No description
- Python 85.8%
- Java 14.2%
| Filename | Latest commit message | Latest commit date |
|---|---|---|
| exploit | ||
| findings | ||
| tools | ||
| LICENSE | ||
| README.md | ||
ty-mods
对于 TYM2 / TYM3 / TYM3C 设备的逆向分析
由 AI 辅助完成
exploit
对于 com.whty.eschoolbag.aidlservice 的提权工具,可在用户权限的 adb shell 中提权到 system
findings
一些重要总结
tools
-
get_store_list.py实现了脱离真机获取配套 app 更新,注意默认的关键参数来自 TYM2 的实体机,抓取 TYM3 / TYM3C 设备的应用更新需要从实体机中抓包获取参数 -
tympwd.py是学生桌面的管理员密码生成器,TotpCheck.java是反编译学生桌面得到的原始密码算法。注意自260403版本起学生桌面屏蔽了连点版本号打开管理员密码窗口的代码。可以通过 loader 模式刷入一个空白的misc.img以将设备恢复出厂 (misc_rst.img已提供),回退到早期版本的学生桌面。
如何进入 loader 模式
务必安装好 RK 的驱动
- TYM2: 关机状态下长按屏幕左侧中间的 Home 键 5s,插入数据线,等待 2s 即可看到有 loader 设备出现
- TYM3: 关机状态下长按音量键下方的返回键 5s,插入数据线,等待 2s 即可看到有 loader 设备出现
- TYM3C: 同 TYM2
如何进入 maskrom 模式
拆开后盖,撬开主板屏蔽罩(卡扣),emmc 边上即为 maskrom 短接点