Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
RootMyVivo-Exploit — GhostLock (CVE-2026-43499) exploit fork for RootMyVivo Neo — iQOO Neo 11 (PD2520, SM8750, 6.6.89). For authorized research on own devices only. | Kitploit
Инструменты/GitHubGitHub/zenyxx-xd/rootmyvivo-exploit
Android SecurityPrivilege EscalationMemory ForensicsExploitationPost-ExploitationMobile SecurityPayload DevelopmentBinary Exploitation
GitHubzenyxx-xd/rootmyvivo-exploit

RootMyVivo-Exploit

GhostLock (CVE-2026-43499) exploit fork for RootMyVivo Neo — iQOO Neo 11 (PD2520, SM8750, 6.6.89). For authorized research on own devices only.

Репозиторий
216 ч 39 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

RMV Exploit — чистая сборка CVE-2026-43499 для iQOO Neo 11 (PD2520)

Форк boxiaolanya2008/CVE-2026-43499-Neo11Plus, переработанный под RootMyVivo Neo: убрано всё, что не нужно нашему сценарию, оставлено проверенное ядро эксплойта без изменений таймингов.

Что убрано от upstream

КомпонентПричина
Смена обоев + убийство system_serverглавный источник «самопроизвольных» soft reboot и смены обоев после рута
io-демон (порт 39555)нужен был только отладочному kernelapp; приложение работает через su
tmpfs-оверлей на /apex/com.android.virt/binмог завесить zygote/system_server при soft reboot (чёрный экран)
Установка su в mount-namespace adbdприложение вызывает /data/local/tmp/su по полному пути
Boot-сервис 10-neo11-su.shзакрепление делает приложение: persist.adb.tcp.port + adb_keys + ksud
Таблицы оффсетов других устройствтолько PD2520-BP2A.250605.031.A3
kernelapp (app/)заменён функционалом приложения

Что оставлено без изменений

  • Ядро эксплойта: futex PI UAF → pselect fake lock route → heap spray → pipe physrw → root (тайминги, потоки, reclaim-стратегия — как в проверенной сборке)
  • posture: panic_on_oops=0, panic_on_warn=0 (защита от паник), kptr_restrict/dmesg_restrict, AVC-отравление (permissive без ломки policycap)
  • su-демон: бинарник-клиент + демон с unix-сокетом, PTY-интерактив, форвардинг на KernelSU /system/bin/su, когда тот появляется

Установка su (наша схема)

Эксплойт кладёт /data/local/tmp/su (0755, root:root, system_file context) и стартует демон с сокетом /data/local/tmp/temp_su.sock. Приложение вызывает su по полному пути — /apex не трогается вообще.

Сборка (на устройстве, Termux)

root@kitploit:~
cd exploit
PATH=/data/data/com.termux/files/usr/bin:$PATH \
  make HOST_CLANG=/data/data/com.termux/files/usr/bin/clang \
       NDK_ROOT=/root/android-sdk/ndk/26.1.10909125
  • Termux clang-21 (aarch64, android-хост) + NDK r26 sysroot — NDK-обёртки x86_64 на устройстве не запускаются, а sysroot архитектурно-независим
  • API 34: в NDK r26 нет каталога 35, при 35 lld молча берёт статический libc.a из корня (7 МБ и bionic внутри .so)
  • Выход: build/PD2520-BP2A.250605.031.A3/bin/preload.so (~140 КБ) и build/embed/su_daemon_aarch64_pie (su, ~11 КБ)

Требования к среде выполнения

  • Ядро 6.6.89-android15-8-g1f71897ac249-abogki467805059-4k (оффсеты из kallsyms+BTF этого boot.img; смена ядра = перегенерация target.h)
  • Запуск из shell-домена (adb): cd /data/local/tmp/rmv && LD_PRELOAD=$PWD/preload.so /system/bin/true

Стабилизационный слой (v2)

Что добавлено поверх upstream

Конфигурация окружением

  • RMV_ATTEMPTS=N — число полных попыток (по умолчанию 3)
  • RMV_RETRY_DELAY=N — пауза между попытками в секундах (по умолчанию 8)
  • NEO11_* — ручки upstream (delay/nice/attempts) сохранены

Откуда берутся паники (разбор)

  1. Тайминговый срыв — CONFIG_INIT_STACK_ALL_ZERO затирает стек: fake waiter уничтожается до срабатывания → rb-tree rebalance по мусорному узлу → oops. Смягчается quiesce + retry (у upstream был один шанс).
  2. Запись по мусорному адресу — после неудачного reclaim pipe_buffer сканирование находит ложную цель. cred-guard отсекает самые опасные.
  3. panic_on_oops=1 в стоке — любой oops = перезагрузка. posture выставляет 0 сразу после рута, но до рута защита только аккуратность.
Скачать инструмент
МеханизмЧто делаетОт чего защищает
safety_quiesceперед PI-маршрутом ждёт loadavg < 4 (до 10 с)waiter в чужом фрейме → panic при высокой системной нагрузке
cred-guardперед записью cred проверяет, что указатели канонические kernel-адресазапись мусорного указателя → мгновенная порча task_struct → panic
retry-циклдо 3 полных прогонов (каждый в свежем fork) с паузой 8 стайминговая лотерея: вторая попытка часто проходит, upstream просто сдавался
адаптивный спинconsumer-потоки: 200 итераций yield → nanosleep(0.2 мс)100% CPU на всём протяжении эксплойта