
샤오미 K70e (duchamp) 원클릭 루팅 통한 CVE-2026-43499 (IonStack) + KernelSU 통합
⚡ JetBrains Mono 사용자 자랑 ⚡
이 README는 오직 JetBrains Mono만 사용합니다. Comic Sans는 금지입니다.
[!IMPORTANT] 🚨 면책 조항
이 익스플로잇은 교육 목적으로만 제공됩니다.
- 부트로더 잠금 해제는 보증을 무효화할 수 있습니다.
- 루팅은 부트루프, 데이터 손실 또는 자연 발화(아마 일어나지 않겠지만, 누가 알겠어요)를 유발할 수 있습니다.
- K70e가 K70 벽돌이 되어도 저는 책임지지 않습니다.
- 루팅에 너무 많은 시간을 써서 여자친구가 떠나도 그것은 당신의 문제입니다.
- 7̷̋̚1̸̽̈́0̵̛̅ ̸͛̿ù̶̈́n̸̓̋l̸̔̒o̸̔̒c̸̾̑k̵̇̚ ̷̊̒ḟ̷͝e̶̋̕s̵̋̚t̸̽̈́ ̵̔̋l̶̔̒e̸̓̋t̸̔̒s̵̋̚ ̸̾̑ġ̷̝o̷̊̒ ̵̛̅ḟ̷͝u̸̓̋c̷̋̚k̸̛̅i̶̽̈́n̵̔̋g̷̊̒ ̴͛̿g̶̾̑ơ̵̅
Xiaomi K70e (duchamp) 원클릭 루트 도구. CVE-2026-43499 (IonStack) 커널 취약점을 이용한 권한 상승, KernelSU 데몬 통합.
쉬운 버전: 한 번 클릭하면 루트됩니다. 간단하죠.
710 잠금 해제 축제 버전: 711도 아니고, 709도 아닌, 710입니다. 이 날은 우리가 전화를 잠금 해제하는 것이 아니라 해방합니다.
철학 버전: /proc/을 응시하면, /proc/도 pipe_physrw로 당신을 응시합니다.
| 기기 | 코드명 | 칩셋 | 커널 버전 | 상태 |
|---|---|---|---|---|
| Redmi K70E | duchamp | MT6897 (Dimensity 8300) | 6.1.138-android14-11 | ✅ |
다른 기기는
src/targets/디렉토리 참조(원 프로젝트에 포함된 참조 구성, 실제로 검증되지 않음).
710 잠금 해제 축제
사용자: "K70e 잠금 해제 가능한가요?"
개발자: "잠금 해제할 필요 없어요. 바로 루트하면 됩니다."
사용자: "???"
개발자: "w 710"
사용자: "뭐라고요?"
개발자: "710 잠금 해제 축제 최신작. BL 잠금 해제가 아니라 폰을 해방하는 겁니다."
첫 번째 부팅
사용자: "왜 내 폰이 재부팅됐어요?"
preload.so: "당황하지 마세요. 지금 권한 상승 중입니다."
사용자: "KernelSU가 뭐예요?"
preload.so: "당신 폰에 지금 돌고 있는 루트 관리자입니다."
KernelSU 통합
사용자: "루트 후 어떻게 관리하나요?"
ksud: "안녕하세요, KernelSU 데몬입니다."
사용자: "무엇을 할 수 있나요?"
ksud: "앱에 루트 권한을 부여할 수 있습니다."
사용자: "시스템 내장이 아니죠?"
ksud: "저는 preload.so에 임베디드되어 있습니다."
사용자: "대단하네요."
벽돌 사고
사용자: "당신 걸 설치했는데 벽돌이 됐어요!!!"
개발자: "무슨 기기인가요?"
사용자: "iPhone 14."
개발자: "……진심이신가요?"
사용자: "710 축제라고 해서 해봤어요."
개발자: "710은 Xiaomi 14의 코드명 중 하나지 iPhone 14가 아닙니다. 가세요."
LD_PRELOAD를 통해 임의 앱에 주입, __attribute__((constructor)) 트리거pselect 부채널 + nfulnl_log_packet 데이터 별명으로 _stext 읽기pipe_buf_ops 위조로 임의 커널 물리 주소 읽기/쓰기/data/local/tmp/ksud로 추출하여 KernelSU 데몬 시작# Release에서 preload.so 다운로드
wget https://github.com/Colorful-glassblock/duchamp-root/releases/download/v1.0/preload.so
# 기기로 푸시
adb push preload.so /data/local/tmp/
# LD_PRELOAD로 임의 앱에 주입
adb shell
su -c "LD_PRELOAD=/data/local/tmp/preload.so your_app"
또는 저희가 제공하는 주입 스크립트를 사용하세요(TODO).
# NDK 또는 Termux의 aarch64-linux-android-clang 필요
make PROJECT=duchamp
# 출력: build/duchamp/bin/preload.so
├── Makefile # 빌드 시스템
├── assets/
│ └── (추가 예정)
├── build/
│ └── embed/
│ └── ksud # 내장된 KernelSU 데몬 바이너리
└── src/
├── main.c # 진입점 + 스레드 관리
├── preload.c # LD_PRELOAD 로더 + 내장 파일 쓰기
├── root.c # 커널 권한 상승 + cred 패치 + su/ksud 설치
├── slide.c # KASLR 부채널 누출
├── fops.c # FOPS 하이재킹
├── pipe.c # pipe_buffer 물리 읽기/쓰기 프리미티브
├── ksud_blob.S # 내장 ksud 바이너리
├── offset.h # 커널 오프셋 공통 헤더
├── common.h # 전역 상수 + 함수 선언
├── kernelsnitch/ # Kernelsnitch 우회
└── targets/
├── duchamp/
│ └── target.h # duchamp 전용 오프셋
├── blazer-CP2A.260605.012/
├── caiman-CP2A.260605.012.C1/
├── comet-CP2A.260605.012.C1/
├── komodo-CP2A.260605.012.C1/
├── tegu-CP2A.260605.012/
├── tokay-CP2A.260605.012/
└── ... # 기타 기기 target.h
aarch64-linux-android-clang(NDK r29 또는 Termux 버전)lld(LLVM 링커)make + git본 도구는 학습 연구 목적으로만 제공됩니다.
부트로더 잠금 해제는 보증을 무효화할 수 있습니다.
루트 기기는 벽돌, 데이터 손실, 은행 앱 사용 불가 등을 유발할 수 있습니다.
이로 인해 여자친구가 떠나면 그것은 당신의 문제입니다.
당신이 벽돌을 만들어서 저에게 오면, 제가 비웃을 것입니다.
710 잠금 해제 축제 만세! 🚀
Q: 왜 710 잠금 해제 축제인가요?
A: 7월 10일입니다. 711(편의점)도 아니고, 709(뭔지 모름)도 아닙니다. 710입니다. 이 날은 BL을 잠금 해제하는 것이 아니라 폰을 해방합니다.
Q: 710과 Xiaomi 14는 무슨 관계인가요?
A: Xiaomi 14의 코드명 중 하나는 frankel로 시작하는 기기지 shennong이 아닙니다. 잠깐, 710은 코드명이 아니라 축제입니다...
Q: QwQ?
A: 감정 안정됨(거짓).
Q: su가 있나요?
A: 없습니다. KernelSU만 있습니다. su가 필요하면 KernelSU 관리자를 설치하여 직접 활성화하세요.
Q: 다른 기기도 지원하나요?
A: src/targets/ 디렉토리를 확인하세요. 당신의 기기가 있으면 지원, 없으면 직접 추가하세요.
Q: BL을 잠금 해제하지 않고 사용할 수 있나요?
A: 네, LD_PRELOAD 주입은 BL 잠금 해제가 필요 없습니다. 하지만 재부팅 후 다시 주입해야 합니다.
Q: Kernelsnitch가 트리거되나요?
A: Kernelsnitch 우회가 내장되어 있습니다. 그래도 감지되면 스킬 이슈입니다.
Q: 114514?
A: はいはいわかりました草
Xiaomi K70e (duchamp) 원클릭 루트 도구. CVE-2026-43499 (IonStack) 커널 취약점 기반, KernelSU 데몬 통합.
간단 버전: 클릭, 루트, 완료.
710 축제 버전: 7월 10일. 7월 11일(편의점)도 아니고, 7월 9일(누가 신경씀?)도 아닙니다. 7월 10일. 이 날은 부트로더를 잠금 해제하는 것이 아니라 폰을 해방합니다.
철학 버전: 당신이 /proc/을 응시하면, /proc/도 pipe_physrw로 당신을 응시합니다.
| 기기 | 코드명 | SoC | 커널 | 상태 |
|---|---|---|---|---|
| Redmi K70E | duchamp | MT6897 (Dimensity 8300) | 6.1.138-android14-11 | ✅ |
src/targets/아래 다른 기기는 원 프로젝트의 참조 구성이며 검증되지 않았습니다.
710 축제
사용자: "K70e 잠금 해제할 수 있나요?"
개발자: "잠금 해제할 필요 없고 그냥 루트하세요."
사용자: "???"
개발자: "w 710"
사용자: "뭐?"
개발자: "710 잠금 해제 축제. BL 잠금 해제가 아니라 폰 해방입니다."
첫 부팅
사용자: "왜 내 폰이 재부팅됐어요?"
preload.so: "당황하지 마세요. 권한 상승 중입니다."
사용자: "왜 KernelSU가 내 폰에 있나요?"
preload.so: "내가 거기 넣었어요. 천만에요."
KernelSU 통합
사용자: "이후 루트를 어떻게 관리하나요?"
ksud: "안녕하세요, KernelSU 데몬입니다."
사용자: "뭘 할 수 있나요?"
ksud: "앱에 루트를 부여합니다."
사용자: "내장이 아니죠?"
ksud: "preload.so에 임베디드되어 있습니다."
사용자: "좋네요."
벽돌 보고
사용자: "당신 거 설치했는데 벽돌됐어요!!!"
개발자: "무슨 기기?"
사용자: "iPhone 14."
개발자: "...진심이세요?"
사용자: "710 축제라고 해서 해봤어요."
개발자: "710은 Xiaomi 14 코드명이지 iPhone 14가 아닙니다. 나가세요."
LD_PRELOAD를 통해 임의 앱에 주입, __attribute__((constructor)) 트리거pselect 부채널 via nfulnl_log_packet 데이터 별명으로 _stext 읽기pipe_buf_ops 위조로 임의 커널 물리 메모리 접근/data/local/tmp/ksud로 추출, KernelSU 데몬 시작# Release에서 preload.so 다운로드
wget https://github.com/Colorful-glassblock/duchamp-root/releases/download/v1.0/preload.so
# 기기로 푸시
adb push preload.so /data/local/tmp/
# LD_PRELOAD로 임의 앱에 주입
adb shell
LD_PRELOAD=/data/local/tmp/preload.so your_app
# NDK 또는 Termux aarch64-linux-android-clang 필요
make PROJECT=duchamp
# 출력: build/duchamp/bin/preload.so
├── Makefile
├── assets/
│ └── (TBD)
├── build/embed/ksud # 내장 KernelSU 데몬
└── src/
├── main.c, preload.c, root.c, slide.c, fops.c, pipe.c
├── ksud_blob.S # 내장 ksud 바이너리
├── su_daemon.c, offset.h, common.h
├── kernelsnitch/ # Kernelsnitch 우회
└── targets/ # 기기별 target.h 파일
aarch64-linux-android-clang(NDK r29 또는 Termux)lld 링커make + git본 도구는 교육 목적으로만 제공됩니다.
BL 잠금 해제는 보증을 무효화할 수 있습니다.
루팅은 부트루프, 데이터 손실 또는 앱 비호환성을 유발할 수 있습니다.
기기를 벽돌로 만들면 그것은 스킬 이슈입니다.
저를 탓하면 그것은 당신의 문제입니다.
웃으면 당신은 우리 편입니다.
710 잠금 해제 축제! 🚀
Q: 왜 "710 잠금 해제 축제"인가요?
A: 7월 10일. 편의점 날(7/11)도 아니고, 7월 9일이 뭔지도 모릅니다. 7월 10일입니다. 이 날은 부트로더를 잠금 해제하는 것이 아니라 폰을 해방합니다.
Q: QwQ?
A: 감정 안정됨(큰 거짓말).
Q: BL을 잠금 해제하지 않고 사용할 수 있나요?
A: 네. LD_PRELOAD 주입은 BL 잠금 해제가 필요 없습니다. 하지만 재부팅 후 다시 주입해야 합니다.
Q: 이것이 Kernelsnitch를 트리거하나요?
A: Kernelsnitch 우회가 포함되어 있습니다. 그래도 걸리면 스킬 이슈입니다.
Q: 114514?
A: はいはいわかりました草
💀, ☕, 710%의 노력, 그리고 절대적인 Comic Sans 제로로 제작되었습니다.
| 단계 | 기술 | 설명 |
|---|
| 1. KASLR 누출 | pselect slide 부채널 | nfulnl_log_packet 데이터 별명을 통해 _stext 읽기 |
| 2. FOPS 하이재킹 | pselect 임의 스택 쓰기 | FUTEX_CMP_REQUEUE_PI + 경쟁 조건으로 ops 테이블 덮어쓰기 |
| 3. 물리 읽기/쓰기 프리미티브 | pipe_buffer ops 위조 | 가짜 pipe_buf_ops → 임의 커널 물리 rw 획득 |
| 4. 권한 상승 | cred + seccomp + selinux 패치 | cred uid=0, cap 전체, seccomp 비활성화, selinux 비활성화 |
| 5. 지속성 | 내장 KernelSU | ksud(KernelSU 데몬) 작성 및 실행 |
| 단계 | 기술 | 설명 |
|---|
| 1. KASLR 누출 | pselect slide 부채널 | nfulnl_log_packet 데이터 별명을 통해 _stext 읽기 |
| 2. FOPS 하이재킹 | pselect 임의 스택 쓰기 | FUTEX_CMP_REQUEUE_PI 경쟁 → ops 테이블 덮어쓰기 |
| 3. 물리 rw 프리미티브 | 위조된 pipe_buf_ops | 가짜 pipe buffer ops → 임의 커널 물리 rw |
| 4. 권한 상승 | cred + seccomp + selinux 패치 | uid=0, 전체 caps, seccomp 비활성화, selinux 비활성화 |
| 5. 지속성 | 내장 KernelSU | ksud(KernelSU 데몬) 작성 및 실행 |