记录小米手机NFC模拟加密门禁卡,以及Proxmark3的使用。* w( M$ T2 Y; \/ E! \- T
6 {) r- ^# Y$ |' C- K
0. 缘起. O" G& j& i& R |# J+ h
& o: `; E$ J$ k: H
之前,小区用的门禁卡为非加密的门禁卡,使用小米手机系统自带的门卡模拟功能复制即可。
+ P+ j0 f1 T( j1 y( q0 i* ^! R) \后来,小区门禁系统换了一家供应商,再使用之前的方法复制门禁卡,手机提示为加密卡,无法复制。
( p/ T) \. @: B5 c. H
2 ?& L- P' E# V3 l' O新的门禁系统,更安全了,也支持APP远程控制开门了,直到有一天门禁卡丢了,开始使用APP开门,发现这APP写得烂透了,十次有五次点击开门按钮无反应,需要反复退出、打开APP多次才能点击开门按钮成功,还有两次直接没了开门按钮,提示到物业管理处处理……- d& p! E. M; l$ t4 }
那个时候,我又开始怀念用手机刷门禁的快感了。。4 e4 p O0 _- @0 x4 y
8 ~6 c D0 n# X' c: a1. 基础知识$ G, P5 @2 k5 u
$ r1 m9 c5 I1 [1 `$ _7 i4 Q于是,我开始查阅资料,基本确定了小米手机是还是可以通过其它方式模拟加密门禁卡的。$ d. N& W6 [) F5 \0 O
然后,资料查多了,记不到,又怕以后用到需要重新找,干脆水一篇博客记录下来。. p M7 P. Y, b- E
如果熟悉NFC和IC卡,或者只想模拟加密门禁卡,并不关心原理,这章可以跳过,直接看下一章。( v; _+ H! E# ^/ d) F
6 @ d6 M( U( W3 V" o) u1.1 ID卡和IC卡" n: I1 k5 d4 ?' e5 E% v$ J# P
! C' K& ]0 j. a+ _7 J$ C
ID卡:全称身份识别卡(Identification Card),多为低频(125Khz),是一种不可写入的感应卡,含固定的编号,主要有台湾SYRIS的EM格式,美国HID、TI、MOTOROLA等各类ID卡。) ]) n6 [% t) C" u, v7 o1 b* D# B" Y
) e& R. P$ S# E6 I; L! f
IC卡:全称集成电路卡(Integrated Circuit Card),又称智能卡(Smart Card)。多为高频(13.56Mhz),可读写数据、容量大、有加密功能、数据记录可靠、使用更方便,如一卡通系统、消费系统等,目前主要有PHILIPS的Mifare系列卡。/ j% y7 ]" N7 u- G7 Z# l
/ |2 N9 p5 z( l主要区别:
1 @3 ]( a5 l9 l8 Z6 L' G. XID卡,低频,不可写入数据,其记录内容(卡号)只可由芯片生产厂一次性写入,开发商只可读出卡号加以利用,无法根据系统的实际需要制订新的号码管理制度;
( z8 p& J, [; ^- C$ K" p) qIC卡,高频,不仅可由授权用户读出大量数据,而且亦可由授权用户写入大量数据(如新的卡用户的权限、用户资料等),IC卡所记录内容可反复擦写;. N* v% Q& C8 G0 M* a+ t) G
) \( J$ G [6 j) [" U$ W
IC卡由于其固有的信息安全、便于携带、比较完善的标准化等优点,在身份认证、银行、电信、公共交通、车场管理等领域正得到越来越多的应用,例如二代身份证、银行的电子钱包,电信的手机SIM卡、公共交通的公交卡、地铁卡、用于收取停车费的停车卡、小区门禁卡等;
* A! z9 q1 q- {5 R$ k1 C9 F# H# u7 D! o; b. O. x4 `
( Y( ]" c4 v+ E6 z$ Z, m9 P3 _
+ g/ K+ t0 M- ^. u, f7 U
7 s( H% F* E8 X, p( W5 v; }
2 d f/ Y( ~. E* K3 X
以上图片来自淘宝商家,网上找了半天相关资料,发现淘宝商家解释得最清楚。7 c. d. `0 w. D7 [; M: y- K3 O
' r( f' H* N; _5 {+ @3 C+ r总结:! d& e, s' l' y7 h
1.ID卡多为低频,IC多为高频;: |) y x! E' R( Y. O, c" N
2.IC卡整体上看比ID卡更有优势,市面上使用的大多数也是IC卡;2 P- L! I" R9 W+ y5 J# j
3.对于矩形白卡,里面为矩形线圈、表面没有编号的多为IC卡,里面为圆形线圈、表面有编号的多为ID卡;; M. F: `+ p6 @9 K# z, S
4.对于异形卡,有编号的多为ID卡,最好使用带NFC的手机进行测试(目前手机NFC只能读高频13.56Mhz),IC卡会有反应;- s- j+ S0 L1 a
" W. G0 P1 I* g! [6 V1.2 接触式和非接触式IC卡2 e: K, M5 o0 |& S& O
: U/ a% k. ^. l- M# L' f3 x9 jIC卡又可以分为接触式IC卡和非接触式IC卡。, D3 ^5 T9 k- U1 T
& J: A1 m3 Q: w; F" L1 j, H8 V接触式IC卡:该类卡是通过IC卡读写设备的触点与IC卡的触点接触后进行数据的读写;
; {9 _2 u g) `0 H6 g2 L0 C8 R: ~( l6 p+ ]8 l, e9 m$ ?' v
非接触式IC卡:又称射频卡、感应式IC卡,该类卡与卡设备无电路接触,而是通过非接触式的读写技术进行读写(例如RFID、NFC),其内嵌芯片除了CPU、逻辑单元、存储单元外,增加了射频收发电路。该类卡一般用在使用频繁、信息量相对较少、可靠性要求较高的场合。
3 F0 _" {% n( S- L) j( ?8 t; F- c! |6 R) C9 C
两者比较好区分,直接看卡上有无金属触点即可。0 |0 `3 l: P k$ f& w7 _" H
# k6 o& j1 i" I- o$ K+ }. ]- v0 j& h1 G
2 w4 Q$ d9 A- N2 {! y+ W/ ]5 v1.3 RFID和NFC
1 a0 L5 l' t5 y& R5 [4 |: K; q& ~% N" F
非接触式的读写技术常见的有两种:RFID技术和NFC技术。
) A2 P2 O( B ]$ W, f2 h- S6 ?: D; T
RFID技术:
i5 v- b; ~: ?3 T2 v: ]1.通常应用在生产,物流,跟踪和资产管理上;
9 V: `" a. O" e b+ H; r2.根据频率划分包含低频、高频(13.56MHz)、超高频、微波等;
- {: R! ]: b( K3.作用距离取决于频率、读写器功率、读写器天线增益值、标签天线尺寸等,工作距离在几厘米到几十米不等;+ ?3 g# x% G/ D) e' b
4.读写器和非接触卡可以是一对多关系,也可以说一对一关系;且读写器和非接触卡是两个实体,不能切换;
7 l" x+ U+ {0 g0 G
( [- i! m1 {: }5 P5 KNFC技术:4 |# g% m$ b# U' s- m( X( G
1.通常应用在门禁,公交卡,手机支付等领域;
7 V5 r$ S" |& D- I7 L& @2.频率也是13.56MHz,且兼容大部分RFID高频相关标准(有些是不兼容);
- i* `; e! e; L% z4 T1 _3.NFC作用距离较短,一般都是0~10厘米;
' I, s5 C: `) o# d: H" L$ I; n4.读写器和标签几乎都是一对一关系;且支持读写模式和卡模式,可以作为读写器也可变为非接触卡;
0 Z! N" _/ F% E& P) ^" D! P% {( e$ r* f( @8 x$ X: ]
总体来说,NFC是RFID的子集,但NFC有些新特性又是RFID所不具备的。
m" Q3 X" y! X) l! E. e( O9 `* X& V: Q/ r7 @& J$ O
1.4 ID卡类型0 c8 b: B/ v$ O$ S$ [2 C2 ~, `
' P& l5 u, I1 x9 V6 V& k% _0 nID卡,工作在低频(125Khz),根据卡内使用芯片的不同,有如下分类:/ c; O: y3 @+ Z+ y2 {; r
7 u' z6 C- J" M
ID卡
6 g/ H9 n" u& c2 Y" x8 `EM4XX系列,多为EM4100/EM4102卡,常用的固化ID卡,出厂固化ID,只能读不能写;常用于低成本门禁卡,小区门禁卡,停车场门禁卡;/ {+ m. h: g: L; Y
! p! I5 x! t9 d
ID白卡
8 Y2 U( c4 c2 B* _; \1 o2 yEM4305或T5577,可用来克隆ID卡,出厂为白卡,内部EEPROM可读可写,修改卡内EEPROM的内容即可修改卡片对外的ID号,达到复制普通ID卡的目的;) R# Z q) j& l- Q+ {
T5577写入ID号可以变身成为ID卡,写入HID号可以变身HID卡,写入Indala卡号,可以变身Indala卡' A$ e+ T4 k( f, S! ^8 y: u2 s
, Y$ v& O" t9 F2 {. l
HID卡
0 u P: P5 \: Q m# |全称HID ProxⅡ,美国常用的低频卡,可擦写,不与其他卡通用;+ y' X( t5 @8 ~8 \3 \; |
# K5 i5 U: J7 N
1.5 IC卡类型
% Q) c8 V' W u& Q7 S1 s% E9 y
- ?' k9 g9 ?3 h0 o1 oIC卡中最常见的是NXP Mifare系列卡,工作在高频(13.56Mhz),根据卡内使用芯片的不同,有如下分类:
! v& A9 S9 z: G7 A% A7 j8 G# D' C% \+ T
M1卡
% M' M1 a% P- Q- h$ |全称Mifare S50,是最常见的卡,出厂固化UID(UID即指卡号,全球唯一),可存储修改数据;常用于学生卡,饭卡,公交卡,门禁卡;
7 `) V4 Y8 y8 g4 f9 ?/ G# @( u
z) `' ?3 o; E# T2 VM0卡) e; h2 U" u/ F8 E9 m5 @
全称Mifare UltraLight,相当于M1卡的精简版,容量更小、功能更少,但价格更低,出厂固化UID,可存储修改数据;常用于地铁卡,公交卡;
) x9 L% g5 {$ j1 G E2 M% H4 N$ B8 p: m3 X& x# `$ a6 A5 N- V/ J( F
以上两种固化了UID,为正规卡,接下来就是一些没有固化UID,即不正规的卡:2 k F' y8 N0 s P, Q+ b8 R, D; ]: ~
+ l. u- e4 `2 s! G
UID卡: d, g O$ I8 U- J
全称Mifare UID Chinese magic card,国外叫做中国魔术卡,M1卡的变异版本,使用后门指令(magic指令),可修改UID(UID在block0分区),可以用来完整克隆M1卡的数据;; ?, a# ?1 l4 y) J1 d
但是现在新的读卡系统通过检测卡片对后门指令的回应,可以检测出UID卡,因此可以来拒绝UID卡的访问,来达到屏蔽复制卡的功能(即UID防火墙系统);1 \1 ?1 r6 s& v/ U* a' ~9 K/ O
2 E V* H1 R, s+ F4 b# E
CUID卡3 r$ \& r$ e. B0 E2 O
为了避开UID防火墙系统,CUID卡应运而生,取消响应后门指令(magic指令),可修改UID,是目前市场上最常用的复制卡;
# X$ r4 G7 Y. W, ?; P) S$ s4 y近两年,智能卡系统制造公司,根据CUID卡的特性研发出CUID卡防火墙,虽然现在(2019年)还不是很普及,但是总有一天CUID卡会和UID卡一样面临着淘汰; p& [- r% o/ y: T( l* ~" {
% ^3 r' J4 T- o2 N0 v* J& [FUID卡1 [' q& w7 P0 B0 q% R3 U8 I" U% ]
FUID卡只能写一次UID,写完之后自动固化UID所在分区,就等同M1卡,目前任何防火墙系统都无法屏蔽,复制的卡几乎和原卡一模一样;4 w* g; T# O# V2 T+ [
但缺点也相对明显,价格高、写坏卡率高,写错就废卡。' A. K+ P4 A: S
6 j: H6 N7 N- y, v- P: D
UFUID卡" Z. y8 ~# D) {- k U ]. q* ^
集UID卡和FUID卡的优点于一身,使用后门指令,可修改UID,再手动锁卡,变成M1卡。
4 q8 w1 ^% @; G( v4 s: h3 t( }可先反复读写UID,确认数据无误,手动锁卡变成M1,解决了UID卡的UID防火墙屏蔽,也解决FUID的一次性写入容易写错的问题,且价格比FUID卡还便宜;
9 I! W9 {2 M9 k" q* z" `+ \, v1 I* ]3 ]3 W( M8 |
判断是M0卡(Mifare UltraLight),还是M1卡(Mifare Classic 1k),可以通过SAK值判断。
) E. Q2 q2 b `, m8 x% A9 v, p+ z
, s, U, r: x: A1 s产品ATQASAKUID长度Mifare Mini00 04094 bytesMifare Classic 1k00 04084 bytesMifare Classic 4k00 02184 bytesMifare Ultraligh00 44007 bytesMifare Plus00 44207 bytes
' A- I& c) \' D; _0 I9 {. U. j7 \8 _" c) D! }6 @" P0 f
1.6 IC卡详细分析5 p P4 ~1 _2 m) ]! q: [) S( g: Z
7 p, @% K; {5 [7 o: {) d% q, b$ G
1.6.1 IC卡存储器结构2 |2 K' z" W2 o0 d6 {
* w" a8 X0 G0 v- n* ]1 y7 o& {$ ^以M1卡为例,介绍IC卡数据结构。
0 m; [# s2 z5 ~7 iM1卡有从0到15共16个扇区,每个扇区配备了从0到3共4个数据段,每个数据段可以保存16字节的内容;
0 P, ^$ e! ], x! t1 K每个扇区中的段按照0~3编号,第4个段中包含KEYA(密钥A 6字节)、控制位(4字节)、KEYB(密钥B 6字节),每个扇区可以通过它包含的密钥A或者密钥B单独加密;
4 r0 T( m- C, u4 q, G
! j. i8 u+ z: [+ r
- K1 W0 l Y" p& L( x) e1 q8 }; u6 z/ A) } x0 z) H0 j( E/ ?1 B
厂商段: X$ n8 a r6 j) B/ O% ?5 u
每张M1卡都有一个全球唯一的UID号,这个UID号保存在卡的第一个扇区(0 扇区)的第一段(0 编号数据段),也称为厂商段。
' x' u! a( [3 n7 x6 }0 P3 [! U" w7 Z其中前4个字节是卡的UID,第5个字节是卡 UID 的校验位,剩下的是厂商数据。1 m8 m' _, z' V. J7 x
并且这个段在出厂之前就会被设置了写入保护,只能读取不能修改,前面各种能修改UID的卡,UID是没有设置保护的,也就是厂家不按规范生产的卡。
2 T4 ^5 @* F! k$ t" w% a7 o# E; |) f( p8 ]( S
% Y) c8 e; E/ p O3 u4 f. L
0 C8 J6 S3 i8 `2 U9 ~数据段
6 s. o) V" ^8 G O除了第0扇区外,其它每个扇区都把段0、段1、段2作为了数据段,用于保存数据。
4 T6 j6 L" g! c数据段的数据类型可以被区尾的控制位(Access Bits)配置为读/写段(用于譬如无线访问控制)或者值段(用于譬如电子钱包)。
* o n- r9 m8 h( N( W值段有固定的存储格式,只能在值段格式的写操作时产生,值段可以进行错误检测和纠正并备份管理,其有效命令包括读、写、加、减、传送、恢复,值段格式如下:
( O) a& X/ l5 [ C' N/ y* M/ }- O5 s# X' K9 {
. v2 L0 q, P" T9 E- Q
& @4 O" j: \+ E9 UValue表示一个带符号4字节值,为了保证数据的正确性和保密性,值被保存了3次,两次直接保存,一次取反保存。该值先保存在0字节-3字节中,然后将取反的字节保存在4字节-7字节中,还保存了一次在8字节-11字节中。1 k& D4 r I' R% `2 b1 s% Y
Adr表示一个字节的地址,当执行备份管理时用于保存存储段的地址。地址字节保存了4次,取反和不取反各保存了2次。在执行加值、减值、恢复和传送等操作时,地址保持不变,它只能通过写命令改变。8 o7 r& D% D) N
9 E; S2 W4 Y# j$ D1 i- w5 Y控制段& H( N! W3 s- A
每个扇区都有一个区尾控制段,它包括密钥A和密钥B(可选),以及本扇区四个段的访问控制位 (Access bits);访问控制位也可用于指出数据段的类型(为读/写段还是值段);控制段的存储格式如下:7 _/ J8 |; k9 r7 ?* H
/ ?/ d3 C/ M8 T8 z. b# ?% b
1 X5 }) y% m' a3 R* D Q* O
, D* f' v% p8 l2 q
如果不需要密钥B,那么区尾的最后6个字节可以作为数据字节,用户数据可以存储在区尾的第9个字节,这个字节具有和字节6、7、8一样的访问权限。
: i- D1 f. P( ^7 ~) M1 h; _, i$ r" D1 U- q
1.6.2 IC卡访问存储器
, `& o' ]# M3 A/ o# i9 F& V* G
数据段支持的操作* P; Z% n, G. E, r' h% j
根据使用的密钥和相应区尾访问条件的不同,数据段所支持的存储器操作也不同,存储器的操作类型如下:* [. H7 R$ {* j2 Q! F
# T: X! u9 E8 z! e
. b4 s1 T J" d; v0 d
, c0 b4 P; R& c! _ `5 G3 N7 p
可以看到只有作为值段时,才能加、减、传送、恢复。
2 N# e$ k% L& d3 |, y: R
) P- T, d# C: n2 p: f# w各区的访问位定义 O# {- s. G; ]) L; b
每个数据段和区尾的访问条件由3个位来定义,它们以取反和不取反的形式保存在区尾指定字节中。( t. D$ h0 b: i' \; \* Y
访问位控制了使用密钥A和B操作存储器的权限,当知道相关的密钥和当前的访问控制条件时,可以修改访问条件,各区的访问位定义如下:( a" J, n* x t
$ n: V+ q8 [# d$ l% C# V- P1 U' @4 r' @, Y) @# \0 X
2 i) W( [/ \/ T2 k! K! B5 X
访问位在区尾的存储形式3 `/ ^$ P1 j3 O
& {8 i! g: m7 z# U
; x$ }" \ j. D# x
& _; i# |. f1 A, d0 d区尾的访问条件0 e/ }3 q. _, I% Q" X1 y
根据区尾(段 3)访问位的不同,访问条件可分为 “从不”、“密钥A”、“密钥B” 或“密钥A|B”(密钥A或密钥B),区尾的访问条件如下:
5 u* h8 ]- Z9 Q7 S( f. h5 n' s! m6 Z8 K
" f/ `2 r* L4 ~! x
* d; L* Z$ w7 `( P
用灰色标明的行是密钥B可被读的访问条件,此时密钥B可以存放数据。
6 p6 S. s9 l: v. C6 t& }例如:当段3的访问条件C13C23C33=100时,表示:密钥 不可读(隐藏),验证密钥B正确后,可写(或更改);访问控制位在验证密钥A或密钥B正确后,可读不可写(写保护);密钥B不可读,在验证密钥 B 正确后可写;
. @/ F' _5 P- ]: V又如:当段3的访问条件C13C23C33=110或者111时,除访问控制位需要在验证密钥A或密钥B正确后可读外,其他如访问控制位的改写,密钥 A,密钥 B 的读写权限均被锁死而无法访问;
- Z. L2 K3 k- g. k
# A& j1 p: s& u& P6 \+ q数据段的访问条件3 N+ J3 D: ~. T! m$ y
根据数据段(段 0-2 访问位的不同,访问条件可分为 “从不”、“密钥A ”、“密钥B ” 或“密钥A|B”(密钥A或密钥B)。
, U' x, m4 i/ D/ j) u3 | v+ ~$ V相关访问位的设置定义了该段的应用(或者说数据段类型)以及所支持的应用命令,不同的数据段类型可以进行不同的访问操作。 读/写段可以进行读操作和写操作。值段可以进行加、减、传送和恢复的值操作。
7 h) S* F. A* v d/ s其中一种情况中(001)只能对不可再充电的卡进行读操作和减操作,另一种情况中(110)使用密钥B可以再充电。 厂商段无论设置任何的访问位都只是只读的, 数据段的访问条件如下:/ M% O. ~% w3 ]$ x
" B, j% ?2 ~$ `9 j+ o) M& N
`7 ]# q U G/ e- s8 S& c4 s( c) c( ^8 e/ T. W1 g( J1 u
如果密钥B可以在相应的区尾被读出,它就不能用于确认(在前面所有表中的灰色行)。如果读卡器要用这些(带灰色标记的)访问条件的密钥B确认任何段,卡会在确认后拒绝任何存储器访问操作。
* o* s% Y7 U2 w# r7 d) e! g8 q9 h1 L
5 j$ e" M2 O2 ~ D1.6.3 举例说明% P+ u- \/ X' B1 u5 V) V
( ~, @* j, f5 t; i1 i$ z/ U9 U/ S
Mifare S50出厂时,访问控制字节(字节6-字节9)被初始化为“FF 07 80 69”,KEY A和KEY B的默认值为“FF FF FF FF FF FF” ;
6 [$ k3 {0 j0 n$ l. {! }8 b字节6为FF,二进制为1111111;字节7为07,二进制为00000111;字节8为80,二进制为10000000,如下:
8 a; V- w1 D# u! H' c
% N3 z$ `, E! R! P7 s5 T
: ^+ W2 x, |# o4 }# r0 Y5 m, n! G5 N6 K6 F5 {
对照前面的访问位在区尾的存储形式图,可得知访问控制位为:
. h$ J5 ~- L( \4 W2 pC10C20C30=000;C11C21C31=000;C12C22C32=000;C13C23C33=001。5 r8 |2 F5 X& J
$ p; R1 j X F7 U' A
C10C20C30、C11C21C31、C12C22C32对应数据段0、1、2,参考数据段的访问条件图即可得知该段三个数据区的访问权限;
6 j% ^( {5 ^3 HC13C23C33对应区尾(段 3),参考区尾的访问条件图即可得知该段的访问权限;/ u/ g7 u7 v3 W+ I
& Y1 P& k) w" l0 U$ a0 Y块0控制位为:0 0 0 权限为:通过A或者B密码认证后可读,可写,可进行加值和减值操作;! t7 V( N1 Z1 h8 f1 a% u5 S
块1控制位为:0 0 0 权限为:通过A或者B密码认证后可读,可写,可进行加值和减值操作;/ `; V ]" B. h- d- @( K; y
块2控制位为:0 0 0 权限为:通过A或者B密码认证后可读,可写,可进行加值和减值操作;
' F' F% v. O C: U块3控制位为:0 0 1 权限为:A密码不可读,验证A或者B密码后可改写A密码;验证A或者B密码后,可读可改写存取控制;验证A密码或者B密码后,可读可改写B密码;7 z( Y: Z7 t% v2 u; ]4 [: b
! J8 A3 A: R: y J5 s
这样每次换算还是有点麻烦,可以使用M1 S50卡控制字节生成工具快速换算:1 \% ]/ q4 L* ^! G
" K6 Q4 D* F( I8 l3 |1 v

3 K- w# | k; g% v
+ Q# k4 a/ t9 P) T% u最下面一行可以输入想解释的控制字,也可以根据上面的设置生成控制字;6 v/ u; A) ]5 P/ v" e. M$ z
最上面一行,左边是数据段0、1、2的访问控制位,右边是对应权限所需要的秘钥;' [0 ~; ~% w8 G
中间的一行,左边是区尾的访问控制位,右边是对应权限所需要的秘钥;8 O" h- D# l4 C0 T& U7 _8 \* c
3 a2 B& h; j X7 ~% l1.7 非加密IC卡和加密IC卡
% B; l5 u$ C. N/ @) |
- a4 c8 [1 `( e5 d- Q e' r" W( b非加密IC卡和加密IC卡的区别就是,非加密IC卡中所有扇区的KEYA和KEYB数值都是默认值FFFFFFFFFFFF;
3 G4 z: e1 _( I7 i7 t而加密IC卡中,其中有扇区的KEYA和KEYB不等于FFFFFFFFFFFF,部分扇区加密的卡称半加密IC卡,所有扇区都加密的卡称全加密IC卡。0 {/ _/ n4 _. h( C5 t
8 h) a1 y& X2 ^4 h r
一般的读卡器,像手机的NFC,是读不到IC卡的加密数据的,需要用专门的工具,比如Proxmark3读取。5 J9 X! y5 N: t" M2 i8 b$ Q
: b* b4 o2 W9 x4 M* Q- ~7 \6 a! v
对于IC卡,除了对卡上数据加密,还有滚动码加密、服务器数据验证等技术。
% s1 t& r# f# C k1 w因此,对IC卡的解密,更多的是门禁卡、签到卡、车库卡等的讨论,像公交卡、饭卡等涉及到资金问题的,基本都有服务器定期校验,得先搞定服务器再说,难度高还违法。
9 [ J+ P$ Q! L2 l7 O8 c9 r1 R
- J' N$ v- k# m8 g4 e3 ?5 Y- W( w; z参考资料:# i& P4 J! l& ~* \ W
码农生活 篇二:IC卡门卡模拟探秘; [8 g A' y) p( t5 L/ C; }' N
IC卡简介【M1/S50,UID,CUID,FUID,UFUID复制卡介绍】
& N) }3 v8 p A4 w谈谈 Mifare Classic 破解1 O1 Q1 V1 j6 x+ Y& A
rfid-practice
8 H1 n% H8 F8 T: u, a9 p) d1 iType A 卡存储结构与通信
, @/ q! b! b6 L$ {$ YProxmark3 Easy破解门禁卡学习过程
8 X7 _7 O. O" L; u2 t) l$ h# c7 J: R* F+ q
2. 手机NFC模拟加密门禁卡- ^ ]* _4 y( l1 L& D
: y! W9 e, C j$ q
有了前面的知识,再来看现在我的加密门禁卡情况,手机能识别为加密卡,肯定是IC卡。
. X" n8 | K- m$ P( t+ M) y* _- T$ I x$ ]
首先,加密卡在目前这个情况下是无法解密的,如果按照下面的操作失败,请参考下一章。
9 x/ r' ?, F( T* I9 a. @0 J( s& w部分门禁系统只认证IC卡的UID,利用这一情况,可以试试复制门禁卡的UID,看运气能否打开门。4 x/ `" i0 M X- H
) d6 |' N$ E0 d
在已root的情况下,直接使用APP NFC卡模拟 便可读取加密卡的UID和非加密数据、并写UID到手机NFC里。
1 m6 Q0 t8 J: |) h1 Y在未root的情况下,使用小米系统自带的门卡模拟功能,出于安全考虑,是不能对加密卡进行任何操作。手机的NFC,理论上可以读加密IC卡的UID,因此可以使用第三方软件MifareClassicTool读取UID,因为没有root,不能写手机NFC,但可以写IC卡,因此还需要一张CUID卡(不能使用UID卡),某宝上一块多一张,思路就是先读取加密卡的UID,再读取CUID卡的数据,然后将CUID卡的UID改为加密卡一样的UID,再将修改后的数据写回到CUID卡,最后用小米系统自带的门卡模拟功能,复制未加密的CUID卡即可。# O$ D! x% q( U0 S( W
0 I3 o6 j% U$ e
1.读取加密卡的UID+ u) s7 ~, b1 ]0 Q
打开软件Mifare Classic Tool,将加密门禁卡放到手机的NFC感应区域,识别到IC卡后,点击“工具”->“显示标签信息”,可以看到加密门禁卡的8个数字,4字节的UID。3 t+ l {" \$ y1 u
注意,在16进制里,每个数字为4位(2^4=16),8位(bits)为一字节(bytes),即两个数字组成一字节,这里8个数字,即为4字节(Bytes)。
$ [' S2 ~4 K7 m! J前8个数字,每个数字代表4位,8位为一字节,8个数字就是32位,即4字节5 m& t3 ?+ Z0 x) ^/ O
接着打开“工具”->“BCC计算器”,输入UID,得到1位BBC(两个数字)校验数据。
5 x+ B5 Q3 d/ u6 B: S2 g% |0 K9 _! ^3 G

8 y2 p* d7 t9 D" S7 v2 A
* ^( e1 Y; t* ^. H, z! j; @2.读取CUID卡数据( W! d9 ~" m; T1 Q
将CUID卡放到手机的NFC感应区域,识别到IC卡后,点击“读标签”->“启动映射并读取标签”,即可得到CUID白卡的所有信息。+ w( Q+ [# @) t
接着修改第一行的前10个数字,改为加密门禁卡的UID(8个数字)和BCC(2个数字),一共10个数字,并点右上角保存图标保存。
6 ?7 Y a* F2 e2 y0 q* d9 b p( I) f/ I, Z9 {/ k

3 L% e* x4 |( b! q) h
* F8 N2 M" O) a0 ]" X* z: a5 `6 s3.写数据到CUID卡
[. i1 [! z9 r% v8 |再将CUID卡放到手机的NFC感应区域,识别到IC卡后,点击“写标签”,勾选“写转储(克隆)”->“显示选项”->“高级:使能厂商块写入”。
5 \5 J7 u: S( b$ {; I9 w7 u再点击“选择转储”,选择刚才保存的数据,点击“选择转储”。
" y) A" Y5 B) r8 O' r0 J5 Q0 x1 A2 Z
3 A( t9 }$ l; Z% p) ~& b+ ~" I4 @+ @' }# ^1 B3 m; `
+ w5 R/ ]# y& z
在弹出的选择写扇区界面,默认即可,点击“好的”,最后点击“启动映射并写转储数据”。 `- O" T; |( A' m' Z
- q0 h, u8 O9 x7 v( k( g) J0 N" v4 y
) |( w7 k# O6 C2 h8 ^4 G
4.NFC手机复制CUID卡% |. H2 Y9 q* A% _% l+ ^
最后,使用小米手机系统自带的门卡模拟功能,复制刚才写入新UID的CUID卡即可。; B% y# k6 M: z8 y% P
8 P* B6 s7 o: L, a2 |
接着,就看运气吧,我小区的门禁系统就只认UID,搞定。
; N& Z% q! ^* w/ n( F& m+ b) u+ j, H! i( b
1 S6 h- L/ c4 }) ~1 r$ k |