~logos2000
2009-01-27, 09:28wydaje mi sie ze sprawa locka to odpowiedni plik PM glownie mysle o nr 308 (juz od samego poczatku Unlocku BB5 bylo o nim glosno)
tutaj wszystkie komunikaty z unlocku 3110c:
http://www.gsmhunt.com/j-f-just-another ... 3110c.htmlkraza pogloski iz unlock to tak naprawde zmodyfikowanie pliku PM 308 i wgranie go spowrotem do telefonu. po porównaniu pliku PM 308 przed i po unlocku stwierdzam iz w tym drugim jest znaczaco wiecej hexow 55 (byc moze odpowiednik komputerowego 90 - NOP ) czyli funkcja robiaca NIC
http://forum.gsmhosting.com/vbb/showthr ... 052&page=1~pawelooss:
2009-01-27, 23:13A co powiecie na taki wpis np. w pliku
RM237_0549592_07.01_005.vpl?
- Code: Select all
Please Login or Register, to see this Content
~logos2000:
2009-02-01, 21:17amras666, poczytalem poczytalem i wyglada ze tak naprawde z tym simlockiem to jest jedna wielka sciema!!!! ludzie juz o tym pisali ale zostalo to w ciszy. wiec wyciagne to na swiatlo dzienne!!
znalazlem takie cos
No problem .. just send this bytes via FBUS to phone:
1E 00 10 7F 00 02 D2 02 DC 7F 1E 00 10 53 00 08 00 03 00 12 0D 00 01 47 02 0D
Phone will answer 112 bytes, where bytes from 45 to 61 is magic 16 bytes what are you looking for .. Add to it 32 bytes from PM field 308, and rename log file to correct imei. Run bb5_calc.exe and .. ?? CODES ARE OK
But this command will work only on phones RAP3G up to 2.20 ..
oraz maly opis
HOW WORK CALCULATION BB5 CODES ?
1) LOGGER READ SOME DATA FROM FIELD 308
2) LOGGER READ SOME DATA FROM RAP3G BY COMMAND WHICH I MENTIONED BEFORE
3) THIS DATA CAN NOT BE FOUND IN FLASH CHIP, IT'S ONLY INSIDE RAP3G
4) BB5_CALC GET 32 BYTES FROM FIELD 308 AND 16 BYTES FROM RAP3G
5) IMEI IS XORED AND GIVE 4 BYTES
6) 16 BYTES IS XORED BY NEXT 16 BYTES AND FINALLY XORED BY 16 BYTES FROM RAP3G
7) AFTER 3 XOR OPERATION LAST 6 BYTES MUST BE 000000000000, IF ISN'T BB5_CALC WON'T EVEN CREATE PSW FILE
IF LAST 6 BYTES AFTER XOR OPRATIONS IS 000000000000 SO THIS DATA MUST BE DIFFRENT IN EVERY PHONE
9) ALL THIS DATA CREATES TABLE WHICH GOING TO SHA-1 HASH DATA ALGORITHM
How i known this ? I reversed carefully both Dejan programs. I am 100% what I have written here and there is no any other way to do anythink with this solution.
i jeszcze to na dokladke:
http://www.unlockeasy.com/1234/nokia/BB5/BB5.pdfprzeanalizowalem calosc i wyglada ze działa!!
przeliczone kody pokaza sie w: C:bb5_unlockerpsw
jedynym problemem w tym wszystkim sa wlasnie te 16 bajtow (klucz AES) do dekodowania. w nowszych wersjach RAP nie dziala komenda w pierwszym cytacie, wiec dlatego uzywalo sie TP, jak wiemy zostalo to juz jakos zlamane. sprawa narazie jako ciekawostka, ale warto sie przyjrzec bo to podstawa tego co mamy
[ Dodano: 2009-02-02, 19:13 ]tak wiec stanalem w miejscu, nie posiadam Fbusa na bb5, pozatym kod " 1E 00 10 7F 00 02 D2 02 DC 7F 1E 00 10 53 00 08 00 03 00 12 0D 00 01 47 02 0D " ponoc nie dziala na nowsze BB5 (stad darmowy unlocker Dejana obsluguje tylko kilka modeli).
niektorzy pisza ze te ostatnie 40 bajtow to jakis kod operatora. trudno cokolwiek powiedziec... zgraj ktos PM 308 ze swojej 3110c, najlepiej odblokowanej. ale kazdy plik sie przyda (prosze zalaczyc info czy jest sim-lock czy nie, i na jaka siec)
~pawelooss:
2009-02-03, 10:54logos2000 wrote:zgraj ktos PM 308 ze swojej 3110c, najlepiej odblokowanej. ale kazdy plik sie przyda (prosze zalaczyc info czy jest sim-lock czy nie, i na jaka siec)
Apel do forumowiczów! (:
Jeśli ktoś chce pomóc w rozpracowaniu SIMlocka, to niech zgłosi się do mnie, a objaśnię dokładnie, w jaki sposób może to zrobić! Szczególnie poszukiwane są osoby, które takiego SIMlocka już zdjęły lub kupiły telefon bez blokady!
~logos2000:
2009-02-03, 14:58112 bajtow odczytanych z PM 308 (nastepujace po Hex " DEAD0400 " )
A2330125B55D571B567A1B764E1CC8E5
C74A541E6117F2514BBFD692CCBDBA82
62FB8674A94A09D0029AB3FBBDC68399
81D4E1C93C6BF599C028DD78E153B597
1C64A5C5806CDF9B7BC9DB7A003CA21D
3DA38025FAA67EC48E8C19C50B6247CD
BB2F606C9B18639FA6146DD5B0B61B25
A2330125B55D571B567A1B764E1CC8E5
C74A541E6117F2514BBFD692CCBDBA82
62FB8674A94A09D0029AB3FBBDC68399
81D4E1C93C6BF599C028DD78E153B597
1C64A5C5806CDF9B7BC9DB7A003CA21D
3DA38025FAA67EC48E8C19C50B6247CD
BB2F606C9B18639FA6146DD5B0B61B25
1C64A5C5806CDF9B7BC9DB7A003CA21D
skopiwana 4 linia na koniec.
Log z unlockera Dejana (prawdziwy):
A2330125B55D571B567A1B764E1CC8E5
C74A541E6117F2514BBFD692CCBDBA82
62FB8674A94A09D0029AB3FBBDC68399
81D4E1C93C6BF599C028DD78E153B597
1C64A5C5806CDF9B7BC9DB7A003CA21D
3DA38025FAA67EC48E8C19C50B6247CD
BB2F606C9B18639FA6146DD5B0B61B25
1C64A5C5806CDF9B7BC9DB7A003CA21D
00 00 00 00
1E6BD5A4EB0B064F2597B0AD51E5AEB2
E08CB6D4490253514DF9F5E801DF314A
legenda:
czarny - Bajty z PM 308
czerwony - skopiowana 4 linia
zielony - 4 bajty (8 zer), wstepuja zawsze
niebieski - "magic code" (cos czego nam w tej chwili brakuje do szczescia)
z tym ze 6 bajtow mozemy sami sobie odkodowac przez Xor-owanie!! (kolor pomaranczowy)
A2330125B55D571B567A1B764E1CC8E5
C74A541E6117F2514BBFD692CCBDBA82
62FB8674A94A09D0029AB3FBBDC68399
81D4E1C93C6BF599C028DD78E153B597
1C64A5C5806CDF9B7BC9DB7A003CA21D
3DA38025FAA67EC48E8C19C50B6247CD
BB2F606C9B18639FA6146DD5B0B61B25
1C64A5C5806CDF9B7BC9DB7A003CA21D
00 00 00 00
1E6BD5A4EB0B064F2597B0AD51E5AEB2
E08CB6D4490253514DF9F5E801DF314A
DD78E153B597 xor 6DD5B0B61B25 = B0AD51E5AEB2
(mozna to sobie zrobic w Kalkulatorze windows)
info:
http://forum.gsmhosting.com/vbb/showpos ... tcount=147Imei telefonu: 357968006794926
byc moze reszta jest w podobny sposob zapisana
dla ciekawostki dodaje tablice Xor dla systemu Hexadecymalnego
http://www.garykessler.net/library/byte ... table.html~logos2000
2009-02-04, 17:06Reset kodow blednie wpisanego sim-locka
cze
jesli zamierzamy zlamac simlocka to powinnismy wpierw pozbyc sie limitu wpisania kodow
ze wstepnych testow wnioskuje ze dane o ilosci zle spisanych kodow siedza w PM 308 (tam gdzie dane do sim locka). po przywroceniu kopi liczba dostepnch prob wraca do stanu przez zgraniem backupa. to dobra wiadomosc, oznacza to ze zlamanie simlocka mamy w zasiegu reki, niestetu mysle tu o technice brute force ktora by lamala pewnie przez 3 dni non stop, ale zawsze to cos
***
po kilku testach stwierdzam ze PM 308 ma chyba bardzo niezle zapiezpieczenia (CRC lub cos podobnego) 1 bajt modyfikacji a polowa PM308 ,1 ulega zmianie...
mysle ze to jest to czego szukalismy, na 99% jest w tym PM rowniez zapisany operator na jakiego jest simlock, status simlocka (otwarty, zamkniety w sumie to tez jedna z drog). ilosc prob, oraz hexy na podstawie ktorych ten kod jest generowany.
niestety po wpisaniu blednego kodu zmienia sie rowniez sekcja po DEAD0400 (logicznie i kody(?), ktos tu chyba robi z nas jeleni...
simlock bez TP? pewnie Dejan/Cinek znalazl sposob na kalkulacje tych hexow...
cytat z jednego forum
1. read locked 6630 pm fields 0-309 (not 0-255), save this as backup.
2. read locked 6630 pm field 308, save this as quick simlock backup.
3. read non-locked 6630 pm field 308,
4. write non-locked pm 308 file to locked 6630 phone
5. do not turn on the phone yet, run phoenix, connect phone and turn it on
6. quickly make a product scan, then go to Testing --> SIM Lock Status Test
7. click read smilies/wink.gif surprised?
*** at this point, phone might display "Phone Start-Up Failed, Contact..."
but wait...
8. disconnect phone and put battery and turn it on
*** at this point, Contact retailer message is gone...
9. remove battery then connect it to phoenix again
10. read simlock status again... ;-( you knew it was too good to be true...
w skorcie podmiana PM 308 z innego tel bez simlocka usuwa i smoka u nas ale mamy Contact Service....
~logos2000:
2009-02-13, 23:34wyglada na to ze przy starcie PM 308 jest sprawdzany (jakies sumy) i kopiowany do pamieci. metoda z wgraniem odblokowanego PM 308 i sprawdzenia statusu sim-locka w Pheonixie nie przynosi zamierzonego celu (nadal jest CLOSE).
najprosza metoda wydaje sie wiec unlock po TP (nadpisanie w locie jednego skoku porownujacego kod). choc jak swiat dlugi i szeroki to przeciez tylko procesor i program napisany w C, metod znajdzie sie pewnie od groma. ale czy warto bawic sie w drugiego Dejana?? ...
w sekcji PM 308 wystepuje 6x DEADxxxx jest to najprawdopodobniej zakonczenie CRC (sum kontrolnych). pozatym "DEAD" towarzyszy Nokii napewno od czasow DCT3 (zabijanie sum aby lapalo zasieg)
Wniosek: by zmienić rejestr CRC-16 z DEAD na 1234 potrzebujemy bajtów E2 i A7 (w tej kolejności).
znalazlem "maly" art o tym
http://cpl.atwebpages.com/article.php-sid=372.htm [ Dodano: 2009-02-14, 00:55 ]a pozatym, jak edytowalem PM 308 i podmienialem Hexy na "00" to tel odpalal i to bez Contact Service. co ciekawe CRC 16 dla samych zer rowniez wynosi "0000"
byc moze to kolejny krok na przod
[ Dodano: 2009-02-14, 23:59 ]w porozumieniu z
ndt doszlismy juz do okrutnej prawdy. (w sumie nie byla ona nigdy tajmnica bo Dejan pisal o niej otwarcie)
PM308 ,1 jest zakodowany kluczem AES (to jest ten caly magic code).
nie wiem z jaka sila ale przypuszczajac ze jest to 128 bit to kalkulacja zajela by:
Łamanie 128-bitowego szyfru (AES) na milionie komputerów, każdym potrafiącym wykonać miliard prób na sekundę zajęłoby:
11 milionów miliardów lat,
czyli ok. 550 tysięcy czasów życia wszechświata (przyjmując, że ma 20 miliardów lat).
~rolleyes
źródło:
http://pl.wikipedia.org/wiki/Atak_brute_forcejedyna rada to wyciagniecie tego klucza innym sposobem (sadze ze komenda dla FBUS podana na gorze juz nie bedzie dzialac w naszej komorce), Dejan/Cinek prawdopodobnie stworzyl patcha (widac to doskonale przy analizowaniu calej operacji unlocku bez TP "Hello" ) ew jesli chodzi o symbiany specjalna aplikacja TRK ktora moze zrobic WSZYSTKO z telefonem. wiec teoretycznie leżymy...
****************************************************************
jeszcze jedna mysl mi zagwizdała po przeczytaniu sposobu na Downgrade (tu:
http://forum.gsmhosting.com/vbb/showthread.php?t=371823 )
skoro downgrade wg teorii nie da sie rowniez zrobic bez magic code (a jednak wiemy ze sie da! przez zmiane 16 bajtow na zera) i to idzie, wiec moze da rade w podobny sposob zmodyfikowac PM 308 aby odblokowalo przez ŻĄDANY przez nas kod. chociaz to tylko hipoteza a pozatym i tak po XORowaniu z magic code 6 ostatnich bajtow musi byc zerami.....
~maciekbronkz:
2009-03-01, 14:40na wejściu sory za odkop
(no może miesiąc to nie przesada).
pawelooss, ta zapiska jest w każdym pliku vpl, a w każdym pliku masz przykładowo
<Description>RM-115 APAC-P WHITE BOPOMOFO CTV_TW</Description>
, czyli jakby odnosiło się do pc danego operatora
a żeby nie było różowo, to każdemu vplowi towarzyszy plik bin, o jakże cudownej treści
D
<File>0534287_simlock.bin</File>
<DigitalSignature>5B0EF69A134D343C29FB2C41784847189C8E77BE7B6FBC267AB530598280B87
A4307369DFA8CE1602780C794C2FC934393C5B858E96B671AEDBCBB8DF1806569
AD392F59AE6C1B43954F22A0B4D6EBD04654F3B5FA5B4003AE3E4CD66C3C409B6
4C8EA5280D8829DDC19618C4276E39B1888B304E6AAD1796F6658690FECCB6A</DigitalSignature>
</Signature>
<Signature>
czyli podrobienie tego-ych pliku-ów powinno odblokować sima na daną sieć, w zależności jaki plik modyfikujemy
no ale podrobienie bina, hmmmm.......... pozostawia wiele do życzenia.
E:
a cóż powiecie na
To ??
~pawelooss:
2009-04-03, 21:52Gorąca informacja, niepotwierdzona, niesprawdzona, za nic nie ręczę...
~sobol6803:
2009-04-03, 21:57Czy da się cofnąć simlocka?
Przy odpalaniu "Can't load FTD2XX.DLL"
~pawelooss:
2009-04-03, 23:01Wydaje mi się, że wystarczy wgrać wcześniej zback-upowany odczyt Permament Memory 308, 1 i gitarka.
Gorący
EDIT:
sobol6803 wrote:Przy odpalaniu "Can't load FTD2XX.DLL"
- Code: Select all
Please Login or Register, to see this Content
Może też i starsze. Ale i tak nadal na własne ryzyko.
~amras666:
2009-04-03, 23:51Z tego co wiem ten program wymaga JAFa lub MTBoxa i jest w sieci od wieków - czyli od 3 miesięcy
Przynajmniej jego wcześniejsze wersje, ale już od pierwszej był nasz telefon.
Także informacja 1) nieaktualna, 2) nie ma nic wspólnego z simlockiem po usb, 3) nie zasługuje na główną (bo to samo umiało choćby DM3)
Dla zainteresowanych wersja 1.03 powyższego programu:
http://forum.gsmhosting.com/vbb/showthread.php?t=709785~sobol6803:
2009-04-04, 10:23pawelooss wrote:sobol6803 napisał/a:
Czy da się cofnąć simlocka?
Wydaje mi się, że wystarczy wgrać wcześniej zback-upowany odczyt Permament Memory 308, 1 i gitarka.
A jak się takowego nie ma? ~rolleyes
~maciekbronkz:
2009-04-04, 10:28Z tego co Kamilloi gadał, to trzeba mieć jakiś box bo po USB i tak nie idzie
~Kamilloi:
2009-04-04, 10:443 posty wyżej to samo i przed moją wypowiedzią
~pawelooss:
2009-04-04, 10:49sobol6803 wrote:A jak się takowego nie ma? ~rolleyes
No to kredki. Ale Ty chyba robiłeś dla nas backup całego PM-a.
~Ziomal_Marcin:
2009-04-04, 10:55pawelooss wrote:sobol6803 wrote:A jak się takowego nie ma? ~rolleyes
No to kredki. Ale Ty chyba robiłeś dla nas backup całego PM-a.
I to grube kredki. I tak masz szczęście, że telefon Ci działa po tym zabiegu. Bo jakby padł to wtedy byś był w wielkiej czarnej studni - 80 zł za przeliczenie ASK -> RPL.
~sobol6803:
2009-04-04, 14:29Znaczy, ja miałem ściągniętego simloka zaraz po kupieniu telefonu, czyli dawno
Backupa robiłem, ale ze ściągniętym simlockiem dla was