Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ghostlock-kit — Kit de root de un solo clic para vivo iQOO Neo9S Pro (MT6989) que explota el UAF de futex PI de CVE-2026-43499 mediante el transporte MCAST, con scripts y documentos de análisis. | Kitploit
Herramientas/GitHubGitHub/zhubaohe123/ghostlock-kit
Seguridad AndroidEscalada de PrivilegiosExplotaciónPentesting de Apps MóvilesPost-ExplotaciónSeguridad MóvilSeguridad de Hardware e IoTPapers e InvestigaciónDesarrollo de PayloadsExplotación de Binarios
GitHubzhubaohe123/ghostlock-kit
1hace 13h 43mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

ghostlock-kit

Kit de root de un solo clic para vivo iQOO Neo9S Pro (MT6989) que explota el UAF de futex PI de CVE-2026-43499 mediante el transporte MCAST, con scripts y documentos de análisis.

Ver Repositorio

GhostLock Kit — vivo iQOO Neo9S Pro (V2339FA / MT6989)

Kit de root en un clic GhostLock para el vivo iQOO Neo9S Pro (V2339FA, MediaTek MT6989). Este repositorio contiene: parche de portabilidad del transporte MCAST, script de un clic, documentación de análisis completa; el kit completo ejecutable (con binarios y KernelSU) está en Releases.

Device: vivo iQOO Neo9S Pro (V2339FA / PD2339, MT6989) Firmware: PD2339_A_16.2.12.1.W10.V000L1 (Android 16) Kernel: 6.1.145-android14-11-maybe-dirty Vulnerability: CVE-2026-43499 (futex PI requeue UAF) For device owners / security research only. Use on your own device.

Destacados (TL;DR)

  • El transporte TCP/pselect del GhostLock original en este modelo (kernel del fabricante con +pgo,+bolt) provoca desalineación del marco de pila y siempre falla; este port descubrió y adoptó el copiado de pila de 0x108 bytes de setsockopt(SOL_IP, MCAST_JOIN_SOURCE_GROUP, buf, 0x108) como primitiva de envenenamiento, cubriendo completamente el rt_mutex_waiter obsoleto y completando toda la cadena (W1→W2→W3→KernelSU).
  • Truco de tasa de éxito comprobado: tras reiniciar el dispositivo, permanecer en la pantalla de bloqueo, sin desbloquear; en ese momento hay mínimos servicios en espacio de usuario y casi siempre se logra al primer intento.
  • Se utiliza la versión emparejada oficial de KernelSU v3.3.0 (gestor 32601 + driver 32601), sin advertencias de desajuste de versión. (Se comprobó que el gestor ReSukiSU 4.2.0-rc1 en este dispositivo provoca un bloqueo del kernel al abrirlo, por lo que se descartó.)

Inicio rápido

  1. Descarga ghostlock-kit-20260913.zip desde Releases y descomprímelo.
  2. Conecta el teléfono al ordenador por USB (adb autorizado).
  3. Ejecuta:
root@kitploit:~
cd <解压目录>\ghostlock-kit
powershell -ExecutionPolicy Bypass -File .\scripts\run-at-lockscreen.ps1 -Reboot
  1. Al ver [+] Root 成功! se habrá completado (no desbloquees el teléfono durante la ejecución). Verificación:
root@kitploit:~
adb shell su -c id
# uid=0(root) gid=0(root) groups=0(root) context=u:r:ksu:s0

Un fallo provoca un panic del kernel y reinicio automático; el script esperará y reintentará automáticamente (tasa de éxito ~25–30 % por intento; en el momento de la pantalla de bloqueo casi siempre al primer intento). El root es temporal (KernelSU late-load); tras reiniciar el teléfono hay que volver a ejecutar el script.

Estructura del repositorio

root@kitploit:~
.
├── scripts/
│   ├── run-at-lockscreen.ps1   # 一键:重启→锁屏等待→推送校验→运行→自动重试(推荐)
│   └── retry-if-needed.ps1     # 通用重试(不强制重启)
├── src/
│   └── ghostlock-mcast.patch   # 源码改动(基线 ghostlock-app @ 50d2b72)
├── docs/                       # 分析文档(利用报告/transport 分析/waiter 与 PI walk/设备手册/排查记录)
└── LICENSE                     # Apache-2.0(继承上游)

Los binarios y el kit completo (files/ghostlock, files/ksud, files/offsets.json, APK de KernelSU) no se incluyen en el repositorio git; descarga ghostlock-kit-20260913.zip desde Releases.

Activos de Release y verificación

ActivoDescripciónSHA-256
ghostlock-kit-20260913.zipKit completo (scripts+binarios+APK+documentación)df547f6b2852a0d86582958e049ef5a44599a5a91ce0dace2162fb7d0fcab11d

Archivos clave dentro del kit (MD5):

ArchivoMD5
files/ghostlock (programa de explotación)e581609ed114d33efa3b8a1958f85637

Resumen del principio

  • Vulnerabilidad: CVE-2026-43499 — tras retornar el hilo waiter de FUTEX_WAIT_REQUEUE_PI, task->pi_blocked_on sigue apuntando colgante a su rt_mutex_waiter en la pila.
  • Envenenamiento (núcleo de este port): setsockopt(SOL_IP, MCAST_JOIN_SOURCE_GROUP, buf, 0x108) hace que do_ip_setsockopt ejecute memset(0x108) + copy_from_user(0x108), y el rango copiado [S'−0x338, S'−0x230) cubre completamente dicho waiter (el waiter está en el offset 0x60 del búfer); poner buf[8]=0 hace fallar la validación de familia y la syscall retorna limpiamente tras la copia.
  • Disparo: el hilo consumer sched_setattr → rt_mutex_adjust_prio_chain lee el waiter falsificado → rb_erase con relink left-only forma la primitiva de escritura .

Ver detalles en docs/ (incluye cadena de evidencia, análisis de desensamblado y escenas de colapso).

Preguntas frecuentes

Compilación (reconstrucción desde código fuente)

root@kitploit:~
# 基线:ghostlock-app @ 50d2b72(含 PR#127)
git clone https://github.com/YuKongA/ghostlock-app.git
cd ghostlock-app && git checkout 50d2b72
git apply /path/to/src/ghostlock-mcast.patch
make NDK_ROOT=<your-ndk> ghostlock

Contenido del parche: transporte MCAST (do_mcast_fake_lock_route), selección de ruta, lógica observe/preconstrucción, GHOSTLOCK_WALK_LOG (localización del walk en el lado consumer), copia de seguridad pstore del script de root, GHOSTLOCK_SKIP_VR.

Agradecimientos y licencia

  • Proyecto upstream: YuKongA/ghostlock-app (Apache-2.0)
  • KernelSU (GPLv3) — el ksud y el APK de este kit provienen de la versión oficial v3.3.0, los derechos de autor pertenecen a sus autores
  • ReSukiSU (GPLv3) — referencia de adaptación temprana
  • Los cambios de este repositorio se publican bajo Apache-2.0 (ver LICENSE)

Descargo de responsabilidad

Solo para que los propietarios de dispositivos realicen investigación de seguridad local y root de uso propio en sus propios dispositivos; no lo uses en dispositivos no autorizados ni para fines ilegales. El uso de esta herramienta puede causar inestabilidad del dispositivo o riesgos para los datos; haz tu propia copia de seguridad y asume las consecuencias correspondientes.

Descargar herramienta
files/ksud (espacio de usuario oficial de KernelSU v3.3.0)
de059ed8ffd896129a0a4bbe338c946a
files/offsets.json (offsets de este modelo)a2498197161b01bdcc5dffc0614fbfbd
*(target) := value
  • Cadena de explotación: W1 desactiva SELinux → W2 el proceso hijo cred = init_cred → W3 limpia seccomp (el flujo de shell lo omite) → el script de root hace late-load de KernelSU.
  • Mecanismo de fallo: la competencia por la recuperación de páginas skb falla ocasionalmente → colapso del walk (panic del kernel con reinicio automático), es un evento probabilístico; la mayor tasa de acierto se da en estado de pantalla de bloqueo.
  • ProblemaSolución
    El teléfono se reinicia tras un falloNormal (evento probabilístico); tras reiniciar no desbloquees, ejecuta el script directamente
    El gestor muestra "no instalado/no funciona"Confirma primero que su -c id funciona; abre el gestor y actualiza, no lo deslices/forces la detención
    El root desaparece tras reiniciarNormal (late-load no persistente); vuelve a ejecutar el script
    Quiero usar ReSukiSUNo disponible en este dispositivo (al abrir el gestor se bloquea y reinicia); si lo necesitas, configura otra versión compatible
    Tras una actualización del sistemaoffsets.json puede quedar inválido; hay que regenerarlo/importarlo