادة تشغيل يجب إعادة تشغيل exploit + إعادة تحميل الوحدة (العملية الكاملة حوالي 3 دقائق، وقد تمت برمجتها نصيًا). لا يمكن نشر daemon ksud في وضع المستخدم (DEFEX يعترض execve، انظر §10-4)، لكن su / supercall / Manager كلها تُعالج مباشرة بواسطة sucompat في النواة، دون الاعتماد على ksud.

تحذير: rmmod kernelsu يؤدي إلى panic وإعادة تشغيل فورية للجهاز (مسار استعادة syscall-table على ذاكرة محمية بـ RKP) — لا تقم أبدًا بإلغاء تحميل الوحدة.

2. الخلفية: لماذا صعب، ولماذا ممكن

لماذا صعب (الدفاع المتعدد الطبقات لدى سامسونج)

  • قفل BL: قفل OEM غير قابل للفتح، fastboot oem unlock غير موجود؛ أي root دائم (magisk/kernel patch) يتطلب تفليش boot.img، وقفل BL يرفض كل الصور الموقعة ذاتيًا.
  • KDP / RKP / DEFEX: حماية بيانات النواة (الكتابة الفيزيائية إلى rodata تُفعّل مراقب KDP وإعادة تشغيل قسرية)، RKP hypervisor يحمي syscall table، DEFEX يعترض تنفيذ ELF جديد في نطاق root.
  • نواة CFI + LTO: CONFIG_CFI_CLANG=y + Full LTO. المصدر الوحيد لـ mod->init هو خانة CFI jump-table __cfi_jt_init_module؛ الاستدعاء غير المباشر يجب أن يمر عبر مدخل جدول .cfi_jt، وإلا فإن فحص CFI يؤدي إلى panic مباشرة.
  • TRIM_UNUSED_KSYMS: حوالي 40 رمزًا تحتاجها KSU تم قصها من جدول التصدير __ksymtab، لذا لا يمكن لـ insmod العادي حلها (Unknown symbol).
  • MODULE_FORCE_LOAD=n + modversions: يجب أن يتطابق vermagic حرفيًا بدقة؛ جميع أعلام IGNORE_MODVERSIONS/IGNORE_VERMAGIC تمر عبر try_to_force_load() وهو طريق مسدود.

لماذا ممكن

  1. CVE-2026-43499 (rtmutex proxy-lock rollback UAF، تم إصلاحه في النواة الرئيسية في 2026-07) يمكن استغلاله بشكل مستقر للوصول إلى نطاق النواة على البرامج الثابتة من 2026-06 وما قبلها — يوجد بالفعل نقل مُتحقق على جهاز حقيقي من المجتمع لنفس SoC (SM8450) + نفس فرع النواة (5.10): sarabpal-dev/IonStack-S22U (b0q / S22U، مسار exp32).
  2. DEFEX يعترض execve فقط، ولا يعترض التحميل الديناميكي: مُنشئ LD_PRELOAD لملف .so هو القناة الوحيدة المعفاة لتنفيذ كود عشوائي في نطاق root.
  3. وضع jailbreak في KernelSU v3.2+ (ksud late-load) مصمم تحديدًا للأجهزة ذات BL المقفل: دون تفليش boot، مباشرة init_module أثناء التشغيل.
  4. مبدأ مطابقة سلسلة الأدوات: CFI type-id هو hash داخلي في LLVM، ويجب بناء الوحدة بنفس المترجم المستخدم في نواة الجهاز بالضبط (جهاز q4q = AOSP clang 12.0.5 r416183b).
  5. تخطيط تقسيم LTO هو السبب الجذري النهائي لانهيار الوحدة: الأقسام الصغيرة الـ 447 من نوع ALLOC الناتجة عن function-sections تنهار حتمًا على محمّل نواة سامسونج؛ إعادة البناء مع تعطيل LTO → التخطيط التقليدي بـ 22 قسمًا → نجاح من المحاولة الأولى (التفاصيل في §10-1).

3. نظرة عامة على سلسلة الهجوم (3 طبقات)

┌─ Layer 1: CVE-2026-43499 root مؤقت
│   ionstack-q4q exploit (تسريب KASLR → mm reclaim → exp32 32-bit stack stamp
│   → CFI r/w → pipe physrw → UMH root daemon)
│   → /data/local/tmp/cve-2026-43499-root -c '<cmd>' = قناة أوامر root في نطاق kernel:s0
│
├─ Layer 2: قناة تحميل LD_PRELOAD .so (تجاوز DEFEX)
│   DEFEX يعترض execve لأي ELF جديد في نطاق kernel (Killed)؛ مُنشئ LD_PRELOAD
│   معفى من التنفيذ → ksu-load.so داخل عملية /system/bin/true:
│   قراءة ko → إعادة تحديد موقع يدويًا لـ 201 رمز UND من /proc/kallsyms (SHN_ABS + st_value=العنوان المطلق)
│   → patch vermagic (مطلوب للإصدارات القديمة) → init_module() → نجاح
│
└─ Layer 3: وحدة KernelSU النووية (إصدار بدون LTO مع clang-12)
    تنفيذ init بالكامل مع 15 نقطة تتبع خضراء → sucompat (allow_shell=1) + supercall متاح

4. متطلبات البيئة

الجهاز

البندالقيمة
الطرازSM-F9360 (Galaxy Z Fold4، q4q)
SoCSM8450 (Snapdragon 8+ Gen 1)
البرنامج الثابتF9360ZCSAIZF1 (بناء ≤ 2026-06، يحتوي على CVE)
النواة5.10.236-android12-9-2755199-abF9360ZCSAIZF1
مترجم الجهازAOSP clang 12.0.5 (r416183b, c935d99d7cf) (مؤكد من /proc/version)
vermagic الدقيق5.10.236-android12-9-2755199-abF9360ZCSAIZF1 SMP preempt mod_unload modversions aarch64

برنامج ثابت مختلف = kallsyms / تخطيط / vermagic مختلف، يتطلب إعادة تكييف target.h وإعادة البناء. انظر §11.

جهاز البناء

  • مضيف macOS + colima/docker، حاوية Ubuntu 24.04 aarch64 (ملفات clang الثنائية x86_64 لا تعمل في حاوية arm64؛ البناء على مضيف macOS جحيم أدوات، لذا يُحاوَى دائمًا)
  • داخل الحاوية: clang-14/15 + مصدر focal clang-12 / lld-12 (/usr/bin/clang-12، /usr/bin/ld.lld-12)
  • لا يوجد gcc في الحاوية → يجب أن يكون make بـ CC=clang HOSTCC=clang LD=ld.lld-12
  • NDK r29 (لبناء exploit و ksu-load.so)
  • مصدر نواة سامسونج: مرآة GitHub FryUpDoe/android_kernel_samsung_q4q (opensource.samsung.com به حماية Cloudflare ضد الكشط)

5. Step 1 — بناء exploit (root مؤقت)

exploit مبني على sarabpal-dev/IonStack-S22U (قاعدة GREEN على جهاز حقيقي SM8450 5.10، مسار exp32). تكييف q4q = patches/ionstack-q4q-adapt.patch داخل المستودع (249 سطرًا، يغطي معاملات target.h، kernelsnitch، root.c وغيرها).

تنزيل الأداة