Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/snothin/ghostlock-s26
Android安全权限提升持久化机制漏洞利用后渗透利用移动安全Payload 开发二进制利用
GitHubsnothin/ghostlock-s26

ghostlock-s26

适用于 Galaxy S26 的 GhostLock (CVE-2026-43499)

查看仓库
94小时6分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

适用于 Galaxy S26 的 GhostLock (CVE-2026-43499)

CVE-2026-43499 已移植至三星 Galaxy S26 系列 —— Android 16 / GKI 6.12。 一个二进制、三条内核线(kernel line)、运行时动态参数匹配:理论上无需针对每个 构建版本分别编译即可覆盖整个 S26 系列。

大多数 GhostLock 移植工作只针对单一设备或单一固件。 本仓库是一次全新的移植,为 S26 目标重写了每一个机制, 预计可覆盖整个系列。

概览

在维护 snothin/CyberMeowfia 期间, 我发现原有的 pipe physrw 通道不稳定(会切断网络),因此 我放弃了这条路线并探索替代方案。后来我发现 monovibe 已经在我探索的方向上走得更远,于是采纳了这一思路, 经过反复调试后,本仓库成形。

  • 漏洞:futex PI 释放后使用(use-after-free)竞态 → pselect fd_set 播种 → 每轮一次对齐的 qword 内核写入 → 任意物理内存读写。
  • 设备:Galaxy S26 / S26+ / S26 Ultra,骁龙(国行 + 国际版)及 Exynos 版本。
  • 结果:usermode helper 以 uid=0(root) context=u:r:kernel:s0 身份运行;通过抽象 unix socket 上的 su_daemon 获得持久 root shell。
  • KDP 绕过:不写入凭据 —— root 阶段在 system_unbound_wq 上伪造一个 work_struct, 其函数为 call_usermodehelper_exec_work,因此内核会以 init 凭据执行我们的守护进程。 KDP 对凭据页的 EL2 防护永远不会被触发。
  • DEFEX 绕过:helper 在 exec 之前将守护进程 bind-mount 到休眠的系统二进制文件之上; DEFEX 的 safeplace 规则看到的是一条已加入白名单的路径。

攻击流程

root@kitploit:~
pselect + futex PI race
  → one aligned qword write per round
  → attr carrier (two fake misc fds)
      controller fd retargets the data pointer
      data fd reads/writes any kernel address
  → slide oracle (tracefs)
  → UMH root (workqueue injection)
      system_unbound_wq
      ptmx open/close storm wakes a worker
      kernel execs daemon with init creds
  → DEFEX bypass (bind-mount)
  → su_daemon listens on /data/local/tmp/temp_su.sock

支持的固件

参数按内核线匹配(三条线:cn、intl、exynos),而非按单个 构建版本匹配。未知的 OTA 版本会按型号和 CSC 回退到最接近的已知内核线。 完全未知的型号会被拒绝(fail-closed,默认拒绝)。内置的构建 列表以 exploit/src/params_table.c 为准。 移植到新设备或新固件时所需的参数,请参见 PORTING.md。

构建

需要 Android NDK(r26 及以上)。直接运行:

root@kitploit:~
cd exploit
make preload
# produces build/bin/preload.so (exploit) and build/embed/su_daemon_aarch64_pie (embedded daemon)

使用方法

将 preload.so、su_daemon_aarch64_pie 和 ksud 推送到设备(在 adb shell 会话中运行,uid 2000):

root@kitploit:~
adb push exploit/build/bin/preload.so /data/local/tmp/
adb push exploit/build/embed/su_daemon_aarch64_pie /data/local/tmp/cve-2026-43499-root
adb push <ksud> /data/local/tmp/ksud
adb shell chmod 755 /data/local/tmp/cve-2026-43499-root /data/local/tmp/ksud

# Single attempt:
adb shell "env LD_PRELOAD=/data/local/tmp/preload.so sh"

该利用程序是概率性的(竞态),通常需要反复尝试。运行成功后, su_daemon 会监听 /data/local/tmp/temp_su.sock,任何本地进程都可以连接。

boot-claim 守卫(/data/local/tmp/ghostlock-boot.log)会记录每次开机的 运行结果;同一开机周期内第二次完整链路运行会被拒绝(可能导致设备崩溃)。 清除该文件或设置 BOOT_FORCE=1 即可覆盖该限制。

致谢

  • Nebula Security —— 发现 CVE-2026-43499
  • polygraphene —— CyberMeowfia 基线(该 CVE 的首个实现)
  • monovibe —— s26u-m3q-temp-root:每子进程锁区、UMH root、boot-claim 约定
  • lukasmaar —— kernelsnitch:mm_struct futex-hash 泄漏(已内置到 exploit/src/kernelsnitch/)
  • veritas501 —— pipe 原语:pipe CAN_MERGE 覆写概念
  • BuSung-dev —— Root-My-Galaxy:配套应用的基础

License

本仓库以 Apache-2.0 许可证发布;完整文本请见 LICENSE, 代码来源说明请见 NOTICE。

下载工具
型号设备代号已测试固件版本
SM-S942x (S26 骁龙)m1qS9420ZCS4AZG1, S942QOPU1AZDE, S942U1UES4AZG3, S942USQS4AZG3
SM-S947x (S26+ 骁龙)m2qS9470ZCS4AZG1, S947USQS4AZG3
SM-S9480 (S26 Ultra 国行)m3qS9480ZCS3AZF1, S9480ZCS4AZG1 (已测试版本)
SM-S948x (S26 Ultra)m3qS9480ZHS4AZG1, S948BXXS4AZG5/6, S948NKSS4AZG3, S948U1UES2AZE1, S948USQS4AZG3
SM-S942B (S26 Exynos)m1sS942BXXS4AZG5
SM-S947B (S26+ Exynos)m2sS947BXXS3AZF1, S947BXXS4AZG5