Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
batondrop_armv7 — Un'implementazione di baton drop (CVE-2022-21894) per armv7 (MSM8960) | Kitploit
Strumenti/GitHubGitHub/wack0/batondrop_armv7
Sicurezza Sistemi EmbeddedEscalation di PrivilegiAnalisi delle VulnerabilitàExploitSicurezza HardwareSviluppo PayloadAnalisi del FirmwareBinary Exploitation
GitHubwack0/batondrop_armv7

batondrop_armv7

Un'implementazione di baton drop (CVE-2022-21894) per armv7 (MSM8960)

Vedi Repository
1053 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

baton drop per armv7 (MSM8960)

Dato che la correzione di policyhax (alias golden key) funziona effettivamente sui sistemi Qualcomm, ho recuperato un Dell XPS 10 funzionante ma venduto per parti per portare baton drop su MSM8960.

Ecco il risultato.

Estrai image.7z sul tuo dispositivo USB formattato GPT fat32, copia la tua applicazione di avvio EFI non firmata in \boot.efi, avvia il tuo dispositivo Windows RT MSM8960 con essa e goditi il risultato.

Tutto il sorgente del payload (incluso divide.obj da MS CRT, che stage2 richiede) è incluso. Per la compilazione, usa un prompt dei comandi del cross-compilatore MSVC. Esegui make_cert.bat per creare un certificato autofirmato, build_mcupdate.bat per compilare stage1, build_stage2.bat per compilare stage2, build_boot.bat per compilare la boot.efi hello world.

Dettagli dello sfruttamento

  • Il taglio dell'indirizzo fisico è a 0xA000_0000. Probabilmente potrebbe essere impostato più avanti se si volesse usare baton drop solo per un jailbreak UMCI (quando si sfrutta baton drop, il menu delle opzioni avanzate mostra l'opzione nointegritychecks); ricorda che sullo sfruttamento di win8.x osdevice deve essere un volume crittografato BitLocker con il bit 0 della flag di chiave impostato (può essere impostato manualmente come nel caso di payload.vhd, ma di solito è impostato per VMK sigillato da TPM con avvio protetto per la convalida dell'integrità).
    • Nota che impostare il taglio a 0xC000_0000 funziona per far caricare a baton drop un payload, ma in una situazione di dual boot causerebbe il mancato avvio di NT.
  • hal.dll è stata modificata per aggiungere mcupdate.dll ai suoi import, ed è autofirmata.
  • mcupdate.dll carica efiesp:\stage2.dll e efiesp:\boot.efi, ottiene tutti i puntatori di cui stage2 ha bisogno e chiama l'entrypoint di stage2.
  • stage2:
    • chiama BlpArchSwitchContext per tornare al contesto firmware per chiamare i servizi EFI
    • attraversa la mappa di memoria EFI per liberare tutto ciò che è stato allocato dai bootloader di Windows (tranne ciò che stage1 ha caricato e lo stack che punta a memoria allocata da bootmgr)
    • chiama l'entrypoint di boot.efi
  • Qualsiasi errore (o il ritorno di boot.efi) porterà a un ciclo infinito.
Scarica lo strumento