当前位置:首页 > 未分类 > 正文内容

(原创)校园卡破解系列之权限克隆 [pm3 破解饭卡][pm3 克隆数据][校园卡克隆][IC 卡克隆]

admin2天前未分类10

一、免责声明

  • 本文主张交流与科研学习,请勿对文中提及的内容进行恶意使用!

  • 本社团及作者对读者后续的行为不承担任何法律责任。

  • 此文章是综合之前饭卡复制、权限提升漏洞后的合并版本,后半部分聚焦饭卡破解;若看过之前文章,可直接跳转至 “(一)饭卡权限提升” 章节。

二、基础准备:工具与测试对象

1. 核心工具:PM3 Easy 3.0

1.1 工具参数说明

天线安装位置频率参数(LF:低频,HF:高频)
低频天线右侧安装LF antenna: 29.84 V @ 125.00 kHzLF antenna: 32.31 V @ 134.00 kHzHF antenna: 28.43 V @ 13.56 MHz
低频天线左侧安装LF antenna: 43.86 V @ 125.00 kHzLF antenna: 24.48 V @ 134.00 kHzHF antenna: 25.13 V @ 13.56 MHz

1.2 工具硬件规格

  • 工作电压:3.5-5.5V

  • 工作电流:50-130mA

  • 长宽尺寸:54mm×86.6mm

  • 厚度尺寸:6.2mm(最薄)、9.8mm(加螺丝)、15.8mm(加低频天线)

  • 出厂固件版本:2.0.0

1.3 工具外观

**img

2. 测试对象:克拉玛依市高级中学学生卡

  • 卡片类型:Mifare S50(简称 M1 卡,高频卡)

  • 卡片外观:

img

三、核心知识:常见 IC/ID 卡类型与特性

卡片类型频率特性描述
Mifare S50(M1 卡)高频最常见卡片,唯一 UID 号,可存储 / 修改数据(学生卡、饭卡、公交卡、门禁卡通用)
Mifare UltraLight(M0 卡)高频低成本卡,出厂固化 UID,可存储 / 修改数据(地铁卡、公交卡常用)
Mifare UID(中国魔术卡)高频M1 卡变异版本,可修改 UID,用于完整克隆 M1 S50 数据
EM4XX(ID 卡)低频固化 ID 卡,出厂固定 ID,仅可读不可写(低成本门禁卡、小区 / 停车场门禁卡)
T5577(可修改 ID 卡)低频可克隆 ID 卡,出厂为空卡,含扇区可存数据,个别扇区可设密码
HID Prox II(HID 卡)低频美国常用低频卡,可擦写,不与其他卡通用

四、卡片安全性测试:克隆可行性与流程

1. 总体判断逻辑

先通过读卡判断卡片类型(ID 卡 / IC 卡),卡片外形与芯片型号无关,相同芯片可封装为不同外形。

2. 不同类型卡片克隆流程

2.1 ID 卡克隆流程

  1. 读取原卡 ID 号;

  1. 更换 T5577 空卡;

  1. 将原卡 ID 号写入 T5577 卡;

  1. 克隆完成。

2.2 IC 卡克隆流程(核心:M1 卡为例)

  1. 获取密钥(任一方式即可):

    • a. 利用 PRNG 漏洞攻击获取 0 扇区密钥;

    • b. 扫描默认密码获取密钥;

    • c. 嗅探读卡机与卡片交互数据获取密钥;

    • d. 模拟 M1 卡刷卡后捕获密钥(兼容性较差,需挑读卡机)。

  1. 利用 MFOC 漏洞,通过已知扇区密钥破解所有扇区密钥;

  1. 用破解密钥读取全卡数据并导入电脑;

  1. 更换 UID 空卡,将电脑中的数据写入 UID 卡;

  1. 克隆完成。

五、实战操作:PM3 克隆教师卡权限(M1 卡)

1. 步骤 1:设备连接与卡片类型确认

  • 提前安装 PM3 驱动,打开 Proxmark3.EASY 软件,确认设备显示 “已连接”;

  • 通过 NFC 手机初步判断学校卡为 M1 卡,将卡片放在 PM3 读取区;

img

2. 步骤 2:PRNG 漏洞破解,获取密钥

  • 将卡片放入 PM3 低频卡读取区,选择 “一键自动解析”,软件自动执行 PRNG 破解,获取密钥(示例:D743726E1C***);

img

3. 步骤 3:导出卡片数据

  • 破解完成后,选择 “导出数据”,将全卡数据保存至本地;

img

4. 步骤 4:解析卡片数据(C32asm 工具)

  • 用 C32asm 打开导出的数据文件,可读取卡片内敏感信息:

    • 教师卡:姓名、手机号;

    • 学生卡:学号、姓名;

    • 饭卡金额:10 进制转 16 进制存储(示例:金额 0 时数据对应为空);

img

img

5. 步骤 5:写入 UID 卡,完成克隆

  • 放置空白 UID 卡到 PM3 读取区,导入教师卡数据,选择 “克隆” 并修改 UID 号与原教师卡一致;

img

6. 步骤 6:权限验证(机房门禁测试)

  • 用克隆卡测试学校门禁系统,成功打开全校所有门禁,验证最高权限克隆成功;

img

img

六、后续与补充说明

1. 卡片成本对比

  • 学校采购的移动定制卡:10 余元 / 张;

  • 淘宝 UID 空白卡:0.25 元 / 张,成本极低。

2. 学校后续计划

  • 学校使用该类型卡片已 4 年,计划更换新卡;

  • 若不更换,将委托社团处理每年新生卡数据。

3. 后续渗透方向

  • 饭卡金额修改:因食堂系统联网,需通过内网渗透进一步实现,后续将展开测试。

4. 版权声明

本文章著作权属于十三年所有,任何个人或组织在未获允许的情况下,不得转载。


扫描二维码推送至手机访问。

版权声明:本文由克拉玛依三十年社团发布,如需转载请注明出处。

本文链接:https://www.klmyssn.com/?id=24

分享给朋友:

“(原创)校园卡破解系列之权限克隆 [pm3 破解饭卡][pm3 克隆数据][校园卡克隆][IC 卡克隆]” 的相关文章

(原创)Web 渗透实例之中国教育部青少年普法网站逻辑漏洞【网站逻辑漏洞】【网站逻辑漏洞挖掘】【网站逻辑漏洞实例】

(原创)Web 渗透实例之中国教育部青少年普法网站逻辑漏洞【网站逻辑漏洞】【网站逻辑漏洞挖掘】【网站逻辑漏洞实例】

重要声明:此漏洞于 2016 年 12 月 2 号由社团成员挖掘出来,已经第一时间提交到补天,现已修复,发出来仅供学习与讨论,请勿用于非法途径!!!一、漏洞基本信息漏洞关联网站:中国教育部青少年普法网站用户登录界面地址:https://user.qspfw.com具体漏洞页面:用户密码找回界面,地址...

(原创)求人不如求己 -- 剪辑音乐就是这么简单 [如何剪辑音乐]

(原创)求人不如求己 -- 剪辑音乐就是这么简单 [如何剪辑音乐]

每每到了学校有活动,需要播放歌曲时,QQ 就多几个好友,消息又 99+,不消问什么事情,就知道是找我剪辑歌曲的同学了。怎么说,我这人对别人提出的需求,都尽力去帮助的,在剪辑音乐这事情上,从没拒绝过,但年复一年,每次剪辑音乐其实很简单,但是量多,就比较影响自己时间了,我又不会拒绝别人,很是尴尬,所以...

(原创)还在用软件翻墙?看我几秒搞定!

首先说下原理,修改设备 hosts 文件信息,将各大国外网站域名直接指向服务器 ip,绕过国家的 GFW 防火墙,从而可以访问 Google、Facebook、ebay、YouTube、Yahoo、、、太多还是不打了,自己测试-------------------------------------...

(原创)sqlmap 注入初级教程 [sqlmap][sqlmap 指令][sqlmap 怎么用]

(原创)sqlmap 注入初级教程 [sqlmap][sqlmap 指令][sqlmap 怎么用]

一、熟悉 sqlmap 之路:核心注入场景与方法1. Sqlmap 之 Post 注入Post 注入适用于表单提交(如登录页、数据提交页)等场景,核心是通过抓取 Post 请求数据进行注入测试,以下为 4 种常用方法:方法一:基于请求文件(-r 参数)# 基础用法(请求文件与sqlmap同目录)sq...

(原创) 校园卡破解系列之数据修改 [pm3 破解饭卡][pm3 修改数据][校园卡修改][IC 卡修改数据]

(原创) 校园卡破解系列之数据修改 [pm3 破解饭卡][pm3 修改数据][校园卡修改][IC 卡修改数据]

(二)吃不完的饭卡提升完 IC 卡权限,就该考虑能不能修改饭卡金额了。通过两次消费前后饭卡数据的对比分析,发现虽然卡片数据包含较多扇区和区块,但消费前后变化的地方仅涉及两个扇区,这为后续分析提供了便利。通过十六进制与十进制转换,可进一步拆解变化的数据:消费后金额:373.2(数字:37320;16...

(原创)IBM 服务器安装 windows sever 2008 R2 教程

(原创)IBM 服务器安装 windows sever 2008 R2 教程

首先讲一下我们需要的工具:两个大于 4G 的 U 盘,一个用来刻录 IBM 的官方引导镜像,一个用来刻录 2008 系统的镜像软件方面:需要一个软碟通(UItralISO) 软件,百度上资源较多,随便下载一个即可软件的图标做参考,实际打开界面如图:打开软件后插入 U 盘,在软件右上角选择「文件 --...