Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ubl-itel-s23 — Разблокировать загрузчик для Itel S23 (S665L) / Unisoc T606 с помощью CVE-2022-38694 | Kitploit
Инструменты/GitHubGitHub/aureliusivan/ubl-itel-s23
Безопасность AndroidБезопасность встроенных системАнализ уязвимостейЭксплуатацияМобильная безопасностьАппаратная БезопасностьОбучение и ОбразованиеАнализ ПрошивокЭксплуатация Бинарных Файлов
GitHubaureliusivan/ubl-itel-s23

ubl-itel-s23

Разблокировать загрузчик для Itel S23 (S665L) / Unisoc T606 с помощью CVE-2022-38694

42516 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

Разблокировка загрузчика — Itel S23 (S665L) / Unisoc T606

Руководство по разблокировке загрузчика на Itel S23 (S665L) с использованием эксплойта CVE-2022-38694 на чипсете Unisoc T606 (UMS9230).

Информация об устройстве

СвойствоЗначение
БрендItel
МодельS665L (S23)
Android12 (SDK 31)
СборкаS665L-F065OPRSUVApAqAr-S-GL-20250207V533
SoCUnisoc T606 (UMS9230)
Процессор2x Cortex-A75 + 6x Cortex-A55 (ARMv8, 64-bit)
НакопительUFS
СлотA/B

Предварительные требования

  • Linux (проверено на Fedora 43)
  • установлены adb и fastboot
  • кабель для передачи данных USB (не только для зарядки)
  • заряд батареи не менее 80%
  • Разблокировка OEM включена в параметрах разработчика
  • Отладка по USB включена в параметрах разработчика
  • Сделайте резервную копию всех данных (будут стерты после разблокировки)

Структура файлов

root@kitploit:~
ubl-itel-s23/
├── README.md
├── CLAUDE.md
├── recovery/
│   ├── TWRP_S665L.img              # TWRP recovery image
│   └── OrangeFox_S665L.img         # OrangeFox recovery image
└── tools/
    └── spreadtrum_flash_linux/
        ├── spd_dump                 # BootROM communication tool
        ├── gen_spl-unlock           # Unlock payload generator
        ├── unlock.sh                # Automated unlock script
        ├── fdl1-dl.bin              # First-stage loader
        ├── fdl2-dl.bin              # Second-stage loader
        ├── fdl2-cboot.bin           # Modified uboot for unlock
        ├── custom_exec_no_verify_65015f08.bin  # CVE exploit payload
        ├── custom_exec_no_verify_65015f48.bin  # CVE exploit payload (alt)
        ├── splloader.bin            # SPL backup (generated during process)
        ├── uboot.bin                # uboot backup (generated during process)
        ├── spl-unlock.bin           # Unlock payload (generated during process)
        └── ums9230/itel/            # FDL binaries for Itel UMS9230

Как это работает (CVE-2022-38694)

Этот эксплойт использует уязвимость в Unisoc BootROM, которая позволяет записывать данные в область памяти до завершения проверки подписи.

root@kitploit:~
Normal:   BootROM → verify(FDL1) → REJECT (unsigned)
Exploit:  BootROM → overwrite verify() → verify = always_true
               → accept(FDL1) → ACCEPT → unlock bootloader

Полезная нагрузка custom_exec_no_verify (96 байт) перезаписывает указатель функции проверки подписи по адресу 0x65015f08, заставляя BootROM принимать любой FDL1 без проверки его подписи.

Процесс разблокировки

Начальная настройка

  1. Установите правила udev для доступа к USB:
root@kitploit:~
sudo tee /etc/udev/rules.d/51-android.rules << 'EOF'
# Google/Android (ADB & Fastboot)
SUBSYSTEM=="usb", ATTR{idVendor}=="18d1", MODE="0666", GROUP="plugdev"
# Spreadtrum/Unisoc
SUBSYSTEM=="usb", ATTR{idVendor}=="1782", MODE="0666", GROUP="plugdev"
EOF
sudo udevadm control --reload-rules && sudo udevadm trigger
  1. Скопируйте файлы FDL и полезные нагрузки эксплойта в рабочую директорию:
root@kitploit:~
cd tools/spreadtrum_flash_linux
cp ums9230/itel/fdl1-dl.bin ums9230/itel/fdl2-dl.bin ums9230/itel/fdl2-cboot.bin .
cp ums9230/custom_exec_no_verify_65015f08.bin ums9230/custom_exec_no_verify_65015f48.bin .
chmod +x spd_dump gen_spl-unlock

Шаг 1 — Резервное копирование splloader и uboot, удаление splloader

Телефон должен быть включен и подключен через USB. После этого шага телефон не будет загружаться до шага 6.

root@kitploit:~
sudo ./spd_dump exec_addr 0x65015f48 fdl fdl1-dl.bin 0x65000800 \
  fdl fdl2-dl.bin 0x9efffe00 exec \
  r splloader r uboot e splloader e splloader_bak reset

Скопируйте splloader.bin и uboot.bin в безопасное место:

root@kitploit:~
cp splloader.bin uboot.bin backup_spl/

Шаг 2 — Генерация полезной нагрузки разблокировки

root@kitploit:~
./gen_spl-unlock splloader.bin 0xfd28

Вывод: spl-unlock.bin

Смещение 0xfd28 характерно для этой прошивки. Проверьте размер splloader.bin — смещение должно совпадать с размером файла.

Шаг 3 — Прошивка модифицированного uboot

Войдите в режим BROM: выключите телефон, удерживайте кнопку уменьшения громкости, затем подключите USB.

root@kitploit:~
sudo ./spd_dump exec_addr 0x65015f08 fdl fdl1-dl.bin 0x65000800 \
  fdl fdl2-dl.bin 0x9efffe00 exec \
  w uboot fdl2-cboot.bin reset

Шаг 4 — Отправка полезной нагрузки разблокировки

Снова войдите в режим BROM, затем:

root@kitploit:~
sudo ./spd_dump exec_addr 0x65015f08 fdl spl-unlock.bin 0x65000800

Если вы видите device removed, exiting..., это означает успех.

Шаг 5 — Проверка статуса разблокировки

Снова войдите в режим BROM, затем:

root@kitploit:~
sudo ./spd_dump exec_addr 0x65015f08 fdl fdl1-dl.bin 0x65000800 \
  fdl fdl2-dl.bin 0x9efffe00 exec \
  verbose 2 read_part miscdata 8192 64 m.bin reset
  • recv 64 zero = все еще ЗАБЛОКИРОВАН (неудача)
  • recv 32 string + hash data = РАЗБЛОКИРОВАН (успех)

Шаг 6 — Восстановление splloader и uboot

Снова войдите в режим BROM, затем:

root@kitploit:~
sudo ./spd_dump exec_addr 0x65015f08 fdl fdl1-dl.bin 0x65000800 \
  fdl fdl2-dl.bin 0x9efffe00 exec \
  w splloader splloader.bin w uboot uboot.bin reset

Телефон перезагрузится. Выберите сброс к заводским настройкам, когда появится Android Recovery.

Проверка через ADB

После загрузки телефона в Android:

root@kitploit:~
adb shell getprop ro.boot.vbmeta.device_state
# Expected: unlocked

adb shell getprop ro.boot.flash.locked
# Expected: 0

Важные примечания

  • После разблокировки телефон будет показывать экран предупреждения при загрузке (это нормально)
  • OTA-обновления, скорее всего, перестанут работать
  • Гарантия аннулируется
  • Не удаляйте splloader.bin и uboot.bin — они необходимы для восстановления, если что-то пойдет не так
  • В шаге 1 используется адрес 0x65015f48, в шагах 3-6 — 0x65015f08

Авторство и ссылки

Инструменты

  • spd_dump / Разблокировка загрузчика CVE-2022-38694 от TomKing062 / QuTick102 https://github.com/TomKing062/CVE-2022-38694_unlock_bootloader

  • Коллекции recovery и Spreadtrum Flash Tool (Linux) от Massatriof16 https://massatriof16.github.io/recovery-collections/#alat

  • unisoc-unlock (альтернатива на Python) от patrislav1 https://github.com/patrislav1/unisoc-unlock

Руководства и ссылки

  • Руководство по разблокировке загрузчика Itel S23 — XDA Forums
  • Как разблокировать загрузчик Unisoc (SPD) с помощью идентификационного токена — Hovatek
  • SUBUT — Инструмент для разблокировки загрузчика Spreadtrum/Unisoc (веб-версия)

Образы recovery

  • TWRP и OrangeFox для Itel S23 — из Коллекции recovery Massatriof16
Скачать инструмент