0#2 电瓶车钥匙的秘密

0x00 准备工作

希望能下载一个 inspectrum。
inspectrum官方网站
inspectrum安装方法
官方针对不同系统有不同的方法,这里抄录了Ubuntu的方法。

#install the dependencies
sudo apt-get update
sudo apt-get install qt5-default libfftw3-dev cmake pkg-config
#Install libliquid1d and libliquid1d-dev from Artful manually by extracting them directly
cd ~/Downloads
wget http://mirrors.kernel.org/ubuntu/pool/universe/l/liquid-dsp/libliquid1d_1.3.0-1_amd64.deb
dpkg -x libliquid1d_1.3.0-1_amd64.deb

wget http://mirrors.kernel.org/ubuntu/pool/universe/l/liquid-dsp/libliquid-dev_1.3.0-1_amd64.deb
dpkg -x libliquid-dev_1.3.0-1_amd64.deb

sudo cp  usr/lib/x86_64-linux-gnu/libliquid.* /usr/lib/x86_64-linux-gnu/
sudo cp -ar usr/include/liquid /usr/include/

 #Install necessary tools for compilation
 sudo apt-get install build-essential git

#Clone repository and compile the program
cd ~/Downloads
git clone https://github.com/miek/inspectrum.git
cd inspectrum
mkdir build
cd build
cmake ..
make
sudo make install
#Note: For the last step (sudo make install) **checkinstall** can be used instead for more benefits.

输入以下命令,进行检测(有显示说明基本正常)

inspectrum -h
inspectrum.png

0x01 插曲

在进行电瓶车钥匙密码破解之前,我的想法想法是重放空调的开机启动信号(毕竟我们寝室并没有租用空调)。
然后开始查找资料,比如像空调遥控器的频段,但是网上只是说了一下基本是在 315MHz 和 443MHz 这两个区间比较多,我信以为真,然后去打开 osmocom_fft 进行寻找波段,结果找了半天没找到,都有把遥控器拆了,看看内部结构的想法。后来在继续找资料的过程中,我遇到了一个难题。
题目是这样的:

难题.png

突然豁然开朗,忽略了空调遥控器是红外遥控器这件事情,这样就能解释了,红外遥控器的频率是30000GHz,远远超过6GHz。所以这就是我为什么没有找到频率的原因。

CPU.jpg

0x02 进入正题

对于电瓶车钥匙的频率分析,我们要做些什么呢?

  1. 查找频率
  2. 分析频率
  3. 制作频率
  4. 发出频率

差不多就是这些过程吧。

2#01 查找频率

使用 osmocom_fft

查找频率我们使用 osmocom_fft 这个工具,首先查看 443MHz 与315MHz,这两个频率附近。


keys_begin.png

果然在443.7MHz附近有强烈的信号。并且与我们按下按钮有关。基本可以确定这个就是我们的信号。
这个基本的意思是说,有可能这个并不是我们的信号,而是我们的信号在这个地方进行了混叠。但是图中很明显 BandWidth > sample rate,而且信号非常强烈,所以可以确认没有混叠。
另外值得说明的是, osmocom_fft 也有录制信号的功能,但是我们会用 GNURadio 来实际的完成一下。

频率:
443.75 MHz
带宽:
0.5 MHz

使用GNURadio

直接上图,表示诚意:

图片.png

注意:操作的时候,时间不要太长,时间越短越好。
分析:
上次我们使用的 WX 模式,这次使用的是 QT 模式。
所以有些模块的名字会不一样。
osmocom source: 还是不变,只是我们设置其频率为433.7MHz
low pass filter:低通滤波器,参数为保留过滤掉400KHz以上频率(相对于samp rate而言)。
其他模块:(输出模块)
QT Frequency Sink:类似于 wx模式中的 FFT模块。(频域)
QT Time Sink:类似于 wx模式中 Scope 模块。(时域)
File Sink:将内容输出到文件中,不要忘记点开设置文件的路径。(二进制模式,无法直接打开)

输出的内容:


key_ook_amplitude.png

2#02. 分析频率

GNURadio

我们就有了我们的文件,文件不是字符格式,所以我们应该用另一种方式打开。
打开文件方式:

hexdump keys|more
hex文件.png

如果发现有很多的其中有很多的 0000 那就是正常了。
但是文字对于我们没有什么用。我们可以尝试在 GNURadio 中显示出我们的波段,然后进行分析。
直接上图:

图片.png

我们就要调节显示的坐标等设置,条件按住鼠标的滚轮,选择 control Panel,就会出现与 wx 一样的菜单界面。
但是我当时为了捕捉一个信号进行截屏,大概花了1分钟,常常捕捉到空内容。
为了纪念一下,近5分钟的收获:

keys_ook_ampli.png

信号很明显的,都是同一个频率,只是幅度有两种选择0或者True,基本可以确定为 ASK/OOK模型。
ASK/OOK wiki
基本类似与宽的内容为1,细的内容为0,但是中间有一段没有任何信号的时间段。
先谈论这么多,我们开始换武器进行研究。


imspectrum

使用命令:
imsprectrum 文件名
图形如下

图片.png

网上对 OOK 协议的解析很少,很多的对于 OOK 协议进行重放基本都是不讲道理的,OOK协议有几位这个问题,百度也找不到。但是一些经验总结,和一些与大佬的交谈。总结如下:
前8位:
0空空空空空空空:这8位类似于告知客户端,后面会有信号,请做好准备。(同步码):
00111110001110010101:这20位每个钥匙都不一样,类似与密钥。(内码)
0001:对于不同的功能,这4位不同。(控制码)

基本协议内容我们都搞定了。
可以进入下一环节。

2#03 制作频率

我们的想法,用一个向量与cos相乘,就能生成类似的波形,很明显,途中的信息是只有0与1,我们遇到了第一个问题。
空内容与0如何区分。
很明显0中并不是全部为0,只是含有振幅的内容比较少。我们就转到 GNURadio 中,仔细观察一下0与1的内容。
0与1的真实内容如下:

0和1.png

所以可以将我们刚才的内容进行编码
1编码为1110
空编码为0000
0编码为1000
并且一个完整的1持续1200us,使用我们的4个位(1110),所以我们的每个位持续300us。
完整的 payload 为:
请自己计算

1,0,0,0,    0,0,0,0,    0,0,0,0,    0,0,0,0, 
0,0,0,0,    0,0,0,0,    0,0,0,0,    0,0,0,0,
1,0,0,0,    1,0,0,0,    1,1,1,0,    1,1,1,0,
1,1,1,0,    1,1,1,0,    1,1,1,0,    1,0,0,0,
1,0,0,0,    1,0,0,0,    1,1,1,0,    1,1,1,0, 
1,1,1,0,    1,0,0,0,    1,0,0,0,    1,1,1,0,
1,0,0,0,    1,1,1,0,    1,0,0,0,    1,1,1,0, 
1,0,0,0,    1,0,0,0,    1,0,0,0,    1,1,1,0,

payload已经准备好了,接下来继续搭建电路。
直接上图:

全图.png

当然会有一些问题,比如,为什么不将刚才直接录制的信息,进行直接的重放,而是做了这么多的操作进行直接制作信号呢?

因为当时录制的时候,在433.7附近的信号,也被我们录制下来了,可能会存在一些别人的信号,如果直接重放的话,这部分的非正常信号也会被重放,会对别人产生干扰。所以强烈不推荐直接的重放。

我们来看看模拟的数据信息:


模拟的数据信息.png

来看看几点不同,
第一点是频率略微为世界设定的要小,
第二点是300us中的 cos 数比实际要多。

但是在实际使用中并没有什么影响。
于是就有一些想法,仅供参考:
因为我们获取的信号是通过采样得到的,所以其中的信号是已经失真的信号,而我们模拟的信号,则是真实的信号,因为没有两台 HackRF One,所以无法验证是不是信号采样的问题。
总之,如果有更加科学的解释,欢迎私信骚扰。(2249222058#qq.com,把#改为@)

2#04发出频率

按照设定,将 osmocom Sink 进行启用,然后运行程序,就可以了。
尽量使用小的增益,随意与对方越近越好。
不出意外,车会开始报警,因为我录制的是报警的信号。

0x03 图纸

录制


图片.png

重放


全图.png
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 157,198评论 4 359
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 66,663评论 1 290
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 106,985评论 0 237
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 43,673评论 0 202
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 51,994评论 3 285
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,399评论 1 211
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,717评论 2 310
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,407评论 0 194
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,112评论 1 239
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,371评论 2 241
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 31,891评论 1 256
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,255评论 2 250
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 32,881评论 3 233
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,010评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,764评论 0 192
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,412评论 2 269
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,299评论 2 260

推荐阅读更多精彩内容

  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 134,087评论 18 139
  • 对HackRF比较熟悉,可以直接调到最后的最后的最后。 0x00 准备工作 将 HackRF 插上USB连上电脑,...
    dogo_L1L阅读 3,049评论 0 2
  • 为何显示不全 对 Recyclerview 的布局的测量不准确 在自己项目中的表现 自己通过 Debug 发现,传...
    GYLEE阅读 4,089评论 1 1
  • 授人以渔我们都知道并不是给答案而是给方法,当然不要因为麻烦选择去给答案时间长了员工会依赖你,所以去训练员工给思...
    合肥李风丽阅读 153评论 0 0
  • 咱也应该算是走南闯北的人了,从北京、到深圳再到上海。一线城市的生活基本上都差不多,没什么需要适应的,但有一件事让我...
    娜娜vikitter阅读 740评论 8 7