Решил я развеять слухи о том что зыза 3000 преходит в сервисный режим с порта USB. Во первых, что бы активировался порт USB должен стартануть ЦП..., а он ну ни как не может это сделать на брикнутой консоли Далее я просто зацепил крутой осциллограф к среднему выводу батарейки пандора и воткнул её в 3000 брик и записал их разговор. Известно, что со старой батарейкой 3000 не стартует....но ....смотрите сами http://www.youtube.com/watch?v=T4mQofU37sg, что записал осциллограф. Короче зыза общается с батарейкой упорно на предмет получения ключика для перехода в сервисмод. Делаем выводы....нужен ключик для перевода 3000 в сервис мод, но, он не FFFFFFFF.....а какой? какие будут предложения по подбору ключика? Кто силён в написании прог под винду. Нуно сварганить прогу что бы она по USB через микруху МАХ232 эмулировала флешку батарейки ....со всеми вытекающими последствиями. А точнее сгенерила ключик и дала команду электронному ключу на вкл батарейки....посмотрели... нет сервисмод у 3000....отключаем батарейку...генерим новый ключик ...и так далее до победного конца. Кто готов написать такую прогу? Электронную начинку я беру на себя .
Boryan добавил 20-04-2010 в 11:33
народ давай подтягивайтесь в тему. неужели не интересно мозгами поработать? Мои мысли по поводу батарейки для 3000....что могли в ней изменить Сони? Применить другой ключик...слишком просто...перебрать 4 байта учитывая что код только может быть типа 0хAA AA AA AA или 0хАВ АВ АВ АВ, это не сложно. Это не в правилах Сони...уж если рубить концы, то конкретно. Я думаю что они тупо увеличили код до 8 байт, и он так и остался 0хFF FF FF FF FF FF FF FF. Что это даёт? Во первых, процессор стандартной батарейки не может дать зызе код длиннее 4 байт, а вот их специальная батарейка может выдать код длинной 8 байт. В итоге... и волки сыты и овцы целы... Мужики, подумал я тут и понял эмулировать флешку батарейки пока рано. Нужно написать прогу снифер под винду, ну типа писать протокол обмена с батарейкой. Записать один протокол с 2000 а второй с 3000, и сравнить команды запроса на серийник, если они одинаковые то возможно ключик так и остался 4 байта, и тогда перебор нам поможет. А вот если разные...то нужно думать как заставить батарейку выдать 8 байт.....или тупо заставить прогу снифер поработать за батарейку и отвечать за неё ...ведь если будет записан протокол, то что нам составит труда выплюнуть его обратно с нужным нам ключиком?
Код Описание Данные Ответ от батареи Примечание
0x01 запрос оставшегося заряда нет energyleft_mAh:u16
0x02 запрос температуры нет temperature:u8 cercius degree, min/max value unknown
0x03 запрос напряжения нет voltage_mV:u16
0x04 запрос тока нет current_mA:short positive if charging battery
0x07 запрос ёмкости нет capacity_mAh:u16
0x09 запрос оставшегося времени нет timeleft_min:u16 XMB showing not this value
0x0c запрос серийного номера нет serialno:u32 suspected
0x80 запрос аутентификации? 9byte 16byte encrypted data/reply
0x81 запрос аутентификации? 8byte 8byte encrypted data/reply
0x05 ответ от батареи нет NAK, BCC error and so on??
0x06 ответ от батареи да ACK, with reply data
А вдруг сама прошивка имеет доступ к триггеру? И специальная ошибка может дать доступ к тригеру или просто происходит fatall error из за которого происходит эта фигня но доступ с прошивки есть (не знаю как мысли передать) (Сваливают PSP плагином PSPStates для 6.xx)
А вопрос по батарейке что будет если вставить батарейку без платы просто банку?
Сорри за офф топик
Слыш? Ты в натуре задрал своими тупыми вопросами. Вали отсюда раз вообще понятия не имеешь о процессе который тут обсуждается..А потрындить и позадавать тупые вопросы можно на улице прохожим..
Boryan добавил 02.04.2011 в 23:06
Сообщение от R122
Долго ты но однако вопрос!
Тут все дело в сисконе правильно? А если плату спаять и тогда с этой платы можно взять дамп
Если бы у бабушки был черенок -она была бы дедушкой. Ты сюда тупо потрындить пришёл?
Ты хоть понял что сказал..или ты не думаешь? а тупо по клаве стучишь?
Что значит плату спаять? и что значит с платы снять дамп? Писец...откуда этот школьник тут нарисовался...в бан его нафиг ..
Последний раз редактировалось Boryan; 02.04.2011 в 23:07.
Причина: добавил, подумав
Слыш? Ты в натуре задрал своими тупыми вопросами. Вали отсюда раз вообще понятия не имеешь о процессе который тут обсуждается..А потрындить и позадавать тупые вопросы можно на улице прохожим..
Молчу, обещаю больше не буду, напишу только по теме.
упёрлись в алгоритм и конкретно. AES...нужно просчитать ключик длиной 176 байт!!!(не путать с битами) Что просто не реально!!!
Точнее модификация AES, и просчитать нужно 184 байта :-)
А поскольку спецов по криптоалгоритму тут нет, на спецфорумах тоже молчок, вот и затишье...
А так удалось раздербанить прошивку и переписать алгоритм формирования ответа из запроса на высокоуровневый язык, во вложении скомпиленный пример - просчитывает ответы на запросы 8000 (тут в ветке были логи от фатки - можете проверить...)
/facepalm
мда.....Сони или Нек с запасом так защитку поставили.
Мягко сказанно....наверное ключик от межконтинентальной ракеты ломануть легче чем это паранойю от Сони..Более бредового решения по жизни не встречал..Всё спутниковое ТВ кодируется до сих пор ключиком 8 байт..как и во многих системах доступа...
ну да типа шалим потихоньку. Вот упёрлись в бетонную стену и думаем как её перепрыгнуть. Остаётся один вариант лезть в сискон и тащить ключи оттуда. Либо брутфорсом атаку на него делать. либо декап азотной кистлотой
ну да типа шалим потихоньку. Вот упёрлись в бетонную стену и думаем как её перепрыгнуть. Остаётся один вариант лезть в сискон и тащить ключи оттуда. Либо брутфорсом атаку на него делать. либо декап азотной кистлотой
из брута, мне кажется, ничего не выйдет..
а декап - это хорошо, только для эффективного декапа придется довольно сложное оборудование строить.. хотя, если у вас уже есть генератор импульсов-то все будет очень просто)) надо-то всего микроскоп, генератор импульсов, лазерный модуль и двухканальный осциллограф) ну и интерфейсик к компу с соответствующей прогой) но это только в том случае, если в сисконе есть возможность верификации прошивки..
декап сделал ...любуйтесь
кристалл сискона увеличение 40х
часть кристалла сискона увеличение 230х
розовым цветом светится Е**РОМ
но как туда добраться?
Вообще вскрытие показало что ловить в декапе нечего ..во всяком случае в домашних условиях. Выводов лишних и спрятанных внутри нету..всё выведенно наружу. Возможно к еепром есть доступ извне, например по rx и tx ..только нужно знать команды...возможно еепром выведен на какие нибудь пины сискона..но мы не знаем точную распиновку..
вряд ли еепром будет напрямую выведен наружу.. был бы знакомый спец по эпитаксиальной технологии-посмотрел бы зорким глазом в микроскоп и сказал куда тыкать.. или схему бы нарисовал, а мы бы разобрались..
а вообще-странно, что сони так намудрили с кодированием и в то же время совершенно не защитили еепром от декапа.. во времена выпуска первой псп было уже известно про метод скоробогатова.. сдается мне, что это вовсе не неизвестный специальный чип, а скорей всего какой-нить известный максимум немного модифицированный.. какая-нить плисинка широкого применения..