• Hola Guest, Si quieres poner tu granito de arena para mantener el foro y colaborar económicamente con su mantenimiento.

    Puedes hacerlo aquí: https://www.lonasdigital.com/donaciones/


Obtener Claves RSA y Channel Keys de un Decodificador Movistar UHD (FIBRA) con Verimatrix VCAS

Hola buenas, me parece muy interesante este tema. Habéis podido avanzar? Yo tengo varios modelos de decos disponibles para hacer pruebas si fuera necesario.

Saludos!
 
Buenas, la verdad que es un proyecto muy interesante viendo lo que pudo conseguir una persona de bulgaria hace años

Seria interesante si alguien podria pillar el fw para poder desencriptarlo. De todas maneras este deco esta en wallapop a precios muy asequibles, asi que no descarto el comprarme uno y poder cacharrear ya que el boot y las updates las hace a traves de http y seria bastante sencillo de capturar todo el trafico
 
Bueno, tras investigar creo que este tema va por el sitio equivocado. El CA provider de movistar es Nagravision, se puede comprobar de manera sencilla usando un stream de mpegts del multicast y viendo que el CAID que reporta el PAT del stream es el 0x18b1 asi que descartamos que verimatrix vcas sea la proveedora actual de movis. De todas maneras he pillado un deco arris VIP1113 que intentare ver si se puede hacer algo con el.

Si alguno tiene mas ideas o algo que aportar estaria genial!
 
Tengo que mirar el cuartillo, entre tanta caja seguro que tengo alguno mío o del punto limpio de cuando me dió síndrome diógenes con todo lo que era de operadoras jeje, Lo que no recuerdo ahora, pero mío propio de imagenio y vodafone sí que tengo alguno (y de otras compañías), puede que incluso el Arris que comentáis, no sé si servirá de algo. Tendré que mirar, que seguro que tengo alguno. Lo último que recuerdo trastear uno para ver lo que tenía en otra habitación, por lo que casi seguro que fuera ese el arris, el chiquitito negro.
 
Tengo el stream UDP completo de la transferencia de todo el firmware del dispositivo.
Desde que ha iniciado el proceso de flash hasta que ha terminado
Si alguno puede extraer el firmware seria un puntazo
Tambien tengo los hashes para comprobar si el fw extraido es el correcto

Actualizo:
Creo que he conseguido ordenar todos los paquetes y eliminar las cabeceras de cada paquete pero no he conseguido un binario usable
Aqui dejo los ficheros que he conseguido obtener : https://gofile.io/d/aFWwyT



URL del stream UDP: https://gofile.io/d/NWfH4s
Hashes y partes del firmware
{
"baseSwHash":"015bff873172b637a2fa40da6b2cc4b5"
"swParts":[
{
"fileName":"commo-1.44.0H-sh4stl24",
"size":204800,
"MD5":"d5d18ecf842cda4d611c4ba8942bd2a7",
"patchID":"7"
},
{
"fileName":"exten-3.27.0H-sh4stl24",
"size":1034240,
"MD5":"9414683125b8baa938f8746540b58260",
"patchID":"09"
},
{
"fileName":"compo-3.2.0H-sh4stl24",
"size":2457600,
"MD5":"6eff48a0343185181270c81f19ef940a",
"patchID":"00c"
},
{
"fileName":"deta-1.46.1H-sh4stl24",
"size":624640,
"MD5":"fdfdfeeb58933efc7fc2c830173bcae5",
"patchID":"00000003"
},
{
"fileName":"epg-1.30.0H-sh4stl24",
"size":296960,
"MD5":"fff65acf7f939db40388be6ed90ca687",
"patchID":"000000001"
},
{
"fileName":"menu-1.73.0H-sh4stl24",
"size":389120,
"MD5":"f660f496774e26524ee44dab5fe22991",
"patchID":"000c"
},
{
"fileName":"plgmg-1.21.0H-sh4stl24",
"size":81920,
"MD5":"d6ba992b3d16c51d6eb2d34bd5804dc0",
"patchID":"00002"
},
{
"fileName":"sear-1.1.0H-sh4stl24",
"size":266240,
"MD5":"7e1a6e61be1061a5193861558330a33f",
"patchID":"0000000001"
},
{
"fileName":"view-1.85.0H-sh4stl24",
"size":808960,
"MD5":"cc162432c06a88d16dbb03cc78cafc4d",
"patchID":"000005"
},
{
"fileName":"zapp-1.1.0H-sh4stl24",
"size":61440,
"MD5":"c2ed4e2cbd906e7990ab2b3c0b037cf0",
"patchID":"0000003"
}
]
}
 
Last edited:
Poseo un decodificador HUMAX PTT-1000. Hace ya varios años me di de baja del servicio de Vomistar, pero aún conservo el equipo, ya que nunca vinieron a recogerlo.
He intentado todo lo que está a mi alcance desde el propio decodificador: acceder a menús ocultos, probé combinaciones de teclas con el mando e incluso conecté teclados externos, pero sin resultados positivos.

En la parte trasera del dispositivo hay una memoria NAND Flash eMMC 4.41/4.5 de 8 GB, lo que hace inviable desoldarla como solución práctica.
Abrí el equipo con la esperanza de encontrar una interfaz UART o JTAG que me permitiera acceder, pero no logré identificar ninguna.

Me estoy quedando sin ideas.

1748729511743.png
 
Desde enero de 2019, Movistar dejó de usar exclusivamente los decodificadores Arris y comenzó a incorporar modelos de Humax. En los equipos Arris, si mal no recuerdo, se podía hacer un reseteo completo e incluso instalar Android TV. Actualmente, los nuevos modelos están basados en Linux. Me gustaría poder instalar Alpine o Android TV, pero no he encontrado ninguna conexión UART en la PCB.
 
Algo va saliendo, haciendo un XOR de 0xff sobre el fichero del firmware revela datos como
  1. Unos magic bytes?? (DE FE CA D0) La verdad es que si no es casualidad es un poco extraño
  2. La versión de firmware
  3. Nombres de ficheros que hacen referencia a particiones de linux y su sistema de ficheros en .ubifs
  4. Datos despues de los nombres de particion que no se a que hacen referencia (Claves de encriptacion, hashes, crc) ??
Si alguien puede ayudarme bienvenido sea
Por si quereis el firmware con el xor
 
Algo va saliendo, haciendo un XOR de 0xff sobre el fichero del firmware revela datos como
  1. Unos magic bytes?? (DE FE CA D0) La verdad es que si no es casualidad es un poco extraño
  2. La versión de firmware
  3. Nombres de ficheros que hacen referencia a particiones de linux y su sistema de ficheros en .ubifs
  4. Datos despues de los nombres de particion que no se a que hacen referencia (Claves de encriptacion, hashes, crc) ??
Si alguien puede ayudarme bienvenido sea
Por si quereis el firmware con el xor

Has visto los offsets que contiene asn1_rsa? Lo he mirado solo por encima, pero en 0x49be y 0x7c84 parece que puede haber algo, no sé si una clave pública o privada o algún certificado, quizás no sea nada jeje pero tiene pinta de contener una clave RSA incrustada ahí. Son patrones típicos de estructuras ASN.1 en DER, empiezan por \x30\x82, así que podrían ser claves RSA o incluso un X.509 o vete tú a saber.

Es tarde cuando lo he visto sorry, mañana madrugo, le meteré una ojeada mejor por la tarde. Ya que quitando la fecha de compilación del firmware o del kernel que no sé exactamente de que será la fecha, pero la lógica me dice que por ahí van los tiros (27 de noviembre de 2020 a las 15:50 : 23 tengo que separar los dos : y los segundos o sale un emoji del foro xD), menciones al kernel vmlinux.ub y al sistema de ficheros raíz rootfs1.ubifs, (sólo he buscado cabeceras y patrones comunes dentro del binario) no he llegado a ver mucho más por ahora.

No he llegado aún a descomprimir los segmentos UBIFS, pero se ven bastante claros los bloques en 0xa0000 y 0xf0000. Puede que allí esté el sistema raíz entero y quién sabe si podemos encontrar más claves, hashes o incluso configuraciones en texto plano con lso que poder ir sacando cositas.

Si extraemos esos binarios ASN.1 y los pasamos por ejemplo por openssl rsa -inform DER -in archivo.bin -text -noout, igual canta algo. Mañana lo pruebo más tranquilo que se me ocurren algunas cositas, lo malo es el tiempo joder y mira que esto es lo que me mola xD.

No he mirado nada más que esto, pero antes tengo que preguntar para no andar buscando lo que no es ¿qué buscas exactamente? quieres obtener permisos root en el dispositivo y poder meterle mano? o estás intentando obtener como creo que es el caso alguna clave o dato importante de éste que nos sirva para otros menesteres?

Saludos
 
Has visto los offsets que contiene asn1_rsa? Lo he mirado solo por encima, pero en 0x49be y 0x7c84 parece que puede haber algo, no sé si una clave pública o privada o algún certificado, quizás no sea nada jeje pero tiene pinta de contener una clave RSA incrustada ahí. Son patrones típicos de estructuras ASN.1 en DER, empiezan por \x30\x82, así que podrían ser claves RSA o incluso un X.509 o vete tú a saber.

Es tarde cuando lo he visto sorry, mañana madrugo, le meteré una ojeada mejor por la tarde. Ya que quitando la fecha de compilación del firmware o del kernel que no sé exactamente de que será la fecha, pero la lógica me dice que por ahí van los tiros (27 de noviembre de 2020 a las 15:50 : 23 tengo que separar los dos : y los segundos o sale un emoji del foro xD), menciones al kernel vmlinux.ub y al sistema de ficheros raíz rootfs1.ubifs, (sólo he buscado cabeceras y patrones comunes dentro del binario) no he llegado a ver mucho más por ahora.

No he llegado aún a descomprimir los segmentos UBIFS, pero se ven bastante claros los bloques en 0xa0000 y 0xf0000. Puede que allí esté el sistema raíz entero y quién sabe si podemos encontrar más claves, hashes o incluso configuraciones en texto plano con lso que poder ir sacando cositas.

Si extraemos esos binarios ASN.1 y los pasamos por ejemplo por openssl rsa -inform DER -in archivo.bin -text -noout, igual canta algo. Mañana lo pruebo más tranquilo que se me ocurren algunas cositas, lo malo es el tiempo joder y mira que esto es lo que me mola xD.

No he mirado nada más que esto, pero antes tengo que preguntar para no andar buscando lo que no es ¿qué buscas exactamente? quieres obtener permisos root en el dispositivo y poder meterle mano? o estás intentando obtener como creo que es el caso alguna clave o dato importante de éste que nos sirva para otros menesteres?

Saludos

La idea que hay es sacar lo que realmente se pueda pero más enfocado en intentar conseguir información relacionada con la implementación de nagra en el deco.
Realmente cualquier cosa que pueda ayudar es lo importante.
 
Muy buen hilo, lo sigo.
 
Sabeis que con o11 streaming + token de una cuenta oficial de Movistar fibra se puede ver toda la parrilla, no?
 
Sabeis que con o11 streaming + token de una cuenta oficial de Movistar fibra se puede ver toda la parrilla, no?

El problema es que hay que saber cómo generar ese token que, por lo que dicen, cambia a diario.
 

Create an account or login to comment

You must be a member in order to leave a comment

Create account

Create an account on our community. It's easy!

Log in

Already have an account? Log in here.

Activity
So far there's no one here
Back
Top