Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ghostlock-s26 — GhostLock (CVE-2026-43499) لجهاز Galaxy S26 | Kitploit
أدوات/GitHubGitHub/snothin/ghostlock-s26
أمان أندرويدتصعيد الامتيازاتآليات الاستمراريةالاستغلالما بعد الاستغلالأمن الجوالتطوير الحمولاتاستغلال الملفات الثنائية
GitHubsnothin/ghostlock-s26

ghostlock-s26

GhostLock (CVE-2026-43499) لجهاز Galaxy S26

عرض المستودع
9منذ 4س 5دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

GhostLock (CVE-2026-43499) لهاتف Galaxy S26

تم نقل CVE-2026-43499 إلى سلسلة سامسونج Galaxy S26 — أندرويد 16 / GKI 6.12. ملف ثنائي واحد، ثلاثة أسطر نواة، مطابقة ديناميكية للمعلمات في وقت التشغيل: يغطي نظريًا سلسلة S26 بالكامل دون تجميع لكل إصدار.

معظم جهود نقل GhostLock تستهدف جهازًا واحدًا أو برنامجًا ثابتًا واحدًا. هذا المستودع هو نقل جديد يعيد كتابة كل آلية لهدف S26 ومن المتوقع أن يغطي العائلة بأكملها.

في لمحة

أثناء صيانتي لمشروع snothin/CyberMeowfia، وجدت أن قناة pipe physrw الأصلية غير مستقرة (كانت تقطع الشبكة)، لذا تخليت عن هذا المسار واستكشفت بدائل. لاحقًا وجدت أن monovibe قد قطع شوطًا أبعد على طول المسار الذي كنت أستكشفه، فاعتمدت النهج، وبعد تصحيح أخطاء متكرر تشكّل هذا المستودع.

  • الخلل: سباق use-after-free في futex PI ← حقن fd_set عبر pselect ← كتابة كلمة رباعية محاذاة واحدة في النواة لكل جولة ← قراءة/كتابة فيزيائية عشوائية.
  • الأجهزة: Galaxy S26 / S26+ / S26 Ultra، إصدارات Snapdragon (الصين + العالمية) و Exynos.
  • النتيجة: يعمل مساعد وضع المستخدم بصلاحيات uid=0(root) context=u:r:kernel:s0؛ شل جذر دائم عبر su_daemon على مقبس يونكس مجرد.
  • تجاوز KDP: لا كتابات لبيانات الاعتماد — مرحلة الجذر تزوّر work_struct على system_unbound_wq بحيث تكون وظيفتها call_usermodehelper_exec_work، فتنفّذ النواة البرنامج الخفي لدينا بصلاحيات init. حارس EL2 الخاص بـ KDP على صفحات بيانات الاعتماد لا يُفعَّل أبدًا.
  • تجاوز DEFEX: المساعد يقوم بتركيب bind للبرنامج الخفي فوق ملف نظام خامل قبل التنفيذ؛ قاعدة safeplace في DEFEX ترى مسارًا مدرجًا في القائمة البيضاء.

تدفق الهجوم

root@kitploit:~
pselect + futex PI race
  → one aligned qword write per round
  → attr carrier (two fake misc fds)
      controller fd retargets the data pointer
      data fd reads/writes any kernel address
  → slide oracle (tracefs)
  → UMH root (workqueue injection)
      system_unbound_wq
      ptmx open/close storm wakes a worker
      kernel execs daemon with init creds
  → DEFEX bypass (bind-mount)
  → su_daemon listens on /data/local/tmp/temp_su.sock

البرامج الثابتة المدعومة

تُطابق المعاملات حسب سطر النواة (ثلاثة أسطر: cn، intl، exynos)، وليس حسب إصدار فردي. إصدارات OTA غير المعروفة تتراجع إلى أقرب سطر معروف حسب الطراز وCSC. الطرز غير المعروفة تمامًا تُرفض (إغلاق عند الفشل). قائمة الإصدارات المضمّنة هي المرجع المعتمد في exploit/src/params_table.c. راجع PORTING.md للمعلمات المطلوبة عند النقل إلى جهاز أو برنامج ثابت جديد.

البناء

يتطلب Android NDK (r26+). فقط شغّل:

root@kitploit:~
cd exploit
make preload
# produces build/bin/preload.so (exploit) and build/embed/su_daemon_aarch64_pie (embedded daemon)

الاستخدام

انقل preload.so و su_daemon_aarch64_pie و ksud إلى الجهاز (شغّل من جلسة adb shell، uid 2000):

root@kitploit:~
adb push exploit/build/bin/preload.so /data/local/tmp/
adb push exploit/build/embed/su_daemon_aarch64_pie /data/local/tmp/cve-2026-43499-root
adb push <ksud> /data/local/tmp/ksud
adb shell chmod 755 /data/local/tmp/cve-2026-43499-root /data/local/tmp/ksud

# Single attempt:
adb shell "env LD_PRELOAD=/data/local/tmp/preload.so sh"

الاستغلال احتمالي (سباق) وعادة ما يحتاج محاولات متكررة. عند التشغيل الناجح، يستمع su_daemon على /data/local/tmp/temp_su.sock، ويمكن لأي عملية محلية الاتصال به.

حارس ادعاء الإقلاع (/data/local/tmp/ghostlock-boot.log) يسجّل نتيجة تشغيل كل إقلاع؛ تشغيل ثانٍ للسلسلة الكاملة في نفس الإقلاع مرفوض (قد يعطّل الجهاز). امسح الملف أو عيّن BOOT_FORCE=1 لتجاوز ذلك.

الاعتمادات

  • Nebula Security — اكتشاف CVE-2026-43499
  • polygraphene — CyberMeowfia الأساس (أول تنفيذ للثغرة CVE)
  • monovibe — s26u-m3q-temp-root: مناطق قفل لكل عملية فرعية، جذر UMH، انضباط ادعاء الإقلاع
  • lukasmaar — kernelsnitch: تسريب mm_struct futex-hash (مضمّن في exploit/src/kernelsnitch/)
  • veritas501 — أساس الأنبوب: مفهوم الكتابة فوق CAN_MERGE للأنبوب
  • BuSung-dev — Root-My-Galaxy: أساس التطبيق المرافق

License

هذا المستودع مُصدَر بموجب رخصة Apache-2.0؛ راجع LICENSE للنص الكامل و NOTICE لمصدر الشيفرة.

تنزيل الأداة
ModelDevice codenameTested builds
SM-S942x (S26 Snapdragon)m1qS9420ZCS4AZG1, S942QOPU1AZDE, S942U1UES4AZG3, S942USQS4AZG3
SM-S947x (S26+ Snapdragon)m2qS9470ZCS4AZG1, S947USQS4AZG3
SM-S9480 (S26 Ultra CN)m3qS9480ZCS3AZF1, S9480ZCS4AZG1 (tested build)
SM-S948x (S26 Ultra)m3qS9480ZHS4AZG1, S948BXXS4AZG5/6, S948NKSS4AZG3, S948U1UES2AZE1, S948USQS4AZG3
SM-S942B (S26 Exynos)m1sS942BXXS4AZG5
SM-S947B (S26+ Exynos)m2sS947BXXS3AZF1, S947BXXS4AZG5