Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
batondrop_armv7 — 针对 armv7 (MSM8960) 的 baton drop (CVE-2022-21894) 实现 | Kitploit
工具/GitHubGitHub/wack0/batondrop_armv7
嵌入式系统安全权限提升漏洞分析漏洞利用硬件安全Payload 开发固件分析二进制利用
GitHubwack0/batondrop_armv7

batondrop_armv7

针对 armv7 (MSM8960) 的 baton drop (CVE-2022-21894) 实现

查看仓库
1053年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

baton drop for armv7 (MSM8960)

鉴于 policyhax(又名 golden key)的修复实际上在 Qualcomm 系统上有效,我买了一个能工作但作为零件出售的 Dell XPS 10,将 baton drop 移植到了 MSM8960。

以下是结果。

将 image.7z 解压到你的 GPT fat32 格式的 USB 设备上,将你的未签名 EFI 启动应用程序复制到 \boot.efi,用你的 MSM8960 Windows RT 设备启动它,尽情享受。

所有 payload 源码(包括 divide.obj 来自 MS CRT,stage2 需要它)都包含在内。要构建,请使用 MSVC 交叉编译器命令提示符。运行 make_cert.bat 创建自签名证书,build_mcupdate.bat 构建 stage1,build_stage2.bat 构建 stage2,build_boot.bat 构建 hello world 的 boot.efi。

漏洞利用细节

  • 物理地址截断位于 0xA000_0000。如果你只想使用 baton drop 进行 UMCI 越狱,可能后面可以设置它(当利用 baton drop 时,高级选项菜单会显示 nointegritychecks 选项);请记住,在 win8.x 上利用需要 osdevice 是一个 BitLocker 加密卷,且密钥标志位 0 已设置(可以像 payload.vhd 的情况一样手动设置,但通常由 TPM 密封的 VMK 设置,并启用安全启动进行完整性验证)。
    • 请注意,将截断设置为 0xC000_0000 对 baton drop 加载 payload 有效,但在双启动情况下会导致 NT 无法启动。
  • hal.dll 已被修补,添加了对 mcupdate.dll 的导入,并进行了自签名。
  • mcupdate.dll 加载 efiesp:\stage2.dll 和 efiesp:\boot.efi,获取 stage2 所需的所有指针,并调用 stage2 入口点。
  • stage2:
    • 调用 BlpArchSwitchContext 切换回固件上下文以调用 EFI 服务
    • 遍历 EFI 内存映射,释放所有由 Windows 启动加载器分配的内存(除了 stage1 加载的内容以及指向 bootmgr 分配内存的栈)
    • 调用 boot.efi 入口点
  • 任何错误(或 boot.efi 返回)都将导致无限循环。
下载工具