【免费下载链接】ghostlock-app
GhostLock One-Tap Execution App (CVE-2026-43499)
GhostLock 是一款面向 Android 设备的一键内核提权应用(基于 CVE-2026-43499),通过"打开 App → 点击执行"即可完成从普通应用到 uid 0 的完整内核提权流程。本快速上手指南面向新手和普通用户:只需一台支持列表内的设备、一个 KernelSU 管理器,5 分钟内点亮你的首次内核提权,无需手写一行代码。
一、GhostLock 是什么:一键提权到底一键了什么
普通 Root 工具需要修补内核或重启生效,而 GhostLock 走的是纯利用路径——它把内核漏洞利用拆成一条自动流水线,你在界面上只负责点一下"执行":
- 🧩frontend(root_child):启动并交接受控子进程;
- 🛠backend(CVE-2026-43499 futex 原语):利用 PI-futex 竞争覆盖 waiter,拿到内核内存写能力;
- 🛣middleware(攻击路线 route):按内核类型自动选择 select 栈竞态、TCP 零拷贝或多播等待者路线之一。
利用成功后按W1 → W2 → W3三阶段收口:
| 阶段 | 做什么 | 完成效果 |
|---|---|---|
| W1 | 改写 SELinux 状态 | 关闭 SELinux enforcing |
| W2 | 覆写进程凭据 | 拿到 uid 0(root) |
| W3 | 绕过 seccomp 过滤 | 子进程可自由执行系统调用 |
| 交接 | handoff 给 root 子进程 | 加载 KernelSU 模块,root 常驻 |
💡 整个过程由 App 自动编排,你唯一要做的是点击界面上的执行按钮(入口实现见 GhostlockUI.kt)。
二、开始之前:30秒确认你的设备能否点亮
GhostLock 按精确uname -r内核版本匹配内置配置,匹配不到会直接拒绝运行——这是保护你设备的安全设计,也意味着提权前的唯一"功课"就是查一下自己的内核。
- 查支持列表:打开 支持设备列表,对照机型或内核版本(可用
adb shell uname -r获取),覆盖小米/红米、OPPO/一加、魅族、Sony、Nothing、摩托罗拉等主流机型; - 确认芯片:⚠️ 联发科(MediaTek)机型需要额外补充两个物理地址,见 MEDIATEK_ZH.md,建议新手首次使用优先选择非联发科设备;
- 准备 Root 管理器:安装 KernelSU(
me.weishu.kernelsu)、ReSukiSU 或 KowSU 任意一个,它们提供ksud用于提权后加载模块。没有它们也能拿到 uid 0,但模块不会加载、root 不常驻。
内置内核配置清单在 app/src/main/assets/kernel_profiles/index.conf,每个内核一份 HOCON 配置文件,文件名与uname -r完全一致。
三、5分钟快速上手:从安装到点亮的4个步骤
第 1 步|安装 GhostLock
如果你使用发布版 APK,直接安装即可。想从源码构建,克隆仓库后一条命令出包:
git clone https://gitcode.com/gh_mirrors/gh/ghostlock-app cd ghostlock-app ./gradlew :app:assembleDebug第 2 步|查看状态卡,确认内核受支持
打开 App,顶部状态卡会显示设备名、内核版本和匹配结果:
- 显示"配置已就绪" ✅ → 直接点执行;
- 显示"需要加载配置" → 未找到匹配内核,去"参数配置"里导入偏移(下文第五节);
- 部分固件显示"Shizuku 已就绪" → 说明该内核推荐走 Shizuku 执行,先启动 Shizuku 并点击状态卡授权。
第 3 步|(推荐)启用 Shizuku 跳过 W3
Shizuku 以 shell 用户身份运行攻击,而 shell 没有 seccomp 过滤,可以直接跳过 W3 阶段,更快也更稳。任何设备都可以手动开启这个开关,步骤见 支持设备说明。
第 4 步|点击"执行",等待完成
点击底部执行按钮,界面会按 W1/W2/W3 → 交接逐阶段推进。默认参数(尝试次数、稳定等待等)已经过调优,新手保持默认即可,完整默认值表见 公共执行默认值。建议测试前让机身降温,避免 CPU 降频影响竞态成功率。
🎉 看到 W2 完成、root 子进程启动,并且 KernelSU 管理器里出现新模块,恭喜——你的首次内核提权点亮成功!
四、看懂执行日志:三阶段分别在干什么
执行过程中 App 会输出结构化日志(可在"日志"页查看与复制),对照阅读能快速判断卡点:
W1 attempt 1/15~15/15:SELinux 状态写入重试,成功即进入 W2;W2 attempt ...:凭据写入重试,成功后当前进程已是 uid 0;W3卡住或失败:App 会弹窗建议改走 Shizuku——这正是它最有用的自动诊断;- 交接阶段:等待 KernelSU 模块加载,期间轮询最多约 3 秒,随后进入 enforce 状态恢复。
若重启后打开 App 提示"上次攻击未完成",说明上次在某个阶段中断(设备可能内核 panic 重启),确认设备状态正常后直接重试即可。
五、执行失败怎么办:3 个最常见原因与解法
| 现象 | 常见原因 | 解法 |
|---|---|---|
| 状态卡显示"未找到匹配的内核配置" | 内核不在内置清单 | 用内置提取工具解析boot.img/OTA 生成配置后导入,或"参数配置"页手动补齐,流程见 Kernel Profile 适配指南 |
W1: target 0x0、W1 重试 15 次后终止 | 联发科缺kernel_phys_load/kernel_phys_offset | 先在可 root 的设备上运行 tools/mtk-phys/ 提取器读取两个值,填入"高级参数覆盖",详见 MEDIATEK_ZH.md |
| W3 阶段反复失败 | seccomp 过滤未被绕过 | 按弹窗建议启动 Shizuku 并授权,重跑即可跳过 W3 |
💡 进阶提示:不想重装 App 也能加新内核——App 内的"解析完整包链接"(OTA zip 链接)和"解析本地镜像"(boot.img)会在进程内跑提取器,产出的自包含.conf直接导入即可;旧版 JSON 报告也可通过"导入 offsets.json (v1)"兼容导入。
六、延伸阅读:项目关键入口
- README_ZH.md —— 项目总览:快速开始、命令行调试、偏移提取;
- Profile 结构文档 —— 配置字段语义与校验规则;
- 公共执行默认值 —— 每个调优参数的作用与默认理由;
- 新增组件指南 —— 开发者扩展 native 组件;
- 支持状态与 Shizuku 授权逻辑:GhostlockViewModel.kt;
- Shizuku 服务端实现:GhostlockUserService.kt。
🔒安全提醒:内核级利用具有真实风险,W1/W2 阶段写错布局可能造成内存破坏、黑屏或重启,请仅在自有设备上、按支持列表内的内核运行,并保持配置默认值。祝你一次点亮,稳稳拿满 root!
【免费下载链接】ghostlock-app
GhostLock One-Tap Execution App (CVE-2026-43499)
相关推荐
如何快速上手BilldDesk Pro:5分钟完成首次远程连接
如何快速上手BilldDesk Pro:5分钟完成首次远程连接 BilldDesk Pro是一款基于Vue3 + WebRTC + Electron + Nod
桌面应用前端音视频网络三步切换与回退游戏内 DLSS 版本:DLSS Swapper 完整上手指南
三步切换与回退游戏内 DLSS 版本:DLSS Swapper 完整上手指南 游戏更新后塞进新 DLL,帧数反而掉了,画面还出现怪纹。你不想干等官方补丁,也不敢
桌面应用网页一变通知就到:网站变更与价格库存监控怎么做
网页一变通知就到:网站变更与价格库存监控怎么做 盯着降价页面刷新到眼花?限量商品补货没抢到?部门政策更新没盯到?这些都是 changedetection.io
后端AI 应用网页爬虫
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考