Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ghostlock-a17 — استغلال نواة لثغرة CVE-2026-43499 على Samsung Galaxy A17 يحقق صلاحيات الجذر (root) عبر تجاوز KDP، واستعادة KASLR، وتنفيذ workqueue مزورة مع shell دائم. | Kitploit
أدوات/GitHubGitHub/mobilehackinglab/ghostlock-a17
أمان أندرويدتصعيد الامتيازاتآليات الاستمراريةالاستغلالما بعد الاستغلالأمن الجوالاستغلال الملفات الثنائية
GitHubmobilehackinglab/ghostlock-a17

ghostlock-a17

استغلال نواة لثغرة CVE-2026-43499 على Samsung Galaxy A17 يحقق صلاحيات الجذر (root) عبر تجاوز KDP، واستعادة KASLR، وتنفيذ workqueue مزورة مع shell دائم.

عرض المستودع
1منذ 2 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

GhostLock — CVE-2026-43499 على Samsung Galaxy A17

سلسلة استغلال كاملة من مستخدم عادي إلى صلاحيات الجذر (root) لثغرة CVE-2026-43499 ("GhostLock") على Samsung Galaxy A17 SM-A175F، التي تعمل بنظام Android 16 / GKI 6.12.

تبدأ السلسلة من البدائيات (primitives) العامة لـ GhostLock وتنتهي بمساعد وضع المستخدم (usermode helper) الذي ينفَّذ بالشكل التالي:

root@kitploit:~
uid=0(root) gid=0(root) groups=0(root)
context=u:r:kernel:s0

كما تشغّل قشرة جذر (root shell) دائمة تتجدد مع كل إقلاع عبر g4d / g4sh وتخرج دون انهيار النواة (kernel panic).

📖 التقرير الفني الكامل:
https://www.mobilehackinglab.com/blog/cve-2026-43499-ghostlock-a17-root-shell

ملاحظة بحثية

لم نكتشف نحن ثغرة CVE-2026-43499. يعود الفضل في اكتشاف الثغرة الأصلية وبحوث IonStack إلى Nebula Security.

يوثّق هذا المستودع عملية النقل المستقلة التي قمنا بها إلى Samsung Galaxy A17، والتغييرات المطلوبة للتغلب على حمايات نواة سامسونج، ومرحلة استغلال نهائية جديدة.

لأغراض البحث الأمني المصرّح به والتعليم فقط.


الهدف

CVECVE-2026-43499 — "ghostlock"
الجهازSamsung Galaxy A17 (SM-A175F, mt6789)
GPUMali-G57
النواة6.12.23-android16-5-abA175FXXS3BZA5-4k
النتيجةuid=0(root) / u:r:kernel:s0
قشرة الجذرالخفيّ g4d + العميل g4sh
الاستمراريةلكل إقلاع
خروج الاستغلالنظيف، دون انهيار النواة
التحصينات المصادفةSamsung KDP, DEFEX, SELinux, PANIC_ON_OOPS, arm64 KASLR

ما الذي يجعل هذا النقل مختلفًا؟

توفر بحوث ghostlock الأصلية البدائيات الابتدائية:

root@kitploit:~
pselect reclaim
      ↓
fake rt_mutex_waiter
      ↓
constrained rb-tree pointer write

على Galaxy A17، مع ذلك، لا تعمل مرحلة النهاية القياسية القائمة على تعديل بيانات الاعتماد (credential patching).

KDP من سامسونج يحجب كتابة بيانات الاعتماد المعتادة

تحمي KDP بيانات النواة المرتبطة ببيانات الاعتماد على مستوى EL2.

على هذا الإصدار، كانت محاولات تعديل بيانات اعتماد المهام تُرفض بصمت حتى عندما تكون العناوين المستهدفة صحيحة.

لذلك، بدلاً من كتابة بيانات اعتماد الجذر، يجعل هذا النقل النواة تنفّذ ببيانات اعتماد متميزة قائمة بالفعل.

مرحلة نهاية جديدة: تنفيذ عبر قائمة عمل مزوّرة (workqueue)

المرحلة النهائية:

root@kitploit:~
constrained kernel write
        ↓
physical read/write channel
        ↓
KASLR slide recovery
        ↓
discover system_wq / cpu_pwq
        ↓
forge work_struct
        ↓
call_usermodehelper_exec_work
        ↓
/system/bin/sh
        ↓
uid=0(root), u:r:kernel:s0

يتم وضع عنصر عمل مزوّر في تجمّع system_wq المرتبط وتفعيله عبر عاصفة من عمليات تخصيص/تحرير ptmx.

ينفَّذ مساعد وضع المستخدم الناتج ببيانات اعتماد init.

لا حاجة لاستبدال بيانات اعتماد المهام.


سلسلة الاستغلال

root@kitploit:~
userspace shell (uid 2000)
        │
        ▼
pselect / PI-futex primitive
        │
        ▼
constrained aligned kernel pointer write
        │
        ▼
forged pipe_buffer channel
        │
        ▼
arbitrary physical read/write
        │
        ├── recover KASLR slide
        │
        ├── locate system_wq / cpu_pwq
        │
        └── prepare forged work_struct
        │
        ▼
queue usermode-helper work
        │
        ▼
ptmx storm wakes worker
        │
        ▼
/system/bin/sh runs with init creds
        │
        ▼
uid=0(root)
        │
        ▼
g4d → @ghostlockd → g4sh

أبرز التغييرات الهندسية

بالمقارنة مع منفذ OnePlus العام، أُعيدت هندسة معظم المراحل التي تلي بدائية الكتابة الأولية.

1. مرحلة جذر جديدة متوافقة مع KDP

استُبدلت مرحلة النهاية القائمة على تعديل بيانات الاعتماد بعنصر قائمة عمل مزوّر يستهدف مسار تنفيذ مساعد وضع المستخدم.

يتجنّب ذلك كتابة بنى cred المحمية تمامًا.

2. أوراكل جديد لكشف إزاحة KASLR

كان نهج التثبيت السابق القائم على أحداث perf غير موثوق على هذا الجهاز.

بدلاً من ذلك، يستخدم الاستغلال ثلاثة مؤشرات مُزاحة من مدخل boot_id في ctl_table:

root@kitploit:~
procname
data
proc_handler

يتم التحقق المتبادل من الثلاثة قبل قبول الإزاحة.

3. اكتشاف قائمة العمل في زمن التشغيل

يتم اكتشاف cpu_pwq عبر تتبّع المسار:

root@kitploit:~
system_wq → pwqs

بدلاً من الاعتماد على إزاحة ثابتة خاصة بالجهاز.

4. خروج نظيف من الاستغلال

تترك القناة الأصلية تغييرات جانبية في حالة struct page قد تؤدي إلى PANIC_ON_OOPS أثناء التفكيك.

تتجنب السلسلة الحالية الانهيار أثناء التفكيك، وقد أُثبت أنها تخرج بنظافة بعد الحصول على الجذر.

5. قشرة الجذر

يبدأ مساعد وضع المستخدم بتشغيل:

root@kitploit:~
g4d

الذي يستمع على مقبس يونكس المجرّد (abstract Unix socket):

root@kitploit:~
@ghostlockd

يتصل g4sh به ويوفّر إما قشرة جذر تفاعلية أو تنفيذ أمر لمرة واحدة.

root@kitploit:~
/data/local/tmp/a/g4sh
/data/local/tmp/a/g4sh -c "id"

لماذا يعتبر Galaxy A17 مثيرًا للاهتمام

يجمع هذا الهدف بين عدة حمايات تُفسد تقنيات استغلال نواة أندرويد الشائعة:

  • Samsung KDP — يحمي بيانات النواة المرتبطة ببيانات الاعتماد على مستوى EL2
  • DEFEX — يقيّد التنفيذ المتميز من المسارات غير الموثوقة
  • SELinux
  • PANIC_ON_OOPS / PANIC_ON_BUG
  • إزاحات KASLR كبيرة على arm64
  • بدائية كتابة مقيدة بالمؤشرات فقط

أجبر هذا على اتباع استراتيجية استغلال مختلفة عن المعتاد:

root@kitploit:~
arbitrary RW → patch cred → disable SELinux

بدلاً من ذلك:

root@kitploit:~
arbitrary RW → recover runtime state → forge kernel work → execute usermode helper

البناء

يتطلب إصدارًا حديثًا من Android NDK.

root@kitploit:~
make

ينتج عنه:

root@kitploit:~
ghostlock   # exploit
g4d         # static root-shell daemon
g4sh        # root-shell client

التشغيل

ادفع الملفات الثنائية:

root@kitploit:~
adb push ghostlock /data/local/tmp/a/g4
adb push g4d /data/local/tmp/a/g4d
adb push g4sh /data/local/tmp/a/g4sh

adb shell 'chmod 755 /data/local/tmp/a/g4 /data/local/tmp/a/g4d /data/local/tmp/a/g4sh'

شغّل حلقة الاستغلال المتوافقة مع إعادة الإقلاع:

root@kitploit:~
./scripts/rr_loop4.sh

بعد ظهور ROOTED:

root@kitploit:~
adb shell /data/local/tmp/a/g4sh

أو نفّذ أمرًا واحدًا:

root@kitploit:~
adb shell '/data/local/tmp/a/g4sh -c "id"'

النتيجة المتوقعة:

root@kitploit:~
uid=0(root) gid=0(root) groups=0(root) context=u:r:kernel:s0

الموثوقية

البدائية احتمالية وتعتمد بشدة على ظروف الإقلاع.

قد يتطلب الاستغلال الناجح محاولات متكررة. يتولى السكربت المرفق rr_loop4.sh التعامل مع إعادة المحاولات ودورات إعادة الإقلاع تلقائيًا.

هذا استغلال بحثي، وليس أداة تجذير فورية بضغطة واحدة.


التحقق عبر QEMU

يحتوي qemu-e2e/ على منصة تحقق شاملة (end-to-end) تستخدم نواة سامسونج المستخرجة.

استُخدمت المنصة لاختبار:

  • تغييرات سلسلة الاستغلال
  • التعامل مع KASLR
  • تزوير قائمة العمل
  • تنفيذ مساعد وضع المستخدم
  • التفكيك النظيف للاستغلال
  • جولات g4d / g4sh

صورة نواة سامسونج نفسها غير مرفقة.

انظر:

root@kitploit:~
qemu-e2e/

لتعليمات الإعداد.


هيكل المستودع

root@kitploit:~
Makefile
src/                  exploit source and device profiles
src/daemon/           g4d root daemon + g4sh client
docs/OFFSETS.md       validated device offsets
docs/PORTING.md       porting notes
examples/             proof-of-root artifacts
scripts/rr_loop4.sh   reboot-aware exploit loop
qemu-e2e/             end-to-end QEMU validation

بحوث ذات صلة

بحوث GhostLock / IonStack الأصلية

NebuSec:

https://nebusec.ai/research/ionstack-part-3/

https://github.com/NebuSec/CyberMeowfia/tree/main/IonStack

منفذ OnePlus

https://github.com/JoinChang/ghostlock-oneplus

تقرير Mobile Hacking Lab

نظرة أعمق على منفذ Samsung Galaxy A17، وقيود KDP، واستعادة KASLR، والمرحلة النهائية القائمة على قائمة العمل، وتنفيذ قشرة الجذر:

https://www.mobilehackinglab.com/blog/cve-2026-43499-ghostlock-a17-root-shell


إثبات الجذر

المصنوعات (artifacts) المأخوذة من جهاز حقيقي متاحة تحت:

root@kitploit:~
examples/

بما في ذلك سجلات الاستغلال والتحقق من سياق الجذر.

مثال:

root@kitploit:~
uid=0(root)
gid=0(root)
groups=0(root)
context=u:r:kernel:s0

إخلاء المسؤولية

يُقدَّم هذا الإثبات المفاهيمي (proof of concept) لأغراض تعليمية وبحث أمني مصرّح به فقط.

استخدمه فقط على الأجهزة والبيئات التي تملكها أو لديك إذن صريح لاختبارها.

تنزيل الأداة