Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ghostlock-kit — Одноразовый рут-кит для vivo iQOO Neo9S Pro (MT6989), эксплуатирующий futex PI UAF CVE-2026-43499 через транспорт MCAST, со скриптами и документацией по анализу. | Kitploit
Инструменты/GitHubGitHub/zhubaohe123/ghostlock-kit
Безопасность AndroidПовышение привилегийЭксплуатацияПентестинг мобильных приложенийПост-эксплуатацияМобильная безопасностьБезопасность оборудования и IoTСтатьи и ИсследованияРазработка Полезной НагрузкиЭксплуатация Бинарных Файлов
GitHubzhubaohe123/ghostlock-kit
113 ч 45 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ghostlock-kit

Одноразовый рут-кит для vivo iQOO Neo9S Pro (MT6989), эксплуатирующий futex PI UAF CVE-2026-43499 через транспорт MCAST, со скриптами и документацией по анализу.

Репозиторий

GhostLock Kit — vivo iQOO Neo9S Pro (V2339FA / MT6989)

Комплект для одноразового получения root через GhostLock для vivo iQOO Neo9S Pro (V2339FA, MediaTek MT6989). Данный репозиторий содержит: патч портирования MCAST transport, одноразовый скрипт, полную аналитическую документацию; полный рабочий комплект (включая бинарные файлы и KernelSU) см. в Releases.

Device: vivo iQOO Neo9S Pro (V2339FA / PD2339, MT6989) Firmware: PD2339_A_16.2.12.1.W10.V000L1 (Android 16) Kernel: 6.1.145-android14-11-maybe-dirty Vulnerability: CVE-2026-43499 (futex PI requeue UAF) For device owners / security research only. Use on your own device.

Ключевые моменты (TL;DR)

  • Оригинальный TCP/pselect transport из GhostLock на данной модели (ядро производителя с +pgo,+bolt) приводит к смещению стекового фрейма и гарантированному падению; в рамках данного порта обнаружен и применён 0x108-байтовый стековый копирующий примитив через setsockopt(SOL_IP, MCAST_JOIN_SOURCE_GROUP, buf, 0x108) в качестве примитива отравления, полностью перекрывающий stale rt_mutex_waiter, что позволило пройти всю цепочку (W1→W2→W3→KernelSU).
  • Практический приём для повышения успешности: после перезагрузки устройства оставайтесь на экране блокировки, не разблокируйте — в этот момент пользовательских служб минимум, и почти всегда удаётся с первого раза.
  • Используется официальная парная версия KernelSU v3.3.0 (менеджер 32601 + драйвер 32601), без предупреждений о несовпадении версий. (Проверено: менеджер ReSukiSU 4.2.0-rc1 на данной модели при открытии вызывает зависание ядра, поэтому отклонён.)

Быстрый старт

  1. Скачайте ghostlock-kit-20260913.zip из Releases и распакуйте.
  2. Подключите телефон к компьютеру через USB (adb авторизован).
  3. Запустите:
root@kitploit:~
cd <解压目录>\ghostlock-kit
powershell -ExecutionPolicy Bypass -File .\scripts\run-at-lockscreen.ps1 -Reboot
  1. При появлении [+] Root 成功! — готово (во время выполнения не разблокируйте телефон). Проверка:
root@kitploit:~
adb shell su -c id
# uid=0(root) gid=0(root) groups=0(root) context=u:r:ksu:s0

При неудаче срабатывает kernel panic с автоматической перезагрузкой, скрипт автоматически ожидает и повторяет попытку (успешность около 25–30% за попытку; при экране блокировки почти всегда с первого раза). root является временным (KernelSU late-load), после перезагрузки телефона требуется повторный запуск скрипта.

Структура репозитория

root@kitploit:~
.
├── scripts/
│   ├── run-at-lockscreen.ps1   # 一键:重启→锁屏等待→推送校验→运行→自动重试(推荐)
│   └── retry-if-needed.ps1     # 通用重试(不强制重启)
├── src/
│   └── ghostlock-mcast.patch   # 源码改动(基线 ghostlock-app @ 50d2b72)
├── docs/                       # 分析文档(利用报告/transport 分析/waiter 与 PI walk/设备手册/排查记录)
└── LICENSE                     # Apache-2.0(继承上游)

Бинарные файлы и полный комплект (files/ghostlock, files/ksud, files/offsets.json, KernelSU APK) не размещены в git-репозитории, скачайте ghostlock-kit-20260913.zip из Releases.

Ресурсы релиза и проверка

РесурсОписаниеSHA-256
ghostlock-kit-20260913.zipПолный комплект (скрипты+бинарные файлы+APK+документация)df547f6b2852a0d86582958e049ef5a44599a5a91ce0dace2162fb7d0fcab11d

Ключевые файлы внутри комплекта (MD5):

ФайлMD5
files/ghostlock(эксплойт)e581609ed114d33efa3b8a1958f85637
files/ksud(официальный KernelSU v3.3.0 userspace)

Краткое описание принципа

  • Уязвимость: CVE-2026-43499 — после возврата waiter-потока из FUTEX_WAIT_REQUEUE_PI поле task->pi_blocked_on продолжает указывать на rt_mutex_waiter в его стеке.
  • Отравление (ядро данного порта): setsockopt(SOL_IP, MCAST_JOIN_SOURCE_GROUP, buf, 0x108) заставляет do_ip_setsockopt выполнить memset(0x108) + copy_from_user(0x108), диапазон копирования [S'−0x338, S'−0x230) полностью перекрывает данный waiter (waiter расположен по смещению буфера 0x60); установка buf[8]=0 приводит к сбою проверки семейства, и syscall чисто возвращается после копирования.
  • Триггер: consumer-поток sched_setattr → rt_mutex_adjust_prio_chain читает поддельный waiter → rb_erase left-only relink формирует примитив записи .

Подробности см. в docs/ (включая цепочку доказательств, анализ дизассемблирования и снимки краха).

Частые вопросы

Сборка (пересборка из исходников)

root@kitploit:~
# 基线:ghostlock-app @ 50d2b72(含 PR#127)
git clone https://github.com/YuKongA/ghostlock-app.git
cd ghostlock-app && git checkout 50d2b72
git apply /path/to/src/ghostlock-mcast.patch
make NDK_ROOT=<your-ndk> ghostlock

Содержимое патча: MCAST transport (do_mcast_fake_lock_route), выбор маршрута, логика observe/предварительного создания, GHOSTLOCK_WALK_LOG (локализация walk на стороне consumer), резервное копирование pstore в root-скрипте, GHOSTLOCK_SKIP_VR.

Благодарности и лицензия

  • Верхнеуровневый проект: YuKongA/ghostlock-app (Apache-2.0)
  • KernelSU (GPLv3) — ksud и APK в данном комплекте взяты из официального релиза v3.3.0, авторские права принадлежат их авторам
  • ReSukiSU (GPLv3) — использовался как ранний ориентир для адаптации
  • Изменения в данном репозитории публикуются под Apache-2.0 (см. LICENSE)

Отказ от ответственности

Только для локальных исследований безопасности владельцем на собственном устройстве и для личного использования root; не применяйте на любых неавторизованных устройствах или в незаконных целях. Использование данного инструмента может привести к нестабильности устройства или риску для данных; сделайте резервную копию и примите соответствующие последствия.

Скачать инструмент
de059ed8ffd896129a0a4bbe338c946a
files/offsets.json(смещения для данной модели)a2498197161b01bdcc5dffc0614fbfbd
*(target) := value
  • Цепочка эксплуатации: W1 отключение SELinux → W2 дочерний процесс cred = init_cred → W3 очистка seccomp (в shell-сценарии пропускается) → root-скрипт late-load KernelSU.
  • Механизм неудачи: гонка при освобождении страниц skb иногда приводит к сбою → падение walk (автоматическая перезагрузка при kernel panic), это вероятностное событие; наивысшая вероятность попадания — в состоянии экрана блокировки.
  • ВопросРешение
    После неудачи телефон перезагружаетсяНормально (вероятностное событие); после перезагрузки не разблокируйте, сразу перезапустите скрипт
    Менеджер показывает "не установлен/не работает"Сначала убедитесь, что su -c id работает; откройте менеджер и обновите, не смахивайте/не останавливайте принудительно
    root исчезает после перезагрузкиНормально (late-load не персистентный); перезапустите скрипт
    Хочу использовать ReSukiSUНа данной модели недоступно (при открытии менеджера происходит зависание с перезагрузкой), при необходимости подберите совместимую версию
    После обновления системыoffsets.json может стать недействительным, требуется повторная генерация/импорт