Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ghostlock-kit — Kit de root com um clique para o vivo iQOO Neo9S Pro (MT6989), explorando o UAF de futex PI da CVE-2026-43499 através do transporte MCAST, com scripts e documentos de análise. | Kitploit
Ferramentas/GitHubGitHub/zhubaohe123/ghostlock-kit
Segurança AndroidEscalada de PrivilégiosExploraçãoPentesting de Apps MóveisPós-ExploraçãoSegurança MóvelSegurança de Hardware e IoTPapers e PesquisaDesenvolvimento de PayloadsExploração de Binários
GitHubzhubaohe123/ghostlock-kit
1há 13h 43mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

ghostlock-kit

Kit de root com um clique para o vivo iQOO Neo9S Pro (MT6989), explorando o UAF de futex PI da CVE-2026-43499 através do transporte MCAST, com scripts e documentos de análise.

Ver Repositório

GhostLock Kit — vivo iQOO Neo9S Pro (V2339FA / MT6989)

Kit de root one-click GhostLock para o vivo iQOO Neo9S Pro (V2339FA, MediaTek MT6989). Este repositório contém: patch de portabilidade do transport MCAST, script one-click, documentação completa de análise; o kit completo executável (com binários e KernelSU) está em Releases.

Device: vivo iQOO Neo9S Pro (V2339FA / PD2339, MT6989) Firmware: PD2339_A_16.2.12.1.W10.V000L1 (Android 16) Kernel: 6.1.145-android14-11-maybe-dirty Vulnerability: CVE-2026-43499 (futex PI requeue UAF) For device owners / security research only. Use on your own device.

Destaques (TL;DR)

  • O transport TCP/pselect do GhostLock original, neste modelo (kernel do fabricante com +pgo,+bolt), sofre desalinhamento de stack frame e crash garantido; esta portabilidade descobriu e passou a usar a cópia de 0x108 bytes na stack via setsockopt(SOL_IP, MCAST_JOIN_SOURCE_GROUP, buf, 0x108) como primitiva de poisoning, cobrindo completamente o stale rt_mutex_waiter, encadeando toda a cadeia (W1→W2→W3→KernelSU).
  • Dica de sucesso comprovada: após reiniciar o dispositivo, permaneça na tela de bloqueio, não desbloqueie; nesse momento há o mínimo de serviços em userland, quase sempre sucesso na primeira tentativa.
  • Utiliza o par oficial do KernelSU v3.3.0 (gerenciador 32601 + driver 32601), sem aviso de incompatibilidade de versão. (Testado: o gerenciador ReSukiSU 4.2.0-rc1 neste dispositivo causa travamento do kernel ao abrir, descartado.)

Início rápido

  1. Baixe ghostlock-kit-20260913.zip em Releases e extraia.
  2. Conecte o celular ao computador via USB (adb já autorizado).
  3. Execute:
root@kitploit:~
cd <diretório de extração>\ghostlock-kit
powershell -ExecutionPolicy Bypass -File .\scripts\run-at-lockscreen.ps1 -Reboot
  1. Ao ver [+] Root 成功! está concluído (não desbloqueie o celular durante a execução). Verificação:
root@kitploit:~
adb shell su -c id
# uid=0(root) gid=0(root) groups=0(root) context=u:r:ksu:s0

Em caso de falha, ocorre kernel panic e reinício automático; o script aguarda e tenta novamente automaticamente (taxa de sucesso ~25–30% por tentativa; na tela de bloqueio quase sempre sucesso na primeira). O root é temporário (KernelSU late-load); após reiniciar o celular é necessário executar o script novamente.

Estrutura do repositório

root@kitploit:~
.
├── scripts/
│   ├── run-at-lockscreen.ps1   # one-click: reiniciar→aguardar tela de bloqueio→push e verificação→executar→retry automático (recomendado)
│   └── retry-if-needed.ps1     # retry genérico (sem forçar reinício)
├── src/
│   └── ghostlock-mcast.patch   # alterações no código-fonte (baseline ghostlock-app @ 50d2b72)
├── docs/                       # documentação de análise (relatório de exploit/análise de transport/waiter e PI walk/manual do dispositivo/registro de troubleshooting)
└── LICENSE                     # Apache-2.0 (herdado do upstream)

Binários e kit completo (files/ghostlock, files/ksud, files/offsets.json, APK do KernelSU) não estão no repositório git, baixe ghostlock-kit-20260913.zip em Releases.

Assets do Release e verificação

AssetDescriçãoSHA-256
ghostlock-kit-20260913.zipKit completo (scripts+binários+APK+docs)df547f6b2852a0d86582958e049ef5a44599a5a91ce0dace2162fb7d0fcab11d

Arquivos-chave dentro do kit (MD5):

ArquivoMD5
files/ghostlock (programa de exploit)e581609ed114d33efa3b8a1958f85637
(userland oficial do KernelSU v3.3.0)

Resumo do princípio

  • Vulnerabilidade: CVE-2026-43499 — após a thread waiter retornar de FUTEX_WAIT_REQUEUE_PI, o task->pi_blocked_on permanece pendurado apontando para o rt_mutex_waiter em sua stack.
  • Poisoning (núcleo desta portabilidade): setsockopt(SOL_IP, MCAST_JOIN_SOURCE_GROUP, buf, 0x108) faz do_ip_setsockopt executar memset(0x108) + copy_from_user(0x108), e o intervalo copiado [S'−0x338, S'−0x230) cobre completamente o waiter (o waiter está no offset 0x60 do buffer); definir buf[8]=0 faz a validação de família falhar, e a syscall retorna limpa após a cópia.
  • Trigger: thread consumer sched_setattr → rt_mutex_adjust_prio_chain lê o waiter forjado → rb_erase left-only relink forma a primitiva de escrita .

Veja docs/ para detalhes (incluindo cadeia de evidências, análise de disassembly e cenas de crash).

Perguntas frequentes

Build (reconstrução a partir do código-fonte)

root@kitploit:~
# Baseline: ghostlock-app @ 50d2b72 (inclui PR#127)
git clone https://github.com/YuKongA/ghostlock-app.git
cd ghostlock-app && git checkout 50d2b72
git apply /path/to/src/ghostlock-mcast.patch
make NDK_ROOT=<your-ndk> ghostlock

Conteúdo do patch: transport MCAST (do_mcast_fake_lock_route), seleção de rota, lógica de observe/pré-construção, GHOSTLOCK_WALK_LOG (localização do walk no lado consumer), backup pstore do script root, GHOSTLOCK_SKIP_VR.

Agradecimentos e licença

  • Projeto upstream: YuKongA/ghostlock-app (Apache-2.0)
  • KernelSU (GPLv3) — o ksud e o APK neste kit vêm do release oficial v3.3.0, direitos autorais de seus autores
  • ReSukiSU (GPLv3) — referência de adaptação inicial
  • As alterações deste repositório são publicadas sob Apache-2.0 (veja LICENSE)

Aviso legal

Apenas para proprietários de dispositivos realizarem pesquisa de segurança local e root de uso próprio em seus próprios dispositivos; não use em dispositivos não autorizados ou para fins ilegais. O uso desta ferramenta pode causar instabilidade do dispositivo ou risco de dados; faça backup por conta própria e assuma as consequências.

Baixar ferramenta
files/ksud
de059ed8ffd896129a0a4bbe338c946a
files/offsets.json (offsets deste modelo)a2498197161b01bdcc5dffc0614fbfbd
*(target) := value
  • Cadeia de exploit: W1 desliga SELinux → W2 processo filho cred = init_cred → W3 limpa seccomp (fluxo shell ignora) → script root faz late-load do KernelSU.
  • Mecanismo de falha: competição de reciclagem de página skb falha ocasionalmente → crash no walk (kernel panic com reinício automático), é um evento probabilístico; a maior taxa de acerto ocorre na tela de bloqueio.
  • ProblemaTratamento
    Celular reinicia após falhaNormal (evento probabilístico); após reiniciar não desbloqueie, execute o script diretamente
    Gerenciador mostra "não instalado/não funcionando"Confirme primeiro que su -c id funciona; abra o gerenciador e atualize, não deslize para fechar/force stop
    Root desaparece após reiniciarNormal (late-load não persistente); execute o script novamente
    Quero usar ReSukiSUNão disponível neste dispositivo (trava e reinicia ao abrir o gerenciador); se necessário, configure outra versão compatível
    Após atualização do sistemaoffsets.json pode se tornar inválido, é necessário regerar/importar