ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

Proxmark3 RDV4 完全指南:256KB 外部闪存与天线调优一次讲清

Proxmark3 RDV4 完全指南:256KB 外部闪存与天线调优一次讲清 Proxmark3 RDV4 完全指南256KB 外部闪存与天线调优一次讲清【免费下载链接】proxmark3Iceman Fork - Proxmark3项目地址: https://gitcode.com/GitHub_Trending/pr/proxmark3Proxmark3 RDV4 最大的两个变化是板载多了一块 256KB 的外部 SPI 闪存以及一套可测量的天线系统。前者让你把密钥字典、采集数据直接放进设备里跑后者让天线调优从凭感觉拧电感变成有命令、有曲线的操作。本文面向刚拿到 RDV4或准备升级的安全研究者和硬件开发者用一条从验证设备到实战跑字典的完整路径把这些能力讲清楚并附上常见故障的定位方法。上手前的 4 项就绪检查把设备通过 USB 接好、客户端能正常通信之后先按下面顺序确认一遍10 分钟可以排除大部分到手不可用的问题。确认固件与硬件匹配运行hw version确认输出中是 RDV4 平台。固件默认就是按 RDV4 平台PM3RDV4编译的老固件或非 RDV4 固件在闪存命令上会缺功能。确认闪存可读运行mem info正常会输出闪存 ID、SHA1 和签名校验结果。这一步同时完成了下文的签名验证不用分开做。验证 RDV4 签名mem info输出里有--- RDV4 RSA signature ---段末尾出现Genuine Proxmark3 RDV4 signature detected即表示这块闪存的唯一 ID 通过了 RSA 签名验证防山寨用的机制细节见 doc/ext_flash_notes.md。确认字典文件在位客户端目录client/dictionaries/下有默认的 MIFARE、iClass、T55xx 等密钥字典.dic文件后面实战会用到。签名这块有个容易被忽略的点如果哪天需要擦写闪存最后一页先用mem dump把签名备份出来签名一旦擦掉无法自行再生。备份命令mem dump -f flash_signature_dump -o 262015 -l 128256KB 外部闪存4 个页怎么分、数据怎么放这块 SPI 闪存共 256KB0x40000 字节被切成 4 个 64KB 的页page每页再分 16 个 4KB 的扇区sector。地址写法是0xPSxxx三段式0x3FF7F→ 页 3、扇区 0xF、页内偏移 0xF7F四个页的用途分工很直白页偏移用途页 00用户数据页 10x10000 (65536)用户数据页 20x20000 (131072)用户数据页 30x30000 (196608)系统保留RSA 签名0x3FF7F 起 128 字节 SPIFFS 文件区扇区 0~13 预留扇区 14几个日常操作对应的命令上传mem load -f file -o offset。注意它写的区域必须先擦除mem wipe -p 页字典类文件除外——带--mfc、--t55xx、--iclass等参数的字典上传走 SPIFFS 文件区不需要预擦除这也是字典推荐的存放方式。下载mem dump -f out -o offset -l length例如把整个页 1 拉回主机mem dump -f page1_dump -o 65536 -l 65536。擦除mem wipe -p 0/1/2。页 3 默认不允许被mem wipe擦掉这是固件刻意的保护会连签名一起没掉所以误擦系统页这件事基本不会发生。pm3 -- mem load -f mfc_default_keys --mfc pm3 -- mem load -f t55xx_default_pwds --t5xx页 3 里还装了一个 SPIFFS 文件系统LittleFS 的同类专为小闪存设计的文件层字典就是按文件的形式住在里面的所以更新字典不用管扇区对齐直接写文件即可。天线怎么调tune、decay 和 LF 分频RDV4 的天线部分线圈 可调电容/电感决定了 125kHz 低频和 13.56MHz 高频两个波段的读距上限。固件把调天线拆成了几个可执行的动作命令做什么什么时候用hf tune激励高频天线并输出谐振附近的信号表现--mix可加混响观察拧 HF 端可调电容时边拧边跑这条找最优点lf tune对 LF 天线做同样的谐振测量调整 LF 端调谐电容时使用hw decay采集信号衰减曲线评估天线耦合质量、对比改动前后差异hw setlfdivisor n设置 LF 载波分频比改变发射频率适配 125kHz 以外的低频卡如 134kHz 部分欧标卡实际调试流程就是固定硬件 → 跑一次hf tune/lf tune记录基线 → 动电容 → 再跑一次对比。把hw decay的曲线存下来做前后对照比盯着读数靠谱得多。顺带一提天线调优只影响读得到多远不影响下面闪存和 T55xx 这些功能两者互相独立可以分开排查。T55xx 转信器配置寄存器与内存映射一图看懂如果你会用 RDV4 做 LF 仿真绕不开 T55xx 系列芯片T5567/T5577 等。它本质上是一个可编程 LF 转信器给它写几个配置寄存器就能模仿 EM4100、HID Prox 等各种 125kHz 卡。配置寄存器Block 0 / Page 0是一串按位分组的开关常用的几组Bit 1–4主密钥开关决定数据块是否要密码才能改Bit 9–12RF 时钟分频从 RF/8 到 RF/128直接决定仿真时的载波频率Bit 13–16调制方式Direct / PSK / FSK / Manchester 等Bit 17–20编码方式和调制联动一起决定看起来像哪种卡内存侧是两级结构8 个 Block、每个 32 位共 256 位。Page 0 放配置与用户数据Page 1 放模拟前端配置用户数据块支持主密钥锁定没对上密钥就写不动——这就是lf t55xx系列命令里到处要带密码参数的原因。上手时不需要背位定义lf t55xx detectconfig可以从目标卡读出配置并提示写入命令lf t55xx fixconfig用于修正读出的配置配合字典里的t55xx_default_pwds就能覆盖绝大多数场景密码字典在 doc/T5577_Guide.md 和 doc/cheatsheet.md 中都有对应说明。实战演练从加载字典到查看结果一条最短的端到端流程以 MIFARE Classic 1k 卡 默认字典为例# 1. 就绪检查 pm3 -- mem info # 2. 把默认 MIFARE 密钥字典放进设备 SPIFFS pm3 -- mem load -f mfc_default_keys --mfc # 3. 对卡跑字典攻击-f 指向主机侧字典文件 pm3 -- hf mf chk --1k -f mfc_default_keys # 4. 把设备闪存拉回主机检查 pm3 -- mem dump -f page0_dump -o 0 -l 65536结果怎么看hf mf chk会逐扇区报告命中的 key A / key B加--dump可以把找到的密钥写成二进制文件--emu则直接写进仿真内存供模拟使用。整个流程里字典既走主机文件系统、也能进设备闪存前者用于边跑边看结果后者给独立运行的 standalone 模式用下一节。升级前 vs 升级后RDV4 差异对照对比项普通 PM3 平台RDV4外部 SPI 闪存无256KB4×64KB 页页 3 含 RSA 签名 SPIFFS字典/数据存放只能放主机侧可上传进设备mem load/dump/wipe全链路防山寨签名不适用闪存唯一 ID 的 RSA 签名mem info即可验证独立运行standalone结果留存无持久存储trace、密钥等可写回闪存天线调优手工调、无测量手段hf tune/lf tune/hw decay有量化反馈附加硬件基础智能卡模块Sim、FPC 连接器稳定性方面两点值得注意一是页 3 的擦除保护是固件层面的日常使用不用担心误伤签名区二是本仓库固件默认编译体积已经接近 256KB ARM 芯片的上限如果你的主机侧编译环境要适配老平台需要先读 doc/md/Use_of_Proxmark/4_Advanced-compilation-parameters.md 里的 256KB 裁剪说明再动Makefile.platform。避坑指南三个高频症状的定位路径症状mem info没有输出或报错误定位先hw version确认固件认出了闪存芯片再确认 USB 链路没在中间掉包重新插拔后重试。解决仍无输出时用 tools/pm3_online_check.py 跑一遍完整自检脚本它会按 RDV4 的完整初始化序列走一遍卡在哪一步输出就会指向哪一层固件 / SPI 总线 / 芯片。症状签名验证不通过mem info未显示 Genuine 字样定位看输出中Signature一行是ok还是invalidinvalid说明这块闪存上的签名对不上官方公钥。解决官方渠道购买的设备应找卖家核对自改机型的用户可以用仓库自带的通用私钥client/resources/pm3_generic_private_key.pem自行签名命令是mem info -s -p pem 路径加-w会直接写进设备——写之前务必先按开头的命令备份原签名。症状mem load之前报区域未擦除定位这是预期行为而非故障——二进制数据写入的区域必须先mem wipe。解决要么先mem wipe -p 页要么改走字典通道--mfc/--t55xx/--iclass等参数字典走 SPIFFS 文件区天然免擦除。进阶玩法脚本化、独立运行与多设备LUA 脚本client/luascripts/下有现成脚本可直接script run执行例如lf_t55xx_chk.lua做 T55xx 配置体检、hf_mf_keycheck.lua批量查 MIFARE 密钥。自己写脚本时设备侧能力通过script命令暴露的接口调用即可参考client/lualibs/里的工具库。Standalone 独立运行RDV4 的闪存让挂机采集成立——HF_14ASNIFF、LF_ICEHID等 standalone 模式可以脱离主机持续嗅探把 trace 和抓到的凭证写进 flashmem回来再用mem dump取回。配置参考 doc/standalone/。批量校验多设备或新收设备时用tools/pm3_online_check.py批量过一遍初始化与签名验证比逐台手敲命令省心得多。命令行批处理client/cmdscripts/里的.cmd脚本如test_psk_clone.cmd演示了把多条命令串成一个任务的写法字典攻击 结果落盘这类重复劳动很适合这么写。行动清单跑mem info确认闪存 ID 与Genuine Proxmark3 RDV4 signature detected两样都在用mem dump -f flash_signature_dump -o 262015 -l 128把签名备份一份存到主机mem load -f mfc_default_keys --mfc上传一套默认字典跟一张已知密钥的卡跑一次hf mf chk --1k确认全链路可用各跑一次hf tune、lf tune、hw decay留下基线数据之后调天线只对比曲线不凭手感翻一遍 doc/ext_flash_notes.md 和 doc/cheatsheet.md 的 Memory 小节把mem load/dump/wipe的参数含义存档备用。【免费下载链接】proxmark3Iceman Fork - Proxmark3项目地址: https://gitcode.com/GitHub_Trending/pr/proxmark3创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表