motofan logo
2 страниц V < 1 2        
> 

Программная разлочка Motorola P2K, Software way to remove SIM-lock (Subsidy Password)!

EXL
сообщение 5.11.2022, 21:27 Закрепленное сообщение!


Rock The Microphone
********

Группа: Администраторы
Сообщений: 3 242
Регистрация: 12.5.2007
Из: г. Новосибирск
Пользователь №: 134 652

Рейтинг: 4674.5



В свободное время я изучил интересный программный способ снятия SIM-Lock'а без всяких манипуляций с процедурой TestPoint и без использования капризной программы P2K Easy Tool и её опасных техник вроде понижения версии Boot Loader. Этот способ разлочки был разработан человеком под ником L4c и использовался в основном для снятия блокировки на телефонах L2, L6, V19x и некоторых других использующих SOC Neptune LTE. В этом году Indepth6 случайно залочил свой Motorola V235 и обратился за помощью в наш Telegram-чат, где мне удалось портировать метод снятия Subsidy Password и на V235, который построен уже на более новом SOC -- Neptune LTE2, хоть и пытается мимикрировать под первую версию LTE. По итогу SIM-Lock с V235 был успешно снят, что ранее без TestPoint'а было невозможно.

В общем, сначала я напишу здесь инструкцию как разлочить ваш телефон и как избежать случайной блокировки, а после подробно опишу метод разлочки.

1. Инструкция по программному снятию SIM-Lock на Motorola SLVR L2, L6, V19x, V235

Для разлочки нам понадобится система в которой будут работать Flash Mode и P2K Mode по USB. Можно использовать Windows XP, Windows 7 (32-bit, 64-bit), а вот на современных Windows 10, Windows 11, Ubuntu 22.04 LTS могут быть проблемы с подключением. Поэтому я рекомендую воспользоваться виртуальными машинами со специально подготовленными образами, в которых уже установлены все необходимые драйвера и программы. Информацию по их использованию и установке можно найти в этой теме: Образы виртуальных машин для телефонов Motorola.

1.1. В любом случае, первым делом устанавливаем на ваш хостовый компьютер подходящие по битности драйвера:1.2. Скачиваем и устанавливаем официальную программу от Motorola для прошивки телефонов -- RSD Lite v3.8 и любую программу для редактирования SEEM-ячеек, я предпочитаю использовать известный всем незаменимый комбайн для работы с P2K-телефонами Motorola, P2K Tools VS последней версии:1.3. Скачиваем непосредственно сам набор файлов для разблокировки телефонов, распаковываем его в любое доступное место:1.4. Переводим телефон во Flash-режим по зажатию кнопок "*", "#", "Красная трубка" когда он выключен и в таком состоянии подключаем телефон к компьютеру или к виртуальной машине. Аккумулятор должен быть заряжен, желательно полностью.

1.5. Запускаем прошивальщик RSD Lite v3.8 и прошиваем в телефон патченную прошивку:
  • FW_L2_L6_V19x_R3511_47R_NoRSA_NoLock_L4c.shx -- Для Motorola SLVR L2, L6, V19x.
  • FW_V235_R3512_6CR_B_NoRSA_NoLock_EXL.shx -- Для Motorola V235.
1.6. Включаем телефон после прошивки, если он не включился автоматически и видим что SIM-Lock пока ещё остался на месте. Далее нам нужно залить несколько SEEM-файлов поочерёдно по обозначенным адресам с помощью любой программы в P2K-режиме:
  • 01C3_0001.seem
  • 01C4_0001.seem
  • 015C_0001.seem
  • 015D_0001.seem
Адреса и оффсеты по которым следует заливать SEEM-файлы явно обозначены в именах файлов.

Прикрепленное изображение

Лично мне удобно проливать подобные SEEM'ы с помощью программы P2K Tools VS.

1.7. Перезагружаем телефон. Теперь, если он снова попросит ввести Subsidy Password, забиваем "00000000" (все ноли) в поле ввода и радуемся разлоченному телефончику.

2. Подробная видеоинструкция на YouTube

Если вышеописанная инструкция показалась для вас сложной, я подготовил видео на YouTube с описанием всех шагов:
[video]https://www.youtube.com/watch?v=wWGjU3Kv7Dw[/video]
3. Как случайно не залочить телефон экспериментируя с прошивками?

Механизм установки SIM-Lock располагается в самом коде прошивки (CG1), но триггеры которые его активируют находятся во флексе (CG2) в файлах и SEEM-ячейках. К примеру, файлы "/a/mobile/system/generic_pds_init" и "/a/mobile/system/secure_pds_init" при первом включении телефона после прошивки перезаписывают некоторые ячейки в PDS и могут установить SIM-Lock.

Издавна существовал способ работающий по следующему принципу: перед любой прошивкой проливаем в телефон особый флекс, который сбрасывает пароль SIM-Lock на "00000000" и лочит эти SEEM'ы, после чего шьём подозрительную прошивку. Если в ней имеется SIM-Lock, то прошивка его установит, но не сможет изменить сброшенный пароль. Поэтому если запросит код, то просто вводим нолики и радуемся разблокированному телефону.Пролить перед прошивкой этот HS-файлик можно с помощью программ RSD Lite или Multi Flash Flex Tool в обычном P2K-режиме. Помните, что этот способ может обезопасить вас только перед проливкой лочёной прошивки, но уже не после того как вы её прошили без этого защитного метода.

4. Описание метода снятия SIM-Lock

Motorola решила обезопасить операторов сотовой связи, которые устанавливали подобные SIM-Lock'и и залочила возможность записывать в P2K-режиме через USB-шнурок некоторые SEEM'ы из PDS как раз для того, чтобы люди не могли переписать эти ячейки и избавиться от SIM-Lock'а. Но если пропатчить прошивку патчем где убрана проверка определённых SEEM-ячеек, которые заливаются по кабелю, то можно будет перезаписать их любой P2K-программой. К примеру, занулить их и навсегда забыть про SIM-Lock.

В любой P2K-прошивке имеется специальная таблица, которая регламентирует возможность или невозможность записи определённых PDS-ячеек в режиме P2K. Именно эту таблицу и требуется запатчить таким образом, чтобы SEEM'ы под номерами 01C3 (SEEM_GLOBAL_FEATURE_PROTECTED_STATE_NVM), 01C4 (SEEM_GLOBAL_FEATURE_PROTECTED_STATE_DEFAULT_NVM), 015C (SEEM_SUBSIDY_LOCK_GSM_SSCP), 015D (SEEM_SUBSIDY_LOCK_GSM_NWSCP) где хранится информация о залоченных SEEM-ячейках и SIM-Lock'е могли быть перезаписаны.

Таблица имеет следующий вид и структуру (схематично, в псевдокоде):

Код
{
   SEEM_SUBSIDY_LOCK_GSM_SSCP,                      READ_WRITE_NOT_ALLOWED,
   SEEM_SUBSIDY_LOCK_GSM_NWSCP,                     READ_WRITE_NOT_ALLOWED,
   SEEM_GLOBAL_FEATURE_PROTECTED_STATE_NVM,         READ_WRITE_NOT_ALLOWED,
   SEEM_GLOBAL_FEATURE_PROTECTED_STATE_DEFAULT_NVM, READ_WRITE_NOT_ALLOWED,
   SEEM_BT_ADDR,                                    READ_WRITE_ALLOWED,
   SEEM_SERVICE_PASSWORD,                           READ_WRITE_ALLOWED,
   ...
}

В бинарном представлении она выглядит так и ищется в CG1 по паттерну "00 00 00 00 00 00 00 00 01 5D 00 00 XX XX XX XX", где XX -- произвольный байт данных:

Прикрепленное изображение

В таблице идёт сначала адрес ячейки (выделен синим), а потом уже идёт информация о том, возможно ли перезаписать её в P2K-режиме (отмечена красным).

Первая проблема вылезает в попытках переноса патча с одной прошивки на другую и состоит в том, что значения отмеченные красным менялись от прошивки к прошивке при их компиляции ещё на заводах Motorola и нельзя сказать, к примеру, что значение "10 0C FA F5" на другой прошивке соответствует утверждению "READ_WRITE_NOT_ALLOWED". Оно будет справедливо лишь для текущей прошивки.

Вторая проблема вытекает из первой: какому именно значению в HEX будет соответствовать утверждение "READ_WRITE_ALLOWED" пока неизвестно. Или же известно?

На самом деле нужно лишь немного изучить бинарное представление таблицы и обратить внимание на SEEM-ячейки 0004 (UNKNOWN), 00AB (BT_ADDR), 01BB (SERVICE_PASSWORD) и другие, запись которых в P2K-режиме разрешена. А это значит что если перенести следующие за ними HEX-значения на нужные SEEM'ы, то они тоже станут доступны для записи! В примере с изображения выше значение "10 0C FC 1B" вставленное после SEEM'ов 01C3, 01C4, 015C, 015D уберёт эту защиту.

Именно это и происходит в патченной прошивке. После отключения этой защиты дальше просто дело техники -- занулить существующие значения в этих четырёх PDS-ячейках и телефон будет разблокирован!

Стоит заметить, что этот метод многоразовый, то есть вы можете много раз лочить телефон и снова убирать SIM-Lock этим способом. Но самое крутое в нём то, что этот метод разлочки должен быть максимально кроссплатформенным и работать на всех мобильных телефонах где используется программная платформа P2K независимо от того на каком железе (LCA, ULS, LTE, LTE2, Rainbow POG, Patriot, Agron и др.) они базируются. Единственным, но самым важным условием является возможность обхода RSA на конкретном телефоне или платформе и прямые руки для подготовки необходимой патч-прошивки по методике выше. К сожалению с новыми и некоторыми редкими P2K-телефонами на которых не обошли RSA скорее всего подобное не провернуть, но абсолютно все старые LTE и LTE2 телефоны похоже что могут быть разлочены без надобности выполнения процедуры TestPoint.

5. Авторы
  • Vilko и команда MotoFan.Ru: методики обхода RSA и BlowFish на различных телефонах.
  • L4c: автор данного метода программной разлочки.
  • EXL: портирование метода разлочки на Motorola V235 и Neptune LTE2.
  • Indepth6: тестирование работы метода на залоченном Motorola V235.
© 05-Nov-2022, специально для форума MotoFan.Ru.
Прикрепленный файл Subsidy_Lock_to_all_0.zip   ( 1.1 килобайт ) Кол-во скачиваний: 3712
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
EXL
сообщение 6.1.2026, 16:25


Rock The Microphone
********

Группа: Администраторы
Сообщений: 3 242
Регистрация: 12.5.2007
Из: г. Новосибирск
Пользователь №: 134 652

Рейтинг: 4674.5



Был разлочен Motorola RAZR V3, R374 на 08.23 пользователя Vintage Guy

Разлочка стандартная, комплект:

https://firmware.center/projects/EXL/Motoro...4_UnlockKit.zip

В США последние вздохи 2G GSM сетей через виртуальных операторов на T-Mobile.
Прикрепленное изображение
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
EXL
сообщение 4.2.2026, 14:21


Rock The Microphone
********

Группа: Администраторы
Сообщений: 3 242
Регистрация: 12.5.2007
Из: г. Новосибирск
Пользователь №: 134 652

Рейтинг: 4674.5



Был разлочен Motorola V525 от Vodafone пользователя xkonstantin

Прикрепленное изображение Прикрепленное изображение

Процедура стандартная, патченная прошивка:
Прикрепленный файл TRIPLETS_G_0B.09.38R_NoRSA_WritePDS.7z   ( 5.87 мегабайт ) Кол-во скачиваний: 326
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
EXL
сообщение 4.2.2026, 14:47


Rock The Microphone
********

Группа: Администраторы
Сообщений: 3 242
Регистрация: 12.5.2007
Из: г. Новосибирск
Пользователь №: 134 652

Рейтинг: 4674.5



Был разлочен Motorola V60t Color от пользовательского кода пользователя xkonstantin

Прикрепленное изображение Прикрепленное изображение Прикрепленное изображение Прикрепленное изображение

Метод -- снять дамп микросхемы телефона FlashTerminal и по строке UTF-16 "000000" найти пользовательский код. В данном случае 6311.

Это не операторский лок, поэтому патченная прошивка тут не нужна.
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
EXL
сообщение 21.3.2026, 14:58


Rock The Microphone
********

Группа: Администраторы
Сообщений: 3 242
Регистрация: 12.5.2007
Из: г. Новосибирск
Пользователь №: 134 652

Рейтинг: 4674.5



Был разлочен Motorola V180 пользователя st2gram от оператора Cingular.

Прикрепленное изображение Прикрепленное изображение

Метод разлочки стандартный. Прошивка:
Прикрепленный файл V180_R364_G_0B.D1.32R_WritePDS.7z   ( 4.07 мегабайт ) Кол-во скачиваний: 313
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
EXL
сообщение 12.5.2026, 11:41


Rock The Microphone
********

Группа: Администраторы
Сообщений: 3 242
Регистрация: 12.5.2007
Из: г. Новосибирск
Пользователь №: 134 652

Рейтинг: 4674.5



Был разлочен Motorola E1000 пользователя Hutch3G, который изначально использовал бут 0.5.F.1:

Прикрепленное изображение Прикрепленное изображение

Для разблокировки использовалась патченная прошивка с обходом RSA (впервые на E1000) и метод описанный в этой теме. Обход RSA для E1000 работает пока только на бутах 05F1 и 0636, для других версий бута способ обхода RSA и способы понижения или повышения версии бута пока в разработке.

Готовые патченные рефлеши для E1000:

https://firmware.center/projects/EXL/Motoro...Firmware/NoRSA/

Внимательно сверяем версию бутлоадера! Прежде чем шить патченный рефлеш, необходимо прошить какой-нибудь сток для R26LD с нужными версиями флексов и ленгов.
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
EXL
сообщение 19.7.2026, 21:40


Rock The Microphone
********

Группа: Администраторы
Сообщений: 3 242
Регистрация: 12.5.2007
Из: г. Новосибирск
Пользователь №: 134 652

Рейтинг: 4674.5



Был разлочен Motorola C980 пользователя ahsim, разлочка не зависит от версии бута.

Прикрепленное изображение Прикрепленное изображение Прикрепленное изображение

Патченная прошивка:

https://firmware.center/projects/EXL/Motoro...Lock_MP3.sbf.7z
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
EXL
сообщение 25.7.2026, 13:03


Rock The Microphone
********

Группа: Администраторы
Сообщений: 3 242
Регистрация: 12.5.2007
Из: г. Новосибирск
Пользователь №: 134 652

Рейтинг: 4674.5



Был разлочен Motorola RAZR V3 Black, 2004, Orange пользователя Mateusz Mikołajewski

Прикрепленное изображение

R374_G_0E.40.3CR, Bootloader version 07.E0, Flex version unknown.

При прошивке V3_R374_G_0E.41.C3R_B_NoRSA_NoLock_BOOT_07D0_07E0.sbf и проливке Unlock SEEMs телефон разлочился, но по какой-то причине у него не работала клавиатура кроме красной трубки.

Предположительно в старых RAZR V3 использовалась 2 pole keyboard, поэтому на новых прошивка клавиатура не работала. После прошивки стоковой R374_G_0E.40.3CR_LP0039_DRM0001_JPJAVA_G_0E_V3_01_07R_SE8617AXXF104C_1FF телефон не включился по неизвестной причине, скорее всего какое-то изменение в PDS препятствовало понижению прошивки. Был снят BackUp PDS и Panics, но эта информация ничего не дала. Было решено пропатчить эту старую стоковую прошивку некоторыми ремонтными и другими патчами:

1. Run Phone LTE1
2. Dont Crypto PDS
SEEM_CRYPTO_request_using_shwi
B5 F0 B0 D5 1C 07 1C 0C 1C 16 1C 25 07 A0 0F 80 90 4E 99 4E => 20 00 47 70
3. PDS Unlock SEEMs
4. CG2 secure_pds_init => __cure_pds_init

После чего патченная прошивка была зашита сначала RSD Lite (чексуммы не сошлись) и Flash Backup 3.09 (CG1 only) -- телефон включился, повторный анлок прошёл успешно.

Вывод:
Старые и редкие RAZR V3 могут быть капризными, перед анлоком нужно посмотреть на версию прошивки. Если версия прошивки очень низкая, анлокать нужно патчем на низкую прошивку, это сэкономит время.

Патченная прошивка, прошивать Flash&Backup 3.09 вместо RSD Lite:
Прикрепленный файл R374_G_0E.40.3CR_Patched_Try1.7z   ( 10.71 мегабайт ) Кол-во скачиваний: 121
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
EXL
сообщение 26.7.2026, 8:39


Rock The Microphone
********

Группа: Администраторы
Сообщений: 3 242
Регистрация: 12.5.2007
Из: г. Новосибирск
Пользователь №: 134 652

Рейтинг: 4674.5



Был разлочен Motorola A835 (плата в корпусе Siemens U15) пользователя Benqt33, после чего перешит A835 => U15

Прикрепленное изображение Прикрепленное изображение

Инструкция по разлочке:

1. Скачать/установить драйвера на WinXP/Win7:
https://firmware.center/software/Motorola/O...r_32_v3.7.0.msi

2. Скачать флешер:
(пароль к архиву 1, распаковывать внутри самой WinXP)
https://t.me/motofan_ru/1/1213485

3. Скачать P2K Tools VS:
https://motofan.ru/downloads/200426/

4. Скачать патченную для анлока прошивку:
https://firmware.center/projects/EXL/Motoro...A_NoLock.shx.7z

5. Скачать анлок симы:
https://t.me/motofan_ru/1/1275277



1. Зайти на A835 в бут по одновременному нажатию *, # и Кр. трубка когда телефон выключен.

2. Подключить телефон к WinXP, запустить P2K Easy Tool.

3. Выбрать в P2K Easy Tool — Phone Model: A835

4. Выбрать в P2K Easy Tool галкой SHX файл прошивки, нажать Do Selected Jobs.

5. Дождаться окончания, далее включить телефон (он всё ещё будет залочен)

6. Подключить его к WinXP и P2K Tools VS во включенном режиме, дождаться подключения.

7. Пролить анлок-симы как показано в видеомануале ниже.

8. Перезагрузить телефон. Должен быть разлочен.

Инструкция по превращению A835 в U15:

Прошить по очереди .hs и .shx файлы, .hs прошиваются когда телефон включен, .shx прошиваются когда телефон в режиме бутлоадера.

0. https://firmware.center/firmware/Motorola/r...00000000.hs.zip

1. https://firmware.center/firmware/Siemens/U1...8112_1FF.shx.7z

2. https://firmware.center/firmware/Siemens/U1...ini-flex.hs.zip

3. Ленг с мотофана с русским языком.
Motorola A830, A835, A845
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
mroller
сообщение 27.7.2026, 7:14


Интересующийся
**

Группа: Пользователи
Сообщений: 80
Регистрация: 1.12.2011
Пользователь №: 231 262
Модель телефона: m75
Прошивка: 1

Рейтинг: 20



Для ARGON такой метод ручной подходит?
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
EXL
сообщение 27.7.2026, 8:29


Rock The Microphone
********

Группа: Администраторы
Сообщений: 3 242
Регистрация: 12.5.2007
Из: г. Новосибирск
Пользователь №: 134 652

Рейтинг: 4674.5



mroller,
Только для прототипов на Argon.

Argon'ы как и Neptune LTE2 ROM4 (L9, W490/W510, PEBL U3, KRZR K1s, V3re, V3ire/V3ie) увы пока не взломаны в плане обхода RSA.
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
mroller
сообщение 27.7.2026, 13:45


Интересующийся
**

Группа: Пользователи
Сообщений: 80
Регистрация: 1.12.2011
Пользователь №: 231 262
Модель телефона: m75
Прошивка: 1

Рейтинг: 20



то есть по сути ручной метод это эмуляция того что smart clip делал одной кнопкой ? Там это называется remove RSA и начинается с понижения версии бутлодера.
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
EXL
сообщение 27.7.2026, 13:57


Rock The Microphone
********

Группа: Администраторы
Сообщений: 3 242
Регистрация: 12.5.2007
Из: г. Новосибирск
Пользователь №: 134 652

Рейтинг: 4674.5



mroller,
Нет, большинство способов снятия лока из этой темы не требуют понижения бутлоадеров (искл. V3i, V3r), тестпойнтов и вообще какой-либо разборки телефона.
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
Программная разлочка Motorola P2K, Software way to remove SIM-lock (Subsidy Password)! · Ломаем и строим! · Forum
 

2 страниц V < 1 2
Ответ в темуСоздание новой темы
9 чел. читают эту тему (гостей: 9, скрытых пользователей: 0)
Пользователей: 0

 



Текстовая версия Сейчас: 18.8.2026, 2:35

Форум живёт: