
duchamp-root v52c8d05bcf
Xiaomi K70e (duchamp) root con un clic tramite CVE-2026-43499 (IonStack) + integrazione KernelSU
⚡ Orgoglioso utente di JetBrains Mono ⚡
Questa README usa esclusivamente JetBrains Mono. Comic Sans è vietato.
[!IMPORTANT] 🚨 Disclaimer
Questo exploit è solo a scopo didattico.
- Sbloccare il bootloader può invalidare la garanzia.
- Fare il root del dispositivo può causare bootloop, perdita di dati o combustione spontanea (probabilmente no, ma chi lo sa).
- Non sono responsabile se il tuo K70e diventa un mattone K70.
- Se la tua ragazza ti lascia perché passi troppo tempo a fare root, è un problema tuo.
- 7̷̋̚1̸̽̈́0̵̛̅ ̸͛̿ù̶̈́n̸̓̋l̸̔̒o̸̔̒c̸̾̑k̵̇̚ ̷̊̒ḟ̷͝e̶̋̕s̵̋̚t̸̽̈́ ̵̔̋l̶̔̒e̸̓̋t̸̔̒s̵̋̚ ̸̾̑ġ̷̝o̷̊̒ ̵̛̅ḟ̷͝u̸̓̋c̷̋̚k̸̛̅i̶̽̈́n̵̔̋g̷̊̒ ̴͛̿g̶̾̑ơ̵̅
📖 中文版
🤔 这是什么
Xiaomi K70e (duchamp) 一键 Root 工具,基于 CVE-2026-43499 (IonStack) 内核漏洞提权,集成 KernelSU 守护进程。
通俗版:你点一下,手机就 root 了。就这么简单。
710 解锁节版:不是 711,不是 709,是 710。这一天我们不解锁手机,我们解放手机。
哲学版:当你在 /proc/ 里凝视深渊,深渊也在用 pipe_physrw 凝视你。
🎯 当前适配
| 设备 | 代号 | 芯片 | 内核版本 | 状态 |
|---|---|---|---|---|
| Redmi K70E | duchamp | MT6897 (Dimensity 8300) | 6.1.138-android14-11 | ✅ |
其它机型见
src/targets/目录(原项目包含的参考配置,未实际验证)。
🧠 漏洞链
| 阶段 | 技术 | 描述 |
|---|---|---|
| 1. KASLR 泄漏 | pselect slide 侧信道 | 利用 nfulnl_log_packet 数据别名读 _stext |
| 2. FOPS 劫持 | pselect 任意栈写 | FUTEX_CMP_REQUEUE_PI + 竞争条件改 ops 表 |
| 3. 物理读写原语 | pipe_buffer ops 伪造 | 伪造 pipe_buf_ops → 获得任意内核 phys rw |
| 4. 提权 | patch cred + seccomp + selinux | 改 cred uid=0、cap 全满、关 seccomp、关 selinux |
| 5. 持久化 | 嵌入式 KernelSU | 写入并启动 ksud(KernelSU 守护进程) |
🎭 用户故事
710 解锁节
用户: "我的 K70e 能解锁吗?"
我: "不用解锁,直接 root。"
用户: "???"
我: "w 710"
用户: "什么?"
我: "710解锁节最新力作,不是解锁BL,是解放手机。"
第一次开机
用户: "为什么我的手机重启了?"
preload.so: "别慌,我在提权。"
用户: "KernelSU 是什么?"
preload.so: "就是你手机上现在跑的 root 管理器。"
KernelSU 集成
用户: "root 之后怎么管理?"
ksud: "你好,我是 KernelSU 守护进程。"
用户: "你能干什么?"
ksud: "我可以给应用授权 root。"
用户: "你不是系统自带的吧?"
ksud: "我是嵌入在 preload.so 里的。"
用户: "牛逼。"
翻车现场
用户: "我刷了你这个,变砖了!!!"
我: "你什么机型?"
用户: "iPhone 14。"
我: "......你认真的?"
用户: "我看你说 710 解锁节就来试试。"
我: "710 是 Xiaomi 14 的代号之一,不是 iPhone 14。你走吧。"
⚙️ 工作原理
- 加载 preload.so — 注入任意应用(
LD_PRELOAD),触发__attribute__((constructor)) - 泄漏 KASLR 基址 — 通过
pselect侧信道 + nfulnl_log_packet 数据别名读取_stext - 劫持 FOPS 表 — 利用 futex PI 竞争条件 + pipe 操作改写文件操作的 ops 指针
- 获得 phys rw — 伪造
pipe_buf_ops,实现任意内核物理地址读写 - 修补 cred — 找到 root child 进程的 cred,改 uid=0、cap 全满、sid=kernel
- 关安全机制 — 关 seccomp、清 TIF_SECCOMP、写 selinux enforce=0
- 启动 KernelSU — 提取嵌入的 ksud 到
/data/local/tmp/ksud,启动 KernelSU 守护进程
📦 使用方式
前置条件
- Xiaomi K70e (duchamp) 或其它支持的设备
- 已解锁 Bootloader(或不解锁的临时 root 也支持)
- ADB 调试已开启
- 一个不怕变砖的勇气
快速开始
# 从 Release 下载 preload.so
wget https://github.com/Colorful-glassblock/duchamp-root/releases/download/v1.0/preload.so
# 推送到设备
adb push preload.so /data/local/tmp/
# 通过 LD_PRELOAD 注入任意应用触发
adb shell
su -c "LD_PRELOAD=/data/local/tmp/preload.so your_app"
或者使用我们提供的注入脚本(TODO)。
自行编译
# 需要 NDK 或 Termux 的 aarch64-linux-android-clang
make PROJECT=duchamp
# 输出在 build/duchamp/bin/preload.so
📂 文件结构
├── Makefile # 构建系统
├── assets/
│ └── (待补充)
├── build/
│ └── embed/
│ └── ksud # 嵌入的 KernelSU 守护进程二进制
└── src/
├── main.c # 入口 + 线程管理
├── preload.c # LD_PRELOAD 加载器 + 嵌入式文件写入
├── root.c # 内核提权 + cred 修补 + su/ksud 安装
├── slide.c # KASLR 侧信道泄漏
├── fops.c # FOPS 劫持
├── pipe.c # pipe_buffer 物理读写原语
├── ksud_blob.S # 嵌入 ksud 二进制
├── offset.h # 内核偏移通用头
├── common.h # 全局常量 + 函数声明
├── kernelsnitch/ # Kernelsnitch 绕过
└── targets/
├── duchamp/
│ └── target.h # duchamp 专属偏移
├── blazer-CP2A.260605.012/
├── caiman-CP2A.260605.012.C1/
├── comet-CP2A.260605.012.C1/
├── komodo-CP2A.260605.012.C1/
├── tegu-CP2A.260605.012/
├── tokay-CP2A.260605.012/
└── ... # 其它机型 target.h
🧩 依赖
aarch64-linux-android-clang(NDK r29 或 Termux 版本)lld(LLVM 链接器)make+git- 一颗强大的心脏(变砖预警)
🛡️ 免责声明
本工具仅供学习研究使用。
解锁 Bootloader 可能导致保修失效。
Root 设备可能导致变砖、数据丢失、银行 App 无法使用。
如果你因此被女朋友甩了,那是你自己的问题。
如果你刷了变砖来找我,我会笑你。
710解锁节快乐!🚀
💡 彩蛋 / FAQ
Q: 为什么叫 710 解锁节?
A: 7 月 10 日。不是 711(便利店),不是 709(不知道什么东西)。是 710。这一天我们不解锁 BL,我们解放手机。
Q: 710 和 Xiaomi 14 有什么关系?
A: Xiaomi 14 的代号之一是 frankel 开头的设备,不是 shennong。等等,710 是节日不是代号...
Q: QwQ?
A: 情绪稳定(假的)。
Q: 有 su 吗?
A: 没有,只有 KernelSU。需要 su 的话装个 KernelSU 管理器自己开。
Q: 支持其它机型吗?
A: 看 src/targets/ 目录。你的机型在里面就支持,不在就自己加。
Q: 我能在没有解锁 BL 的情况下用吗?
A: 可以,LD_PRELOAD 注入不需要解锁 BL。但是重启后需要重新注入。
Q: 会触发 Kernelsnitch 吗?
A: 已经内置了 Kernelsnitch 绕过,但如果你被检测到了,那是 skill issue。
Q: 114514?
A: はいはいわかりました草
📖 Italiano
🤔 Cos'è Questo
Xiaomi K70e (duchamp) strumento di root一键...
No, rigorosamente: Xiaomi K70e (duchamp) strumento di root con un clic basato sull'exploit del kernel CVE-2026-43499 (IonStack), integrato con il demone KernelSU.
Versione semplice: clicchi, root, fatto.
Versione Festival 710: 10 luglio. Non l'11 luglio (il minimarket), non il 9 luglio (a chi importa?). Il 10 luglio. In questo giorno non sblocchiamo i bootloader, liberiamo i telefoni.
Versione filosofica: Quando fissi /proc/, /proc/ ti fissa a sua volta con pipe_physrw.
🎯 Dispositivi Supportati
| Dispositivo | Nome in codice | SoC | Kernel | Stato |
|---|---|---|---|---|
| Redmi K70E | duchamp | MT6897 (Dimensity 8300) | 6.1.138-android14-11 | ✅ |
Gli altri dispositivi in
src/targets/sono configurazioni di riferimento del progetto originale, non verificate.
🧠 Catena dell'Exploit
| Fase | Tecnica | Descrizione |
|---|---|---|
| 1. Leak KASLR | side-channel slide pselect | Legge _stext tramite l'alias dati nfulnl_log_packet |
| 2. Hijack FOPS | scrittura stack arbitraria via pselect | Race FUTEX_CMP_REQUEUE_PI → sovrascrive la tabella ops |
| 3. Primitiva phys rw | pipe_buf_ops falsificati | Pipe buffer ops finti → rw fisico arbitrario del kernel |
| 4. Escalation | Patch cred + seccomp + selinux | uid=0, cap pieni, seccomp disabilitato, selinux disabilitato |
| 5. Persistenza | KernelSU integrato | Scrive e avvia ksud (demone KernelSU) |
🎭 Galleria Meme
Festival 710
Utente: "Posso sbloccare la mia K70e?"
Dev: "Non serve sbloccare, basta il root."
Utente: "???"
Dev: "w 710"
Utente: "Cosa?"
Dev: "710 Unlock Festival. Non si sblocca il BL, si liberano i telefoni."
Primo Avvio
Utente: "Perché il mio telefono si è riavviato?"
preload.so: "Niente panico, sto elevando i privilegi."
Utente: "Perché c'è KernelSU sul mio telefono?"
preload.so: "L'ho messo io. Prego."
Integrazione KernelSU
Utente: "Come gestisco il root dopo?"
ksud: "Ciao, sono il demone KernelSU."
Utente: "Cosa sai fare?"
ksud: "Concedo il root alle app."
Utente: "Non sei di serie?"
ksud: "Sono integrato in preload.so."
Utente: "Figo."
Rapporto Brick
Utente: "Ho flashato la tua roba e ora è un mattone!!!"
Dev: "Che dispositivo hai?"
Utente: "iPhone 14."
Dev: "...Dici sul serio?"
Utente: "Hai detto Festival 710, quindi ho provato."
Dev: "710 è un nome in codice di Xiaomi 14, non iPhone 14. Vattene."
⚙️ Come Funziona
- Carica preload.so — inietta in qualsiasi app tramite
LD_PRELOAD, attiva__attribute__((constructor)) - Leak della base KASLR — side-channel
pselecttramite l'alias dati nfulnl_log_packet per leggere_stext - Hijack della tabella FOPS — race condition futex PI + riscrittura delle pipe ops
- Ottieni phys rw — falsifica
pipe_buf_opsper l'accesso arbitrario in lettura/scrittura alla memoria fisica del kernel - Patcha cred — trova il task figlio di root, imposta uid=0, cap pieni, sid kernel
- Disabilita la sicurezza — patch a seccomp, azzera TIF_SECCOMP, selinux enforce=0
- Avvia KernelSU — estrae il ksud integrato in
/data/local/tmp/ksude avvia il demone KernelSU
📦 Utilizzo
Prerequisiti
- Xiaomi K70e (duchamp) o altro dispositivo supportato
- Bootloader sbloccato (o anche no — LD_PRELOAD funziona in entrambi i casi)
- Debug ADB abilitato
- Un'anima coraggiosa
Avvio Rapido
# Scarica preload.so dalle Release
wget https://github.com/Colorful-glassblock/duchamp-root/releases/download/v1.0/preload.so
# Invia al dispositivo
adb push preload.so /data/local/tmp/
# Inietta in qualsiasi app tramite LD_PRELOAD
adb shell
LD_PRELOAD=/data/local/tmp/preload.so your_app
Compilazione dal Sorgente
# Richiede NDK o Termux aarch64-linux-android-clang
make PROJECT=duchamp
# Output in build/duchamp/bin/preload.so
📂 Struttura dei File
├── Makefile
├── assets/
│ └── (TBD)
├── build/embed/ksud # Demone KernelSU integrato
└── src/
├── main.c, preload.c, root.c, slide.c, fops.c, pipe.c
├── ksud_blob.S # Binario ksud integrato
├── su_daemon.c, offset.h, common.h
├── kernelsnitch/ # Bypass Kernelsnitch
└── targets/ # File target.h specifici per dispositivo
🧩 Dipendenze
aarch64-linux-android-clang(NDK r29 o Termux)- linker
lld make+git- Un cuore forte (avviso mattone)
🛡️ Disclaimer
Questo strumento è solo a scopo didattico.
Sbloccare il BL può invalidare la garanzia.
Il root può causare bootloop, perdita di dati o incompatibilità con le app.
Se il tuo dispositivo diventa un mattone, è una skill issue.
Se dai la colpa a me, è un problema tuo.
Se ridi, sei uno di noi.
710 Unlock Festival! 🚀
💡 Curiosità / FAQ
D: Perché "710 Unlock Festival"?
R: 10 luglio. Non il giorno del minimarket (7/11), non qualunque cosa sia il 9 luglio. 10 luglio. In questo giorno non sblocchiamo i bootloader, liberiamo i telefoni.
D: QwQ?
R: Emotivamente stabile (grande bugia).
D: Posso usarlo senza sbloccare il BL?
R: Sì. L'iniezione LD_PRELOAD non richiede un BL sbloccato. Ma dovrai re-iniettare dopo il riavvio.
D: Questo attiverà Kernelsnitch?
R: Il bypass di Kernelsnitch è incluso. Se vieni comunque beccato, skill issue.
D: 114514?
R: はいはいわかりました草
Fatto con 💀, ☕, 710% di impegno e assolutamente zero Comic Sans