PSPx форум

PSPx форум (https://www.pspx.ru/forum/index.php)
-   PSP хакинг и девелопмент (https://www.pspx.ru/forum/forumdisplay.php?f=195)
-   -   Обсуждение взлома батарейки Пандоры PSP-3000... (https://www.pspx.ru/forum/showthread.php?t=87238)

frostegater 07.11.2011 05:25

ErikPshat, он имел ввиду 281 карту.

Yoti 07.11.2011 12:29

А пошёл-ка он лесом =)

pspeha 25.11.2011 09:07

а почему тема затихла всё так интересно развивалась читал все 44 страницы и надеюсь на продолжение

frostegater 25.11.2011 09:59

Плин, закрыто навсегда... (вернее до тех пор, пока не появятся идеи, или не взломаем)... А то жаждущих вопрошалок будет море...

Yoti 16.03.2012 22:44

Открыто.

gafbich 16.03.2012 23:12

У меня появилась идея, что если создать псевдо аккумулятор с построянными электрическими параметрами ну и с пассивным охлаждением - что нам это даст
  1. В течении времени не будет меняться температура
  2. Будут постоянные данные mAh & U
То есть, при таких обстоятельствах импирически можно производить брут!
Что из себя будет представлять устройство, будет стабилизированный источник питания, с микроконтроллером на борту, будет отдельный выход(вывод данных), в контроллере заложить алгоритм брута. При лучшем стечении обстоятельств возможно должны получить ответ от консоли о том что она находится в Service Mode.

alex1216 16.03.2012 23:33

Цитата:

Сообщение от gafbich (Сообщение 1020878)
При лучшем стечении обстоятельств возможно должны получить ответ от консоли о том что она находится в Service Mode.

И... что дальше?

ErikPshat 16.03.2012 23:49

Вполне логично выглядет. Так как ответы батарейки через K-Line зависели от уровня заряда батареи, её тока и температуры, которые запрашивает PSP-300х при переходе в сервисный режим, то брав эти рандомные параметры PSP отдавала рандомный шифрованный код.

В данном случае, мы можем получит серию одинаковых запросов...

Zero0cooL 26.04.2012 14:51

Народ а что если нам не взламывать батарею а просто подать питание в ЦП и все остальное , только что бы в контроллер который считывает данные с батареи питание не поступало.
Не проходя через контроллер, питание пойдет в ЦП и т. д. и тогда запустим ЗЫЗУ
и попытаемся перешить под какую та "ОФ прошивку" потом отключим питание от зызы и подключим нормально (через контроллер). По теории получим прошитый по ОФ прошивку |PSP|. Как вам такая теория если в чем то ошибся поправьте. Можно фотку контроллера в студию!!!

lupus 26.04.2012 15:09

В обход контроллера консоль не включится.

Zero0cooL 26.04.2012 23:36

Почему? Если перехватить передаваемые данные из контроллера в ЗЫЗу то их можно будет генерировать это же не так сложно на мой взгляд.
:scratch_one-s_head:

Yoti 27.04.2012 00:15

Zero0cooL,
тему читаем, полностью и внимательно.

Zero0cooL 27.04.2012 20:22

А если нам не "Батарею пандору" а "Зарядку пандору" провернуть?
Зарядка тоже ведь отправляет серийник? или нет????

Yoti 27.04.2012 21:16

Zero0cooL,
разбери и сравни.

frostegater 28.04.2012 04:50

кулхацкеры появились вот

ErikPshat 28.04.2012 07:12

Цитата:

Сообщение от Zero0cooL (Сообщение 1028947)
А если нам не "Батарею пандору" а "Зарядку пандору" провернуть?
Зарядка тоже ведь отправляет серийник? или нет????

Блин, реально пора уже банить за нубство.

flash_zero 28.04.2012 10:37

Цитата:

Сообщение от Zero0cooL (Сообщение 1028947)
"Зарядку пандору"

Ахахах... я выпал аж :xD:

Kago 29.04.2012 13:07

А ведь наушники тоже подают сигналы.
Может,сделаете не зарядку пандоры,а наушники?Или ещё лучше сделать пинцет пандоры.

Zero0cooL 29.04.2012 18:29

Ага шутить и я умею.
Я хоть дело говорю а вы застряли в тупике.:beach:
Удачного взлома школота!:to_become_senile:

psgamer 29.04.2012 18:55

Цитата:

Я хоть дело говорю а вы застряли в тупике.
Если думаешь, что подсказал идею - ошибаешься. Зарядка ничего ничему не говорит, там всего 2 контакта - "+" и земля, никакого общения тут нет. С зарядки псп сразу включается в штатном режиме.
Цитата:

Удачного взлома школота!
За такие высказывания реально рискуешь быть забаненым. Посмотри на возраст участников - кто тут ещё "школота"

Zero0cooL 29.04.2012 19:29

Ок может с "школотой" я и вспылил (извиняюсь перед всеми кто старше меня) но, за***чиватся с батарейкой не советую это пустая трата времени. На мой взгляд нужно контроллер "обходить" а не "разводить".

Rankin 29.04.2012 19:34

Цитата:

Сообщение от Zero0cooL (Сообщение 1029346)
Ок может с "школотой" я и вспылил (извиняюсь перед всеми кто старше меня) но, за***чиватся с батарейкой не советую это пустая трата времени. На мой взгляд нужно контроллер "обходить" а не "разводить".

У тебя шило что-ли в одном месте вскочило или весна? Народ все что мог сделать на данный момент уже сделал.

Zero0cooL 29.04.2012 22:21

Сори за нубский вопрос:
А почему зыза не может стартонуть через USB, если из за нехватки питания то его можно увеличить искуственно , ведь начиная с 2000 в них встроена зарядка через USB!!!
Если не из за этого прошу обьясните из за чего?

vash 29.04.2012 23:08

Цитата:

Сообщение от Zero0cooL (Сообщение 1029381)
А почему зыза не может стартонуть через USB

У зызы аппаратный заряд только через разъём питания, а через юсб только програмный. Проще говоря, пока ПСП не включишь, она заряд с миниюсб принимать не будет. http://smilies.sofrayt.com/fsc/see%20no%20evil.gif

alex1216 01.05.2012 22:13

Цитата:

Сообщение от Zero0cooL (Сообщение 1029338)
Я хоть дело говорю а вы застряли в тупике.

Давай-ка уточним, какое "дело ты говоришь"?
В теме где обсуждается ИМЕННО взлом батарейки Пандоры PSP-3000 ты предлагаешь плюнуть на это и сделать "взлом зарядки Пандоры PSP-3000"?!?
И вот это ты называешь делом?

Теперь о "тупике".
Возможно, что для тебя отсутствие батарейки Пандоры PSP-3000 (или зарядки или USB) и есть тупик. Так вот и займись делом - реализуй свои мечты. Вот тогда будет "дело" - а не пустая болтовня!
Или ты хочешь так - ты крикнул глупость и все побежали её реализовывать? Зачем? Чтобы ты потом мог сказать, что это ты нашел способ "лечить" трешки?
Так вот, расстрою тебя. Способ "лечения" существует. И он известен. А здесь обсуждается ИМЕННО "взлом батарейки Пандоры PSP-3000"!

ErikPshat 15.05.2012 09:10

Цитата:

Сообщение от lport3 (Сообщение 883795)
Похоже, ключ крипта изменяется динамически,
причем точно сказать по какому принципу сложно.
Если считывать одну команду с интервалом в 1-2 сек,
то ответ долго не меняется, если сокращать или увеличивать
время между запросами, ответ меняется. Привязки к лок.идентификатору
нет, проверил все.
Вот примерчик, считывал сериями (внутри серии паузы 50мск).
- серия запросов 1

pc_send: 5A0201A2
battr_ans: A5050610BE027F
--------------------------------------------------------------
pc_send: 5A020C97
battr_ans: A50606DADA168301
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC03750CA0435654F9CFA0BD
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC0375262180D0D4C97F1AF1
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC037565B642D338182522F7
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC0375E53C39FD83E40447B5
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC0375873A88A8B6F9A84333
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC0375FEC6EE0733B4ADDB96
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC0375132B09E36BC111ACAB
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC03758EA2A5CA2A0AB649EC
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC0375D80C1C460F71C5A390
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC0375783B962AEF9498062A
--------------------------------------------------------------

- пауза 5 сек., серия запросов 2

pc_send: 5A0201A2
battr_ans: A5050610BE027F
--------------------------------------------------------------
pc_send: 5A020C97
battr_ans: A50606DADA168301
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC03750CA0435654F9CFA0BD
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC0375262180D0D4C97F1AF1
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC037565B642D338182522F7
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC0375E53C39FD83E40447B5
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC0375873A88A8B6F9A84333
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC03750CA0435654F9CFA0BD
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC0375262180D0D4C97F1AF1
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC037565B642D338182522F7
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC0375E53C39FD83E40447B5
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC0375873A88A8B6F9A84333
--------------------------------------------------------------

- пауза 2 мин., серия запросов 3

pc_send: 5A0201A2
battr_ans: A5050610BE027F
--------------------------------------------------------------
pc_send: 5A020C97
battr_ans: A50606DADA168301
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC0375D80C1C460F71C5A390
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC0375783B962AEF9498062A
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC0375C7F22255026A747836
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC0375D80C1C460F71C5A390
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC0375783B962AEF9498062A
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC0375C7F22255026A747836
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC0375A7325DF72476D5BD65
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC0375D8E785765BA046F1D2
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC037551A9AADC3539D58774
--------------------------------------------------------------
pc_send: 5A0B8008000000000000000012
battr_ans: A512062F7974D262BC0375EEB0C5266FB7E466C5
--------------------------------------------------------------


lport3 добавил 27-04-2010 в 21:10
Вот, собственно и все, динамический ключ..(
может даже кирк..

Ну не совсем динамически изменяется код. Там не только первые 8 байт у всех повторяется, но и постоянно повторяются полностью все 16 байт.

frostegater 15.05.2012 09:44

ErikPshat, Я знаю эрик!!!! Я знаю!! Нужно зафиксировать сlockgen, тогда рандомизатор накроется и будут выдаваться одинаковые значения, так как только на основе показаний часов может зависеть рандомизация когда не запущен кирк (соответственно тру алгоритм рандомизации mt19937 не работает).

medvedzver 12.07.2012 15:00

ТоварисчИ! не пинайте под живот сильно, если ДАТА от АКБ приходит в syscon(он же вроде отвечает за перевод в сервис режим?), может стоит пересадить сискон с прошиваемой модели?

lupus 12.07.2012 23:47

нет в нём всего, что нужно. можно не пересаживать.

frostegater 19.07.2012 02:40

Ммм.. достаете с платы PSP батарейку (маленькая такая, отвечает за сохранение времени), снимаете несколько разговоров JIG и PSP. Если они не имеют между собой ничего общего, то закоротите на clockgen'е GND с TX (по идее, нужно же перекрыть отправление) и снимите логи снова.

P.S. С чего такие догадки? Потому, что пока не запущена система, нельзя использовать рандомизатор на основе "мусорника", логично предположить, что он на основе времени. Поэтому время должно быть одинаковым чтобы результаты рандомизации были одинаковыми. Как это ПОПРОБОВАТЬ сделать, я ПРЕДПОЛОЖИЛ выше. :)

ErikPshat 10.09.2012 20:44

K-Line нужно было подключать не к среднему контакту батарейки, а к специальному контакту USB.

crashnok 10.09.2012 21:25

На Q1004 тоже пробовал сканить, но не разобрался.

Boryan 16.09.2012 19:00

ребят :) да забейте вы на эту батарейку :) Там нечего ловить реально...я уже писал об этом. Нету новых ключей для неё ...как и нет новой таблицы ....это тупик ..и взять их неоткуда.

frostegater 17.09.2012 04:49

Boryan, да воть успокоиться не можем. Я так понимаю в dev разделе не все плюшки от тебя. Предлагаю слить наработки в паблик, раз этим больше не занимаешься, ну или хотя бы в dev раздел. Много кто этим заняться хочет, авось кто продолжит дело деда Бори.

VanSardis 17.09.2012 05:26

Итак, для Е - вход в сервис
код на спец. контакт USB + комбинация из 4-х кнопок и включение питания
но ещё есть прикольчик , что этого не достаточно
нужно грамотно выйти ИЗ сервис режима

Yoti 17.09.2012 20:17

VanSardis,
сколько молчал =) Знал же ещё до поступления кастраток в продажу, насколько помню =)

ErikPshat 24.09.2012 21:05

Цитата:

Сообщение от VanSardis (Сообщение 1048329)
Итак, для Е - вход в сервис
код на спец. контакт USB + комбинация из 4-х кнопок и включение питания

Насколько я понял, модуль syscon использует только эти клавиши: HOME, VOLUP, VOLDOWN, SCREEN, NOTE и HOLD.

Boryan 27.09.2012 08:47

Цитата:

Сообщение от frostegater (Сообщение 1048328)
Boryan, да воть успокоиться не можем. Я так понимаю в dev разделе не все плюшки от тебя. Предлагаю слить наработки в паблик, раз этим больше не занимаешься, ну или хотя бы в dev раздел. Много кто этим заняться хочет, авось кто продолжит дело деда Бори.

Да вроде всё сливал что было....только толку? Ребят тут есть желающие ломануть алгоритм AES 176 байт...мало того, заточенный фирмой SONY под себя ...и это ещё не всё... ещё нужны помимо взлома этого алго 4 ключика по 16 байт и только зная полностью алго который соня наворотила из стандартного AES и имея эти 4 ключика только тогда возможно создать новую таблицу из которой котроллер батарейки генерит ответы сискону. Думаю такое даже не посилам суперподразделению военных криптоаналитиков :)))) Алго ещё возможно и можно ломануть..тут математика...а вот найти 4 ключика по 16 байт....ну вобщем думаю понятно...:)
P.S можно попытаться сдампить сискон и из его дампа вытащить таблицу...НО!!!!а кто знает какое ядро использует сискон? Раздербанить батарейку было "просто" :) там контроллер NEC и все его команды не секрет для паблика...посему имеяя дамп, и сделав реверс кода, можно было вычислить полностью всю работу и алгоритм батарейки...А вот с сисконом думаю будет облом...там соня использует своё какое то мудрое ядро, и хз как там реверсить сдампленный код? Дело в том, что вся эта суперзащита батарейка <> девайс с которым она работает, изначально была разработана не для приставки ПСП. Если кто помнит ..именно Сони создала первую батарейку инфолитиум. И уж она попыталась защитить её по максимуму ...походу что бы быть монополистом. Ей это удалось...посему мы и имеем очень можную защиту, которую до сих пор не взломали. Судите сами, левые батарейки не от Сони хреново работают в соневских девайсах..будь то видеокамера...фотик и т.д. И даже если и попадаются рабочие экземпляры..то тут тупо клон, который китайцы тупо скопировали на современном оборудывании с самого кристалла чипа. А сервисной батарейки 3000 в реале не существует..посему и нет её копии. Многие наверное в курсе что не все китайские батарейки работают в 3000 ПСП..они температуру ( да да 3000 сискон даже температуру если не в норме нах посылает) кажут 2500 тысячи градусов :))) но китайцы и это подправили...но соня им пошла на встречу..видать разрешила делать клоны :))) и оставила в сисконе работу по первым 4 ключам ( они использовались в старых батарейках) а родные батарейки для 3000 работают с 5 и выше ключей....и перелопатив как минимум около сотни китайских клонов я не в одном не нашёл работу выше 4 ключа....это говорит о том ..что, даже китайским мега ворюгам и спецам по клонированию,- батарейка не по зубам...
В итоге делаем выводы что ловить тут не чего....посему и я ушёл в другое направление ;))) В данный момент меня интересует взлом китайских знаменитых ядер от медиатека....в народе тупо МТК**** :)))Они сейчас используются везде.

ErikPshat 27.09.2012 14:53

Boryan, на 300х и выше батарейка ваще нипричём. Она не знает и не использует никаких команд.
Поэтому использование Kline (JIG) в данном случае не уместен на средний контакт батареи.
Анбрик происходит без участия среднего контакта батереи и без вынимания или запандоривания батарей 300х, PSPgo, PSP-Ешек.

Boryan 27.09.2012 20:19

ErikPshat Ошибаешся!!! Я логи снимал с 300х ..именно по среднему контакту батарейки она и переходит в сервис...только не батарейка вставляется, а эмулятор батарейки и он именно по среднему контакту и базарит с сисконом...USB тут вообще боком и не при чём ;)


Текущее время: 07:20. Часовой пояс GMT +3.

Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2025, vBulletin Solutions, Inc. Перевод: zCarot
PSPx Forum - Сообщество фанатов игровых консолей.