
罗技云掌机 · GhostLock CVE-2026-43499 root 尝试
⚠️ Nur für Forschungs- und Sicherheitszwecke / For research and defensive purposes only
Der gesamte Inhalt dieses Repositorys wurde von DeepSeek AI generiert und dient ausschließlich der Sicherheitsforschung, Schwachstellenanalyse und defensiven Sicherheitsbewertung. All content in this repository is generated by DeepSeek AI, for security research, vulnerability analysis, and defensive security assessment only.
Standard-Exploit-Kette nicht anwendbar / Standard exploit chain NOT applicable
Die Schwachstelle CVE-2026-43499 existiert und ist über die Futex-PI-Race erreichbar (EDEADLK bestätigt), aber Qualcomm hat den rtmutex-Kerncode neu geschrieben (rbtree → Bitmap/verkettete Liste). Das Standard-IonStack-Schreibprimitiv (rb_erase eingeschränktes Schreiben) existiert in diesem Kernel nicht.
The CVE-2026-43499 vulnerability exists and is reachable via futex PI race (EDEADLK confirmed), but Qualcomm rewrote the rtmutex core code (rbtree → bitmap/linked-list). The standard IonStack write primitive (rb_erase constrained write) does not exist on this kernel.
📥 Mega.nz Download-Link / Download Link:
[https://mega.nz/folder/I2MUkQyD#n6bG8gzsjqKNdpk8napniQ]Enthaltene Dateien / Included files:
Logitech-HALO_CN-SQ02K.60.0228-USER.zip— Vollständige Firmware (1.37 GB)boot.img— Vollständiges Boot-Image (64 MB)kernel— Unkomprimierter ARM64-Kernel (35 MB)kernel.gz— Komprimierter Kernel (15 MB)ramdisk— Boot-Ramdisk (87 KB)config.txt— Vollständige Kernel-Konfiguration (61 KB)
GhostLock-SD720G-CVE-2026-43499/
├── exploit/ # Kernel-Exploit-Quellen und Binärdateien / Kernel exploit source & binaries
│ ├── sd720g_exploit.c # Haupt-Exploit-Programm (Race-Trigger + KASLR + Logging) / Main exploit
│ ├── sd720g_exploit # Kompilierte ARM64-Binärdatei (2.1 MB) / Compiled binary
│ ├── target_sd720g.h # Kern-Symbol-Offsets (12 Funktionen) / Core symbol offsets
│ ├── target_sd720g_complete.h # Vollständige 37-Symbol-Tabelle / Full symbol table
│ ├── perf_leak_sd720g.c # KASLR-Basis-Leak-Tool / KASLR base leak
│ ├── perf_leak # Kompilierte Binärdatei (2.1 MB) / Compiled binary
│ └── compile_perf_leak.bat # NDK-Kompilierungsskript / NDK build script
│
├── preload/ # LD_PRELOAD Shared Library / Shared library
│ ├── sd720g_preload.c # Konstruktor-basierter automatischer Exploit / Constructor-based exploit
│ ├── arm.so # Kompilierte ARM64 .so (16 KB)
│ └── compile_preload.bat # Kompilierungsskript / Build script
│
├── tools/ # Analyse- und Extraktionsskripte / Analysis & extraction scripts
│ ├── extract_kallsyms.py # Reiner Python-kallsyms-Parser (PIE-fähig) / kallsyms parser
│ ├── extract_symbols.py # Symbol-Offset-Extraktor / Symbol offset extractor
│ ├── find_ghostlock_bug.py # Binärsuche nach pi_blocked_on=NULL-Muster / Bug pattern search
│ ├── reanalysis.py # 0x105aeb0 und rb_erase-Aufrufkettenverfolgung / Call chain trace
│ ├── trace_waiter.py # rt_mutex_waiter-Feld-Schreiboperationensuche / Field write search
│ ├── analyze_pi_state.py # pi_state-Allokations-/Freigabe-Lebenszyklusanalyse / Lifecycle analysis
│ └── kgsl_uaf_test.c # KGSL GPU UAF-Trigger-Test / GPU UAF trigger test
│
├── docs/ # Umfassende Analysedokumente / Analysis documents
│ ├── CVE2026-43499_SD720G_分析.md # Vollständiger Analysebericht (Chinesisch) / Full analysis report
│ ├── GHOSTLOCK_SD720G_PORT_RECORD.md # Portierungsaufzeichnung und Erkenntnisse / Porting record
│ ├── CVE2026-43499_SD720G_参考数据汇总.md # Referenzdaten und Symboltabellen / Reference data
│ ├── ALTERNATIVE_STRATEGY.md # Alternative Angriffspfade / Alternative paths
│ ├── HEAP_ANALYSIS.md # Heap / pi_state-Lebenszyklus / Heap lifecycle
│ ├── STACK_ANALYSIS.md # Stack-Wiederverwendbarkeit / Stack reclaim feasibility
│ ├── WRITE_PRIMITIVE.md # Schreibprimitiv-Forschung / Write primitive research
│ ├── BOOT_ANALYSIS.md # Boot-Image-Struktur / Boot image structure
│ └── FINAL_ANALYSIS.md # Endgültige Schlussfolgerungen / Final conclusions
CVE-2026-43499 Schwachstelle existiert / Vulnerability exists: ✅ (str xzr at 0xdbf10)
Standard IonStack-Exploit-Kette / Standard exploit chain: ❌ (Qualcomm-Code anders / Code differs)
Alternatives Schreibprimitiv / Alternative write primitive: ⚠️ Aktuelle Analyse nicht gefunden / Not found
# Dateien pushen / Push files
adb push preload/arm.so /data/local/tmp/
adb push exploit/perf_leak /data/local/tmp/
adb shell chmod 755 /data/local/tmp/arm.so /data/local/tmp/perf_leak
# Schritt 1: KASLR-Basis leaken / Step 1: Leak KASLR base
adb shell /data/local/tmp/perf_leak
# Schritt 2: GhostLock-Race auslösen / Step 2: Trigger GhostLock race
adb shell LD_PRELOAD=/data/local/tmp/arm.so env
# Nach Absturz dmesg prüfen / After crash, check dmesg
adb shell dmesg | grep -A 30 "PC\|Call trace\|Internal error"
Nur für Forschungszwecke / For Research Purposes Only
Der Inhalt dieses Repositorys dient ausschließlich der Cybersicherheitsforschung und defensiven Zwecken. Die Autoren übernehmen keine Verantwortung für Missbrauch. This repository is for cybersecurity research and defensive purposes only. The authors are not responsible for any misuse.
Generiert von DeepSeek AI / Generated by DeepSeek AI
Der gesamte Code und alle Analysen in diesem Repository wurden mit Unterstützung von DeepSeek AI generiert und dienen nur zu Bildungs- und Forschungszwecken. All code and analysis in this repository were generated with assistance from DeepSeek AI for educational and research reference only.
| Element / Item | Wert / Value |
|---|
| Gerätemodell / Model | Logitech G Cloud (HALO) |
| Firmware-Version / Firmware | SQ02K.60.0228 (2025-08-27) |
| SoC | Qualcomm Snapdragon 720G (SM7125, ATOLL) |
| GPU | Adreno 618 (700MHz) |
| CPU | Kryo 465: 2×Cortex-A76 @2.3GHz + 6×Cortex-A55 @1.8GHz |
| Fertigungsprozess / Process | 8nm |
| Arbeitsspeicher / RAM | 4GB LPDDR4X |
| Speicher / Storage | 64GB UFS |
| Display / Display | 7-inch IPS LCD, 1920×1080, 60Hz |
| Akku / Battery | 6000mAh |
| Konnektivität / Connectivity | Wi-Fi 5, Bluetooth 5.1, USB-C 3.1 |
| Kernel / Kernel | Linux 4.14.190-perf+ (Clang 10.0.7, GNU ld 2.27) |
| Kernel-Build / Kernel Build | scm@a9b0f71b66dc, SMP PREEMPT, 2025-08-27 |
| Kernel-Basis / Kernel Base | Qualcomm LA.UM.9.1.r1-09200-SMxxx0.0 |
| Android-Version | Android 11 (API 31) |
| Erstellt von / Built by | Tencent Level Infinite (Zing Build System) |
| Bootloader | Gesperrt / Locked, avb=vbmeta, dm-verity aktiviert |
| KASLR | Aktiviert (über perf_event_open umgehbar) / Enabled (bypassable) |
| Kernel-Schutzmaßnahmen / Protections | KPTI ✅ / PAN ✅ / SCS ❌ / CFI ❌ / PAC ❌ |
| SELinux | Enforcing |
| Hardware-ID | GR0006 (Logitech HALO CN) |
| Software-Partner | Logitech (Hardware) + Tencent Games (Software) |
| Element / Item | Erläuterung / Note |
|---|
| KASLR-Leak / KASLR Leak | perf_event_open funktioniert über PERF_TYPE_SOFTWARE einwandfrei (paranoid=-1) |
| Futex-PI-Race / Race | EDEADLK (errno=35) bestätigt Deadlock-Pfad erreichbar |
| Symbolextraktion / Symbol Extraction | 37 Symbole aus kallsyms extrahiert (inkl. commit_creds, prepare_kernel_cred, init_task, etc.) |
| LD_PRELOAD-Ladung | arm.so erfolgreich kompiliert, auf Gerät ladbar und ausführbar |
| Element / Item | Grund / Reason |
|---|
| Qualcomm Bitmap RT Mutex | rt_mutex_adjust_prio_chain verwendet Bitmap-Prioritätswarteschlange statt standardmäßigem rbtree |
| Kein Stack-Waiter | remove_waiter-Frame nur 0x30 (48 Bytes), kein lokales struct rt_mutex_waiter |
| Toter Code / Dead Code | remove_waiter (0xCEAA0) hat keine direkten Aufrufer im Kernel-Binary |
| Keine rb_erase-Kette | 0x105aeb0 ist eine Ringpuffer-Operationsfunktion, nicht rb_erase |
| pi_state-Lebenszyklus | Verwendet refcount+RCU statt direktem kfree, anders als Standard-Linux |
| Big.LITTLE | KernelSnitch mm_struct-Leak schlägt auf A76+A53 heterogener CPU fehl |
| CONFIG_CRYPTO_USER_API_AEAD | Nicht aktiviert – CVE-2026-31431 (Copy Fail) nicht ausnutzbar |