ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

Proxmark3 克隆枪(Cloner Guns)实战笔记:T55x7 密码体系、Page1 数据恢复与通信嗅探

Proxmark3 克隆枪(Cloner Guns)实战笔记:T55x7 密码体系、Page1 数据恢复与通信嗅探 Proxmark3 克隆枪Cloner Guns实战笔记T55x7 密码体系、Page1 数据恢复与通信嗅探【免费下载链接】proxmark3Iceman Fork - Proxmark3项目地址: https://gitcode.com/GitHub_Trending/pr/proxmark3本文基于 Proxmark3 仓库 doc/cloner_notes.md 整理成篇系统梳理市面上常见克隆枪cloner guns的硬件版本差异、T55x7 芯片的出厂密码规律、Page1 数据恢复方法以及如何用 Proxmark3 的lf t55xx sniff嗅探并解码克隆枪与卡片之间的 PWM 写入通信。读完本文你将能识别不同批次克隆枪的特性与陷阱、正确配置 Proxmark3 的低频采样参数并利用图形缓冲区对保存的嗅探数据反复重嗅探以还原被加扰或超长的写入内容。背景克隆枪是什么为什么要研究它克隆枪是市场上常见的低频 RFID 卡复制设备外形类似手枪或电钻内置线圈可读取并写入 EM4100125 kHz、HID 等低频芯片以及部分高频卡。它们大多围绕 Atmel T5577T55x7 系列这类可编程 RFID 芯片设计克隆枪通过磁场把数据烧录进一张空白 T55x7 标签从而实现克隆一张门禁卡。本文档最初的信息主要来自 proxmark.org 论坛的经典帖子原帖属于社区逆向研究的经验沉淀。Proxmark3 仓库将其收录在 doc/cloner_notes.md同时提供了配套的命令行工具lf t55xx系列命令用于实际操作。理解克隆枪的工作方式对安全研究、门禁系统测试以及使用 Proxmark3 进行低频卡分析都很有价值。蓝/黑克隆枪Blue and Black Cloners蓝/黑外壳克隆枪共有3 个变体EM 克隆枪仅支持 EM4100 类芯片HID 克隆枪仅支持 HID 类芯片EM/HID 克隆枪同时支持 EM 与 HID 卡。这些克隆枪存在显著的质量差异按制造商批次从A好到 D差分为多个等级。它们的工作方式是在芯片的 block 7 上设置一个密码并在 block 0配置块中置位密码使能位。也就是说写入密码后芯片的读写操作都需要携带该密码。标准密码通常51243648对于购买者文档特别强调务必购买 EM/HID 双频版本单频版本功能受限无法覆盖两种最常见的低频卡。从 Proxmark3 客户端源码看lf t55xx write命令client/src/cmdlft55xx.c支持通过-p/--pwd hex指定密码、通过--pg1指定写入 page 1底层调用t55xxWrite()下发写入指令这正是与设置了密码的克隆枪标签交互的基础lf t55xx write -b 3 -d 11223344 --pwd 01020304 -- 带密码写入 block 3 lf t55xx write -b 3 -d 11223344 --pwd 01020304 --verify -- 写入并回读校验白色克隆枪2015 年以前pre 20152015 年以前生产的白色克隆枪具有以下特征多频multifrequency可同时覆盖低频与高频按键灯光为蓝色数据读取正确未加扰线圈性能可接受。其密码规律为标准密码T55xx通常AA55BBBB 13.56 MHz 密码每台白色克隆枪各不相同individual per white cloner也就是说125 kHz 的 T55x7 密码基本是固定的AA55BBBB而高频13.56 MHz的密码则因设备而异需要在拿到设备后逐一探测。白色克隆枪2016 年以后after 20162016 年以后生产的白色克隆枪特征有所变化多频按键灯光为白色数据被加扰scrambled加扰方式每台设备各不相同文档推测这是厂商为了规避法律问题而采取的措施线圈性能良好。密码规律与旧款相同标准密码T55xx通常AA55BBBB 13.56 MHz 密码每台白色克隆枪各不相同数据加扰是这一代设备的显著变化它写入 T55x7 的数据并非原始数据而是经过设备特有的变换。这也是为什么后续需要借助 Proxmark3 嗅探并重嗅探来还原真实写入内容的原因之一。白色克隆枪2016 年以后D 级质量D Quality这是文档重点警示的一类设备标称多频实际并非如此it says so but it doesnt仅能工作在 EM/HID 卡125 kHz高频完全不工作。其 T55xx 密码仍为标准密码T55xx通常AA55BBBB此外有一个极其重要的警告该类设备会把 HID 卡置入测试模式TEST MODE。这意味着使用它复制 HID 卡可能导致卡片被写入测试模式数据影响后续正常使用需要特别小心。恢复 Page1 数据Restore page1 dataT55x7 芯片具有Page 0 / Page 1双页结构Page 0 存放配置块block 0与 7 个数据块block 1-7Page 1 存放厂商/用户附加数据区block 1-4即 T55x7 的 4 个页 1 数据块。某些克隆枪写入或操作不当会破坏 Page 1 的数据文档给出了通过 Proxmark3 直接恢复 Page 1 数据的标准命令lf t55xx write -b 1 -d E0150A48 --pg1 lf t55xx write -b 2 -d 2D782308 --pg1参数说明-b 1/-b 2目标块号-d E0150A48/-d 2D782308要写入的 4 字节十六进制数据--pg1明确指示写入page 1见 client/src/cmdlft55xx.c 中的arg_lit0(NULL, pg1, write page 1)。在 CmdT55xxWriteBlock 的实现中page1标志会传入t55xxWrite(block, page1, usepwd, testmode, password, downlink_mode, data)并在设备端命令字中置位对应标志源码flags | (page1) ? 0x2 : 0;见 client/src/cmdlft55xx.c从而完成对 Page 1 的写入。另外源码还提供了lf t55xx view命令client/src/cmdlft55xx.c来查看 T55xx dump 文件中的 Page 0 / Page 1 布局Page 0 显示 8 个块block 0-7Page 1 显示 4 个块可以直观核对恢复前后的数据差异。嗅探克隆枪的写入通信Sniffing the commsT55x7 的 PWM 写入协议T55x7 芯片的写入采用基于 PWM脉宽调制的协议读卡器通过不同宽度的脉冲来编码 0/1 与命令帧标签根据脉冲宽度解码出读/写/密码/块地址/数据。由于脉冲宽度直接对应物理时间解码的难点在于正确识别 0 与 1 的宽度边界以及区分各种帧格式标准写、密码写、读命令、1-of-4 编码等。推荐的嗅探流程文档给出的核心命令如下-- 当阈值 20 触发后先跳过 10000 个采样点再开始采集 lf config -s 10000 -t 20 lf t55xx sniff -- 如果此前已保存过嗅探数据可以加载后重新解码 data load -f xxxxxxx.pm3 lf t55xx sniff -1命令含义拆解lf config -s 10000设置采样跳过skip数量。-s/--skip dec表示采集前跳过的采样点数默认 0见 client/src/cmdlf.c。克隆枪可能在触发信号出现前就输出前导脉冲跳过一段采样能避开无用的前导噪声聚焦真正的数据帧lf config -t 20设置触发阈值trigger threshold取值范围 0-1280 表示不使用阈值见 client/src/cmdlf.c。设置合适的触发阈值可以保证在信号强度超过 20 时才真正开始记录避免把环境噪声当数据lf t55xx sniff实时采集低频信号并尝试解码 T55xx 命令data load -f xxxxxxx.pm3从已保存的.pm3采样文件加载数据到图形缓冲区lf t55xx sniff -1-1表示从图形缓冲区graphbuffer中提取数据即对已保存的采样做离线重嗅探。lf t55xx sniff内部会复用已有的lf sniff命令CmdLFSniff来采集数据源码 client/src/cmdlft55xx.c因此按照常规嗅探的规则先配置好lf config是推荐的。嗅探得到数据后如果觉得数据不够干净可以反复从保存的嗅探数据中重嗅探并尝试不同的解码参数直到解出满意的结果。采样缓冲区的 40K 限制与常规嗅探一样克隆枪写入的数据可能超过 40K 采样缓冲区的末尾40,000 samples 的采样缓冲区是 Proxmark3 低频采集的固有上限。此时的处理方法就是文档开头给出的技巧使用lf config -s x bytes设置跳过值然后重新运行嗅探看看是否还有更多数据被采集到。实战建议如果怀疑克隆枪写入内容很长例如带密码的 70 位保护写帧可以先跑一次全量采集观察数据是否溢出缓冲区尾部若溢出适当增大-s跳过值把采样窗口后移分多次采集拼接出完整帧。嗅探解码的源码级细节CmdT55xxSniff的实现client/src/cmdlft55xx.c展示了 Proxmark3 如何从原始采样中还原出 T55xx 命令理解这些细节有助于判断重嗅探时该调哪些参数命令行参数源码 client/src/cmdlft55xx.c-1使用图形缓冲区中的数据离线重嗅探-t/--tol dec容差等级默认 5。容差越小脉冲宽度匹配越严格Lower tolerance means tighter pulses-o/--one dec手动指定 1 脉冲的采样宽度默认自动探测-z/--zero dec手动指定 0 脉冲的采样宽度默认自动探测。源码要求--zero与--one必须成对出现不能只指定其中一个client/src/cmdlft55xx.c。当两者都不指定时解码器会从脉冲序列中自动寻找 0/1 的宽度分界client/src/cmdlft55xx.c并检查最小宽度与 0/1 宽度差是否满足条件(maxWidth - minWidth) 6 || minWidth 6则跳过见 client/src/cmdlft55xx.c。T55xx 数据包长度参考表源码注释client/src/cmdlft55xx.c命令类型DefaultLL 0Leading 01 of 4标准写Standard Write38393940保护写Protect Write70717374AOR34353738标准读Standard Read5678保护读Protect Read38394142常规读Regular Read2334复位Reset2334表中Default指默认参考脉冲LL 0指长引导零Leading 0指前导零1 of 4指 1-of-4 编码。不同编码模式下帧长度会偏移 1-4 位嗅探解码时按此表自动匹配如dataLen 38匹配默认写/密码读dataLen 70匹配默认密码写dataLen 73匹配 Leading 0 密码写见 client/src/cmdlft55xx.c。T55xx 位宽参考decimation 1 下源码注释 client/src/cmdlft55xx.c位DefaultLL 0Leading 01 of 4016 - 329 - 335 - 80tbc148 - 6441 - 7221 - 96tbc参考零位Reference 0在 LL 0 和 Leading 0 模式下可以更长。这些宽度数据在自动探测不可靠时可作为手动指定--zero/--one的起点。解码输出格式嗅探成功后每条被识别的命令会以表格形式输出包含Downlink mode下行链路模式、password、data、blk块号、page、以及测量到的 0/1 脉冲宽度和原始位串client/src/cmdlft55xx.c。特别注意当解码到的块号为 7block 7即密码块时输出会用醒目颜色标出源码if (blockAddr 7)分支见 client/src/cmdlft55xx.c方便快速定位克隆枪设置的密码。实战组合流程建议综合文档与源码一次完整的克隆枪分析可以按如下流程操作识别设备类型根据外壳颜色、按键灯光颜色蓝/白、标称频率判断属于哪一代克隆枪并预判密码规律蓝/黑用51243648白色款用AA55BBBB高频密码需单独探测配置采样lf config -s 10000 -t 20把采样窗口移到触发点之后并设定触发阈值嗅探写入将克隆枪对准 Proxmark3 的低频天线按下克隆枪的写入按钮同时执行lf t55xx sniff保存与重嗅探data save -f sniff_trace保存采样之后可反复data load -f sniff_trace.pm3lf t55xx sniff -1用不同-t/--tol、--zero、--one参数重试解码处理缓冲区溢出若数据超出 40K 采样缓冲区调整-s跳过值后重跑分片拼接完整帧恢复 Page1若需要修复被克隆枪破坏的 Page 1 数据执行lf t55xx write -b 1 -d E0150A48 --pg1与lf t55xx write -b 2 -d 2D782308 --pg1并用lf t55xx view核对结果。相关仓库资料关联文档doc/cloner_notes.mdT55xx 客户端命令实现含 sniff/write/detect/viewclient/src/cmdlft55xx.clf config采样参数-s/-t定义client/src/cmdlf.c设备端 T55xx 读写逻辑armsrc/lfops.c低频采样与配置命令入口client/src/cmdlf.c安全提示上述操作仅应用于自己拥有或已获授权测试的卡片与设备。克隆门禁卡、破坏他人卡片如将 HID 卡置入测试模式在多数司法管辖区属于违法行为请遵守当地法律法规与授权边界。【免费下载链接】proxmark3Iceman Fork - Proxmark3项目地址: https://gitcode.com/GitHub_Trending/pr/proxmark3创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表