Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
RootMyVivo-Exploit — GhostLock (CVE-2026-43499) نسخة استغلال معدّلة لـ RootMyVivo Neo — iQOO Neo 11 (PD2520, SM8750, 6.6.89). للبحث المصرّح به على الأجهزة الخاصة فقط. | Kitploit
أدوات/GitHubGitHub/zenyxx-xd/rootmyvivo-exploit
أمان أندرويدتصعيد الامتيازاتتحليل الذاكرة الجنائيالاستغلالما بعد الاستغلالأمن الجوالتطوير الحمولاتاستغلال الملفات الثنائية
GitHubzenyxx-xd/rootmyvivo-exploit

RootMyVivo-Exploit

GhostLock (CVE-2026-43499) نسخة استغلال معدّلة لـ RootMyVivo Neo — iQOO Neo 11 (PD2520, SM8750, 6.6.89). للبحث المصرّح به على الأجهزة الخاصة فقط.

عرض المستودع
2منذ 16س 39دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

RMV Exploit — بناء نظيف لـ CVE-2026-43499 لـ iQOO Neo 11 (PD2520)

تفرّع من boxiaolanya2008/CVE-2026-43499-Neo11Plus، أُعيدت هيكلته لـ RootMyVivo Neo: أُزيل كل ما لا تحتاجه سيناريوهاتنا، وأُبقي على نواة الاستغلال المُختبرة دون تغيير في التوقيتات.

ما أُزيل من upstream

المكوّنالسبب
تغيير الخلفية + قتل system_serverالمصدر الرئيسي لإعادة التشغيل الناعم «التلقائي» وتغيّر الخلفية بعد الروت
خادم io (المنفذ 39555)كان مطلوبًا فقط لـ kernelapp التصحيحي؛ التطبيق يعمل عبر su
طبقة tmpfs على /apex/com.android.virt/binقد تُعلّق zygote/system_server عند إعادة التشغيل الناعم (شاشة سوداء)
تثبيت su في mount-namespace الخاص بـ adbdالتطبيق يستدعي /data/local/tmp/su بالمسار الكامل
خدمة الإقلاع 10-neo11-su.shالتثبيت يقوم به التطبيق: persist.adb.tcp.port + adb_keys + ksud
جداول إزاحات الأجهزة الأخرىفقط PD2520-BP2A.250605.031.A3
kernelapp (app/)استُبدل بوظائف التطبيق

ما أُبقي دون تغيير

  • نواة الاستغلال: futex PI UAF → pselect fake lock route → heap spray → pipe physrw → root (التوقيتات، الخيوط، استراتيجية reclaim — كما في البناء المُختبر)
  • posture: panic_on_oops=0، panic_on_warn=0 (حماية من الـ panics)، kptr_restrict/dmesg_restrict، تسميم AVC (permissive دون كسر policycap)
  • خادم su: ثنائي العميل + خادم بـ unix socket، تفاعل PTY، تمرير إلى KernelSU /system/bin/su عند ظهوره

تثبيت su (مخططنا)

الاستغلال يضع /data/local/tmp/su (0755، root:root، سياق system_file) ويشغّل خادمًا بـ socket على /data/local/tmp/temp_su.sock. التطبيق يستدعي su بالمسار الكامل — /apex لا يُلمس إطلاقًا.

البناء (على الجهاز، Termux)

root@kitploit:~
cd exploit
PATH=/data/data/com.termux/files/usr/bin:$PATH \
  make HOST_CLANG=/data/data/com.termux/files/usr/bin/clang \
       NDK_ROOT=/root/android-sdk/ndk/26.1.10909125
  • Termux clang-21 (aarch64، مضيف android) + NDK r26 sysroot — أغلفة NDK x86_64 لا تعمل على الجهاز، بينما sysroot مستقل معماريًا
  • API 34: لا يوجد مجلد 35 في NDK r26، عند 35 يأخذ lld بصمت libc.a الساكن من الجذر (7 ميجابايت وbionic داخل .so)
  • المخرجات: build/PD2520-BP2A.250605.031.A3/bin/preload.so (~140 كيلوبايت) وbuild/embed/su_daemon_aarch64_pie (su، ~11 كيلوبايت)

متطلبات بيئة التشغيل

  • النواة 6.6.89-android15-8-g1f71897ac249-abogki467805059-4k (الإزاحات من kallsyms+BTF لهذا boot.img؛ تغيير النواة = إعادة توليد target.h)
  • التشغيل من نطاق shell (adb): cd /data/local/tmp/rmv && LD_PRELOAD=$PWD/preload.so /system/bin/true

طبقة التثبيت (v2)

ما أُضيف فوق upstream

الإعداد عبر البيئة

  • RMV_ATTEMPTS=N — عدد المحاولات الكاملة (افتراضيًا 3)
  • RMV_RETRY_DELAY=N — التوقف بين المحاولات بالثواني (افتراضيًا 8)
  • NEO11_* — مقابض upstream (delay/nice/attempts) محفوظة

من أين تأتي الـ panics (تحليل)

  1. انهيار التوقيت — CONFIG_INIT_STACK_ALL_ZERO يمحو المكدس: fake waiter يُدمَّر قبل التنشيط → rb-tree rebalance على عقدة غير صالحة → oops. يُخفَّف بـ quiesce + retry (كان لدى upstream فرصة واحدة).
  2. الكتابة إلى عنوان غير صالح — بعد reclaim فاشل لـ pipe_buffer يجد المسح هدفًا زائفًا. cred-guard يقطع أخطرها.
  3. panic_on_oops=1 في الستوك — أي oops = إعادة تشغيل. posture يضبطها على 0 فورًا بعد الروت، لكن قبل الروت الحماية هي الدقة فقط.
تنزيل الأداة
الآليةما تفعلهما تحمي منه
safety_quiesceقبل مسار PI تنتظر loadavg < 4 (حتى 10 ثوانٍ)waiter في إطار آخر → panic عند الحمل النظامي العالي
cred-guardقبل كتابة cred تتحقق من أن المؤشرات عناوين kernel قانونيةكتابة مؤشر غير صالح → تلف فوري في task_struct → panic
حلقة retryحتى 3 دورات كاملة (كل واحدة في fork جديد) مع توقف 8 ثوانٍيانصيب التوقيت: المحاولة الثانية غالبًا تنجح، بينما upstream كان يستسلم
spin تكيّفيخيوط consumer: 200 تكرار yield → nanosleep(0.2 ميكروثانية)استهلاك 100% من CPU طوال فترة الاستغلال