motofan logo
       
> 

Сольём irom L9, кто согласится вот на ТАКОЕ?

motoprogger
сообщение 25.1.2008, 4:32


Гуру
******

Группа: Разработчики
Сообщений: 1 327
Регистрация: 20.7.2006
Из: Г. Омск
Пользователь №: 92 049
Модель телефона: C380 и Talkabout
Прошивка: разные

Рейтинг: 510



Есть идея, как прочитать irom Motorola L9. Для этого нужно выпаять флеху, прошить её на программаторе, впаять её обратно и замкнуть точку TP_MOD на землю. Теперь обо всём по порядку.
Внимание, способ не испытан, всё описанное ниже - теоретические выкладки
1) Находим снимок irom L7e. У кого-то он должен быть, если на форуме не лежит smile.gif
2) Выпаиваем флеху. На всякий случай читаем программатором полный бекап её содержимого, скидываем на комп.
3) Прошиваем в начало флехи снимок irom
4) Впаиваем флеху
5) Замыкаем TP_MOD на землю, подаём питание на телефон, отключаем TP_MOD от земли - телефон определится как бланк, с версией бута, если не ошибаюсь, 0300 (L7e)
6) Читаем диапазон адресов 10000000-10200000 (с верхней границей могу ошибаться) - там собственный irom телефона.
7) Если предполагаем использовать телефон по прямому назначению smile.gif - можно замкнуть TP_MOD на землю, перезапустить телефон, отключить TP_MOD и прошить снятый программатором FULL64MB бекап по адресу 0 (там будет флеха).
Вы делаете всё на свой страх и риск. Я не гарантирую результативности данной операции, а также сохранности вашего телефона!
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
Vilko
сообщение 25.1.2008, 8:35


Мотокодер
******

Группа: Легенды MotoFan.Ru
Сообщений: 1 331
Регистрация: 23.6.2003
Из: Москва
Пользователь №: 71
Модель телефона: E398+, Е1000, ...

Рейтинг: 1116



шютник.
несравнимо проще и дешевле купить простенький jtag, подключится к телу и слить всю память.
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
motoprogger
сообщение 25.1.2008, 9:03


Гуру
******

Группа: Разработчики
Сообщений: 1 327
Регистрация: 20.7.2006
Из: Г. Омск
Пользователь №: 92 049
Модель телефона: C380 и Talkabout
Прошивка: разные

Рейтинг: 510



Vilko,
Про JTAG не знал ))))))
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
BrainRX7
сообщение 25.1.2008, 12:49


Ветеран
*****

Группа: Пользователи
Сообщений: 360
Регистрация: 24.5.2006
Из: Магнитогорск (Челябинская обл)
Пользователь №: 84 571
Модель телефона: E2, U9, CX70
Прошивка: MAXX E2, LinuxMod

Рейтинг: 350



ЭЭЭ, а разве у L9/L7e/K1/Z3 флеха на 64 мб? По-моему на 128метров..
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
DmT
сообщение 25.1.2008, 13:13


Мото-Портной
******

Группа: Разработчики
Сообщений: 1 175
Регистрация: 31.3.2007
Пользователь №: 129 181
Модель телефона: LG GW620, L7e и др.
Победитель конкурса 2008

Рейтинг: 680



BrainRX7,
нет. и это не имеет значения в рамках темы.
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
motoprogger
сообщение 25.1.2008, 15:12


Гуру
******

Группа: Разработчики
Сообщений: 1 327
Регистрация: 20.7.2006
Из: Г. Омск
Пользователь №: 92 049
Модель телефона: C380 и Talkabout
Прошивка: разные

Рейтинг: 510



Нам 2 МБ хватит, я под 2 МБ указывал адреса.
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
GandjaFuzz
сообщение 2.2.2008, 23:47


Motofuzzer
*****

Группа: Почётные мотофаны
Сообщений: 619
Регистрация: 12.12.2004
Пользователь №: 26 583
Модель телефона: ZN5 T-Mobile
Прошивка: 2CR_128
Победитель конкурса 2008

Рейтинг: 1080



что за тупость написана в закреплённом посте?
вот вам иром от L9, могли бы просто попросить....
так же прикрепляю иром от L7e
слитые куски - их адресация - 0х0-0х40000

Сообщение отредактировал GandjaFuzz - 3.2.2008, 0:03
Прикрепленный файл irom_L9.rar   ( 208.07 килобайт ) Кол-во скачиваний: 142
Прикрепленный файл irom_L7e.rar   ( 283.22 килобайт ) Кол-во скачиваний: 108
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
motoprogger
сообщение 3.2.2008, 3:26


Гуру
******

Группа: Разработчики
Сообщений: 1 327
Регистрация: 20.7.2006
Из: Г. Омск
Пользователь №: 92 049
Модель телефона: C380 и Talkabout
Прошивка: разные

Рейтинг: 510



Цитата(GandjaFuzz @ Сегодня, 5:47)

что за тупость написана в закреплённом посте?
*


Пост не закреплённый, а просто первый
Цитата(GandjaFuzz @ Сегодня, 5:47)

вот вам иром от L9, могли бы просто попросить....
*


У него irom L9 неизвестно сколько уже - а он молчит! biggrin.gif
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
blackbox
сообщение 3.2.2008, 16:49


Control Freak
******

Группа: Разработчики
Сообщений: 838
Регистрация: 23.9.2005
Пользователь №: 52 431
Модель телефона: iPhone
Прошивка: 2.2.1

Рейтинг: 627.5



poster_offtopic.gif
Цитата(motoprogger @ Сегодня, 5:26)
У него irom L9 неизвестно сколько уже - а он молчит! biggrin.gif
*
Конечно, иначе пропадет смысл собирать деньги на L9 (GandjaFuzz, не обижайся, я шучу biggrin.gif)
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
motoprogger
сообщение 3.2.2008, 16:54


Гуру
******

Группа: Разработчики
Сообщений: 1 327
Регистрация: 20.7.2006
Из: Г. Омск
Пользователь №: 92 049
Модель телефона: C380 и Talkabout
Прошивка: разные

Рейтинг: 510



На самом деле если у себя не на чем тестить - производительность разработки падает до нуля. Это всё равно что если бы я из линукса писал программы под Windows на Delphi и выкладывал исходники - компильте, тестируйте - мне сообщали бы об ошибках компиляции и я бы их исправлял, снова выкладывал...
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
gorod
сообщение 5.2.2008, 9:48


Ветеран
*****

Группа: Пользователи
Сообщений: 310
Регистрация: 22.7.2005
Из: Горький
Пользователь №: 46 782
Модель телефона: е1,е2,е6,а1200,mb525

Рейтинг: 68



offblackbox, Я три сотки кинул, хотя такого аппарата нет и не будет

Цитата
не обижайся, я шучу


Сообщение отредактировал gorod - 5.2.2008, 9:49
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
DmT
сообщение 5.2.2008, 9:54


Мото-Портной
******

Группа: Разработчики
Сообщений: 1 175
Регистрация: 31.3.2007
Пользователь №: 129 181
Модель телефона: LG GW620, L7e и др.
Победитель конкурса 2008

Рейтинг: 680



GandjaFuzz,
А как ты его слил?
(Не офтоп)
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
Umka85
сообщение 5.2.2008, 12:06


Гуру
******

Группа: Пользователи
Сообщений: 712
Регистрация: 13.7.2005
Из: Кузнецк
Пользователь №: 46 099
Модель телефона: Е398, L9, Z6, V6
Прошивка: разные
Победитель конкурса 2008

Рейтинг: 283



Цитата
А как ты его слил?

Да, и зачем нужен? Можно где нибудь справочку почитать?
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
GandjaFuzz
сообщение 5.2.2008, 12:26


Motofuzzer
*****

Группа: Почётные мотофаны
Сообщений: 619
Регистрация: 12.12.2004
Пользователь №: 26 583
Модель телефона: ZN5 T-Mobile
Прошивка: 2CR_128
Победитель конкурса 2008

Рейтинг: 1080



спецальный лоадер....
в ироме прописаны проверки которые проходит бут, он нужен для того чтобы обойти рса бута.

Сообщение отредактировал GandjaFuzz - 5.2.2008, 12:27
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
DmT
сообщение 5.2.2008, 12:41


Мото-Портной
******

Группа: Разработчики
Сообщений: 1 175
Регистрация: 31.3.2007
Пользователь №: 129 181
Модель телефона: LG GW620, L7e и др.
Победитель конкурса 2008

Рейтинг: 680



GandjaFuzz,
а откуда лоадер? уж не из клипсы ли выдрал?
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
KAMTOS
сообщение 5.2.2008, 13:28


Опытный
***

Группа: Разработчики
Сообщений: 126
Регистрация: 13.2.2007
Из: .
Пользователь №: 122 220
Модель телефона: .
Прошивка: .

Рейтинг: 127



Уверяю всех что при наличии одного только irom'a сделать обход рса практически невозможно, на телефоне нужно проводить ужасные опыты и не факт что он загнется
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
Vilko
сообщение 5.2.2008, 13:57


Мотокодер
******

Группа: Легенды MotoFan.Ru
Сообщений: 1 331
Регистрация: 23.6.2003
Из: Москва
Пользователь №: 71
Модель телефона: E398+, Е1000, ...

Рейтинг: 1116



KAMTOS,
и много ты обходов RSA сделал, что так уверенно заявляешь? wink.gif

вообще-то обход делается на эмуляторе, пошагово проходя проверки и анализируя где что происходит и как это можно обмануть.
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
DmT
сообщение 5.2.2008, 14:09


Мото-Портной
******

Группа: Разработчики
Сообщений: 1 175
Регистрация: 31.3.2007
Пользователь №: 129 181
Модель телефона: LG GW620, L7e и др.
Победитель конкурса 2008

Рейтинг: 680



Vilko,
Кстати о эмуляторе! Что он из себя представляет, и где его можно взять? Какой у него функционал?
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
KAMTOS
сообщение 5.2.2008, 14:51


Опытный
***

Группа: Разработчики
Сообщений: 126
Регистрация: 13.2.2007
Из: .
Пользователь №: 122 220
Модель телефона: .
Прошивка: .

Рейтинг: 127



на эмуляторе за всем не отследшь, есть же порты которые используются при проверке рса например, 0x24858000 в нем данные при успешной проверке рса и неуспешной сильно отличаются
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
motoprogger
сообщение 5.2.2008, 14:59


Гуру
******

Группа: Разработчики
Сообщений: 1 327
Регистрация: 20.7.2006
Из: Г. Омск
Пользователь №: 92 049
Модель телефона: C380 и Talkabout
Прошивка: разные

Рейтинг: 510



Честно я тоже думал, что с обходом RSA бьются один на один с дизассемблером и телефоном...
DmT,
Эмулятор - armsim вроде в комплекте ADS, я так понял, в него загружаются бинари irom, прошивки и прочего... изначально определённого, забивается, где оператива, скриптами описывается оборудование - и можно анализировать работу прошивки или какой-то её части.
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
GandjaFuzz
сообщение 5.2.2008, 20:01


Motofuzzer
*****

Группа: Почётные мотофаны
Сообщений: 619
Регистрация: 12.12.2004
Пользователь №: 26 583
Модель телефона: ZN5 T-Mobile
Прошивка: 2CR_128
Победитель конкурса 2008

Рейтинг: 1080



DmT,
нет) из имиджа от W510)))) хотел сам давно написать, но как только собрался мне в аську скинули имидж smile.gif))

Добавлено позже (5.2.2008, 20:03):
я пользуюсь эмулятором Trace32, поищи в сети
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
Vilko
сообщение 6.2.2008, 10:24


Мотокодер
******

Группа: Легенды MotoFan.Ru
Сообщений: 1 331
Регистрация: 23.6.2003
Из: Москва
Пользователь №: 71
Модель телефона: E398+, Е1000, ...

Рейтинг: 1116



эмулятор - armsim, он-же trace32, первая сцылка гугля по trace32 )

KAMTOS,
в порту 24850000 менятся ничего не может впринципе, это порт UID, там SN аппарата прошит. в нем закодированы в том числе тип периферии и тип аппарата(продуктовый/инженерный).
вообще вся проверка RSA - полностью софтовая. железо как таковое в алгоритме не участвует.
да, от sn проверка зависит в том смысле, что в инжинерных проверка _всегда_ проходит.
не более того.
есть еще кое-какая периферия, чисто теоретически влияющая на проверку. но ее состояние не зависит от того, что именно проверяет айром и нормальная ли прошивка или нет. потому на эмуляцию-отладку проверки подписи железо влиять НЕ МОЖЕТ.

Сообщение отредактировал Vilko - 6.2.2008, 10:28
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
KAMTOS
сообщение 6.2.2008, 13:55


Опытный
***

Группа: Разработчики
Сообщений: 126
Регистрация: 13.2.2007
Из: .
Пользователь №: 122 220
Модель телефона: .
Прошивка: .

Рейтинг: 127



Я про порт 24858000 а не 24850000. Может возобновить поиски секретного ключа, ты ведь говорил что достаточно расшифровать 128-битный хэш подписи, отредактировать 1-е 4 байта бута и залить отредактированный хэш?

Сообщение отредактировал KAMTOS - 6.2.2008, 14:01
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
motoprogger
сообщение 6.2.2008, 14:00


Гуру
******

Группа: Разработчики
Сообщений: 1 327
Регистрация: 20.7.2006
Из: Г. Омск
Пользователь №: 92 049
Модель телефона: C380 и Talkabout
Прошивка: разные

Рейтинг: 510



Цитата(Vilko @ Сегодня, 16:24)

железо как таковое в алгоритме не участвует
*


Так вроде SHA1 от подписанных блоков аппаратго считается?

Добавлено позже (6.2.2008, 20:49):
И как раз по адресам 0x24858000-0x24858020 находится модуль аппаратного вычисления SHA1-отпечатка: 0x24858000 - слово состояния/управления, 0x248580004 - адрес начала очередного блока, 0x24850008 - его длина, с 0x2485000C по 0x2485001C включительно - отпечаток, от старшего слова к младшему.

Добавлено позже (6.2.2008, 21:22):
Цитата(KAMTOS @ Сегодня, 19:55)

Может возобновить поиски секретного ключа, ты ведь говорил что достаточно расшифровать 128-битный хэш подписи, отредактировать 1-е 4 байта бута и залить отредактированный хэш?
*


Пока нереально по времени

Добавлено позже (6.2.2008, 21:28):
Кстати, раз всё делаем на эмуляторе - зачем для обхода RSA на L9 нужен L9? biggrin.gif

Сообщение отредактировал motoprogger - 6.2.2008, 15:21
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
Vilko
сообщение 6.2.2008, 15:32


Мотокодер
******

Группа: Легенды MotoFan.Ru
Сообщений: 1 331
Регистрация: 23.6.2003
Из: Москва
Пользователь №: 71
Модель телефона: E398+, Е1000, ...

Рейтинг: 1116



motoprogger,
в irom есть дублирующий алгоритм программного sha1, если аппаратный не отвечает и/или не включен в состав железа(определяется по UID)
соотв эмуль заставляем "идти" по софтовому направлению
Юзер вышелВ друзьяВизиткаП/Я
К началу страницы
+Ответить
Сольём irom L9, кто согласится вот на ТАКОЕ? · Ломаем и строим! · Forum
 

Ответ в темуСоздание новой темы
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0

 



Текстовая версия Сейчас: 28.7.2025, 3:18

Форум живёт: