一加 ACE5 至尊版 kernel 6.6.89 尝试利用 GhostLock / IonStack 进行 root 提权
记录 Nebula Security 公开的 IonStack 利用链中核心漏洞 CVE-2026-43499 (GhostLock) 的利用原理,以及在 OnePlus 13T (PLC110, kernel 6.6.89 GKI) 上对其进行开发适配的完整过程。全部偏移数据来自真机实测。
压缩壳静态脚本脱取和NEON-XOR字符串解密分析
同一把刀削两层皮。Phase 1 用 Unicorn 模拟脱掉自解压外壳拿到原 ELF,Phase 2 再用 Unicorn 把里面 800+ 处 NEON XOR 字符串混淆全捞出来。两阶段共 450 行 Python,75 秒完成。
记一次 ARM64 加壳程序的脱壳之旅 —— Unicorn 模拟执行的实战记录
目标样本为 Virbox Protector 加壳的 ARM64 ELF,使用 Unicorn 模拟执行在 PC 上几秒完成脱壳。本文还原壳的 aPLib/NRV LZ77 解码器、双层加载结构、伪 ELF 魔数等细节,并详述 hook mprotect 作为脱壳信号的核心策略。
ELF 二进制字符串加密的逆向
逆向一个 Android ARM64 ELF 的自定义字符串加密方案,还原双 pass 流密码算法(含 KEY_TERM 完整性锚点机制),写 Python 脚本一次性解密全部 956 条字符串。顺带发现一个 NEON 加壳框架。
领域特定虚拟机DSVM指令完整还原
本文记录了对一款伪装为 shell 脚本的 ARM64 ELF 外挂文件进行深度逆向分析的完整过程。从初始 OLLVM 控制流平坦化误判出发,通过 PAC 序言检测、字节码协议发现和 12 调度器架构分析,最终揭示其真实面目为一个针对 UE4 移动游戏对象遍历的领域特定虚拟机(DSVM)。文章详述了 Capstone + Unicorn 工具链的工程实践、790 个操作码的语义提取,以及恶意代码检测的全流程。
某 UE4 手游字符串解密与 FNamePool 定位全过程
从一个被 Clang LTO 全 unroll 编译爆体积的 93KB UE4 函数出发,先把误判为 OLLVM 的 FName::LookupOrAdd 还原为正常逻辑,再逐 case 抓出 FName 字符串的 9 路异或解密算法(窄路径 + 宽路径),最后定位 g_FNamePool 全局变量并落到可用于内存读取的 C++ 代码。
APatch KPM 开发实战——绕过 DirtySepolicy / Duck Detector 的 SELinux Root 检测
基于 KernelPatch/APatch 框架开发 KPM 内核模块绕过 SELinux Root 检测的完整实战记录。从 inline hook 方案出发,经历 30 余次迭代、内核崩溃诊断,最终采用 syscall 层 fp_hook_syscalln 拦截 write() 实现 5184 字节轻量模块,完全绕过 DirtySepolicy 与 Duck Detector 的全部检测项。
ARM64 页表断点——基于 PTE 缺页异常的透明拦截、上下文捕获与寄存器实时修改
基于 ARM64 PTE 权限位操控与 do_page_fault 缺页拦截的透明断点系统,支持执行/读/写三种断点类型、32 个全局槽位、GPR+SIMD 完整上下文捕获与寄存器实时修改,One-Shot 非阻塞模式对目标进程完全不可感知,面向 Android 游戏逆向工程场景。
DrawGuard——基于多维度 GPU 特征的用户态 Android 叠加层检测系统
针对 Android 平台上基于 EGL/OpenGL ES 的 GPU 叠加层攻击,设计纯用户态实时检测系统,通过 SurfaceFlinger 图层枚举、GPU 驱动 ioctl、sysfs 采样、帧延迟分析四维度实现可靠检测,检测置信度 0.95,首告警延迟 < 3 秒。
内核驱动级内存读写的用户层检测与绕过——一次攻防对抗实践
在 ARM64 Android 平台上构建内核驱动内存读写检测 Demo,防御端通过 5 种用户态手段检测外部内存访问,攻击端从 access_process_vm 演进为物理内存直读,记录完整的攻防对抗过程。