Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
RootMyVivo-Exploit — GhostLock (CVE-2026-43499)은 RootMyVivo Neo용 익스플로잇 포크입니다 — iQOO Neo 11 (PD2520, SM8750, 6.6.89). 본인 소유 기기에 대한 승인된 연구 목적으로만 사용하십시오. | Kitploit
도구/GitHubGitHub/zenyxx-xd/rootmyvivo-exploit
Android SecurityPrivilege EscalationMemory ForensicsExploitationPost-ExploitationMobile SecurityPayload DevelopmentBinary Exploitation
GitHubzenyxx-xd/rootmyvivo-exploit

RootMyVivo-Exploit

GhostLock (CVE-2026-43499)은 RootMyVivo Neo용 익스플로잇 포크입니다 — iQOO Neo 11 (PD2520, SM8750, 6.6.89). 본인 소유 기기에 대한 승인된 연구 목적으로만 사용하십시오.

저장소 보기
216시간 39분 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

RMV Exploit — iQOO Neo 11(PD2520)용 CVE-2026-43499 클린 빌드

boxiaolanya2008/CVE-2026-43499-Neo11Plus의 포크로, RootMyVivo Neo에 맞게 재작업했습니다: 우리 시나리오에 필요 없는 것은 모두 제거하고, 검증된 익스플로잇 코어는 타이밍 변경 없이 그대로 유지했습니다.

upstream에서 제거된 것

컴포넌트이유
배경화면 변경 + system_server 종료루팅 후 "저절로" 발생하는 soft reboot과 배경화면 변경의 주 원인
io 데몬 (포트 39555)디버그용 kernelapp에만 필요했음; 앱은 su를 통해 동작
/apex/com.android.virt/bin에 대한 tmpfs 오버레이soft reboot 시 zygote/system_server를 멈추게 할 수 있었음 (검은 화면)
adbd의 mount-namespace에 su 설치앱이 전체 경로로 /data/local/tmp/su를 호출
부트 서비스 10-neo11-su.sh고정은 앱이 수행: persist.adb.tcp.port + adb_keys + ksud
다른 기기의 오프셋 테이블PD2520-BP2A.250605.031.A3만
kernelapp (app/)앱 기능으로 대체됨

변경 없이 유지된 것

  • 익스플로잇 코어: futex PI UAF → pselect fake lock route → heap spray → pipe physrw → root (타이밍, 스레드, reclaim 전략 — 검증된 빌드와 동일)
  • posture: panic_on_oops=0, panic_on_warn=0 (패닉 방지), kptr_restrict/dmesg_restrict, AVC 오염 (policycap을 깨지 않는 permissive)
  • su 데몬: 클라이언트 바이너리 + unix 소켓 데몬, PTY 인터랙티브, KernelSU /system/bin/su가 나타나면 해당 경로로 포워딩

su 설치 (우리 방식)

익스플로잇은 /data/local/tmp/su (0755, root:root, system_file context)를 배치하고 소켓 /data/local/tmp/temp_su.sock으로 데몬을 시작합니다. 앱은 전체 경로로 su를 호출하므로 — /apex는 전혀 건드리지 않습니다.

빌드 (기기에서, Termux)

root@kitploit:~
cd exploit
PATH=/data/data/com.termux/files/usr/bin:$PATH \
  make HOST_CLANG=/data/data/com.termux/files/usr/bin/clang \
       NDK_ROOT=/root/android-sdk/ndk/26.1.10909125
  • Termux clang-21 (aarch64, android 호스트) + NDK r26 sysroot — NDK 래퍼는 기기에서 x86_64를 실행하지 못하지만, sysroot는 아키텍처 독립적임
  • API 34: NDK r26에는 35 디렉터리가 없고, 35에서는 lld가 루트의 정적 libc.a를 조용히 가져감 (7 MB, .so 내부에 bionic 포함)
  • 출력: build/PD2520-BP2A.250605.031.A3/bin/preload.so (~140 KB) 및 build/embed/su_daemon_aarch64_pie (su, ~11 KB)

런타임 환경 요구사항

  • 커널 6.6.89-android15-8-g1f71897ac249-abogki467805059-4k (오프셋은 이 boot.img의 kallsyms+BTF에서 추출; 커널 변경 = target.h 재생성)
  • shell 도메인(adb)에서 실행: cd /data/local/tmp/rmv && LD_PRELOAD=$PWD/preload.so /system/bin/true

안정화 레이어 (v2)

upstream 위에 추가된 것

환경 변수 설정

  • RMV_ATTEMPTS=N — 전체 시도 횟수 (기본값 3)
  • RMV_RETRY_DELAY=N — 시도 간 대기 시간(초) (기본값 8)
  • NEO11_* — upstream 핸들 (delay/nice/attempts) 유지됨

패닉이 발생하는 원인 (분석)

  1. 타이밍 붕괴 — CONFIG_INIT_STACK_ALL_ZERO가 스택을 덮어씀: fake waiter가 발동 전에 파괴됨 → 쓰레기 노드로 rb-tree rebalance → oops. quiesce + retry로 완화 (upstream은 기회가 한 번뿐이었음).
  2. 쓰레기 주소에 기록 — reclaim 실패 후 pipe_buffer 스캔이 잘못된 타깃을 찾음. cred-guard가 가장 위험한 경우를 차단.
  3. 스톡의 panic_on_oops=1 — 어떤 oops든 = 재부팅. posture는 루트 직후 0으로 설정하지만, 루트 전에는 방어 수단이 신중함뿐임.
도구 다운로드
메커니즘하는 일방어 대상
safety_quiescePI 경로 전에 loadavg < 4를 대기 (최대 10초)다른 프레임의 waiter → 높은 시스템 부하 시 panic
cred-guardcred 기록 전에 포인터가 정규 커널 주소인지 검사쓰레기 포인터 기록 → 즉각적인 task_struct 손상 → panic
retry 루프최대 3회 전체 실행 (각각 새 fork에서) 8초 간격타이밍 복불복: 두 번째 시도가 종종 성공, upstream은 그냥 포기했음
적응형 스핀consumer 스레드: 200회 yield → nanosleep(0.2 ms)익스플로잇 전 과정에서 100% CPU