Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Starlink-FI — Modchip de inyección de fallos de voltaje para la evaluación de seguridad de caja negra de terminales Starlink, que elude la verificación de firma del bootloader para ejecutar firmware arbitrario. | Kitploit
Herramientas/GitHubGitHub/kuleuven-cosic/starlink-fi
Seguridad de Sistemas EmbebidosExplotaciónIngeniería InversaHacking de HardwareSeguridad de HardwareAnálisis de BinariosAnálisis de Firmware
GitHubkuleuven-cosic/starlink-fi

Starlink-FI

Modchip de inyección de fallos de voltaje para la evaluación de seguridad de caja negra de terminales Starlink, que elude la verificación de firma del bootloader para ejecutar firmware arbitrario.

Ver Repositorio
1.0k13622hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Modchip para terminal de usuario Starlink

Este repositorio acompaña a la charla titulada "Glitched on Earth by Humans: A Black-Box Security Evaluation of the SpaceX Starlink User Terminal". Las diapositivas están disponibles aquí; la grabación de la charla debería estar disponible pronto.

La charla explica cómo logramos ejecutar código arbitrario en el terminal de usuario Starlink mediante un modchip personalizado que realiza inyección de fallos por voltaje. El modchip puede usarse para omitir la verificación de firmas durante la ejecución del cargador de arranque ROM (BL1) del System-on-Chip (SoC). Esto permite ejecutar código arbitrario en el SoC desde BL2 en adelante y permite explorar más a fondo el terminal de usuario Starlink y el aspecto de red del sistema. Proporcionamos el diseño del modchip para que otros investigadores puedan basarse en nuestro trabajo.

🚨 ÚSALO BAJO TU PROPIO RIESGO 🚨

Aunque hemos probado y utilizado el diseño del modchip proporcionado, es posible causar daños permanentes a un terminal de usuario usando este modchip. Asimismo, desmontar el terminal de usuario puede causar daños permanentes y probablemente anulará tu garantía.

Resumen del diseño del modchip

El modchip está controlado por un microcontrolador RP2040 que se dispara con la línea D0 de la eMMC y genera dos pulsos con un retardo y desplazamiento (programables) para el controlador de MOSFET. Uno de estos pulsos controla el MOSFET de glitch; cuando la puerta de este MOSFET se pone en alto, el suministro de voltaje del núcleo del SoC se cortocircuita a tierra. El segundo pulso generado por el RP2040 permite controlar dos MOSFET que pueden habilitar/deshabilitar dos bancos de condensadores. Estos condensadores son necesarios para que el UT arranque por completo, pero los bancos de condensadores no pueden habilitarse durante el glitch de voltaje, ya que esto impediría obtener la falla deseada.

El esquemático y los gerbers para fabricar tu propio modchip se proporcionan aquí.

Resumen del modchip

Requisitos previos

  • Desmonta tu UT. Detente aquí si no quieres anular la garantía de tu UT o si no estás dispuesto a arriesgarte a sufrir daños permanentes.
    • varios videos en YouTube demuestran el proceso.
  • Lee el contenido del chip eMMC. ¡Haz una copia de seguridad!
    • El chip eMMC se puede leer en el circuito conectando los puntos de prueba CMD, CLK y D0. Conexiones de la eMMC
    • ¡La eMMC espera niveles lógicos de 1V8!
    • Existen varias herramientas para leer chips eMMC; una opción buena y barata ($12) es el adaptador eMMC de bajo voltaje de exploitee.rs.
  • Tendrás que extraer, parchear y reempaquetar las distintas etapas de arranque para deshabilitar la verificación de firmas.
    • La disposición de la eMMC está documentada en la versión GPL de U-Boot en el archivo spacex_catson_boot.h.
    • Puedes encontrar más información sobre la extracción del firmware en nuestra entrada de blog.
    • Las primeras etapas de arranque se basan todas en el proyecto ARM Trusted Firmware-A.
      • Puedes usar TF fiptool para desempaquetar los paquetes de imágenes de firmware en sus distintas partes.
      • El parcheo de estas etapas de arranque se puede hacer con Ghidra tras un análisis estático básico (usa el código fuente abierto de TF-A como guía).
      • Asegúrate de deshabilitar la verificación de firmas y de volver a habilitar la salida UART.
      • Actualiza el hash del firmware en los certificados. Provocamos el glitch en la verificación de firmas, pero el hash aún debe ser válido.
    • Del mismo modo, tendrás que hacer algunos cambios en la imagen de U-Boot para deshabilitar la verificación de firmas.
      • También puedes aumentar el parámetro bootdelay.
    • El árbol uImage aplanado (Flattened uImage Tree) se puede desempaquetar con dumpimage, proporcionado como parte del proyecto U-Boot.
      • Haz los cambios que quieras y reempaqueta.
  • Reescribe el firmware parcheado en el chip eMMC.

Montaje del modchip en la PCB del Starlink UT

  • Asegúrate de que el modchip que has montado funciona antes de intentar soldarlo en su sitio.

  • Retira los condensadores de desacoplo dentro de los cuadrados rojos; normalmente se usan para estabilizar el suministro de voltaje del núcleo del SoC. Condensadores de desacoplo

  • Alinea el modchip montado sobre la PCB del UT y suéldalo en su lugar usando los agujeros castellanados. Asegúrate de no crear cortocircuitos entre el suministro de voltaje del núcleo y tierra.

    • Los agujeros castellanados de más a la derecha no están en la posición correcta. Puedes rediseñar la PCB o simplemente enmascarar las almohadillas expuestas de la PCB del UT y conectar los agujeros castellanados a una almohadilla de tierra cercana (ver imagen).
  • Conecta el punto de prueba marcado UT RST al pin de habilitación del regulador de voltaje del núcleo.

  • Conecta el punto de prueba marcado 12V a una fuente de 12V cercana en la PCB del UT.

  • Conecta la almohadilla de puente (jumper) de más a la derecha (debajo del botón) al punto de prueba D0 de la eMMC.

    • Tuvimos que hacer esto debido a una actualización de firmware que deshabilitó la salida UART.
  • Conecta el punto de prueba marcado 1V8 a una fuente de 1.8V cercana en la PCB del UT (hay un condensador de desacoplo junto a la eMMC que está conectado a 1V8).

Con esto deberías estar listo para empezar a hacer glitching, ¡buena suerte! La carpeta Python contiene un ejemplo que demuestra cómo puedes empezar a usar el modchip para experimentar.

Modchip montado en el UT.

Descargar herramienta