motofan logo
       
> 

E680: Rsa в Bp взломан

dion
сообщение 23.1.2007, 1:01


/dev/null
Group Icon

Группа: System Administrators
Сообщений: 528
Регистрация: 21.12.2004
Из: Kiev, Ukraine
Пользователь №: 28 801
Модель телефона: E680i, C380

Рейтинг: 70



Итак. Vilko таки удалось обойти RSA в BP E680i (скорее всего и A780). Началось все с того, что мне захотелось прошить BP от A780 в надежде на то что появится EDGE. В результате получился труп. Пришлось делать Testpoint. Короче говоря мануал:

1. Сделать бэкап текущего BP. Для этого качаем http://inhex.net/dion/motofan/e680_tp/ramldr_e680.rar. Включаем телефон зажав кнопки "Камера", "Громкость-" и "Вкл".

Кидаем AP-ный ldr: Вводим Base addr: a0200000 и Entry addr: a0200000. Жмем Send RamLdr
Кидаем BP-ный ldr: Base addr: 03fd0000 и Entry addr: 03fd0010. Жмем Send RamLdr
Собственно бэкап: Base addr: 10000000; Entry addr: 103FFFFF. Кнопка "Save Mem S"

Аналогично делаем на всякий случай отдельный бэкап PDS:
Base addr: 10370000; Entry addr: 1037FFFF. Кнопка "Save Mem S"

2. Разбираем тел:
Откручиваем отверткой T6 4 самореза. Два из них под крышкой акумулятора, два - спрятаны под резиночками с противоположной стороны.
Выковыриваем резиновую заглушку над камерой (прикрывает возможно гнездо для внешней антены).
Аккуратно снимаем половинку корпуса (по бокам посередине есть две защелки):

Изображение

Плоской отверткой/ножем подковыриваем экран и снимаем вторую половину корпуса:

Изображение

3. Отгибаем экран (он держится на гибком шлейфе). Отковыриваем ножем экранировку вокруг LTE.

Изображение

Контакт тестпоинта находится между LTE и чипом памяти:

Изображение

Изображение

Укладываем плату в первую половинку телефона. Подключаем USB-кабель к телефону.
Нужно посадить эту ногу на землю и вставить батарею удерживая кнопки "Камера" и "Громкость-". Я использовал кусок провода с острым шилом на конце. Подсветка джойстика должна загореться. Не выключая телефон убираем ногу тестпоинта с земли. Достаточно сложно вставить батарею, удерживая нажатыми 2 кнопки и держа шило на ноге тестпоинта. Поэтому я обычной резинкой обмотал корпус так чтобы эти 2 кнопки были всегда нажатыми. Они же и придерживали батарею.

Изображение

Качаем http://inhex.net/dion/motofan/e680_tp/ramldr_blank.exe
Запускаем ramldr_blank, кидаем AP-ный ldr.
Берем BP-ный ldr: http://inhex.net/dion/motofan/e680_tp/ldr_nogui.bin и заливаем его (как и в п. 1)
Жмем кнопку "Erase". Дожидаемся текста ACK ERASE. Все. Текущий бут снесен.

4. Собираем телефон в обратном порядке smile.gif

5. Качаем http://inhex.net/dion/motofan/e680_tp/E680_BP_patched.rar. Распаковываем, открываем бинарь в HEX редакторе. Заменяем часть файла начиная с адресса 00370000 бэкапом своего PDS.

6. Включаем телефон с кнопками "Камера" и "Громкость-". Подсветка джойстика должна гореть. Запускаем ramldr_blank
Закидываем AP-ный ldr
Закидываем BP-ный ldr: http://inhex.net/dion/motofan/e680_tp/ldr_nogui_bp.bin
Жмем ERASE, дожидаемся ответа ACK ERASE
Вводим Base addr: 10000000 и жмем "Send Binary" и выбираем отредактированный E680_BP_patched.
Ждем окончания операции, вытягиваем акумулятор

7. Включаем телефон. Все должно работатью. Теперь BP не проверяет подпись CG1.

PS. Автор методики - Vilko.

PPS. Все действия кроме бэкапа можно сделать из под linux программой ezxflash. (Как я и делал)

PPPS. Может что-то забыл.. Завтра перечитаю, проверю
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
bOOster
сообщение 23.1.2007, 5:19


Мастер
****

Группа: Пользователи
Сообщений: 224
Регистрация: 20.4.2005
Пользователь №: 41 102
Модель телефона: A1200,E680i,V600

Рейтинг: 26



Цитата(dion @ Вторник, 23 Января 2007, 6:01)
Итак. Vilko таки удалось обойти RSA в BP E680i (скорее всего и A780). BP от
*


И как результат возможно запихнуть CG1 от А780 с поддержкой EDGE?? Пробовал уже?

Eще бы найти Европейскую версию A780.. У всех китайская. smile.gif

И если быть точным - обход RSA найден. Тем кто взломает RSA, то есть найдет математический способ нахождения двух взаимных простых чисел - Нобелевскую премию по математике обещали. smile.gif clap.gif
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
vshvets
сообщение 23.1.2007, 5:55


Интересующийся
**

Группа: Пользователи
Сообщений: 72
Регистрация: 18.6.2006
Из: Украина г.Хмельницкий
Пользователь №: 88 189
Модель телефона: A780

Рейтинг: 3



И как результат возможно запихнуть CG1 от А780 с поддержкой EDGE?

Eще бы найти Европейскую версию A780..

Доброе утро. Если я правильно понял-розыскивается СГ1.
Выкладываю.
Прикрепленный файл R52_G_0D.74.A2R_0D.C0.B1P_SE6820AD3F1_L003_S008_P004_GCOA780000E1025_fullCG1.zip   ( 1.55 мегабайт ) Кол-во скачиваний: 471
Прикрепленный файл R52_G_0D.74.A2R_0D.C0.B1P_SE6820AD3F1_L003_S008_P004_GCOA780000E1025_fullCG1.zip   ( 1.55 мегабайт ) Кол-во скачиваний: 471
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
dion
сообщение 23.1.2007, 6:06


/dev/null
Group Icon

Группа: System Administrators
Сообщений: 528
Регистрация: 21.12.2004
Из: Kiev, Ukraine
Пользователь №: 28 801
Модель телефона: E680i, C380

Рейтинг: 70



Я R52_G_0D.74.A2R_0D.C0.B1P_SE6820AD3F1_L003_S008_P004_GCOA780000E1025_full.rar шил.
Забыл написать.. Прошивки перед шитьем BP нужно исправлять. Иначе опять труп smile.gif.
в http://inhex.net/dion/motofan/e680_tp/E680_BP_patched.rar - уже исправленный BP от A780. EDGE - хз, появилось или нет
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
bOOster
сообщение 23.1.2007, 7:27


Мастер
****

Группа: Пользователи
Сообщений: 224
Регистрация: 20.4.2005
Пользователь №: 41 102
Модель телефона: A1200,E680i,V600

Рейтинг: 26



Опробую на досуге. smile.gif
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
carrier
сообщение 24.1.2007, 6:56


Мастер
****

Группа: Пользователи
Сообщений: 153
Регистрация: 12.11.2004
Из: Тольятти
Пользователь №: 20 755
Модель телефона: 365-398-Е680->E680i
Прошивка: E680I_G_0D.C5.AEP

Рейтинг: 4



dion,
Не совсем понятно что это значит
Цитата
Забыл написать.. Прошивки перед шитьем BP нужно исправлять. Иначе опять труп


Да и как там EDGE - работает?

bOOster,

Еще не опробовал?
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
dion
сообщение 24.1.2007, 21:56


/dev/null
Group Icon

Группа: System Administrators
Сообщений: 528
Регистрация: 21.12.2004
Из: Kiev, Ukraine
Пользователь №: 28 801
Модель телефона: E680i, C380

Рейтинг: 70



Цитата(carrier @ Среда, 24 Января 2007, 8:56)
Забыл написать.. Прошивки перед шитьем BP нужно исправлять. Иначе опять труп
*

Это означет что после этого PST и любыми другими прошивалками, которые шьют и AP и BP вместе лучше не шить.

Цитата(carrier @ Среда, 24 Января 2007, 8:56)
Да и как там EDGE - работает?
*

Пока что нет.. Но есть подозрение что тут просто покрытия EDGE нету. Пока нет возможности проверить.
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
bOOster
сообщение 25.1.2007, 6:12


Мастер
****

Группа: Пользователи
Сообщений: 224
Регистрация: 20.4.2005
Пользователь №: 41 102
Модель телефона: A1200,E680i,V600

Рейтинг: 26



Ну там народ же дискутирует что определенные flex bits править еще надо..
У нас точно EDGE есть и работает.. но вот добраться до телефона пока не могу.

Хотя сильно сомневаюсь в успехе данный IC также используется в
Motorola E398/ V300/ V500/ V600 - а на них как известно EDGE не работал никогда! ВОт если бы V635 засветился.. smile.gif

Хотя есть еще такой GSM front end IC - возможно от него зависит поддержка EDGE. На старом 680 использовался MC13777 который EDGE не поддерживал - но его давно сняли с производства.. Возможно в свежевыпущенных данный IC заменили на чтото другое? smile.gif
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
dion
сообщение 25.1.2007, 7:59


/dev/null
Group Icon

Группа: System Administrators
Сообщений: 528
Регистрация: 21.12.2004
Из: Kiev, Ukraine
Пользователь №: 28 801
Модель телефона: E680i, C380

Рейтинг: 70



Цитата(bOOster @ Четверг, 25 Января 2007, 8:12)
Ну там народ же дискутирует что определенные flex bits править еще надо..
*

В дампе BP биты в SEEM уже поправленны. А вот на счет flexbits в AP - попробую поиграться
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
bOOster
сообщение 25.1.2007, 8:42


Мастер
****

Группа: Пользователи
Сообщений: 224
Регистрация: 20.4.2005
Пользователь №: 41 102
Модель телефона: A1200,E680i,V600

Рейтинг: 26



Цитата(dion @ Вторник, 23 Января 2007, 11:06)
Забыл написать.. Прошивки перед шитьем BP нужно исправлять. Иначе опять труп smile.gif.
*


А чо править то надо? blink.gif Как искать? На что исправлять?
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
Паук
сообщение 25.1.2007, 10:41


Open Mind
*****

Группа: Почётные мотофаны
Сообщений: 452
Регистрация: 17.6.2005
Из: Полтава, Украина
Пользователь №: 44 370
Модель телефона: (M)
Прошивка: разные

Рейтинг: 530



Цитата(dion @ Среда, 24 Января 2007, 23:56)
Но есть подозрение что тут просто покрытия EDGE нету
*


Включи "Информационные сообщения" ("Широковещание") на 50-й канал. Все наши опсосы наличие/отсутствие ёжика информируют по этому каналу
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
carrier
сообщение 25.1.2007, 12:17


Мастер
****

Группа: Пользователи
Сообщений: 153
Регистрация: 12.11.2004
Из: Тольятти
Пользователь №: 20 755
Модель телефона: 365-398-Е680->E680i
Прошивка: E680I_G_0D.C5.AEP

Рейтинг: 4



dion,
Вот какой вопрос:
После всей этой процедуры, получиться заменить CG1 через flashkit, не прошивая тело целиком?
Прикрепленное изображение
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
vshvets
сообщение 25.1.2007, 12:34


Интересующийся
**

Группа: Пользователи
Сообщений: 72
Регистрация: 18.6.2006
Из: Украина г.Хмельницкий
Пользователь №: 88 189
Модель телефона: A780

Рейтинг: 3



bOOster .Я видел на мотофансе что нужна 76я прошивка в разобраном виде.Прикреплять?
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
bOOster
сообщение 25.1.2007, 13:08


Мастер
****

Группа: Пользователи
Сообщений: 224
Регистрация: 20.4.2005
Пользователь №: 41 102
Модель телефона: A1200,E680i,V600

Рейтинг: 26



Цитата(vshvets @ Четверг, 25 Января 2007, 17:34)
bOOster .Я видел на мотофансе что нужна 76я прошивка в разобраном виде.Прикреплять?
*


Не, спасибо - выяснил что BP с 74 у них одинаков.
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
dion
сообщение 26.1.2007, 5:51


/dev/null
Group Icon

Группа: System Administrators
Сообщений: 528
Регистрация: 21.12.2004
Из: Kiev, Ukraine
Пользователь №: 28 801
Модель телефона: E680i, C380

Рейтинг: 70



Цитата(carrier @ Четверг, 25 Января 2007, 14:17)
Вот какой вопрос:
После всей этой процедуры, получиться заменить CG1 через flashkit, не прошивая тело целиком?
*

Очень маловероятно.. Я честно говоря его не смотрел, но очень сомневаюсь что он умеет BP шить.. у AP и BP независимая RAM/флешка. Только CG1 можно ramldr-ом закинуть. Для этого из прошивки выдергиваем оба ldr-а. (кодовые группа с адрессами a0200000 и 03fd0000). В 03fd0000.bin исправляем таблицу адрессов (оффсет 100h, формат: 4 байта - нач. адресс, 4 байта - конечный, неиспользуемые CG отмечаютсч FF), ну и по порядку кидать a0200000.bin, потом 03fd0000.bin, потом нажать ERASE и когда прийдет ACK, кинуть файл с CG1.

Цитата(bOOster @ Четверг, 25 Января 2007, 10:42)
А чо править то надо? blink.gif Как искать? На что исправлять?
*

Я пока сам не пробовал.

Цитата(Паук @ Четверг, 25 Января 2007, 12:41)
Все наши опсосы наличие/отсутствие ёжика информируют по этому каналу
*

Ага.. Только очень часто они туда слово EDGE просто так пишут smile.gif
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
bOOster
сообщение 30.1.2007, 10:12


Мастер
****

Группа: Пользователи
Сообщений: 224
Регистрация: 20.4.2005
Пользователь №: 41 102
Модель телефона: A1200,E680i,V600

Рейтинг: 26



От А1200 поглядеть CG1 Vilko может?
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
lelvisl
сообщение 19.3.2007, 16:00


Ветеран
*****

Группа: Пользователи
Сообщений: 484
Регистрация: 14.1.2007
Пользователь №: 116 837
Модель телефона: Milestone & A1200

Рейтинг: 103.5



Трабла - после окончания операций ёж заработал и всё норм, но работает только один динамик. Это поправимо?



Добавлено позже (19.3.2007, 19:15):
Ещё замечены глюки1) Не работает переключение режимов записи текста2) Не пашет синезуб (хотя надо попробывать адрес восстановить)3) Появились глюки с подсветкой дисплэя

Сообщение отредактировал lelvisl - 19.3.2007, 16:04
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
dion
сообщение 19.3.2007, 22:25


/dev/null
Group Icon

Группа: System Administrators
Сообщений: 528
Регистрация: 21.12.2004
Из: Kiev, Ukraine
Пользователь №: 28 801
Модель телефона: E680i, C380

Рейтинг: 70



Т.е после заливки http://inhex.net/dion/motofan/e680_tp/E680_BP_patched.rar на E680 заработал EDGE?
Если да, кинь URL/версию прошивки AP.
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
lelvisl
сообщение 19.3.2007, 23:42


Ветеран
*****

Группа: Пользователи
Сообщений: 484
Регистрация: 14.1.2007
Пользователь №: 116 837
Модель телефона: Milestone & A1200

Рейтинг: 103.5



dion, судя по скорости закачки заработал. Мобила не моя, я другу делал, днём отпишу АРВсё делал по твоему манулау. До вшивания патченного ВР тел был полумёртвый(половина функций не работала). Вшил ВР, стало норм, глюки отписал.
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
dion
сообщение 31.3.2007, 0:08


/dev/null
Group Icon

Группа: System Administrators
Сообщений: 528
Регистрация: 21.12.2004
Из: Kiev, Ukraine
Пользователь №: 28 801
Модель телефона: E680i, C380

Рейтинг: 70



Еще закинь куда-то по возможности /usr/setup/ezx_flexbit.cfg
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
lelvisl
сообщение 31.3.2007, 12:34


Ветеран
*****

Группа: Пользователи
Сообщений: 484
Регистрация: 14.1.2007
Пользователь №: 116 837
Модель телефона: Milestone & A1200

Рейтинг: 103.5



dion, слить с телефона и выкинуть в инет, или залить в телефон другой файл?
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
dion
сообщение 3.4.2007, 18:20


/dev/null
Group Icon

Группа: System Administrators
Сообщений: 528
Регистрация: 21.12.2004
Из: Kiev, Ukraine
Пользователь №: 28 801
Модель телефона: E680i, C380

Рейтинг: 70



Выложи тут тот файл, что на телефоне
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
adeptdao
сообщение 14.6.2007, 18:52


Интересующийся
**

Группа: Пользователи
Сообщений: 62
Регистрация: 11.3.2005
Пользователь №: 38 588
Модель телефона: MPx200e680iqtek 8500
Прошивка: E680I_G_0D.C5.AAP

Рейтинг: 1



C апреля никто ничего не постил, у меня е680i с непонятной прошивкой и какой-то qtek8500 с встроенной поддержкой EDGE. Проверял параллельно скорость вхождения в интернет, на Яндекс qtek влетает быстрее но по ссылкам Motorola скачет резвее, возможно сказывается более мощный передатчик, а он таки явно мощнее и более быстрый процессор.

Сообщение отредактировал adeptdao - 14.6.2007, 18:53
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
E680: Rsa в Bp взломан · Motorola E680, E680i, E680g, A780 · Forum
 

Ответ в темуСоздание новой темы
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0

 



Текстовая версия Сейчас: 3.8.2025, 16:32

Форум живёт: