No description
  • Python 85.8%
  • Java 14.2%
Find a file
Repository files (latest commit first)
Filename Latest commit message Latest commit date
2026-09-27 22:30:41 +08:00
exploit Update README and files 2026-09-27 22:30:41 +08:00
findings Update README and files 2026-09-27 22:30:41 +08:00
tools Update README and files 2026-09-27 22:30:41 +08:00
LICENSE Initial commit 2026-09-27 13:36:25 +00:00
README.md Update README and files 2026-09-27 22:30:41 +08:00

ty-mods

对于 TYM2 / TYM3 / TYM3C 设备的逆向分析

由 AI 辅助完成

exploit

对于 com.whty.eschoolbag.aidlservice 的提权工具,可在用户权限的 adb shell 中提权到 system

findings

一些重要总结

tools

  1. get_store_list.py 实现了脱离真机获取配套 app 更新,注意默认的关键参数来自 TYM2 的实体机,抓取 TYM3 / TYM3C 设备的应用更新需要从实体机中抓包获取参数

  2. tympwd.py 是学生桌面的管理员密码生成器,TotpCheck.java 是反编译学生桌面得到的原始密码算法。注意自 260403 版本起学生桌面屏蔽了连点版本号打开管理员密码窗口的代码。可以通过 loader 模式刷入一个空白的 misc.img 以将设备恢复出厂 (misc_rst.img 已提供),回退到早期版本的学生桌面。

如何进入 loader 模式

务必安装好 RK 的驱动

  1. TYM2: 关机状态下长按屏幕左侧中间的 Home 键 5s,插入数据线,等待 2s 即可看到有 loader 设备出现
  2. TYM3: 关机状态下长按音量键下方的返回键 5s,插入数据线,等待 2s 即可看到有 loader 设备出现
  3. TYM3C: 同 TYM2

如何进入 maskrom 模式

拆开后盖,撬开主板屏蔽罩(卡扣),emmc 边上即为 maskrom 短接点