313

Бесплатные поездки на маршрутках. Сложно ли?

Наткнулся на такой заголовок четырехлетней давности и решил запилить пост.

Замазал название городов и систем, так как пост чисто теоретический. Так сказать, мои фантазии. Что то мне приснилось, что то я придумал на ходу. Не стоит воспринимать серьезно или думать, что это какая то инструкция. Если бы это было на самом деле, то следовать советам из поста - нарушить 327 УК РФ. А нам этого не надо. Не надо ведь?
Постараюсь как можно проще. Допустим есть два больших города. Один из них Неризиновск. Другой Северный Резиновск. В первом есть проездная карта, допустим Удовлетворительная. Во втором Топтун. Речь пойдет о последней.
Так вот, карта Топтун позволяет нам использовать метро и наземный транспорт. Формат MIFARE Plus 4K, работает в режиме совместимости MIFARE Classic. Последний имеет известные уязвимости и используется в большинстве современных домофонов, например Метаком. Частота 13.56 МГц. Для авторизации и возможности чтения/записи карты считыватель использует ключи от секторов. Возможно когда то более подробно опишу структуру памяти MIFARE 1k, но сейчас пост не об этом.
Нам интересно, возможно ли сделать что нибудь с картой Топтун. Для тестирования нам понадобится Proxmark3. Советую использовать графический интерфейс для windows. Это не отменяет необходимости знания команд и умения их вводить вручную. Но там все видно наглядно. Так как карта Топтун исключительно плод моего воображения, фото наглядной демонстрации у меня не будет.
Итак. У нас есть карта, proxmark3 и доступные атаки nested, hadrnested, darkside. Не уверен, что она подвержена им всем. Но нас интересует, есть ли на ней сектора с стандартными ключами FFFFFFFFFFFF. Читаем карту и о чудо, предположим что есть. Значит часть секторов мы можем прочитать и даже перезаписать. Если мы знаем ключ от одного сектора, можем попробовать атаку nested. И через полторы минуты, у нас полностью открытая карта.
По факту, предыдущий пункт с умными названиями атак можно пропустить. Ведь в приложении MCT в списке расширенных ключей, они возможно уже все есть Копируем ключ от домофона MIIFARE телефоном MCT
Мы можем сделать дамп памяти и записать его обратно. Этого достаточно. При желании, можно самому изменить баланс, но там все несколько сложнее. Помните it гения? Так вот, он провел эксперименты (не спрашивайте как, ведь пост фантазия автора). Результаты экспериментов можно увидеть на скрине:

Возможно, если восстановить дамп карты с балансом и поехать на метро, то получим мгновенную блокировку. Если в автобусе, то карта протянет может неделю. А вот в маршрутках, говорят до полу года. Объяснить это можно  тем, что турникеты метро находятся в онлайне и сверяют информацию на карте с базой очень быстро. Остальные же считыватели это делают периодически и только находясь в парке.
А вот полезная информация об участке памяти, где деньги лежат.

Но пусть вас не пугает обилие непонятных слов в посте, все очень просто. Любой считыватель поддерживающий mifare 4k (возможно даже телефона достаточно), карта Топтун, открытые ключи из MCT, чтение и запись. Надеюсь в жизни никто не использует MIFARE 4k в режиме совместимости с classic со всеми ее уязвимостями, о которых все знают годами. Иначе халявить было бы так просто, если не страшиться уголовной ответственности.
Огромное спасибо it гению. На написание поста натолкнула его статья и идиоты журналисты. Гениальности никакой. Парень воспользовался известными дырами, меня больше радует, что не поленился, проверил разные варианты использования и написал приложение для более удобного процесса. Спасибо за внимание и бессоннице с подъемом в 4 утра. Другие посты про RFID по тегу или в профиле. Хотел сделать каминг-аут, я плюсодрочер и не стесняюсь этого.

Правила сообщества

Соблюдайте правила Пикабу. Посты выкладывать лишь касаемо нашей тематики. Приветствуется грамотное изложение. Старайтесь не использовать мат.

Постарайтесь не быть снобами в отношении новичков. Все мы когда-то ничего не знали и ничего не умели.

За попытку приплести политику или религию - предупреждение. 2 предупреждения - бан.

DELETED
Автор поста оценил этот комментарий

За что - за то, что поддерживаешь наебалово? Так это на твоей совести - тебе с этим жить.

Но вот то, что наебалова все больше и больше - это и есть заслуга терпимости к подобным людям и даже их, где то, героизация.

А по сути - банальные мошенники и воры.

раскрыть ветку (1)
6
Автор поста оценил этот комментарий

Я не занимаюсь мошенничеством и воровством и не поддерживаю. Можете верить, можете не верить. Открою страшную тайну, об этих дырах знают более 5 лет. Те, кто реально их использует, могут диссертацию на эту тему защитить, в отличие от меня. Зато есть куча контор, которые клали большой болт на безопасность своих систем. И они тоже знают об этих дырах, если банально читали тех. документацию чипов, которые используют. Может к ним предъявлять претензии? А вообще вы правы, лучше репостить посты о всякой ерунде. Зато безобидно и аудитории заходит.

показать ответы
12
Автор поста оценил этот комментарий

Гадалка нагадала, что приложение может называться Plantain

5
Автор поста оценил этот комментарий

Если не ошибаюсь, разработчики тройкадампера уехали отдыхать.

А могут ещё и 187 ук припаять.

Иллюстрация к комментарию
раскрыть ветку (1)
6
Автор поста оценил этот комментарий
И я только за. Без сарказма . Люди думают, что могут изготавливать и продавать копии и карт и им это сойдёт с рук. Надо уметь нести ответственность за свои поступки. Это касается всего, ук РФ лучше не нарушать
9
Автор поста оценил этот комментарий

я в 90х в школьные годы вырезал проездной из старых (забирал у товарищей) а иногда из бумаги (подбирал цвета)

катался месяцами

раскрыть ветку (1)
5
Автор поста оценил этот комментарий

тсс, здесь все за все хорошее, против всего плохого

показать ответы
4
Автор поста оценил этот комментарий
Я тоже не юрист. Вопрос скорее про моральную сторону вопроса.
раскрыть ветку (1)
9
Автор поста оценил этот комментарий

Мне по молодости казалось нормальным, немного обмануть государство или крупную компанию. Но не обычных людей. Сейчас я не позволяю себе ни того, ни другого и никому не советую. Хорошо, что карта Топтун вымышлена, а пост люди будут использовать, чтобы скопировать пропуск у себя на работе. Или заинтересоваться темой защиты и копирования rfid. Те кто хотели, думаю давно нашли информацию в открытом доступе. Proxmark можно без проблем купить за 3k. Все команды для него давно уже описаны.

показать ответы
DELETED
Автор поста оценил этот комментарий
Но не обычных людей. Сейчас я не позволяю себе ни того, ни другого и никому не советую.

Ну как же не советуете то - вот же Ваш пост. )

раскрыть ветку (1)
4
Автор поста оценил этот комментарий
Я не изобретал ведосипед. Использовал похожие статьи, чтобы научиться копировать ключи от домофона Метаком. У меня есть карта rfid от автомойки, система примерно та же. Ни разу не халявил. Думаю и нож каждый по своему может использовать
показать ответы
6
Автор поста оценил этот комментарий

Я бы заменил фразу

для более удобного процесса

На

для более удобного судебного процесса
раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Не знаю о чем вы)

Автор поста оценил этот комментарий

Ну у вас и фантазия. Рекомендую нейролептики.

раскрыть ветку (1)
3
Автор поста оценил этот комментарий
Надеюсь это комплимент) спасибо за совет
24
Автор поста оценил этот комментарий
И чем это отличается от оплаты собственноручно нарисованной купюрой?
раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Я не юрист, если знаете, расскажите нам. А так, я не советую использовать пост в целях нарушения закона. Максимум пропуск на работе скопировать или ключи от домофона.

показать ответы
19
Автор поста оценил этот комментарий

В Израиле в школе-интернате стоял публичный телефон с картами. Карта покупалась в киоске. Под покрытием скрывались магнитные полоски, которые считывались головкой в телефоне. При звонке с картой телефон получал от станции сигнал о снятии единицы оплаты и выжигал на карте одну полоску. Поскольку мы были бедными учениками со стипендией на две пачки сигарет в месяц, нас такой расклад не устраивал. Было экспериментальным способом определено, что если покрыть дорожку канцелярским корректором, а сверху клейкой лентой, то магнитная полоска будет считываться, а вот выжигаться уже - нет.


Через некоторое время в телефонной компании обратили внимание на такую наглость, и пропатчили прошивку телефонного аппарата, чтобы сразу после попытки прожига полоски проверять, считалась она ещё раз или нет, и если да, то немедленно отключать звонки.


Естественно, немедленно была собрана схема, которая фильтровала сигнал о снятии единицы (это был какой-то простой тон), и врезана между телефоном и линией. Что решило проблему. Естественно, что в телефонной компании это заметили, охуели, наверное, от такого нахрапа, но виноватых не найдёшь (у нас был потом инцидент, когда полиция под видом ведущего кружка подослала к нам стукача, весь 11й класс уехал на автобусе в полицию давать показания относительно купли и курения травы; там оказалось, что все как один вдруг забыли иврит начисто, и не один из них не был гражданином Израиля, так что начинало попахивать международным скандалом, и их привезли обратно на том же автобусе), поэтому телефон прошили так, что если в течение некоторого времени сигнал снятия единицы не пришёл, разговор отключается. Казалось бы, халява завершилась..


Но тут телефонная компания выкатила ныне отменённую службу 135. Суть её была в следующем: звонишь модемом на номер 135 через терминал, получаешь меню провайдеров, выбираешь один, подключаешься к нему, есть интернет. Оплата поминутная. Счёт приходит тебе вместе со счётом за телефон. Смысл службы - дать возможность пользоваться интернетом тем, кто "мне только почту скачать" и не хочет заключать договор с провайдером. Естественно, отменить эту фичу для платных телефонов забыли. Мы (шестнадцатилетние долбоёбы) под покровом ночи протягиваем по фонарным столбам спизженный телефонный кабель, ибо у одного из нас в комнате стоит компьютер и всякими неправдами достанный  модем. US Robotics Уж не знаю, как это всплыло в телефонной компании, но халявили мы тырнет наверное год. Когда в один прекрасный день это перестало работать, кабель был в ту же ночь убран, и некоторым из нас ещё некоторое время пришлось строить невинные глазки.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Достойно для отдельного поста. Интересная история
Автор поста оценил этот комментарий

а с банковкой карты можно дамп сохранить?)))

ну или хотябы с топливной(((

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Оно того стоило бы? Даже если вдруг можно.
показать ответы
0
Автор поста оценил этот комментарий
Интересно, можно ли таким способом подобные дампы залить в другой токен? Сделать из пропуска перстень, грубо говоря, и туда же вшить домофонный ключ
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Способ чтения/записи универсален. Если есть подходящий чип и если считыватель не поймет, что это копия, то можно. Еще есть эмуляторы.

1
Автор поста оценил этот комментарий

Мне кажется, что та была раньше, чем 4 года назад. Но если это она, то тогда не совсем верно говорить про игнор уязвимостей, я помню, что автор вызвал бугурт и пиздюли в IT управлении минтранса, и сам же писал, что очень быстро большинство дыр исправили.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Насколько мне известно, большинство дыр до их пор работает. С удовольствием проверил бы, "но вреден север для меня".

1
Автор поста оценил этот комментарий

Чисто теоретический вопрос

Если телефон умеет писать на карту Тройка, то он же может и в турникет сразу отправить нужные данные?

Или телефон в другом режиме работает при записи на карту?

И телефон наверное вообще может отправлять случайные данные на турникет, и тогда блокировка по номерам почти бесполезна, ведь всегда можно купить свежую карту и использовать плюс-минус сто номеров, например?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Для эмуляции обычно другие устройства применяют, например хамелеон. Телефон только если в теории может.
Иллюстрация к комментарию
0
Автор поста оценил этот комментарий
А можно такое же провернуть с картами сети моек самообслуживания Аква Альянс в Москве? Я так понимаю, баланс там на карте хранится? И если нет, то как это проверить?
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Надо провести эксперименты. Но по сути, за это можно присесть. Стоит ли риск того?
В РнД тоже есть эта или похожая сеть. Были мысли проверить, хранится ли баланс на карте и как проходит синхронизация. Но решил отложить.
показать ответы
0
Автор поста оценил этот комментарий

Можно ли ключ от факториала эмулировать на телефоне с нфс? Был бы благодарен за инструкцию, если возможно для чайников.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Вряд-ли
1
Автор поста оценил этот комментарий

Я не понял приурочено ли это к какому-то новому событию, потому что такой новости не нашёл или кто-то вдруг решил сделать краткий обзор на известнейшую статью на Хабре семилетней давности?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Так четырехлетней же. Ее к сожалению удалили. А упоминание было в одном посте здесь с тегом rfid. По сути, информация в статье для меня была бесполезная, кроме тестов и комментария на скрине.

показать ответы
18
Автор поста оценил этот комментарий

помнится был случай,парниша нашёл в "короне" дыру,написал им,показал всё,его послали.

он фиганул дудбикат,позволяющий с любого счёта снимать за счёт дыры,и его приняли (явно вели,ждали пока от теории перейдёт к практике,ведь владельцу проще "шибко умного"дрькнуть,чем нанимать нормальных спецов)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Не слышал такую историю. Но парень тоже молодец, головой не думал.
0
Автор поста оценил этот комментарий

А что останавливает? Проксмарк в руки и вперёд.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Лень) но куплю на днях карточку для проверки
2
Автор поста оценил этот комментарий

У телефонов в режиме эмуляции карт mifare нельзя имитировать какой угодно uid. Там под телефоны выделен конкретный диапазон, точнее первый байт, если мне память не изменяет. А для всяких топнутов и удовлетворительных ооочень важны диапазоны uid-ов карт.

Когда-то давным давно, в нерезиновске можно было просто сгенерировать по формату значение соответственных блоков карты и записать их на белый пластик и всё работало. Но потом это дело очень быстро спалили и турникеты стали принимать только карты из определённых диапазонов UID. Так как транспортные компании заказывают производство карт крупными партиями на том же ситрониксе, то и UID своих карт они знают, а то и могут заказать конкретные диапазоны.

Потом появились волшебные белые китайские болванки, у которых можно было прописать любой UID. Но и их через некоторое время турникеты научились палить по ответам на "специфические" команды изменения UID, а за одно по расхождению номера турникета и даты последнего прохода в данных клонов.

Потом появились китайские болванки с "финализацией".......

А на наземке можно было купить билет на 5 поездок на оригинальном mifare бланке, потом правильным образом сформировать блок вместо тех 5 поездок годовой проездной, и ездить, ездить, ездить... Даже контролёры валидатором не могли отличить этот билет от настоящего.... Ох, да сколько всего былооооо......

А сейчас скусотаааа, годовой единый 19500р -10% по карте Мир и езди хоть целый день, не нарушая закон.

Хотя.... есть же собственно бесконтактные карты Мир...... Впрочем, это уже совсем другая история (с) Леонид Каневский

раскрыть ветку (1)
Автор поста оценил этот комментарий
Спасибо за информацию. Очень интересно. Я все хочу в Ростове на Дону проверить наш проездной. Все руки не доходят)
показать ответы
0
Автор поста оценил этот комментарий
Так а проверить разве возбраняется?) хотя бы знать на какой частоте «общается» карта🤔
раскрыть ветку (1)
Автор поста оценил этот комментарий
Скорее всего mifare 13,56 МГц. Можно телефоном проверить, приложение mct на андроид
показать ответы