Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ghostlock-myron-tw — GhostLock (CVE-2026-43499) — порт эксплойта ядра для тайваньской прошивки REDMI K90 Pro Max (myron, WPMTWXM): смещения, руководство по сборке, готовый бинарный файл | Kitploit
Инструменты/GitHubGitHub/jason5545/ghostlock-myron-tw
Безопасность AndroidПовышение привилегийЭксплуатацияОбратная инженерияМобильная безопасностьЭксплуатация Бинарных Файлов
GitHubjason5545/ghostlock-myron-tw

ghostlock-myron-tw

GhostLock (CVE-2026-43499) — порт эксплойта ядра для тайваньской прошивки REDMI K90 Pro Max (myron, WPMTWXM): смещения, руководство по сборке, готовый бинарный файл

Репозиторий
217 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

GhostLock for POCO F8 Ultra / REDMI K90 Pro Max — глобальная и тайваньская версия (myron, WPMTWXM)

GhostLock (CVE-2026-43499) — порт kernel-эксплойта для глобальной/тайваньской прошивки POCO F8 Ultra / REDMI K90 Pro Max (кодовое имя myron, Snapdragon 8 Elite Gen 5 / SM8850).

Цель: HyperOS OS3.0.6.0.WPMTWXM — ядро 6.12.23-android16-5-g5a0e85dd9db0-ab14499855-4k

English summary below / Ниже есть английское резюме.


Зачем нужен этот порт

У одной и той же модели с одним и тем же кодовым именем ядро международной/тайваньской версии (WPMTWXM, т.е. POCO F8 Ultra) и материковой версии (WPMCNXM) — это не один и тот же binary:

ROMkernel releaseВремя сборки
TW-версия 3.0.1.0.WPMTWXM...-ga5f232d1ead0-ab14083253-4k2025-09-11
TW-версия 3.0.6.0.WPMTWXM...-g5a0e85dd9db0-ab14499855-4k2025-11-26
CN-версия 3.0.306/308.WPMCNXM...-g16e473de48a3-abogki462654244-4k2025-11-19
  • Материковая версия отслеживает официальную ветку GKI от Google (abogki*), тайваньская — собственную интеграционную ветку Xiaomi
  • Git-коммиты у них разные, config отличается на 7 опций, и всё компилируется с +pgo +bolt +lto — любое различие в коде полностью перемешивает раскладку символов
  • Проверено на практике: init_task/init_cred отличаются на 0x10000, selinux_state — на 0x120c8 (смещение не фиксированное)

Такой data-only эксплойт, как GhostLock, требует точных адресов именно этой сборки, поэтому все payload'ы, рассчитанные для материковой версии, на международной версии полностью не работают. Этот репозиторий восполняет недостающую таблицу смещений для международной версии.

Содержимое

  • offsets/myron_tw/offsets.h — полный target для тайваньской версии 3.0.6.0 (для JoinChang/ghostlock-oneplus)
  • scripts/device_step1.sh — скрипт резервного копирования ABL после root и прошивки unlock EFI
  • В Releases лежит собранный бинарник ghostlock (arm64)

Проверенные результаты анализа

  1. Корректность статического извлечения kallsyms: выполнена перекрёстная проверка чтением binary относительно _text — init_task.comm="swapper", init_cred.usage=4, init_uts_ns.release посимвольно совпадает с uname. Надёжные смещения можно получить без root на реальном устройстве.
  2. Раскладка структур полностью идентична материковой версии (проверено через BTF): task_struct 5184 байта, cred@0x900, pi_blocked_on@0xA18 и т.д. — совпадает с upstream STRUCT_OFFSETS_6_12.
  3. Работоспособность раскладки стека: futex_wait_requeue_pi (frame 0x1c0,waiter@sp+0x80) и core_sys_select (frame 0x1b0,stack_fds@sp+0x18) полностью совпадают с проверенно работающим Xiaomi 17 (pudding) → PSELECT_SHIFT=0.
  4. selinux_state.enforcing находится по смещению +0, — по +2; запись одного байта не повредит policycap.

Сборка

root@kitploit:~
git clone https://github.com/JoinChang/ghostlock-oneplus.git
cd ghostlock-oneplus
cp /path/to/this-repo/offsets/myron_tw/offsets.h src/devices/myron_tw/offsets.h
# 在 src/devices/offsets.h 的 #include 清單加一行:
#   #include "myron_tw/offsets.h"
make NDK_CC=<你的 NDK>/toolchains/llvm/prebuilt/*/bin/aarch64-linux-android35-clang

Использование

root@kitploit:~
adb shell uname -r
# 必須是 6.12.23-android16-5-g5a0e85dd9db0-ab14499855-4k,否則程式會拒絕執行

adb push ghostlock /data/local/tmp/e
adb shell chmod 755 /data/local/tmp/e
adb shell /data/local/tmp/e
  • Успех → root shell + SELinux permissive (мягкий root, исчезает после перезагрузки)
  • Перезагрузка при неудаче = не удалось поймать тайминг, запустите заново; при повторяющихся panic можно попробовать тонкую подстройку, например PSELECT_SHIFT=-1
  • Не допускайте OTA-обновления устройства — после обновления ядро будет заменено, смещения станут недействительными, а в новой версии уязвимость может быть уже исправлена

Дальнейшие шаги (разблокировка BL)

Международные устройства после получения root можно разблокировать методом замены ABL (официальная квота не нужна): резервное копирование abl_a/b → прошивка unlock EFI → прошивка через fastboot заводского ABL + spoof → восстановление. Заводской ABL берётся из abl.img вашей собственной тайваньской прошивки 3.0.1.0 ROM (этот репозиторий не содержит проприетарных файлов прошивки Xiaomi). scripts/device_step1.sh — часть этого процесса, выполняемая на устройстве. Данные пользователя при этом не стираются.

Благодарности

  • Nebula Security — оригинальное исследование и PoC для GhostLock
  • JoinChang/ghostlock-oneplus — основа этого порта
  • Различный опыт портирования из сообщества Coolapk

English Summary

Глобальная прошивка POCO F8 Ultra (REDMI K90 Pro Max) поставляется с другой сборкой ядра, чем материковая прошивка (другая ветка, config и раскладка PGO/BOLT), поэтому все опубликованные сообществом смещения GhostLock, рассчитанные на ядрах CN ogki, не подходят для глобальных устройств. Этот репозиторий предоставляет недостающие целевые смещения для OS3.0.6.0.WPMTWXM (6.12.23-android16-5-g5a0e85dd9db0-ab14499855-4k), статически извлечённые из официального OTA-пакета и перекрёстно проверенные (kallsyms + BTF + чтение образов), а также готовый бинарник в Releases. Раскладка структур идентична материковой сборке; различаются только адреса символов. Раскладка стековых кадров совпадает с проверенно работающим Xiaomi 17 (pudding).

Используйте только на собственном устройстве. Уязвимость является публичной (обязательное раскрытие по правилам kernelCTF); этот порт существует, чтобы владельцы глобальных версий могли получить root на своих телефонах.

Отказ от ответственности / Disclaimer

Только для авторизованных исследований безопасности на собственных устройствах. For authorized security research on your own devices only. Никакие результаты не гарантируются, использование на свой страх и риск.

Скачать инструмент
policycap
  • Rust ashmem → доступен только Path B (прямая запись PI), Path A (UMH) недоступен.