Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
sony-vp-extract — Entschlüsseln und extrahieren Sie Sprachführungs-MP3-Prompts aus verschlüsselten Sprachpaketen des Sony WH-1000XM4. Der AES-Schlüssel wurde durch einen Bluetooth-Firmware-Dump des Airoha MT2811-SoCs extrahiert. | Kitploit
Tools/GitHubGitHub/helgesverre/sony-vp-extract
Embedded-System-SicherheitBluetooth-SicherheitVerschlüsselungs-/EntschlüsselungstoolsReverse EngineeringDrahtlose SicherheitKryptographieHardware-SicherheitFirmware-Analyse
GitHubhelgesverre/sony-vp-extract

sony-vp-extract

Entschlüsseln und extrahieren Sie Sprachführungs-MP3-Prompts aus verschlüsselten Sprachpaketen des Sony WH-1000XM4. Der AES-Schlüssel wurde durch einen Bluetooth-Firmware-Dump des Airoha MT2811-SoCs extrahiert.

252vor 1 MonatVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

Sony WH-1000XM4 Sprachpaket-Extraktor

Sony WH-1000XM4 Sprachpaket-Extraktor RACE-Protokoll Amp Lizenz: MIT

Entschlüsseln und extrahieren Sie die MP3-Sprachansagen aus verschlüsselten Firmware-Dateien des Sony WH-1000XM4.

Der AES-128-CBC-Schlüssel wurde extrahiert, indem die Firmware des Airoha MT2811 der Kopfhörer über Bluetooth Low Energy mit dem RACE-Protokoll ausgelesen und dann die FOTA-Entschlüsselungsroutine des ARM Cortex-M4 disassembliert wurde. Vollständiger technischer Bericht: docs/WRITEUP.md

Schnellstart

root@kitploit:~
# Install Bun (if not already installed)
curl -fsSL https://bun.sh/install | bash

git clone https://github.com/HelgeSverre/sony-vp-extract.git
cd sony-vp-extract
bun install

# Downloads from Sony CDN automatically, then extracts
bun run cli/extract.ts --all

Verwendung

root@kitploit:~
# Extract all — auto-downloads from Sony CDN if voice-packs/ is empty
bun run cli/extract.ts --all [input-dir] [output-dir]

# Extract a single voice pack
bun run cli/extract.ts voice-packs/VP_english_UPG_03.bin extracted/

# Show voice pack info
bun run cli/extract.ts --info voice-packs/VP_english_UPG_03.bin

# Download only (no extraction)
bun run cli/extract.ts --download [output-dir]

Python-Alternative

root@kitploit:~
uv run extract_all.py

Lädt von Sonys CDN herunter + entschlüsselt + extrahiert – alles in einem Befehl. Abhängigkeiten werden inline deklariert (PEP 723) – uv run erledigt alles automatisch.

Verfügbare Sprachen

Format des Sprachpakets

root@kitploit:~
┌───────────────────────────────────────┐
│  Header (4096 Bytes)                  │
│  ├── 0x000  Zufalls-Nonce (32 Bytes)  │
│  └── 0x100  TLV-Metadaten             │
│       ├── compression_type = 2        │
│       ├── body_size                   │
│       ├── decompressed_size (1 MB)    │
│       └── SHA-256 des Dekomprimierten │
├───────────────────────────────────────┤
│  Body (Offset 0x1000+)               │
│  AES-128-CBC verschlüsselt           │
│  └── LZMA1 komprimiert                │
│       └── Sprachführungsbild (1 MB)   │
│            ├── Header (Version+Anzahl)│
│            ├── Eintragstabelle (54 × 8B) │
│            │   (Größe, abs_offset)    │
│            └── MP3-Dateien (48kHz Mono)│
└───────────────────────────────────────┘

Der Schlüssel

root@kitploit:~
AES-128-CBC-Key: eibohjeCh6uegahf
AES-128-CBC-IV:  miefeinuShu9eilo

Als ASCII-Strings hartcodiert im .rodata-Bereich der MT2811 CM4-Firmware bei Flash-Offset 0xD53A (Schlüssel) und 0xD529 (IV) gefunden. Derselbe Schlüssel wird für alle WH-1000XM4-Geräte und alle Sprachpakete verwendet.

Wie es gefunden wurde

  1. Verbunden mit dem WH-1000XM4 über Bluetooth (die Kopfhörer waren mit einem Telefon gekoppelt)
  2. Entdeckt den RACE (Airoha Command Extensions) BLE GATT-Dienst
  3. Ausgelesen 59 KB CM4-Firmware aus dem Flash mittels RACE_STORAGE_PAGE_READ (Befehl 0x0403)
  4. Lokalisiert die AES-S-Box bei Firmware-Offset 0x81F4
  5. Ermittelt die Laufzeit-Basisadresse 0x04200000 aus dem literal pool der ARM-Vektortabelle
  6. Disassembliert die FOTA-Entschlüsselungsfunktion, Schlüsselladung aus dem literal pool nachvollzogen

Vollständige technische Details: docs/WRITEUP.md

Voraussetzungen

  • Bun ≥ 1.0 — für das TypeScript-CLI
  • uv — für die Python-Skripte (Abhängigkeiten werden automatisch über Inline-Metadaten aufgelöst)

Schlüssel selbst extrahieren

Wenn Sie den Schlüssel unabhängig verifizieren möchten, können Sie die Firmware von Ihren eigenen gekoppelten WH-1000XM4-Kopfhörern auslesen und den Schlüssel daraus extrahieren:

root@kitploit:~
# Dump firmware over BLE and extract key
uv run cli/extract_key.py

# Or if you already have a firmware dump:
uv run cli/extract_key.py --firmware your_dump.bin

# Bun alternative (firmware dump required):
bun run cli/extract.ts --extract-key your_dump.bin

Das Tool durchsucht das Firmware-Binär nach der AES-S-Box, findet angrenzende null-terminierte 16-Byte-ASCII-Zeichenfolgen und validiert dann jedes Kandidatenpaar, indem es versucht, ein Sprachpaket zu entschlüsseln und auf gültige LZMA-Header zu prüfen.

Projektstruktur

root@kitploit:~
├── cli/
│   ├── extract.ts          # Bun-CLI-Tool (Extrahieren + Schlüsselfinder)
│   └── extract_key.py      # Python-BLE-Firmware-Dumper + Schlüsselfinder
├── docs/
│   └── WRITEUP.md          # Vollständiger technischer Bericht
├── voice-packs/            # Heruntergeladene .bin-Dateien (gitignoriert)
├── extracted/              # Extrahierte MP3-Ansagen (gitignoriert)
├── extract_all.py          # Python-Alternativ-Extraktor
├── package.json
└── README.md

Haftungsausschluss

Dieses Projekt dokumentiert Sicherheitsforschung, die zu Bildungszwecken an persönlich besitzter Hardware durchgeführt wurde. Die analysierten Kopfhörer wurden normal gekoppelt und verbunden – es war kein unbefugter Zugriff beteiligt.

Die Sprachpaket-.bin-Dateien und extrahierten MP3-Ansagen sind urheberrechtlich geschützt durch die Sony Corporation und sind nicht in diesem Repository enthalten. Das CLI-Tool lädt sie zur Laufzeit direkt von Sonys öffentlichem CDN herunter. Verteilen Sie keine entschlüsselten Sprachpakete oder extrahierten MP3-Dateien weiter. Dieses Tool wird nur zu Forschungs- und Interoperabilitätszwecken bereitgestellt.

Lizenz

MIT

Tool herunterladen
SpracheDateiAnsagenCDN
🇬🇧 EnglischVP_english_UPG_03.bin54Download
🇫🇷 FranzösischVP_french_UPG_03.bin54Download
🇩🇪 DeutschVP_german_UPG_03.bin54Download
🇪🇸 SpanischVP_spanish_UPG_03.bin54Download
🇮🇹 ItalienischVP_italian_UPG_03.bin54Download
🇵🇹 PortugiesischVP_portuguese_UPG_03.bin54Download
🇳🇱 NiederländischVP_dutch_UPG_03.bin54Download
🇸🇪 SchwedischVP_swedish_UPG_03.bin54Download
🇫🇮 FinnischVP_finnish_UPG_03.bin54Download
🇹🇷 TürkischVP_turkish_UPG_03.bin54Download