업데이트로 돌아가기
New releaseAug 20, 2026

duchamp-root v52c8d05bcf

샤오미 K70e (duchamp) 원클릭 루팅 통한 CVE-2026-43499 (IonStack) + KernelSU 통합

공유

중국어 | 영어

방문자 카운터


GitHub release (latest by date) GitHub last commit Platform Android Kernel License

JetBrains Mono 사용자 자랑
이 README는 오직 JetBrains Mono만 사용합니다. Comic Sans는 금지입니다.

[!IMPORTANT] 🚨 면책 조항

이 익스플로잇은 교육 목적으로만 제공됩니다.

  • 부트로더 잠금 해제는 보증을 무효화할 수 있습니다.
  • 루팅은 부트루프, 데이터 손실 또는 자연 발화(아마 일어나지 않겠지만, 누가 알겠어요)를 유발할 수 있습니다.
  • K70e가 K70 벽돌이 되어도 저는 책임지지 않습니다.
  • 루팅에 너무 많은 시간을 써서 여자친구가 떠나도 그것은 당신의 문제입니다.
  • 7̷̋̚1̸̽̈́0̵̛̅ ̸͛̿ù̶̈́n̸̓̋l̸̔̒o̸̔̒c̸̾̑k̵̇̚ ̷̊̒ḟ̷͝e̶̋̕s̵̋̚t̸̽̈́ ̵̔̋l̶̔̒e̸̓̋t̸̔̒s̵̋̚ ̸̾̑ġ̷̝o̷̊̒ ̵̛̅ḟ̷͝u̸̓̋c̷̋̚k̸̛̅i̶̽̈́n̵̔̋g̷̊̒ ̴͛̿g̶̾̑ơ̵̅

📖 중국어 버전

🤔 이게 뭐예요?

Xiaomi K70e (duchamp) 원클릭 루트 도구. CVE-2026-43499 (IonStack) 커널 취약점을 이용한 권한 상승, KernelSU 데몬 통합.

쉬운 버전: 한 번 클릭하면 루트됩니다. 간단하죠.

710 잠금 해제 축제 버전: 711도 아니고, 709도 아닌, 710입니다. 이 날은 우리가 전화를 잠금 해제하는 것이 아니라 해방합니다.

철학 버전: /proc/을 응시하면, /proc/pipe_physrw로 당신을 응시합니다.


🎯 현재 호환 기기

기기코드명칩셋커널 버전상태
Redmi K70EduchampMT6897 (Dimensity 8300)6.1.138-android14-11

다른 기기는 src/targets/ 디렉토리 참조(원 프로젝트에 포함된 참조 구성, 실제로 검증되지 않음).


🧠 취약점 체인

단계기술설명
1. KASLR 누출pselect slide 부채널nfulnl_log_packet 데이터 별명을 통해 _stext 읽기
2. FOPS 하이재킹pselect 임의 스택 쓰기FUTEX_CMP_REQUEUE_PI + 경쟁 조건으로 ops 테이블 덮어쓰기
3. 물리 읽기/쓰기 프리미티브pipe_buffer ops 위조가짜 pipe_buf_ops → 임의 커널 물리 rw 획득
4. 권한 상승cred + seccomp + selinux 패치cred uid=0, cap 전체, seccomp 비활성화, selinux 비활성화
5. 지속성내장 KernelSUksud(KernelSU 데몬) 작성 및 실행

🎭 사용자 스토리

710 잠금 해제 축제

사용자: "K70e 잠금 해제 가능한가요?"
개발자: "잠금 해제할 필요 없어요. 바로 루트하면 됩니다."
사용자: "???"
개발자: "w 710"
사용자: "뭐라고요?"
개발자: "710 잠금 해제 축제 최신작. BL 잠금 해제가 아니라 폰을 해방하는 겁니다."

첫 번째 부팅

사용자: "왜 내 폰이 재부팅됐어요?"
preload.so: "당황하지 마세요. 지금 권한 상승 중입니다."
사용자: "KernelSU가 뭐예요?"
preload.so: "당신 폰에 지금 돌고 있는 루트 관리자입니다."

KernelSU 통합

사용자: "루트 후 어떻게 관리하나요?"
ksud: "안녕하세요, KernelSU 데몬입니다."
사용자: "무엇을 할 수 있나요?"
ksud: "앱에 루트 권한을 부여할 수 있습니다."
사용자: "시스템 내장이 아니죠?"
ksud: "저는 preload.so에 임베디드되어 있습니다."
사용자: "대단하네요."

벽돌 사고

사용자: "당신 걸 설치했는데 벽돌이 됐어요!!!"
개발자: "무슨 기기인가요?"
사용자: "iPhone 14."
개발자: "……진심이신가요?"
사용자: "710 축제라고 해서 해봤어요."
개발자: "710은 Xiaomi 14의 코드명 중 하나지 iPhone 14가 아닙니다. 가세요."

⚙️ 작동 원리

  1. preload.so 로드LD_PRELOAD를 통해 임의 앱에 주입, __attribute__((constructor)) 트리거
  2. KASLR 베이스 누출pselect 부채널 + nfulnl_log_packet 데이터 별명으로 _stext 읽기
  3. FOPS 테이블 하이재킹 — futex PI 경쟁 조건 + pipe 연산으로 파일 연산 ops 포인터 덮어쓰기
  4. 물리 rw 획득pipe_buf_ops 위조로 임의 커널 물리 주소 읽기/쓰기
  5. cred 패치 — 루트 자식 프로세스의 cred 찾아 uid=0, cap 전체, sid=kernel로 변경
  6. 보안 메커니즘 비활성화 — seccomp 비활성화, TIF_SECCOMP 클리어, selinux enforce=0 쓰기
  7. KernelSU 실행 — 내장된 ksud를 /data/local/tmp/ksud로 추출하여 KernelSU 데몬 시작

📦 사용 방법

사전 조건

  • Xiaomi K70e (duchamp) 또는 기타 지원 기기
  • 부트로더 잠금 해제(또는 잠금 해제하지 않은 임시 루트도 지원)
  • ADB 디버깅 활성화
  • 벽돌을 두려워하지 않는 용기

빠른 시작

# Release에서 preload.so 다운로드
wget https://github.com/Colorful-glassblock/duchamp-root/releases/download/v1.0/preload.so

# 기기로 푸시
adb push preload.so /data/local/tmp/

# LD_PRELOAD로 임의 앱에 주입
adb shell
su -c "LD_PRELOAD=/data/local/tmp/preload.so your_app"

또는 저희가 제공하는 주입 스크립트를 사용하세요(TODO).

직접 빌드

# NDK 또는 Termux의 aarch64-linux-android-clang 필요
make PROJECT=duchamp

# 출력: build/duchamp/bin/preload.so

📂 파일 구조

├── Makefile                      # 빌드 시스템
├── assets/
│   └── (추가 예정)
├── build/
│   └── embed/
│       └── ksud                  # 내장된 KernelSU 데몬 바이너리
└── src/
    ├── main.c                    # 진입점 + 스레드 관리
    ├── preload.c                 # LD_PRELOAD 로더 + 내장 파일 쓰기
    ├── root.c                    # 커널 권한 상승 + cred 패치 + su/ksud 설치
    ├── slide.c                   # KASLR 부채널 누출
    ├── fops.c                    # FOPS 하이재킹
    ├── pipe.c                    # pipe_buffer 물리 읽기/쓰기 프리미티브
    ├── ksud_blob.S               # 내장 ksud 바이너리
    ├── offset.h                  # 커널 오프셋 공통 헤더
    ├── common.h                  # 전역 상수 + 함수 선언
    ├── kernelsnitch/             # Kernelsnitch 우회
    └── targets/
        ├── duchamp/
        │   └── target.h          # duchamp 전용 오프셋
        ├── blazer-CP2A.260605.012/
        ├── caiman-CP2A.260605.012.C1/
        ├── comet-CP2A.260605.012.C1/
        ├── komodo-CP2A.260605.012.C1/
        ├── tegu-CP2A.260605.012/
        ├── tokay-CP2A.260605.012/
        └── ...                   # 기타 기기 target.h

🧩 의존성

  • aarch64-linux-android-clang(NDK r29 또는 Termux 버전)
  • lld(LLVM 링커)
  • make + git
  • 강한 심장(벽돌 경고)

🛡️ 면책 조항

본 도구는 학습 연구 목적으로만 제공됩니다.
부트로더 잠금 해제는 보증을 무효화할 수 있습니다.
루트 기기는 벽돌, 데이터 손실, 은행 앱 사용 불가 등을 유발할 수 있습니다.
이로 인해 여자친구가 떠나면 그것은 당신의 문제입니다.
당신이 벽돌을 만들어서 저에게 오면, 제가 비웃을 것입니다.
710 잠금 해제 축제 만세! 🚀

💡 팁 / FAQ

Q: 왜 710 잠금 해제 축제인가요?
A: 7월 10일입니다. 711(편의점)도 아니고, 709(뭔지 모름)도 아닙니다. 710입니다. 이 날은 BL을 잠금 해제하는 것이 아니라 폰을 해방합니다.

Q: 710과 Xiaomi 14는 무슨 관계인가요?
A: Xiaomi 14의 코드명 중 하나는 frankel로 시작하는 기기지 shennong이 아닙니다. 잠깐, 710은 코드명이 아니라 축제입니다...

Q: QwQ?
A: 감정 안정됨(거짓).

Q: su가 있나요?
A: 없습니다. KernelSU만 있습니다. su가 필요하면 KernelSU 관리자를 설치하여 직접 활성화하세요.

Q: 다른 기기도 지원하나요?
A: src/targets/ 디렉토리를 확인하세요. 당신의 기기가 있으면 지원, 없으면 직접 추가하세요.

Q: BL을 잠금 해제하지 않고 사용할 수 있나요?
A: 네, LD_PRELOAD 주입은 BL 잠금 해제가 필요 없습니다. 하지만 재부팅 후 다시 주입해야 합니다.

Q: Kernelsnitch가 트리거되나요?
A: Kernelsnitch 우회가 내장되어 있습니다. 그래도 감지되면 스킬 이슈입니다.

Q: 114514?
A: はいはいわかりました草


710 footer


📖 영어 버전

🤔 이게 뭐예요?

Xiaomi K70e (duchamp) 원클릭 루트 도구. CVE-2026-43499 (IonStack) 커널 취약점 기반, KernelSU 데몬 통합.

간단 버전: 클릭, 루트, 완료.

710 축제 버전: 7월 10일. 7월 11일(편의점)도 아니고, 7월 9일(누가 신경씀?)도 아닙니다. 7월 10일. 이 날은 부트로더를 잠금 해제하는 것이 아니라 폰을 해방합니다.

철학 버전: 당신이 /proc/을 응시하면, /proc/pipe_physrw로 당신을 응시합니다.


🎯 지원 기기

기기코드명SoC커널상태
Redmi K70EduchampMT6897 (Dimensity 8300)6.1.138-android14-11

src/targets/ 아래 다른 기기는 원 프로젝트의 참조 구성이며 검증되지 않았습니다.


🧠 취약점 체인

단계기술설명
1. KASLR 누출pselect slide 부채널nfulnl_log_packet 데이터 별명을 통해 _stext 읽기
2. FOPS 하이재킹pselect 임의 스택 쓰기FUTEX_CMP_REQUEUE_PI 경쟁 → ops 테이블 덮어쓰기
3. 물리 rw 프리미티브위조된 pipe_buf_ops가짜 pipe buffer ops → 임의 커널 물리 rw
4. 권한 상승cred + seccomp + selinux 패치uid=0, 전체 caps, seccomp 비활성화, selinux 비활성화
5. 지속성내장 KernelSUksud(KernelSU 데몬) 작성 및 실행

🎭 밈 갤러리

710 축제

사용자: "K70e 잠금 해제할 수 있나요?"
개발자: "잠금 해제할 필요 없고 그냥 루트하세요."
사용자: "???"
개발자: "w 710"
사용자: "뭐?"
개발자: "710 잠금 해제 축제. BL 잠금 해제가 아니라 폰 해방입니다."

첫 부팅

사용자: "왜 내 폰이 재부팅됐어요?"
preload.so: "당황하지 마세요. 권한 상승 중입니다."
사용자: "왜 KernelSU가 내 폰에 있나요?"
preload.so: "내가 거기 넣었어요. 천만에요."

KernelSU 통합

사용자: "이후 루트를 어떻게 관리하나요?"
ksud: "안녕하세요, KernelSU 데몬입니다."
사용자: "뭘 할 수 있나요?"
ksud: "앱에 루트를 부여합니다."
사용자: "내장이 아니죠?"
ksud: "preload.so에 임베디드되어 있습니다."
사용자: "좋네요."

벽돌 보고

사용자: "당신 거 설치했는데 벽돌됐어요!!!"
개발자: "무슨 기기?"
사용자: "iPhone 14."
개발자: "...진심이세요?"
사용자: "710 축제라고 해서 해봤어요."
개발자: "710은 Xiaomi 14 코드명이지 iPhone 14가 아닙니다. 나가세요."

⚙️ 작동 원리

  1. preload.so 로드LD_PRELOAD를 통해 임의 앱에 주입, __attribute__((constructor)) 트리거
  2. KASLR 베이스 누출pselect 부채널 via nfulnl_log_packet 데이터 별명으로 _stext 읽기
  3. FOPS 테이블 하이재킹 — futex PI 경쟁 조건 + pipe ops 덮어쓰기
  4. 물리 rw 획득pipe_buf_ops 위조로 임의 커널 물리 메모리 접근
  5. cred 패치 — 루트 자식 태스크 찾아 uid=0, 전체 caps, kernel sid로 패치
  6. 보안 비활성화 — seccomp 패치, TIF_SECCOMP 클리어, selinux enforce=0
  7. KernelSU 실행 — 내장된 ksud를 /data/local/tmp/ksud로 추출, KernelSU 데몬 시작

📦 사용 방법

사전 조건

  • Xiaomi K70e (duchamp) 또는 기타 지원 기기
  • 부트로더 잠금 해제(또는 아니어도 됨 — LD_PRELOAD는 양쪽 다 작동)
  • ADB 디버깅 활성화
  • 용감한 영혼

빠른 시작

# Release에서 preload.so 다운로드
wget https://github.com/Colorful-glassblock/duchamp-root/releases/download/v1.0/preload.so

# 기기로 푸시
adb push preload.so /data/local/tmp/

# LD_PRELOAD로 임의 앱에 주입
adb shell
LD_PRELOAD=/data/local/tmp/preload.so your_app

소스에서 빌드

# NDK 또는 Termux aarch64-linux-android-clang 필요
make PROJECT=duchamp

# 출력: build/duchamp/bin/preload.so

📂 파일 구조

├── Makefile
├── assets/
│   └── (TBD)
├── build/embed/ksud             # 내장 KernelSU 데몬
└── src/
    ├── main.c, preload.c, root.c, slide.c, fops.c, pipe.c
    ├── ksud_blob.S               # 내장 ksud 바이너리
    ├── su_daemon.c, offset.h, common.h
    ├── kernelsnitch/            # Kernelsnitch 우회
    └── targets/                 # 기기별 target.h 파일

🧩 의존성

  • aarch64-linux-android-clang(NDK r29 또는 Termux)
  • lld 링커
  • make + git
  • 강한 심장(벽돌 경고)

🛡️ 면책 조항

본 도구는 교육 목적으로만 제공됩니다.
BL 잠금 해제는 보증을 무효화할 수 있습니다.
루팅은 부트루프, 데이터 손실 또는 앱 비호환성을 유발할 수 있습니다.
기기를 벽돌로 만들면 그것은 스킬 이슈입니다.
저를 탓하면 그것은 당신의 문제입니다.
웃으면 당신은 우리 편입니다.
710 잠금 해제 축제! 🚀

💡 잡담 / FAQ

Q: 왜 "710 잠금 해제 축제"인가요?
A: 7월 10일. 편의점 날(7/11)도 아니고, 7월 9일이 뭔지도 모릅니다. 7월 10일입니다. 이 날은 부트로더를 잠금 해제하는 것이 아니라 폰을 해방합니다.

Q: QwQ?
A: 감정 안정됨(큰 거짓말).

Q: BL을 잠금 해제하지 않고 사용할 수 있나요?
A: 네. LD_PRELOAD 주입은 BL 잠금 해제가 필요 없습니다. 하지만 재부팅 후 다시 주입해야 합니다.

Q: 이것이 Kernelsnitch를 트리거하나요?
A: Kernelsnitch 우회가 포함되어 있습니다. 그래도 걸리면 스킬 이슈입니다.

Q: 114514?
A: はいはいわかりました草


710 footer


💀, ☕, 710%의 노력, 그리고 절대적인 Comic Sans 제로로 제작되었습니다.

카테고리