前言
最近因为家里给小孩购置了一台 T606 的学习机,好巧不巧我去年十二月刷到并收藏过利用紫光 Soc 的 CVE 漏洞解锁 bootloader 的视频,当时拿到机器立刻想到这个视频了,于是乎便有了这篇文章
这篇文章主要是自个跟着这个视频教程走的,只是用自己的方式复述了一遍过程罢了,然后补充了一下我自己在操作过程中认为需要完善的地方
下载工具包,里面有 android platform sdk, 驱动程序, boot 签名工具
To linux 用户
这篇文章主要是在 Windows 下进行的,如果你不愿意折腾驱动或者安装驱动失败了的可以试试使用 linux
在你的终端中输入
sudo apt-get install build-essential libusb-1.0-0-dev gitgit clone --recursive https://github.com/TomKing062/CVE-2022-38694_unlock_bootloader.gitcd CVE-2022-38694_unlock_bootloadergcc chsize.c -o chsizegcc gen_spl-unlock.c -o gen_spl-unlockgcc gen_spl-unlock-legacy.c -o gen_spl-unlock-legacycd spreadtrum_flashmake把编译好的 chsize、gen_spl-unlock (或 gen_spl-unlock-legacy) 和 spd_dump 复制到解锁资料文件夹 (1-3),进下载模式,执行命令
adb 工具可以自己 ai 一下自己发行版的下载命令来安装,在 2-1-4 会要求执行unlock_autopatch.bat,我们需要把这个文件扔给 AI (我用的 Kimi) 让他转换成 shell 文件
1.Preparation
1-1. 检查你的 Soc 是否支持
截止到 2026.06.17, 这个项目TomKing062/CVE-2022-38694_unlock_bootloader支持的 Soc 有 sc9863a,ud710,ums312,ums512,ums9230,ums9620(ZTE:nubia series/60series不被支持),ums9621(魅族M20不被支持)
下载好我的工具包,连接手机,打开 USB 调试,在资源管理器中的路径处键入cmd回车,输入
adb shell cat /proc/device-tree/compatible 2>/dev/null | tr '\0' '\n'
如果你实在不放心, 可以下个白眼康康 (得到 Soc 的品牌名后自行去网上搜内部型号和上面的支持列表对应)
如果你的设备是山寨机,墙裂建议你用白眼看看
如果你的机器 Soc 在上面的列表中,祝贺你,带着胆量接着和我一起往下走吧;如果不在上面的列表也没关系,起码你的设备 一般 不会变砖了 QWQ
1-2. 检查机器硬盘类型 (EMMC / UFS)
你可以查看完整的支持列表,如果你的型号的机器在列出的机型中,那么这一步完全不用走了,直接到 1-3
如果你是山寨机或者未在列出的机型(之后用unlisted代替)中,在之前打开的 cmd 窗口中继续运行
adb shell ls /sys/class/block如果出现sdx之类字样,那么就是 UFS 类型,如果是mmcblk0p1之类字样,就是 EMMC 类型,我的是 UFS
1-3. 下载解锁资料
点击这里进入下载页,找到你的机器所对应的文件, 命名方式多以soc内部代号_机型.zip,如果你的机器unlisted,选择soc内部代号_universal_硬盘类型.zip,解压它
注意
请再次检查你选择的资源是否匹配
1-4. 安装驱动
打开工具包中以SPD_Driver_R4.20.4201命名的文件夹,找到你的系统 (win11 用 win10 驱动) 所对应的文件夹并进入,执行DriverSetup.exe,之后重启电脑
2. 解锁 BootLoader
2-1. 备份所有分区
2-1-1. 进入 BROM
将手机关机,连接电脑,打开解锁资料包,在资源管理器中的路径处键入cmd回车,输入
spd_dump之后长按手机的开机键和音量 + 键,出现BROM就算成功
2-1-2. 选择镜像备份位置
在你的电脑上找一个文件夹,记下他的路径,请确保该文件夹所在磁盘有大约 10GB 的存储空间 (我的是 6G),在之前的BROM命令行中,执行 (将下面的path改为你的文件夹路径)
path /path2-1-3. 进入 fdl2
截止到 2026.06.18,以下是支持的 Soc 所对应的FDL 1和FDL 2地址
记下你机型的地址,我将会用fdl1_addr和fdl2_addr来代替他们
在之前的BROM窗口,执行
fdl fdl1-dl.bin fdl1_addrfdl fdl2-dl.bin fdl2_addrexec 
不出意外应该是进入fdl2下载模式了
如果出现什么timeout reached,程序退出,不要担心,你的手机没变砖: P ,请检查你输入的地址是否正确,拔掉充电线,重连手机,回到 2-1-1 (此时无需再开机)
2-1-4. 开始备份
之后执行
r all全量备份放心 (不含 userdata)

开始备份
有些人可能看到自己高达 100 多 G 的 userdata 傻了眼,没关系,虽然r all但是 userdata 还是不会备份的啦,至于某些 AI 说会备份的当乐子听就行了
有一点需要注意,如果备份途中手机断连或程序卡退,你需要删除镜像备份位置中的所有文件 (我没研究过,或许删某个文件就好了?),否则再次进入 BROM,设置 path 可能会提示device removed...并退出
2-2. 开始解锁
备份完成后检查一下uboot_a,uboot_b,splloader是否存在
之后关掉工具,拔掉数据线,重连,执行解锁资料中的unlock_autopatch.bat,长按手机的开机键和音量 + 键
如果提示usb_send failed(0/1),重连手机,长按手机的开机键和音量 + 键
若程序提示请按任意键继续,请你打开设备资源管理器 (右键此电脑,管理,设备资源管理器,COM 端口),有设备之后再继续
在 linux 下,可以执行来实时监控端口连接情况
udevadm monitor --udev --subsystem-match=usb有些设备可能会在刷写分区时要用户确定,输入yes回车即可
出现下图即刷入完毕,此时你的平板理应开机
如果没有开机,很抱歉,你的设备变成了黑砖,重新回到2-1-1,执行完2-1-3后,执行
w uoot_a 你的对应文件w uoot_b 你的对应文件w splloader 你的对应文件w splloader_bak 你的对应文件(splloader.img即可)如果直接进入了fastboot可交互模式,那么很好,直接Factory Reset即可
我的设备就没这么幸运了,需要手动 Fatory reset
3. 手动格式化 userdata
回到2-1-1,进入 fdl2, 执行
r metadatar userdata(有的设备可能是data之类的)通过工具重启到fastbootd,我的工具版本支持reboot-fastboot,你需要执行help来查看自己的具体命令
reboot-fastboot之后选择reboot to bootloader
在bootloader模式下,打开我的资源包,在资源管理器中的路径处键入cmd回车,执行
fastboot erase userdatafastboot reboot这下应该就能启动成功了
番外 4. 刷 Magisk (Android>=13)
把你备份的 boot_a 和 boot_b 的 bin 文件直接传给手机,在手机上下载 magisk 并修补,把 patch 好的文件传给电脑
手机打开 usb 调试,在 3. 处打开的 cmd 窗口中执行
adb reboot bootloaderfastboot flash boot_a 打包好的boot镜像fastboot flash boot_b 打包好的boot镜像fastboot reboot番外 5. 刷 Magisk (Android < 13)
把你备份的 boot_a 和 boot_b 的 bin 文件直接传给手机,在手机上下载 magisk 并修补,把 patch 好的文件传给电脑
在你的镜像目录中找到 vbmeta,复制到 patch 好的 boot 目录下,然后将它们一起放到我的资源包中 spd_vbmeta 工具的 in 目录,重命名为 boot.img 和 vbmeta-sign.img
打开 SPD Sign TOOL, 选择 android 版本,点击extract vbmeta,之后选中 boot 分区,点击Sign Checked Images,之后在 out 目录中应该能看到签名后的文件,将它们刷入即可
手机打开 usb 调试,在 3. 处打开的 cmd 窗口中执行
adb reboot bootloaderfastboot flash boot_a 处理好的boot镜像fastboot flash boot_b 处理好的boot镜像fastboot flash vbmeta 处理好的vbmeta镜像fastboot reboot参考资料
1.我收藏的视频链接
2.设备 fdl1 / fdl2 对照表
3.解锁资料下载地址
4.wiki
5.设备支持列表
如果觉得不错,请我喝杯奶茶吧~
- 本文链接: https://mkconlife.gitee.io/article/20734/
- 版权声明: 本博客所有文章除特别声明外,均默认采用 CC BY-NC-SA 4.0 许可协议。




