Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ME2-Writeup — إعادة بناء بروتوكول USB ميت: أسرار جهاز محمول تم كشفها بسكين ساخن، رحلة متعددة التخصصات لإحياء واجهة USB منسية | Kitploit
أدوات/GitHubGitHub/coremaze/me2-writeup
أمان الأنظمة المدمجةالهندسة العكسيةاستعادة البياناتاختراق الأجهزةأمن الأجهزةتحليل الملفات الثنائيةالتعلم والتعليمتحليل البرامج الثابتة
GitHubcoremaze/me2-writeup

ME2-Writeup

إعادة بناء بروتوكول USB ميت: أسرار جهاز محمول تم كشفها بسكين ساخن، رحلة متعددة التخصصات لإحياء واجهة USB منسية

عرض المستودع
48227منذ 5 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

تفكيك واجهة USB لجهاز ME2 باستخدام مسدس حرارة وسكين

خلفية

في عام 2024، رفع bjiru فيديو عن جهاز ME2 المحمول، وهي لعبة صدرت حوالي عام 2008 وتميزت بقدرتها على استخدام USB لمزامنة النقاط والجواهر بين جهازك وعالم عبر الإنترنت. كانت اللعبة متخصصة للغاية، لذا لم يتم أرشفة أي برامج أو تعريفات أو أصول، على الأقل حتى ظهر bjiru مع عميل اللعبة عبر الإنترنت.

أنا قائد Miuchiz Reborn، وهو جهد بدأ في عام 2015 للحفاظ على وهندسة عكسية ومحاكاة والحفاظ على إمكانية الوصول إلى لعبة مشابهة لهذه، مع جزء عبر الإنترنت وجزء محمول متصل عبر USB. نظرًا للعمر والنوع المماثل للعبة، فقد لفت ME2 انتباهي بالفعل من قبل مجتمع Miuchiz الخاص بي في عام 2018، لأنهم اعتقدوا (خطأً) أنه قد يشترك في أوجه تشابه معمارية. على الرغم من أنني كنت على علم بوجود الجهاز لسنوات، إلا أن فيديو bjiru دفعني أخيرًا لبدء البحث فيه.

كانت جهودي الأولية مقتصرة على إعادة إنشاء الخادم اللازم لجعل نسخة bjiru من لعبة الكمبيوتر تعمل مرة أخرى، ولكن على طول الطريق، انجذب انتباهي حتمًا إلى الجهاز المحمول. بالتأكيد لا يمكن أبدًا أن تكون إعادة إنشاء اللعبة عبر الإنترنت كاملة دون آلية مزامنة نقاطك من وإلى الجهاز. كان هذا الاتصال بين جهاز الكمبيوتر الخاص بك وجهاز ME2 هو الحيلة الرئيسية للعبة، بعد كل شيء. اعتقدت أن خبرتي السابقة مع أجهزة Miuchiz المحمولة ستساعدني في حل أي طقوس اتصال يتوقعونها بسرعة... طالما يمكنني الحصول على بعض التعليمات البرمجية لعكس هندستها.

طالب فضولي بالتضحية بأجهزة ME2. طالب eBay بالتضحية بالمال الورقي. قبل فترة طويلة، كانت هذه العينات أمامي.

أجهزة ME2

هذه وحدات صغيرة تحتوي فقط على بضعة أزرار ومنفذ USB صغير من نوع أنثى. يوجد كابل مضمن في الصندوق، لكنه يفتقر إلى أي قرص للبرامج والتعريفات. سيكون منفذ USB هذا هو وسيلة مزامنة النقاط بين جهاز الكمبيوتر الخاص بك والجهاز المحمول، ولكن عندما شرعت في نفس الرحلة لجهاز Miuchiz المحمول، حصلت على وصول كامل إلى ذاكرة الفلاش الخاصة به عن طريق عكس هندسة كيفية عمل برنامج Windows المصاحب له. مع عدم وجود مثل هذا البرنامج لـ ME2، لا يوجد شيء لعكس هندسته لمعرفة كيفية التواصل مع الجهاز. حتى بعد التحقق من Wayback Machine و bjiru، لم تنجو أي نسخ من أي برنامج كان يُستخدم للتحدث مع هذه الأشياء. أعتقد أنه كان يُسمى ME2 Desktop Buddy، لكن هذا التطبيق كان منفصلاً عن عميل اللعبة الذي استرده bjiru. يعرض الجهاز المحمول نفسه كجهاز تخزين قابل للإزالة، لكن المحتوى يوجهك ببساطة عبر الإنترنت لتنزيل لعبة ME2، والتي لم تعد متاحة.

الطريق إلى الأمام واضح، نظرًا لوجود خيار واحد فقط متبقي: افتح الجهاز.

ما بداخله

لوحة ME2 PCB

يتم تخزين البرنامج الثابت الرئيسي لـ ME2 على شريحة SST39VF3201، وهي شريحة فلاش بسعة 2 ميغاوورد (4 ميغابايت، مع وحدات عنونة 16 بت). المتحكم الدقيق الرئيسي... تحت غطاء إيبوكسي صلب. يُعرف هذا باسم الرقاقة على اللوحة (CoB) وعادة ما يكون إجراءً لتوفير التكاليف، لكن له أثر جانبي يتمثل في إخفاء أي معلومات تعريفية عن الدائرة المتكاملة بالداخل. عادةً ما تحتوي الرقاقة المعبأة بشكل منتظم على علامات تحددها، تمامًا مثل شريحة الفلاش. نظرًا لأن المتحكمات الدقيقة المستخدمة في أجهزة مثل هذه غالبًا ما تحتوي على ROM داخلي، فمن الممكن أن تكون أجزاء أو كل كود USB الذي أردت عكسه موجودة في هذا ROM. وجود هذا الرمز في ROM له فائدة السماح باستعادة جهاز تالف أو، إذا اختارت الشركة المصنعة ذلك، وميض الجهاز بعد التجميع. سيكون هذا ROM موجودًا داخل رقاقة لم تكن لدي طريقة لتحديدها.

استرداد البيانات من شريحة الفلاش هو عملية مباشرة وموثقة جيدًا: فك لحام الشريحة، وضعها في مبرمج فلاش جاهز مثل تلك التي تصنعها XGecu، واستخدامه لتفريغ المحتويات. إذا كنت بحاجة أيضًا إلى معلومات من ROM الخاص بالمتحكم الدقيق، فهذا أقل وضوحًا، لكنه لا يزال ممكنًا لجهاز مثل هذا حيث الحماية غير محتملة. في الماضي، أضفت رمزًا إلى SPI flash على Tamagotchi Pix من شأنه نسخ ROM التمهيد الخاص به إلى مساحة خالية على شريحة الفلاش، والتي يمكن بعد ذلك قراءتها بواسطة نفس مبرمج الفلاش الذي استخدمته لحقن الرمز. ومع ذلك، في تلك الحالة، كان المتحكم الدقيق معبأً بشكل صحيح وكانت معلومات الطراز مطبوعة عليه، لذا تمكنت من العثور على ورقة البيانات الخاصة به لمعرفة مجموعة التعليمات التي يستخدمها وأين يقع ROM الخاص به في مساحة الذاكرة. في هذه المرحلة، لم تكن لدي أي من هذه المعلومات عن رقاقة ME2 الغامضة على اللوحة.

الاستخراج

على الرغم من عدم اليقين، فإن الطريق الوحيد الواضح للأمام من هنا هو فك لحام شريحة الفلاش. لقد اشتريت أيضًا بعض المقابس لشريحة الفلاش على أمل أن أتمكن من لحام واحدة بلوحة الجهاز المحمول. سيسمح لي هذا بإعادة برمجة ME2 والتكرار بسرعة إذا كنت بحاجة إلى كتابة رمز لتفريغ ROM الداخلي من المتحكم الدقيق.

لسوء الحظ، لم أتمكن من إزالة شريحة الفلاش بمكواة لحام دون إتلاف الشريحة. لحل مشكلة المهارة هذه بعد عدة محاولات فاشلة، اشتريت بدلاً من ذلك محطة إعادة صهر (مسدس حرارة فعليًا يدعي أنه قادر على الوصول إلى 500 درجة مئوية) وأزلت الشريحة عن طريق صهر اللحام بالهواء الساخن. سمح لي هذا بتفريغ محتويات الفلاش دون مشكلة، لكنه كشف أن استخدام المقابس التي اشتريتها سيكون فوق قدراتي. لن أضطر فقط إلى لحام جميع المسامير الـ 48 الصغيرة بلوحة PCB، بل سأضطر أيضًا إلى القيام بذلك بسرعة كافية لتجنب إذابة البلاستيك على المقابس. لم تكن لدي الأدوات ولا المهارة للتعامل مع ذلك، لذا إذا كنت بحاجة إلى ROM، فسأحتاج إلى استراتيجية أخرى.

بدا التفريغ جيدًا، وباستخدام أداة بنيتها خصيصًا للعثور على الصور النقطية غير المضغوطة في تفريغات البرامج الثابتة، تمكنت من العثور على الصور التي سيتم عرضها عادةً على الجهاز:

صور في تفريغ البرنامج الثابت

اكتشاف مجموعة التعليمات

لقد حصلت على تفريغ للبرنامج الثابت من شريحة الفلاش، ولكن قبل أن تتم الهندسة العكسية الجادة، أحتاج على الأقل إلى معرفة مجموعة التعليمات التي يعمل بها الجهاز. لم تكن هناك علامات على الجهاز نفسه، لذا سيكون الأمر تخمينيًا. حاولت تحليل الرمز في Ghidra، وهو مفكك ومحلل شفرة مفتوح المصدر وكابوس متعرج يبقيني موظفًا، باستخدام كل نوع من مواصفات المعالج التي جاء بها. أي متغير من ARM؟ بعض منحدرات 6502؟ MIPS؟ أي شيء آخر تدعمه Ghidra؟ كلها "لا" مدوية.

جربت كل شيء، ولم يفكك شيء هذا الرمز. كنت أعلم أنه رمز، لأنني تمكنت حتى من العثور على أجزاء من الرمز الذي كنت أبحث عنه!

كود USB في محرر سداسي عشري

بسبب عملي السابق على جهاز Miuchiz المحمول، كانت لدي بعض الإلمام بكيفية عمل أجهزة التخزين الشامل USB. حددت هذا المقتطف على أنه يكاد يكون من المؤكد أنه ينقل 'U', 'S', 'B', 'S' في مكان ما، وهو توقيع خاص بنوع اتصال التخزين الشامل USB الذي كنت أبحث عنه. بعض أو كل كود USB الذي احتجت إلى عكسه لمعرفة كيفية التفاعل مع هذا الجهاز كان بالتأكيد في هذا التفريغ من الفلاش، ولكن بدون أي فكرة عن مجموعة التعليمات التي كُتب بها، لم أستطع فك تشفيره.

في هذه المرحلة، كان لدي زوج من وحدات ME2 المكسورة. يبدو الأمر غبيًا، ولكن ربما توجد علامات في مكان ما تحت كتل الإيبوكسي؟ على الأرجح لا، ولكن بالنسبة لمرحلة البحث، فإن وحدة مدمرة بالكامل تكون أحيانًا أكثر قيمة من تلك المكسورة ببساطة.

حسنًا، كان لدي مسدس حرارة، وكان لدي سكين. كما يقولون، عندما يكون لديك مسدس حرارة وسكين، كل شيء يبدو مثل... مسمار؟ أعتقد أن هذه هي الطريقة التي تسير بها المقولة.

رقاقة على اللوبة خارج اللوحة

ضبط محطة إعادة الصهر على أقصى درجة حرارة والرفع بسكين حرر كتلة الإيبوكسي بأكملها. كشف رحيلها عن عدم وجود علامات تحت الرقاقة على اللوحة (الآن خارج اللوحة). يمكنك رؤية الجانب السفلي من قالب السيليكون الخاص بالمتحكم الدقيق، والإيبوكسي به بضع فقاعات هواء يمكنك من خلالها رؤية أسلاك التوصيل.

كما قلت، أحيانًا تكون وحدة مدمرة أكثر قيمة من وحدة مكسورة، وكان لدي مسدس حرارة، وسكين، وحاجة ماسة لتحسين تعابيري.

تنزيل الأداة