Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
RootMyVivo-Exploit — GhostLock (CVE-2026-43499) は RootMyVivo Neo 向けのエクスプロイトフォーク — iQOO Neo 11 (PD2520, SM8750, 6.6.89)。自身のデバイスでの許可された研究のみを目的としています。 | Kitploit
ツール/GitHubGitHub/zenyxx-xd/rootmyvivo-exploit
Androidセキュリティ特権昇格メモリフォレンジックエクスプロイトポストエクスプロイトモバイルセキュリティペイロード開発バイナリエクスプロイト
GitHubzenyxx-xd/rootmyvivo-exploit

RootMyVivo-Exploit

GhostLock (CVE-2026-43499) は RootMyVivo Neo 向けのエクスプロイトフォーク — iQOO Neo 11 (PD2520, SM8750, 6.6.89)。自身のデバイスでの許可された研究のみを目的としています。

リポジトリを見る
216時間39分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

RMV Exploit — iQOO Neo 11 (PD2520) 向け CVE-2026-43499 クリーンビルド

boxiaolanya2008/CVE-2026-43499-Neo11Plus のフォークで、 RootMyVivo Neo 向けに作り直したもの: 我々のシナリオに不要なものはすべて削除し、 検証済みのエクスプロイトカーネルはタイミングを変更せずそのまま残した。

upstream から削除したもの

コンポーネント理由
壁紙の変更 + system_server の killルート後に「自然発生する」ソフトリブートと壁紙変更の主な原因
io デーモン (ポート 39555)デバッグ用 kernelapp にのみ必要だった; アプリは su 経由で動作する
/apex/com.android.virt/bin への tmpfs オーバーレイソフトリブート時に zygote/system_server をハングさせる可能性があった (黒画面)
adbd の mount-namespace への su インストールアプリは /data/local/tmp/su をフルパスで呼び出す
ブートサービス 10-neo11-su.sh永続化はアプリが行う: persist.adb.tcp.port + adb_keys + ksud
他デバイスのオフセットテーブルPD2520-BP2A.250605.031.A3 のみ
kernelapp (app/)アプリの機能で置き換え

変更せずに残したもの

  • エクスプロイトカーネル: futex PI UAF → pselect fake lock route → heap spray → pipe physrw → root (タイミング、スレッド、reclaim 戦略は検証済みビルドと同じ)
  • posture: panic_on_oops=0、panic_on_warn=0 (パニック対策)、 kptr_restrict/dmesg_restrict、AVC ポイズニング (policycap を壊さない permissive)
  • su デーモン: クライアントバイナリ + unix ソケット付きデーモン、PTY 対話、 KernelSU の /system/bin/su が出現した際のフォワーディング

su のインストール (我々の方式)

エクスプロイトは /data/local/tmp/su (0755、root:root、system_file コンテキスト) を配置し、ソケット /data/local/tmp/temp_su.sock でデーモンを起動する。 アプリは su をフルパスで呼び出す — /apex には一切触れない。

ビルド (デバイス上、Termux)

root@kitploit:~
cd exploit
PATH=/data/data/com.termux/files/usr/bin:$PATH \
  make HOST_CLANG=/data/data/com.termux/files/usr/bin/clang \
       NDK_ROOT=/root/android-sdk/ndk/26.1.10909125
  • Termux clang-21 (aarch64、android ホスト) + NDK r26 sysroot — NDK ラッパーは デバイス上の x86_64 では動作せず、sysroot はアーキテクチャ非依存
  • API 34: NDK r26 には 35 のディレクトリが存在せず、35 では lld がルートから 静的な libc.a を黙って取得する (7 MB、.so 内に bionic)
  • 出力: build/PD2520-BP2A.250605.031.A3/bin/preload.so (~140 KB) および build/embed/su_daemon_aarch64_pie (su、~11 KB)

実行環境の要件

  • カーネル 6.6.89-android15-8-g1f71897ac249-abogki467805059-4k (オフセットは この boot.img の kallsyms+BTF 由来; カーネル変更 = target.h の再生成)
  • shell ドメイン (adb) からの実行: cd /data/local/tmp/rmv && LD_PRELOAD=$PWD/preload.so /system/bin/true

安定化レイヤー (v2)

upstream に追加したもの

環境変数による設定

  • RMV_ATTEMPTS=N — 完全試行回数 (デフォルト 3)
  • RMV_RETRY_DELAY=N — 試行間の待機秒数 (デフォルト 8)
  • NEO11_* — upstream の調整項目 (delay/nice/attempts) は保持

パニックの発生源 (分析)

  1. タイミングの破綻 — CONFIG_INIT_STACK_ALL_ZERO がスタックを上書き: fake waiter が発火前に破壊される → ゴミノードによる rb-tree リバランス → oops。 quiesce + retry で緩和 (upstream は一度きりのチャンスだった)。
  2. ゴミアドレスへの書き込み — reclaim 失敗後の pipe_buffer スキャンが偽のターゲットを発見する。cred-guard が最も危険なものを遮断。
  3. ストックの panic_on_oops=1 — あらゆる oops = 再起動。posture は ルート直後に 0 を設定するが、ルート前の防御は慎重さのみ。
ツールをダウンロード
メカニズム動作防御対象
safety_quiescePI ルートの前に loadavg < 4 を待つ (最大 10 秒)他フレーム内の waiter → 高負荷時の panic
cred-guardcred 書き込み前にポインタが正規のカーネルアドレスか検証ゴミポインタの書き込み → task_struct の即時破壊 → panic
retry ループ最大 3 回の完全実行 (各回は新しい fork 内) を 8 秒間隔でタイミングの運任せ: 2 回目で成功することが多く、upstream は諦めていた
適応スピンconsumer スレッド: 200 回 yield → nanosleep(0.2 ms)エクスプロイト全体を通しての CPU 100% 使用