motofan logo
> 

Lte2 Rsa - взломано., Готовое решение,проверено L6,L7,V360,V3i

Archy
сообщение 14.1.2007, 16:42


Ветеран
*****

Группа: Почётные мотофаны
Сообщений: 447
Регистрация: 10.4.2005
Из: Киев
Пользователь №: 40 468
Модель телефона: E1-L6-L7e-U9, iPhone
Прошивка: M-S1.5RC3 L7e_01.0AR

Рейтинг: 516



ВНИМАНИЕ! Тема только для опытных пользователей!

СВЕРШИЛОСЬ! Итак, мы закончили работу над методикой залома LTE2.
Подходит для телефонов L2, L6, L7, V360, V3i и других.
Исключение составляют телефоны с бутом 09.xx, на них пока что не удалось снять RSA.

Немного теории:
Дыра, через которую мы обходим RSA - в CG7 (подписи бута) - там часть данных самой подписи можно использовать как код, в котором джампом выводится управление, т.е. за пределы подписанного блока.
Точку входа ставим на этот самый код...
Ну и, соответственно, получаем управление за пределами подписи - остальное уже дело техники...
Вот метод исправления CG7:

- сливаем свой CG7(или вытаскиваем из shx своей прошивки, дело вкуса)
перед патчем проверяем что байты по +1140 равны E5 9F C0 00, если нет - CG7 требует иной модификации. такие версии - "в студию".
- патчим:
по смещению 0xC80 в CG7 прописываем значения 46 C0 48 01 68 00 47 00 10 04 00 00 (изначально там будут FF)
- вливаем обратно.

CG18 (подпись прошивки) опять-же оказывается почти не нужна , нам от неё потребуются лишь первые 16 байт - заголовок, в котором раньше был адрес самой CG18 (11FE0010) - он меняется на адрес CG7 - т.е. 11F80000 (правим CG18 как написано тут)
Код
Offset      0  1  2  3  4  5  6  7   8  9  A  B  C  D  E  F
-----------------------------------------------------------
00000000   11 F8 00 00 ....дальше не важно.................   .ш.A..
- таким образом бут проверяет CG7, считая что проверяет CG18 - и в CG7 нет диапазона адресов CG1 - и, ясен пень, ошибка проверки CG1 таким образом не вылезает.
То есть вместо проверки прошивки идет повторная проверка CG7...
Далее - начало CG1, которое правится (правим так):
Код
Offset      0  1  2  3  4  5  6  7   8  9  A  B  C  D  E  F
-----------------------------------------------------------
00000000   11 F8 11 41 ....дальше не важно.................   .ш.A..
00000010   B0 01 FF FB ....дальше не важно.................   .яы...


Поняли, в чем прелесть? smile.gif
Делаем эти изменения в указанных СG, собираем монстра - и шьём, даже ТЕСТ ПОИНТ НЕ ПОНАДОБИТСЯ!
Методика патчинга - правим CG18, CG7, правим заголовок CG1, добавляем в "монстра" CG3 (с той же прошивки, откуда остальные кодовые группы), вносим свои изменения/патчи в CG1, затем прошиваем всё это ЦЕЛИКОМ. Всё...

Единственное НО - пока не можем бэкапить - записывать ПДС, но уже пишется полностью открытый "дуал-бут" для ЛТЕ2, так что... smile.gif

На V3i другая адресация, поэтому патчить надо будет так:
В CG18 в начале пишем 12F80000
В CG1 пишем по смещениям:
0000000: 12F81141
0000010: B001FFFB
В CG7 правим как выше описано

На L7e, K1, Z3 снова иная адресация, по идее патчить надо так:
В CG18 в начале 13F80000
В CG1 пишем по смещениям:
0000000: 13F81141
0000010: B001FFFB
В CG7 правим как выше описано
НО! Почему-то не работает. Возможно, виновата какая-то дополнительная проверка в новых 0А.* бутах, может, что-то еще... sad.gif Кто имеет знакомых со смарт-клипами и один из этих телефонов, зайдите к ним, смените одну цифру в ИМЕИ и СНИМИТЕ ПОЛНЫЙ БЭКАП (без ПДСа), только не смаррт-клипом (он кодирует бэкапы). Ну и бэкап в студию!


P.s. Любые обсуждения авторства данной методики будут моментально наказаны БАНом.
Авторство команды смартклипа, метод был слит оттуда с лёгкой правкой. НИКАКОГО ФЛУДА и ОФФА!
Обсуждаем только по сути.


p.s. Тема до зачистки:
Прикрепленный файл Lte2_Rsa____.rar   ( 18.35 килобайт ) Кол-во скачиваний: 5291


p.p.s. Вот простенькая программа для снятия RSA. Работает только на распакованных файлах!
Прикрепленный файл RandomRSA2.rar   ( 165.14 килобайт ) Кол-во скачиваний: 18549


З.з.з.ы. Собираем и шьем прошивку с помощью FB 3.0.2 и выше, также можно шить через RSD_lite версии 3.3 и выше.

Сообщение отредактировал Random - 16.3.2007, 20:23
Прикрепленный файл Lte2_Rsa____.rar   ( 18.35 килобайт ) Кол-во скачиваний: 5291
Прикрепленный файл RandomRSA2.rar   ( 165.14 килобайт ) Кол-во скачиваний: 18549
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
 
Ответ в темуСоздание новой темы
Ответов
zoomm
сообщение 18.1.2007, 6:20


Новичок
*

Группа: Пользователи
Сообщений: 1
Регистрация: 22.6.2006
Пользователь №: 88 682
Модель телефона: Razr V3 Black

Рейтинг: 0



И так проблема следующая.


У меня L7 с прошивкой AER_RB. В общем, решил я снять проверку RSA.

Последовательность действий:
Слил с тела cg1, cg7, cg18 поправил их HEX edit’ом собрал в FB и решил залить обратно через RDS lite 2.5.
Но поправил я CG1 полностью как было на «картинке» а не 4 байта в начале и 4 по смещению 0х10.
В итоге имею тело с надписью
Boot loader
08.d0
SW Version: R4513_G_08.B7.DAB._RB

PHONE CODE SIG ERROR:


При попытке прошиться бэкапом имеем Critical error 01 1b
И так предпринятые действия.

1) Пытался шиться в RDS lite 2.5 там начинается процесс, но когда первый раз доходит до 100% Critical error 01 1b.
2) Пытался шиться в RDS lite 3.2 при закруске программы или при подключении тела Critical error 01 1b.
3) Пытался шиться в RDS lite 3.3 при закруске программы или при подключении тела Critical error 01 1b.
4) Тест поинт Easy Tool 3.9 full repair PDS with check sum проходит успешно тело выключается. Но после этого не шьется.
5) при попытке прошиться в Easy tool
Processing input file:
Processed 8 codegroups
Connecting to phone ...
Connected to: 'Motorola Flash'
Connected OK
Sending RAM loader ...
ERROR: FLASHCMD read error
Error during post-JUMP commands.
Error while flashing RAM loader, aborting.
ERROR: Flashing failed
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить

Сообщений в этой теме
Archy   Lte2 Rsa - взломано.   14.1.2007, 16:42
Archy   В общем делать .SHX я не стану - СГ1 на Л7 и на В3...   14.1.2007, 17:28
Inspiron   Vilko, а какая платформа на L7e, можно ли вышеопис...   14.1.2007, 17:29
люмен   Сейчас на V3i буду тестить... Дуалбут от е398 не ...   14.1.2007, 18:38
Vilko   люмен, дуалбут - буду дорабатывать. Respected, н...   14.1.2007, 18:52
RusBarS   Ребят, а что на счет V3x? Там LTE2... Методика пай...   14.1.2007, 20:32
Алекс75   Я вот что хотел спросить....Кто нибудь уже протест...   14.1.2007, 21:37
Алекс75   SANYO_K, Последний телефон на LTE1 L6,все после не...   14.1.2007, 21:45
Crond   А могу ли я вышеописаным способом слезть с проши a...   15.1.2007, 6:27
Vilko   GALL, это дыра НЕ прошивки а встроенного бута. со...   15.1.2007, 7:08
Random   Archy, Все таки стоило бы написать что особых тес...   15.1.2007, 8:50
Vilko   Supshow, если не ошибаюсь - got_moto и smartclip ...   15.1.2007, 14:41
Supshow   Vilko Не успел попробовать. GOT уже вроде бесплатн...   15.1.2007, 14:46
Harry_27   Бут 08d0 прошивка R4513_G_08.B7.ACR_RB (L7), как у...   15.1.2007, 14:48
GALL   Кажется вижу причины неудач для V3i. Нашёл отличие...   15.1.2007, 14:55
Vilko   уточнение по Cg7 перед патчем проверяем что байты ...   15.1.2007, 16:09
Chacha_Ivanov   Поздравляю всех обладателей L6\L2, у нас этот...   15.1.2007, 18:01
Vilko   Chacha_Ivanov, теоретически - сий метод применим ...   15.1.2007, 18:07
Nur87   извените. а на 09.хх это работает?   15.1.2007, 18:13
Алекс75   Vilko, Хотелось услышать твое мнение относительно ...   15.1.2007, 18:16
Random   Nur87, Для этого и создали тему, чтобы те кто хоте...   15.1.2007, 18:19
uintik   Народ,выбираю лодер спрашивает начальный адрес даю...   15.1.2007, 18:34
Iceman2000   Для V360 тоже самое... Ну да, он такой почти на ...   15.1.2007, 18:40
ATHLON64   RusBarS, на V3x не LTE2, у него UMTS POG RAINBOW...   15.1.2007, 18:50
Random   sasha45, Я же написал: Mr.stEin, 4 байта - эт...   15.1.2007, 19:29
sasha45   Random, как я понял то 4 байта - это 4 пары по два...   15.1.2007, 19:35
Random   В буте название из PDS читается, а не из прошивки...   15.1.2007, 19:36
люмен   Есть! Мне удалось прошить V3i патченными кодов...   15.1.2007, 20:08
Vint13   Прошил правленные кодгруппы вместе с родной CG3. О...   15.1.2007, 20:22
Mr.stEin   Все я тоже снял RSA. [color=blue]НЕ ЗАБЫВАЙТЕ ДО...   15.1.2007, 20:40
Mr.stEin   Random, вот я нашел у себя прогу MotoPatchMaker. Е...   15.1.2007, 20:54
люмен   Random, первые байты 12F80000. Я просто изначально...   15.1.2007, 21:12
люмен   Iceman2000, странно, но у меня без CG3 нормально в...   15.1.2007, 21:19
Starov   всем спасибо!!!! RSA на V3r R4515 ...   15.1.2007, 22:14
ЬЗК   Все ок, прошился L7 R4513_G_08.B7.AER_RB 09D0 Fla...   15.1.2007, 22:22
Supshow   NON-iTunes V3i: RSA успешно снят.   16.1.2007, 7:38
Random   Вообщем я понял, что на доработку F&B потребуе...   16.1.2007, 8:46
люмен   Random, что-то глючит программка. Выбираю кодовые ...   16.1.2007, 9:14
Iceman2000   Извините если ОФФ но думаю всем интересно будет...   16.1.2007, 9:21
Паук   [b]Возможно будет полезно тем, у кого на руках пол...   16.1.2007, 11:13
Рёцке   Поменял себе bootscreen. Всё просто отлично, но е...   16.1.2007, 11:50
Vilko   mr.Black, большинство патчей для 398 должны быть ...   16.1.2007, 13:03
kobr   Не хочется флудить,но кто-нить уже пробовал вышеоп...   16.1.2007, 13:13
Random   Видимо еще нет, но шансы на успех большие. Попрос...   16.1.2007, 13:18
Leon1988   После заливки измененной прошивки в V360 AER 09.02...   16.1.2007, 15:31
Voit21   Всё получилось с помошью прикреплёной утилитки. Те...   16.1.2007, 15:48
Flex4   V360 , 08.A0 , ACR все успешно залилось в тел и вк...   16.1.2007, 16:12
sasha45   Flex4, а чем собирал прошивку? Я пробовал SHXCodec...   16.1.2007, 16:54
Supshow   sasha45 Собирай там же, в FB. SHX Codec не умеет к...   16.1.2007, 17:02
vlak   Совершенно верно, собирать в ФБ, а шить РСД и все ...   16.1.2007, 18:02
Voit21   Шейте RSD. ФБ немного подругому шьёт из-за этого п...   16.1.2007, 17:02
KOLYAN   Тело l7, aer_rb, 08.do; rsa убрал, сменик бутсплеш...   16.1.2007, 17:07
Рёцке   В этом отношении FB достаточно удобен в том плане...   16.1.2007, 18:10
Random   Не имеет. Важные только 4 байта первые в этой ст...   16.1.2007, 20:02
Voit21   Можно вообще то.Товарищ ЬЗК, обошел же. Всё прав...   17.1.2007, 9:05
vlak   А я сразу сохранял выделенные CG в формате .smg по...   17.1.2007, 10:01
Salavat_Red-blu   Звыняйте за назойливость,но... :) Начну по порядку...   17.1.2007, 14:21
Рёцке   Salavat_Red-blu, -Ввести как говорит Voit21 : 03F...   17.1.2007, 14:37
Harry_27   Если разбирал изначально прошивку SHXCodec'ом,...   17.1.2007, 14:37
Nur87   Итак. Вот мои "успехи": V360 AER бут 09....   17.1.2007, 16:58
tedi-ben   вот снял я РСА а вот никак заменить картинку хелом...   17.1.2007, 18:58
Sinet   У меня всё один в один. Сливал и делал всё и пр...   17.1.2007, 19:47
Nur87   при создании прошивки RAMDLD обязателен? и какой в...   17.1.2007, 19:58
GandjaFuzz   Supshow, патчи работают на 100%, надо просто прав...   17.1.2007, 21:54
zoomm   И так проблема следующая. У меня L7 с пр...   18.1.2007, 6:20
ЬЗК   вы что туда льете коллега? AER или DAB_RB? ....пр...   18.1.2007, 7:59
DARK_z   Вчера решил протестить этот метод на Е1 оригинальн...   18.1.2007, 7:27
Iceman2000   Ты забыл вместе с CG1,7,18 залить CG3 а потому те...   18.1.2007, 8:46
DARK_z   Я прошил вместе полного монстра, CG3 там было то...   18.1.2007, 10:01
Leon1988   После долгих и бесплодных сборок прошивки пришел к...   18.1.2007, 10:29
ЬЗК   а кто вам всем сказал что у меня такой же бут? у...   18.1.2007, 11:59
Рёцке   tedi-ben Я менял бутсплэш так: 1. слил FB3 cg1 cg3...   18.1.2007, 11:04
Nur87   попробовал залить не патченный прошивку, для прове...   18.1.2007, 11:14
Рёцке   Вопрос ко всем: ктонибудь уже пытался менять систе...   18.1.2007, 11:42
люмен   Vilko, Патченная рошивка R4441D_G_08.01.03R на V3i...   18.1.2007, 11:59
Robinzon   у меня все получилось! L6 Есть вопрос я так и ...   18.1.2007, 14:51
Random   Блин, точно. Проглядели :) Причина по которой на...   18.1.2007, 18:31
sasha45   только что снял RSA на своем V360. Прошивание прош...   18.1.2007, 19:38
Halk_DJ   Извините за тупые вопросы но: 1. для е398 это как-...   18.1.2007, 21:21
wert   Halk_DJ, В 398 это все(обход РSА) и так есть.   18.1.2007, 21:25
БАВ   Вы тут коллеги лихо заявляете. типа "собираю ...   18.1.2007, 22:21
ЬЗК   попробуй ручками прописать а не копипастить, сюрп...   18.1.2007, 22:38
accord80   у меня v360 aer и boot 08.A0.На ней тоже можно сде...   18.1.2007, 22:38
ЬЗК   а зачем ABR если AER патчится теперь? пробуй   18.1.2007, 22:49
Valeo   имеется тело Е1. Вопрос - При сборке патченых груп...   18.1.2007, 23:09
БАВ   Ь3К: никогда бы не подумал, что копирование может ...   19.1.2007, 7:20
Leon1988   Просьба ALL Кто сломал RSA на V360 и L7, сравните,...   19.1.2007, 9:25
Random   Да, главное у них СG7 находиться по тому же адрес...   19.1.2007, 9:27
jonathan   Прошиву AER_RB пропачил все ок но трабла с ФС оста...   19.1.2007, 9:55
Дмитрий 42   Читал..читал, так и не понял до конца, поломаное Р...   19.1.2007, 10:12
4 страниц V  1 2 3 > » 

Lte2 Rsa - взломано., Готовое решение,проверено L6,L7,V360,V3i · Ломаем и строим! · Forum
 

Ответ в темуСоздание новой темы
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0

 



Текстовая версия Сейчас: 23.7.2025, 14:11

Форум живёт: