L-04E(docomo Optimus G Pro)CM化

カーネルやカスタムROMに関する話題・質問はこちらへ

Moderator: Samsungモデレータ

User avatar
tkawajir
Posts: 67
Joined: 2014年Feb月20日(Thu) 12:24

L-04E(docomo Optimus G Pro)CM化

Post by tkawajir » 2014年Feb月20日(Thu) 12:30

ということで、L-04EのCM化までをまとめてみます。

間空くかもしれませんが、今後のためということで残していきたいと思います。

User avatar
tkawajir
Posts: 67
Joined: 2014年Feb月20日(Thu) 12:24

Re: L-04E(docomo Optimus G Pro)CM化

Post by tkawajir » 2014年Feb月22日(Sat) 22:51

まずは、root化からになるんですが、手順は色んな機種で使われている方法で、
他の端末でも応用が効くので、ツールキットとかは使わずに自分で出来るように
なるといいと思います。

CyanogenModをビルドするためには、Ubuntu環境が必要になるので、
root化ツールのビルドもUbuntu環境を前提に書きます。
後は、端末でバイナリを実行するので、AndroidNDKもUbuntu環境に
構築しておきます。

Ubuntu環境の構築については、VirtualBOXやVMware Playerを使用します。
この辺は、色んな記事があるので、そちらを参照してください。

また、AndroidNDKも
https://developer.android.com/tools/sdk/ndk/index.html
ここから、Linux64bit版を入れて、パスを通しておきましょう。

User avatar
tkawajir
Posts: 67
Joined: 2014年Feb月20日(Thu) 12:24

Re: L-04E(docomo Optimus G Pro)CM化

Post by tkawajir » 2014年Feb月22日(Sat) 23:24

次に、root化ツールに必要なオブジェクトをビルドします。

このような素晴らしいツールを公開してくださっている、
android-rooting-toolsのメンバーの皆さんに感謝します。

まずは、gitを使ってソースをダウンロードします。
root化に必要なアドレスを検索するツールとセキュリティモジュールを
解除するツールです。

Code: Select all

git clone --recursive https://github.com/android-rooting-tools/android_get_essential_address.git

Code: Select all

git clone --recursive https://github.com/fi01/backdoor_mmap_tools.git
それぞれをandroid-ndkを使ってビルドします。

Code: Select all

ndk-build NDK_PROJECT_PATH=. APP_BUILD_SCRIPT=./Android.mk
libs/armeabiフォルダに、
get_essential_address
disable_ccsecurity
install_backdoor
run_root_shell
が出来ます。

また、device_databaseフォルダにあるdevice.dbも必要になります。

User avatar
tkawajir
Posts: 67
Joined: 2014年Feb月20日(Thu) 12:24

Re: L-04E(docomo Optimus G Pro)CM化

Post by tkawajir » 2014年Feb月23日(Sun) 14:57

上記のファイルを端末に転送します。
adbが必要になるので、androidSDKをPCに導入しておきます。

http://developer.android.com/sdk/index.html

ここから、自分のPCに合ったSDK Tools Onlyをダウンロードして、
インストールしておきます。

Code: Select all

adb devices
で端末との通信を確立します。

それぞれを、

Code: Select all

adb push XXX /data/local/tmp
で端末に転送します。

Code: Select all

adb shell
で端末上の操作に移ります。

Code: Select all

cd /data/local/tmp
でファイルを転送したフォルダに移動します。

Code: Select all

chmod 755 XXX
で、disable_ccsecurity,get_essential_address,install_backdoor,run_root_shellに実行権限を付けます。

Code: Select all

chmod 644 device.db
device.dbは実行権限必要ないので、読み書き可能にしておきます。

まずは、

Code: Select all

./get_essential_address
を実行して、関数のアドレスを調べます。
しばらく時間がかかりますが、
コンソールに必要な情報が出てきます。

L04E10fで実行した結果はこちらです。

Code: Select all

Essential address are:
  prepare_kernel_cred = 0xc009e3dc
  commit_creds = 0xc009dfb8
  remap_pfn_range = 0xc0113d08
  vmalloc_exec = 0xc012099c
  ptmx_fops = 0xc0fbc570
アドレスを登録しておくと、アドレスサーチの時間が短縮できる?ので、
device_databaseに登録しておきます。

device_databaseフォルダ内にある以下のソースで、
device_address.c
device_database.h
に先ほどの関数のアドレスと端末の情報を入力していきます。

記載方法は、
https://github.com/tkawajir/android_dev ... 1e210620c8
を参照してください。

sqlite3が必要になるので、

Code: Select all

sudo apt-get install sqlite3
でインストールしておきます。

device_databaseフォルダで

Code: Select all

make
を実行すると、新しいdevice.dbが作成されるので、
これを端末に再度転送します。

device.dbは情報を登録しなくても大丈夫です。

User avatar
tkawajir
Posts: 67
Joined: 2014年Feb月20日(Thu) 12:24

Re: L-04E(docomo Optimus G Pro)CM化

Post by tkawajir » 2014年Feb月23日(Sun) 15:22

後は、busyboxとsuバイナリも同じように端末に転送し、
755の実行権限を付けておきます。

これで、root化に必要なファイルはすべて揃いました。
端末上での操作に移ります。

Code: Select all

adb shell

Code: Select all

cd /data/local/tmp

Code: Select all

./install_backdoor

Code: Select all

./disable_ccsecurity

Code: Select all

./run_root_shell
プロンプトが$→#に変われば、一時root化成功です。

次に、初期パーティションのバックアップを取得します。

Code: Select all

/data/local/tmp/busybox mkdir -p /sdcard/backup_V10f/
/data/local/tmp/busybox echo "Backup Start"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p1 of=/sdcard/backup_V10f/mmcblk0p1_modem bs=4096
/data/local/tmp/busybox echo "modem Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p2 of=/sdcard/backup_V10f/mmcblk0p2_sbl1 bs=4096
/data/local/tmp/busybox echo "sbl1 Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p3 of=/sdcard/backup_V10f/mmcblk0p3_sbl2 bs=4096
/data/local/tmp/busybox echo "sbl2 Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p4 of=/sdcard/backup_V10f/mmcblk0p4_sbl3 bs=4096
/data/local/tmp/busybox echo "sbl3 Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p5 of=/sdcard/backup_V10f/mmcblk0p5_aboot bs=4096
/data/local/tmp/busybox echo "aboot Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p6 of=/sdcard/backup_V10f/mmcblk0p6_rpm bs=4096
/data/local/tmp/busybox echo "rpm Done"
/data/local/tmp/busybox mknod /dev/block/boot b 179 7
/data/local/tmp/busybox dd if=/dev/block/boot of=/sdcard/backup_V10f/mmcblk0p7_boot bs=4096
/data/local/tmp/busybox echo "boot Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p8 of=/sdcard/backup_V10f/mmcblk0p8_tz bs=4096
/data/local/tmp/busybox echo "tz Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p9 of=/sdcard/backup_V10f/mmcblk0p9_pad bs=4096
/data/local/tmp/busybox echo "pad Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p10 of=/sdcard/backup_V10f/mmcblk0p10_modemst1 bs=4096
/data/local/tmp/busybox echo "modemst1 Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p11 of=/sdcard/backup_V10f/mmcblk0p11_modemst2 bs=4096
/data/local/tmp/busybox echo "modemst2 Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p12 of=/sdcard/backup_V10f/mmcblk0p12_m9kefs1 bs=4096
/data/local/tmp/busybox echo "m9kefs1 Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p13 of=/sdcard/backup_V10f/mmcblk0p13_m9kefs2 bs=4096
/data/local/tmp/busybox echo "m9kefs2 Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p14 of=/sdcard/backup_V10f/mmcblk0p14_m9kefs3 bs=4096
/data/local/tmp/busybox echo "m9kefs3 Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p15 of=/sdcard/backup_V10f/mmcblk0p15_drm bs=4096
/data/local/tmp/busybox echo "drm Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p16 of=/sdcard/backup_V10f/mmcblk0p16_sns bs=4096
/data/local/tmp/busybox echo "sns Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p17 of=/sdcard/backup_V10f/mmcblk0p17_ssd bs=4096
/data/local/tmp/busybox echo "ssd Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p18 of=/sdcard/backup_V10f/mmcblk0p18_misc bs=4096
/data/local/tmp/busybox echo "misc Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p19 of=/sdcard/backup_V10f/mmcblk0p19_factory bs=4096
/data/local/tmp/busybox echo "factory Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p20 of=/sdcard/backup_V10f/mmcblk0p20_bnr bs=4096
/data/local/tmp/busybox echo "bnr Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p21 of=/sdcard/backup_V10f/mmcblk0p21_encrypt bs=4096
/data/local/tmp/busybox echo "encrypt Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p22 of=/sdcard/backup_V10f/mmcblk0p22_eksst bs=4096
/data/local/tmp/busybox echo "eksst Done"
/data/local/tmp/busybox mknod /dev/block/system b 179 23
/data/local/tmp/busybox dd if=/dev/block/system of=/sdcard/backup_V10f/mmcblk0p23_system bs=4096
/data/local/tmp/busybox echo "system Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p26 of=/sdcard/backup_V10f/mmcblk0p26_persist bs=4096
/data/local/tmp/busybox echo "persist Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p27 of=/sdcard/backup_V10f/mmcblk0p27_tombstones bs=4096
/data/local/tmp/busybox echo "tombstones Done"
/data/local/tmp/busybox mknod /dev/block/recovery b 179 28
/data/local/tmp/busybox dd if=/dev/block/recovery of=/sdcard/backup_V10f/mmcblk0p28_recovery bs=4096
/data/local/tmp/busybox echo "recovery Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p29 of=/sdcard/backup_V10f/mmcblk0p29_fsg bs=4096
/data/local/tmp/busybox echo "fsg Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p30 of=/sdcard/backup_V10f/mmcblk0p30_DDR bs=4096
/data/local/tmp/busybox echo "DDR Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p31 of=/sdcard/backup_V10f/mmcblk0p31_fota bs=4096
/data/local/tmp/busybox echo "fota Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p32 of=/sdcard/backup_V10f/mmcblk0p32_mpt bs=4096
/data/local/tmp/busybox echo "mpt Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p33 of=/sdcard/backup_V10f/mmcblk0p33_tzbak bs=4096
/data/local/tmp/busybox echo "tzbak Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p34 of=/sdcard/backup_V10f/mmcblk0p34_rpmbak bs=4096
/data/local/tmp/busybox echo "rpmbak Done"
/data/local/tmp/busybox mknod /dev/block/felica b 259 3
/data/local/tmp/busybox dd if=/dev/block/felica of=/sdcard/backup_V10f/mmcblk0p35_felica bs=4096
/data/local/tmp/busybox echo "felica Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p36 of=/sdcard/backup_V10f/mmcblk0p36_seclog bs=4096
/data/local/tmp/busybox echo "seclog Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p37 of=/sdcard/backup_V10f/mmcblk0p37_mmbi bs=4096
/data/local/tmp/busybox echo "mmbi Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p38 of=/sdcard/backup_V10f/mmcblk0p38_oneseg bs=4096
/data/local/tmp/busybox echo "OneSeg Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p39 of=/sdcard/backup_V10f/mmcblk0p39_rct bs=4096
/data/local/tmp/busybox echo "rct Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p40 of=/sdcard/backup_V10f/mmcblk0p40_reserved bs=4096
/data/local/tmp/busybox echo "reserved Done"
/data/local/tmp/busybox dd if=/dev/block/mmcblk0p41 of=/sdcard/backup_V10f/mmcblk0p41_grow bs=4096
/data/local/tmp/busybox echo "grow Done"
/data/local/tmp/busybox echo "Backup Done"
というシェルスクリプトを作成して、端末に転送、実行権限755を付けて実行します。
SDカードにバックアップが取得されるので、大切に保存しておきましょう。

後は、busyboxとsuバイナリを/system配下に送り込みます。

Code: Select all

/data/local/tmp/busybox mount -o rw,remount /system
/data/local/tmp/busybox cp /data/local/tmp/busybox /system/xbin/
/data/local/tmp/busybox chmod +x /system/xbin/busybox
busybox cp /data/local/tmp/su /system/xbin/
busybox chown 0:0 /system/xbin/su
busybox chmod 6755 /system/xbin/su
mount -o ro,remount /system
端末を再起動してしまうと、root権限が失われてしまうので、
再度、disable_ccsecurityを実行する必要があります。

起動時に実行されるシェルスクリプトを作成しても良いのですが、
lokiの脆弱性が使えるので、カスタムカーネルを作成して、
ccsecurityを解除したいと思います。

ここまでに必要なファイル一式です。
https://www.dropbox.com/s/etasb74zugq4t2j/root.zip?dl=0
Last edited by tkawajir on 2014年Oct月31日(Fri) 22:12, edited 2 times in total.

User avatar
tkawajir
Posts: 67
Joined: 2014年Feb月20日(Thu) 12:24

Re: L-04E(docomo Optimus G Pro)CM化

Post by tkawajir » 2014年Feb月25日(Tue) 08:00

root化の次は、カスタムカーネル・リカバリーを焼きます。

これには、ブートローダー(aboot)の脆弱性を利用します。
lokiと呼ばれているものです。

脆弱性の詳細は、英語ですが、ここのブログにあります。
http://blog.azimuthsecurity.com/2013/05 ... -boot.html

要は、abootで署名チェックをしている箇所をboot/recovery.imgに仕込んだ
シェルコードで書き換えて、スルーしてしまおうというものです。

ただし、この脆弱性も修正されてきているので、この機種でも
KKへのアップデートがあれば、使えなくなると思います。

lokiを使うためには、aboot.imgを解析して必要なアドレスを調べます。

root化でバックアップを取得しているので、mmcblk0p5_abootを使用します。

まずは、abootをバイナリエディタで開きます。

一行目(アドレス:0x00〜0x0f)に、

Code: Select all

05 00 00 00 03 00 00 00 00 00 00 00 00 00 F0 88
と表示されています。

この、0x0c〜0x0fを逆順に読んだものが、abootのメモリへの
展開先アドレスになります。
※逆順に読むのは、リトルエンディアンなので。

abootはヘッダーが40byteあるので、実際にコードが展開される0x88f00000から
40(0x28)を引いたものが、abootの先頭アドレスになります。

Code: Select all

0x88f00000 - 0x28 = 0x88efffd8
これが、ABOOT_BASE_LGになります。

次に、バイナリエディタでテキスト検索で「ANDROID-BOOT!」を検索します。
2個見つかりますが、後に見つかった「ANDROID-BOOT!」のアドレスを控えておきます。

Code: Select all

ANDROID-BOOT!_OFFSET:0x00047420
実際のプログラムで使用する際は、ABOOT_BASE_LGに上記のアドレスを足したものになります。

Code: Select all

ABOOT_BASE_LG + ANDROID-BOOT!_OFFSET:0x88f473f8
リトルエンディアンなので、aboot内では、逆順の値が使用されています。
そこで、f8 73 f4 88をバイナリエディタでHEX検索します。
何箇所か見つかるので、前後の4byteと合わせてすべて洗い出してみます。

Code: Select all

18 44 F5 88 F8 73 F4 88 9C 41 F5 88
^^ ^^ ^^ ^^
90 16 F3 88 F8 73 F4 88 4C 16 F3 88
18 44 F5 88 F8 73 F4 88 9C 41 F5 88
^^ ^^ ^^ ^^
39 BF 00 BF F8 73 F4 88 28 33 F3 88
98 41 F5 88 F8 73 F4 88 00 1F F3 88
そうすると、2箇所同じ16進数が並んでいる箇所があります。
これを逆順に読んだものがhdrのアドレスになります。

Code: Select all

hdr:0x88f54418
次に、HEX検索で2d e9 f0 4f ad f5 c6 6dを検索します。
※loki.hのPATTERN4
0x11054のアドレスから始まっているのが見つかります。

これにABOOT_BASE_LGを足したものがcheck_sigのアドレスになります。

Code: Select all

ABOOT_BASE_LG+PATTERN4_OFFSET=>check_sigs:0x88f1102c

User avatar
tkawajir
Posts: 67
Joined: 2014年Feb月20日(Thu) 12:24

Re: L-04E(docomo Optimus G Pro)CM化

Post by tkawajir » 2014年Mar月15日(Sat) 11:34

すいません。大分間が開いてしまいました。
続き行きます。

先ほどの投稿で分かったアドレスをlokiのソースに追加します。

まずは、元ネタを

Code: Select all

git clone https://github.com/djrbliss/loki.git
※プルリク出してるので、その内反映されてると思います。

loki_patch.cに必要な情報を追加します。

こちらを、参照してください。
https://github.com/kbc-developers/loki/ ... 5aaf90b83f

そのままmakeすると、android端末上で動作するバイナリができるので、
PC上でloki_patchをするのであれば、

Code: Select all

gcc -g -Wall -o loki_patch loki_patch.c
android端末上で動作させるloki_flashはbinフォルダ内に既にあるものを使用します。

次は、lokiパッチを当てるカーネル・リカバリーの作成ですが、
やはりバックアップが大事だと思うので、リカバリーから作りたいと思います。
Last edited by tkawajir on 2014年Mar月20日(Thu) 10:25, edited 2 times in total.

User avatar
tkawajir
Posts: 67
Joined: 2014年Feb月20日(Thu) 12:24

Re: L-04E(docomo Optimus G Pro)CM化

Post by tkawajir » 2014年Mar月18日(Tue) 22:09

カスタムリカバリーを作るには、CyanogenModのビルドが必要です。
そこで、まずはCyanogenModのビルド環境を構築します。
この辺は、いたるところに解説があるので、ここでは省略します。
http://source.android.com/source/initializing.html
http://forum.xda-developers.com/nexus-4 ... 1-t2515305
とかが参考になると思います。

最新のソースを取得するので、cm-11.0のブランチを取得します。

repo syncまで準備したら、CyanogenMod共通のソースは取得できます。
※かなり時間がかかりますので、気長に。

次に、端末ごとのファイルを取得します。
ここで、国際版のOptimus G Pro(e980)を参考にL-04Eに作り変えます。

まずは、端末ごとの設定ファイルです。
CyanogenModフォルダの直下にdeviceフォルダがあるので、その下にlgeフォルダを作成します。
lgeフォルダに移動してから、

Code: Select all

git clone https://github.com/CyanogenMod/android_device_lge_gproj-common.git -b cm-11.0 gproj-common
でlg端末共通の設定ファイルを取得し、

Code: Select all

git clone https://github.com/CyanogenMod/android_device_lge_e980.git -b cm-11.0 geevl04e
でOptimus G Proの設定ファイルを取得し、geevl04eというフォルダに保存します。
L-04Eはbuild.propによるとプロジェクト名がgeevl04eらしいので、これにしてます。

次に、端末が動作するのに必要なバイナリ(プロプライエタリ)ファイルを取得します。
CyanogenModフォルダの直下にvenderフォルダがあるので、そこに移動してから、

Code: Select all

git clone https://github.com/TheMuppets/proprietary_vendor_lge.git -b cm-11.0
次に、カーネルを取得します。
CyanogenModフォルダの直下にkernelフォルダを作成して、その下にlgeフォルダを作成します。

Code: Select all

git clone https://github.com/CyanogenMod/lge-kernel-gproj.git -b cm-11.0 gproj
ここまでで国際版の環境取得は完了したので、これをL-04E用に書き換えます。

User avatar
tkawajir
Posts: 67
Joined: 2014年Feb月20日(Thu) 12:24

Re: L-04E(docomo Optimus G Pro)CM化

Post by tkawajir » 2014年Mar月19日(Wed) 22:31

国際版からL-04E用へ書き換える場所についてです。
まずは、APQ8064搭載LG端末の共通ファイルを編集します。

Android.mkファイルにgeevl04eを追加します。
次に、lokiフォルダに入ってるloki_patch.cを上の投稿でL-04Eを追加した
loki_patch.cで上書きします。
https://github.com/tkawajir/android_dev ... ff243d95d4


国際版e980の設定ファイルをe980用からgeevl04e用に書き換えます。
makeファイルの中に記載されているe980をgeevl04eに変更し、
ファイル名でもe980.mkをgeevl04e.mkに変更します。
https://github.com/tkawajir/android_dev ... f905cb3539


プロプライエタリファイルはe980のサブフォルダごとコピーしてフォルダ名を
geevl04eに変更します。
https://github.com/tkawajir/proprietary ... 1bbd70be43


git cloneで取得したカーネルソースには、国際版の変更しか反映されていないので、
L-04Eのソースに同じ変更を加えていきます。
https://github.com/tkawajir/lge-kernel- ... ts/cm-11.0
gv:とついているのがそうです。

次に、ストックカーネルのconfigをCyanogenMod用に合わせます。
https://github.com/tkawajir/lge-kernel- ... 1e499e56ed


これで、L-04Eへの変更は完了です。

User avatar
tkawajir
Posts: 67
Joined: 2014年Feb月20日(Thu) 12:24

Re: L-04E(docomo Optimus G Pro)CM化

Post by tkawajir » 2014年Mar月20日(Thu) 06:56

カスタムリカバリーを作成します。

まず、ビルドに必要な残りのファイルを取得します。
CyanogenModのルートフォルダで、

Code: Select all

cd vender/cm/

Code: Select all

./get-prebuilts
CyanogenModのルートフォルダに戻って、

Code: Select all

source build/envsetup.sh

Code: Select all

lunch cm_geevl04e-userdebug

Code: Select all

make -j4 recoveryimage
で、out/target/product/geevl04e/フォルダにrecovery.imgが作られます。
これを端末に焼くのですが、ブートローダーロックがかかっているので、
lokiでrecovery.imgにパッチを当てます。


備考:
ビルドには非常に時間がかかります。マシンの性能によって全然変わってきます。
2回目以降のビルドを早くするのにccacheを使います。

Code: Select all

export USE_CCACHE=1

Code: Select all

./prebuilts/misc/linux-x86/ccache/ccache -M 15G

Post Reply