Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ghostlock-s26 — GhostLock(CVE-2026-43499)Galaxy S26シリーズ向けアプリ | Kitploit
ツール/GitHubGitHub/1ndevelopment/ghostlock-s26
Androidセキュリティ特権昇格永続化メカニズムエクスプロイトモバイルアプリペンテストポストエクスプロイトモバイルセキュリティペイロード開発
GitHub1ndevelopment/ghostlock-s26

ghostlock-s26

GhostLock(CVE-2026-43499)Galaxy S26シリーズ向けアプリ

リポジトリを見る
123日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

GhostLock - Androidラッパー (indev.ghostlock.s26)

1ndevelopment/ghostlock-s26 のワンクリックAndroidラッパー: GhostLock (CVE-2026-43499) を Samsung Galaxy S26シリーズ全体 (Android 16 / GKI 6.12) に移植。単一のAPK、3つのカーネルライン、実行時パラメータマッチング - ビルドごとのアプリバリアントは不要。

所有しているデバイス、または明示的にテストを許可されたデバイスでのみ使用してください。 一時rootは再起動で消えます。同じブート内で2回目のエクスプロイトを実行すると デバイスがクラッシュする可能性があります - 再試行する前に再起動してください。

カバレッジ: S26ファミリー全体

エクスプロイトは個々のビルドではなく カーネルライン でマッチングします (exploit/src/params_table.c が正式な情報源であり、ParamsTable.kt はUI判定用に それをミラーしています):

デバイスコードネームマーケティング名SoCカーネルライン
m1qGalaxy S26 (SM-S942x)Snapdragoncn または intl (CSCによる)
m2qGalaxy S26+ (SM-S947x)Snapdragoncn または intl (CSCによる)
m3qGalaxy S26 Ultra (SM-S948x)Snapdragoncn または intl (CSCによる)
m1sGalaxy S26 (SM-S942B)Exynosexynos
m2sGalaxy S26+ (SM-S947B)Exynosexynos

テスト済みビルド (17): S9420ZCS4AZG1, S9470ZCS4AZG1, S9480ZCS3AZF1, S9480ZCS4AZG1, S942BXXS4AZG5, S947BXXS3AZF1, S947BXXS4AZG5, S942QOPU1AZDE, S942U1UES4AZG3, S942USQS4AZG3, S947USQS4AZG3, S9480ZHS4AZG1, S948BXXS4AZG5/6, S948NKSS4AZG3, S948U1UES2AZE1, S948USQS4AZG3.

未知のOTAは上流の params.c とまったく同じようにフォールバックします: まず完全一致のビルド、 次に同一モデル + 3文字CSC (OTA再利用)、次に同一デバイスの最新エントリ (未検証としてフラグ付け)、それ以外は fail-closed (アプリはUNSUPPORTEDを表示し、 ネイティブ層は終了コード2で終了)。完全に未知のモデルは拒否されます - 強制実行は決してされません。

アプリの動作

大きなボタンが1つ - Root my S26 - パイプライン全体を実行し、Outputカードに ナレーションを表示します:

  1. デバイスチェック - model/device/incremental/fingerprintに加えてシリーズ判定 (完全一致 / OTA再利用 / 未検証の推測 / 非対応)。非対応ビルドはここで停止します (fail-closed、boot-claimは消費されません)。
  2. Shizuku - 接続時は自動的に使用されます (uid 2000 shell、READMEの adb shell フローと同じコンテキストファミリー)。権限は起動時に一度要求され (サーバーが再起動した 場合は再度要求)、Rootフローは中断せずに許可を待ちます。サーバーが停止している場合、 アプリはShizukuマネージャーを開いて起動できるようにし、その後アプリ内シェルに フォールバックします。アプリをShizukuの許可リストに追加するとプロンプトが完全に 消えます。
  3. ステージング - preload.so、su_daemon、ksud を /data/local/tmp にコピーし (preload.so、cve-2026-43499-root、ksud)、chmod します。上流のREADMEに従って すでに adb push でファイルを転送している場合は、その場でそれらが使用されます。
  4. 実行 - 上流が文書化しているとおりに実行します: env LD_PRELOAD=/data/local/tmp/preload.so sh (.so のコンストラクタがチェーンを 実行して します; stdoutが エクスプロイトログです)、最大5回試行 - レースは確率的です。 スイッチも利用可能ですが、再起動のほうが安全です。

その下に: 単一の コマンドフィールド + Run as root 行 (su daemonの C プロトコル経由の ワンショットコマンド; 対話型PTYはv1の対象外)、および小さな Reset リンクがあり、 /data/local/tmp/ghostlock-boot.log をクリアして再起動せずに実行を再試行できます (上流はこれがパニックを引き起こす可能性があると警告しています - 再起動が安全な方法です)。

プロジェクト構成

root@kitploit:~
exploit/                  ベンダリングされた上流 (Makefile + src/、正式な情報源)
ksud                      上流のプリビルドKernelSUローダー (ARM64 PIE、assetsにも存在)
app/src/main/assets/ksud  APKに同梱されるステージング済みコピー
app/src/main/assets/      + stage-assets.sh実行後の preload.so / su_daemon
app/src/main/cpp/         exploit/srcからのpreload.soのオプションCMake再ビルド
app/src/main/java/indev/ghostlock/s26/
  MainActivity.kt         UI (device / stage / run / shell / boot guard)
  ParamsTable.kt          シリーズテーブルのミラー (17ビルド、3ライン、5コードネーム)
  DeviceCompat.kt         Build.* 識別情報 + シリーズ判定
  ShellRunner.kt          Shizuku (uid 2000) + ローカルフォールバック、ステージング
  SuClient.kt             /data/local/tmp/temp_su.sock 'C'モードクライアント
  GhostlockManager.kt     終了コードインタプリタ (0/1/2/3/4)
PORTING.upstream.md       移植ノート (新ファームウェア = 新しいdevice_map行)

ビルド

要件: Android Studio (JBR 21) / SDK 35 / NDK r26+ / CMake 3.22.1 / JDK 17。

root@kitploit:~
# 1. NDKでネイティブペイロードをビルド (上流フロー):
cd exploit && make preload
#   -> build/bin/preload.so, build/embed/su_daemon_aarch64_pie

# 2. それらをAPKアセットにステージング:
./stage-assets.sh

# 3. アプリをビルド:
./gradlew :app:assembleDebug
#   -> app/build/outputs/apk/debug/app-debug.apk

ksud はすでにベンダリングされている (ksud + app/src/main/assets/ksud) ため、 ステップ1〜2は2つのNDK出力のみを生成します。 app/src/main/cpp/CMakeLists.txt のCMakeターゲットは、フォールバックとしてAPK内の 同じソースから libpreload.so を追加で再ビルドできます。

オンデバイスビルド (Termux、aarch64)

SDKの aapt2/NDKはx86_64であり、オンデバイスでは実行できません。検証済みの 手順 (SDKは ~/android-sdk、Gradle 8.9 - AGP 8.5.2はシステムのGradle 9.xを拒否):

root@kitploit:~
# Termuxツールチェーンでのネイティブペイロード (API 35ターゲット、システムliblog):
cd exploit
clang -O2 --target=aarch64-linux-android35 -fPIE -pie -Isrc src/su_daemon.c \
  -o build/embed/su_daemon_aarch64_pie
clang -O2 --target=aarch64-linux-android35 -fPIC -Isrc \
  -Wno-unused-parameter -Wno-sign-compare -Wno-unused-function -Wno-macro-redefined \
  src/main.c src/util.c src/bootclaim.c src/slide.c src/fops.c src/attr.c \
  src/root.c src/params.c src/params_table.c src/preload.c \
  -L/system/lib64 -llog -shared -o build/bin/preload.so
cd .. && ./stage-assets.sh

# APK (CMakeネイティブステップはSDK cmakeなしで自動スキップ; Termux aarch64 aapt2
# は-P経由で注入され、チェックインされたファイルはワークステーションクリーンのまま):
env ANDROID_HOME=~/android-sdk ANDROID_SDK_ROOT=~/android-sdk \
  JAVA_HOME=$PREFIX/lib/jvm/java-21-openjdk \
  ~/gradle-dists/gradle-8.9/bin/gradle :app:assembleDebug --console=plain \
  -Pandroid.aapt2FromMavenOverride=$(command -v aapt2)

実行

  1. S26デバイスにAPKをインストール + Shizuku を インストール/起動 (ワイヤレスデバッグまたはPC)。
  2. GhostLockを開く - Shizuku権限は起動時に自動的に要求されます; 一度承認してください (Shizukuサーバーが再起動するまで有効です)。
  3. Deviceカードがあなたのビルドに対してSUPPORTED/LIKELYと表示されることを確認。
  4. Stage をタップし、次に Run once をタップ。レースは確率的です - Retry ×5 を使用してください; 数回の試行は正常です。
  5. Check root → uid=0 … を期待。その後Root shellカードでコマンドを実行。
  6. 成功後、KernelSU Manager (me.weishu.kernelsu) をインストール/使用してください; daemonは ksud を自動的にレイトロードします (su_daemon.c の K モードを参照)。

Shizukuはオプションですが強く推奨されます: 上流フローは adb shell (uid 2000、 shell SELinuxコンテキスト) から実行され、アプリ内フォールバック (untrusted_app) は /data/local/tmp 上の LD_PRELOAD/execからブロックされる可能性がはるかに高いです。

終了コード (毎回の試行後に表示)

出所

  • エクスプロイト: exploit/ + PORTING.upstream.md + ksud は 1ndevelopment/ghostlock-s26 由来 (Apache-2.0; LICENSE.upstream、 NOTICE.upstream を参照)。アプリはエクスプロイトコードを自身のプロセスに リンクしません - NDKでビルドされたファイルをステージングし、文書化された LD_PRELOAD シェルを起動するだけです。
  • クレジット (上流): Nebula Security (CVE発見)、polygraphene (ベースライン)、monovibe (UMH root / boot-claim)、lukasmaar (kernelsnitch)、 veritas501 (pipeコンセプト)、BuSung-dev (コンパニオンアプリのベース)。
ツールをダウンロード
_exit
そのまま
BOOT_FORCE=1
  • 検証 - あらゆる チャネルを通じて id が uid=0 を報告することを確認します: まずtemp-daemonソケット、次にKernelSU形式の su。これが重要なのは、完全成功時に su_daemonが 設計上ソケットをunlinkして終了する (KernelSUへのハンドオーバー) ためです - 死んだtempソケットでも su が機能していれば、壊れているのではなくroot化されています。 boot-claimログの末尾を表示し、root化済み / 終了コードのアドバイスを報告します。
  • コード意味対処
    0成功 (ソケット起動、ksudレイトロードOK)Check root、シェルを使用
    1レース失敗 / 検証失敗ただ再試行 (正常)
    2非対応ビルド (fail-closed)停止; ファームウェアに移植が必要
    3carrier/root失敗次の試行の前に再起動
    4このブートで既に実行済み再起動; BOOT_FORCE=1 で上書き可能だがクラッシュの恐れ