Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
ghostlock-kit — vivo iQOO Neo9S Pro (MT6989)용 원클릭 루트 킷으로, MCAST 전송을 통해 CVE-2026-43499 futex PI UAF를 익스플로잇하며, 스크립트와 분석 문서를 포함합니다. | Kitploit
도구/GitHubGitHub/zhubaohe123/ghostlock-kit
Android SecurityPrivilege EscalationExploitationMobile App PentestingPost-ExploitationMobile SecurityHardware & IoT SecurityPapers & ResearchPayload DevelopmentBinary Exploitation
GitHub
533420일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
zhubaohe123/ghostlock-kit

ghostlock-kit

vivo iQOO Neo9S Pro (MT6989)용 원클릭 루트 킷으로, MCAST 전송을 통해 CVE-2026-43499 futex PI UAF를 익스플로잇하며, 스크립트와 분석 문서를 포함합니다.

저장소 보기

GhostLock Kit — vivo iQOO Neo9S Pro (V2339FA / MT6989)

**vivo iQOO Neo9S Pro(V2339FA, MediaTek MT6989)**용 GhostLock 원클릭 root 키트. 이 저장소에는 MCAST transport 이식 패치, 원클릭 스크립트, 전체 분석 문서가 포함되어 있습니다. 완전한 실행 가능 키트(바이너리 및 KernelSU 포함)는 Releases를 참조하세요.

Device: vivo iQOO Neo9S Pro (V2339FA / PD2339, MT6989) Firmware: PD2339_A_16.2.12.1.W10.V000L1 (Android 16) Kernel: 6.1.145-android14-11-maybe-dirty Vulnerability: CVE-2026-43499 (futex PI requeue UAF) For device owners / security research only. Use on your own device.

하이라이트 (TL;DR)

  • 원본 GhostLock의 TCP/pselect transport는 해당 기종(제조사 +pgo,+bolt 커널)에서 스택 프레임이 어긋나 반드시 크래시합니다. 본 이식에서는 setsockopt(SOL_IP, MCAST_JOIN_SOURCE_GROUP, buf, 0x108)의 0x108 바이트 스택 복사를 오염 프리미티브로 발견하여 사용했으며, stale rt_mutex_waiter를 완전히 덮어써 전체 체인(W1→W2→W3→KernelSU)을 뚫었습니다.
  • 실측 성공률 팁: 기기 재부팅 후 잠금 화면에 머무르고, 잠금 해제하지 마세요. 이때 시스템 사용자 공간 서비스가 최소이므로 거의 한 번에 성공합니다.
  • 공식 KernelSU v3.3.0 페어 버전(매니저 32601 + 드라이버 32601)을 사용하여 버전 불일치 경고가 없습니다. (실측 ReSukiSU 4.2.0-rc1 매니저는 본 기기에서 열자마자 커널이 멈추므로 폐기했습니다.)

빠른 시작

  1. Releases에서 ghostlock-kit-20260913.zip을 다운로드하고 압축을 해제합니다.
  2. 휴대폰을 USB로 컴퓨터에 연결합니다(adb 인증 완료).
  3. 실행:
cd <解压目录>\ghostlock-kit
powershell -ExecutionPolicy Bypass -File .\scripts\run-at-lockscreen.ps1 -Reboot
  1. [+] Root 成功!가 보이면 완료입니다(실행 중 휴대폰 잠금을 해제하지 마세요). 검증:
adb shell su -c id
# uid=0(root) gid=0(root) groups=0(root) context=u:r:ksu:s0

실패하면 커널 panic이 발생하여 자동 재부팅되며, 스크립트가 자동으로 대기 후 재시도합니다(성공률 약 25–30%/회; 잠금 화면 타이밍에서는 거의 한 번에 성공). root는 임시(KernelSU late-load)이며, 휴대폰 재부팅 후에는 스크립트를 다시 실행해야 합니다.

저장소 구조

.
├── scripts/
│   ├── run-at-lockscreen.ps1   # 원클릭: 재부팅→잠금 화면 대기→푸시 검증→실행→자동 재시도(권장)
│   └── retry-if-needed.ps1     # 범용 재시도(강제 재부팅 없음)
├── src/
│   └── ghostlock-mcast.patch   # 소스 변경(베이스라인 ghostlock-app @ 50d2b72)
├── docs/                       # 분석 문서(익스플로잇 보고서/transport 분석/waiter 및 PI walk/기기 매뉴얼/문제 해결 기록)
└── LICENSE                     # Apache-2.0(업스트림 계승)

바이너리와 완전한 키트(files/ghostlock, files/ksud, files/offsets.json, KernelSU APK)는 git 저장소에 포함되지 않습니다. Releases에서 ghostlock-kit-20260913.zip을 다운로드하세요.

Release 자산 및 검증

자산설명SHA-256
ghostlock-kit-20260913.zip완전한 키트(스크립트+바이너리+APK+문서)df547f6b2852a0d86582958e049ef5a44599a5a91ce0dace2162fb7d0fcab11d

키트 내 주요 파일(MD5):

파일MD5
files/ghostlock(익스플로잇 프로그램)e581609ed114d33efa3b8a1958f85637
files/ksud(공식 KernelSU v3.3.0 사용자 공간)de059ed8ffd896129a0a4bbe338c946a
files/offsets.json(본 기종 오프셋)a2498197161b01bdcc5dffc0614fbfbd

원리 개요

  • 취약점: CVE-2026-43499——waiter 스레드가 FUTEX_WAIT_REQUEUE_PI에서 반환된 후, task->pi_blocked_on이 여전히 자신의 스택에 있는 rt_mutex_waiter를 가리키고 있습니다.
  • 오염(본 이식의 핵심): setsockopt(SOL_IP, MCAST_JOIN_SOURCE_GROUP, buf, 0x108)로 do_ip_setsockopt가 memset(0x108) + copy_from_user(0x108)을 실행하며, 복사 구간 [S'−0x338, S'−0x230)이 해당 waiter(waiter는 버퍼 오프셋 0x60에 위치)를 완전히 덮어씁니다. buf[8]=0으로 설정하면 패밀리 검증이 실패하여 syscall이 복사 후 깨끗하게 반환됩니다.
  • 트리거: consumer 스레드 sched_setattr → rt_mutex_adjust_prio_chain이 위조된 waiter를 읽음 → rb_erase left-only relink로 *(target) := value 쓰기 프리미티브 형성.
  • 익스플로잇 체인: W1 SELinux 해제 → W2 자식 프로세스 cred = init_cred → W3 seccomp 정리(shell 흐름에서는 건너뜀) → root 스크립트가 KernelSU late-load.
  • 실패 메커니즘: skb 페이지 회수 경쟁으로 간헐적 실패 → walk 크래시(커널 panic 자동 재부팅), 확률적 이벤트이며 잠금 화면 상태에서 적중률이 가장 높습니다.

자세한 내용은 docs/를 참조하세요(증거 체인, 디스어셈블리 분석 및 크래시 현장 포함).

자주 묻는 질문

문제처리
실패 후 휴대폰 재부팅정상(확률적 이벤트); 재부팅 후 잠금 해제하지 말고 바로 스크립트 재실행
매니저가 "미설치/미작동" 표시먼저 su -c id 사용 가능 여부 확인; 매니저를 열어 새로고침, 하지 말 것: 스와이프로 닫기/강제 종료
root가 재부팅 후 사라짐정상(late-load는 비영구적); 스크립트 재실행
ReSukiSU를 사용하고 싶음본 기기에서는 사용 불가(매니저를 열면 즉시 멈추고 재부팅), 필요하면 별도로 매칭 버전 구성
시스템 업데이트 후offsets.json이 무효화될 수 있으므로 재생성/가져오기 필요

빌드(소스 재구성)

# 베이스라인: ghostlock-app @ 50d2b72(PR#127 포함)
git clone https://github.com/YuKongA/ghostlock-app.git
cd ghostlock-app && git checkout 50d2b72
git apply /path/to/src/ghostlock-mcast.patch
make NDK_ROOT=<your-ndk> ghostlock

패치 내용: MCAST transport(do_mcast_fake_lock_route), 라우팅 선택, observe/사전 구축 로직, GHOSTLOCK_WALK_LOG(consumer 측 walk 위치 파악), root 스크립트 pstore 백업, GHOSTLOCK_SKIP_VR.

감사의 글 및 라이선스

  • 업스트림 프로젝트: YuKongA/ghostlock-app(Apache-2.0)
  • KernelSU(GPLv3)——본 키트의 ksud와 APK는 공식 v3.3.0 릴리스에서 가져왔으며, 저작권은 해당 저자에게 있습니다
  • ReSukiSU(GPLv3)——초기 적응 참고
  • 본 저장소의 변경 사항은 Apache-2.0으로 배포됩니다(LICENSE 참조)

면책 조항

기기 소유자가 자신의 기기에서 로컬 보안 연구 및 개인용 root를 수행하기 위한 용도로만 제공됩니다. 어떠한 미인가 기기나 불법 용도로도 사용하지 마세요. 본 도구를 사용하면 기기가 불안정해지거나 데이터 위험이 발생할 수 있으므로, 직접 백업하고 그에 따른 결과를 감수하시기 바랍니다.

도구 다운로드