当前位置:首页 > 未分类 > 正文内容

(原创)校园卡破解系列之权限克隆 [pm3 破解饭卡][pm3 克隆数据][校园卡克隆][IC 卡克隆]

admin9年前 (2016-11-07)未分类489

一、免责声明

  • 本文主张交流与科研学习,请勿对文中提及的内容进行恶意使用!

  • 本社团及作者对读者后续的行为不承担任何法律责任。

  • 此文章是综合之前饭卡复制、权限提升漏洞后的合并版本,后半部分聚焦饭卡破解;若看过之前文章,可直接跳转至 “(一)饭卡权限提升” 章节。

二、基础准备:工具与测试对象

1. 核心工具:PM3 Easy 3.0

1.1 工具参数说明


天线安装位置频率参数(LF:低频,HF:高频)
低频天线右侧安装LF antenna: 29.84 V @ 125.00 kHzLF antenna: 32.31 V @ 134.00 kHzHF antenna: 28.43 V @ 13.56 MHz
低频天线左侧安装LF antenna: 43.86 V @ 125.00 kHzLF antenna: 24.48 V @ 134.00 kHzHF antenna: 25.13 V @ 13.56 MHz


1.2 工具硬件规格

  • 工作电压:3.5-5.5V

  • 工作电流:50-130mA

  • 长宽尺寸:54mm×86.6mm

  • 厚度尺寸:6.2mm(最薄)、9.8mm(加螺丝)、15.8mm(加低频天线)

  • 出厂固件版本:2.0.0

1.3 工具外观

**

2. 测试对象:克拉玛依市高级中学学生卡

  • 卡片类型:Mifare S50(简称 M1 卡,高频卡)

  • 卡片外观:

三、核心知识:常见 IC/ID 卡类型与特性


卡片类型频率特性描述
Mifare S50(M1 卡)高频最常见卡片,唯一 UID 号,可存储 / 修改数据(学生卡、饭卡、公交卡、门禁卡通用)
Mifare UltraLight(M0 卡)高频低成本卡,出厂固化 UID,可存储 / 修改数据(地铁卡、公交卡常用)
Mifare UID(中国魔术卡)高频M1 卡变异版本,可修改 UID,用于完整克隆 M1 S50 数据
EM4XX(ID 卡)低频固化 ID 卡,出厂固定 ID,仅可读不可写(低成本门禁卡、小区 / 停车场门禁卡)
T5577(可修改 ID 卡)低频可克隆 ID 卡,出厂为空卡,含扇区可存数据,个别扇区可设密码
HID Prox II(HID 卡)低频美国常用低频卡,可擦写,不与其他卡通用


四、卡片安全性测试:克隆可行性与流程

1. 总体判断逻辑

先通过读卡判断卡片类型(ID 卡 / IC 卡),卡片外形与芯片型号无关,相同芯片可封装为不同外形。

2. 不同类型卡片克隆流程

2.1 ID 卡克隆流程

  1. 读取原卡 ID 号;

  1. 更换 T5577 空卡;

  1. 将原卡 ID 号写入 T5577 卡;

  1. 克隆完成。

2.2 IC 卡克隆流程(核心:M1 卡为例)

  1. 获取密钥(任一方式即可):

    • a. 利用 PRNG 漏洞攻击获取 0 扇区密钥;

    • b. 扫描默认密码获取密钥;

    • c. 嗅探读卡机与卡片交互数据获取密钥;

    • d. 模拟 M1 卡刷卡后捕获密钥(兼容性较差,需挑读卡机)。

  1. 利用 MFOC 漏洞,通过已知扇区密钥破解所有扇区密钥;

  1. 用破解密钥读取全卡数据并导入电脑;

  1. 更换 UID 空卡,将电脑中的数据写入 UID 卡;

  1. 克隆完成。

五、实战操作:PM3 克隆教师卡权限(M1 卡)

1. 步骤 1:设备连接与卡片类型确认

  • 提前安装 PM3 驱动,打开 Proxmark3.EASY 软件,确认设备显示 “已连接”;

  • 通过 NFC 手机初步判断学校卡为 M1 卡,将卡片放在 PM3 读取区;

2. 步骤 2:PRNG 漏洞破解,获取密钥

  • 将卡片放入 PM3 低频卡读取区,选择 “一键自动解析”,软件自动执行 PRNG 破解,获取密钥(示例:D743726E1C***);

3. 步骤 3:导出卡片数据

  • 破解完成后,选择 “导出数据”,将全卡数据保存至本地;

4. 步骤 4:解析卡片数据(C32asm 工具)

  • 用 C32asm 打开导出的数据文件,可读取卡片内敏感信息:

    • 教师卡:姓名、手机号;

    • 学生卡:学号、姓名;

    • 饭卡金额:10 进制转 16 进制存储(示例:金额 0 时数据对应为空);

5. 步骤 5:写入 UID 卡,完成克隆

  • 放置空白 UID 卡到 PM3 读取区,导入教师卡数据,选择 “克隆” 并修改 UID 号与原教师卡一致;

6. 步骤 6:权限验证(机房门禁测试)

  • 用克隆卡测试学校门禁系统,成功打开全校所有门禁,验证最高权限克隆成功;

六、后续与补充说明

1. 卡片成本对比

  • 学校采购的移动定制卡:10 余元 / 张;

  • 淘宝 UID 空白卡:0.25 元 / 张,成本极低。

2. 学校后续计划

  • 学校使用该类型卡片已 4 年,计划更换新卡;

  • 若不更换,将委托社团处理每年新生卡数据。

3. 后续渗透方向

  • 饭卡金额修改:因食堂系统联网,需通过内网渗透进一步实现,后续将展开测试。

4. 版权声明

本文章著作权属于十三年所有,任何个人或组织在未获允许的情况下,不得转载。


扫描二维码推送至手机访问。

版权声明:本文由克拉玛依三十年社团发布,如需转载请注明出处。

本文链接:https://www.klmyssn.com/?id=24

分享给朋友:

“(原创)校园卡破解系列之权限克隆 [pm3 破解饭卡][pm3 克隆数据][校园卡克隆][IC 卡克隆]” 的相关文章

(原创)想学黑阔?这些书可以带你飞![web 安全书籍]

(原创)想学黑阔?这些书可以带你飞![web 安全书籍]

这些是我多年前收集的一些 web 安全相关书籍,虽当初未能坚持系统学习,但书籍本身质量较好,现分享给大家,希望能为想学 web 安全的朋友提供帮助!书籍资源获取百度云链接:http://pan.baidu.com/s/1jHVch9O提取密码:bauj...

(原创)求人不如求己 -- 剪辑音乐就是这么简单 [如何剪辑音乐]

(原创)求人不如求己 -- 剪辑音乐就是这么简单 [如何剪辑音乐]

每每到了学校有活动,需要播放歌曲时,QQ 就多几个好友,消息又 99+,不消问什么事情,就知道是找我剪辑歌曲的同学了。怎么说,我这人对别人提出的需求,都尽力去帮助的,在剪辑音乐这事情上,从没拒绝过,但年复一年,每次剪辑音乐其实很简单,但是量多,就比较影响自己时间了,我又不会拒绝别人,很是尴尬,所以在...

(原创) 校园卡破解系列之数据修改 [pm3 破解饭卡][pm3 修改数据][校园卡修改][IC 卡修改数据]

(原创) 校园卡破解系列之数据修改 [pm3 破解饭卡][pm3 修改数据][校园卡修改][IC 卡修改数据]

(二)吃不完的饭卡提升完 IC 卡权限,就该考虑能不能修改饭卡金额了。通过两次消费前后饭卡数据的对比分析,发现虽然卡片数据包含较多扇区和区块,但消费前后变化的地方仅涉及两个扇区,这为后续分析提供了便利。通过十六进制与十进制转换,可进一步拆解变化的数据:消费后金额:373.2(数字:37320;16...

(原创)Powershell And Metasploit (上)

(原创)Powershell And Metasploit (上)

00x01 #题外话作者: 墨 (X_Al3r)即刻安全:www.secist.com十三年社团:www.klmyssn.com一篇不知道该用什么名字的文章!00x02 #什么是 PowershellPowerShell 一般指 Windows Power ShellPowershell 是 Mic...

带你挖掘文件包含漏洞之代码审计 #4 实战五个案例

带你挖掘文件包含漏洞之代码审计 #4 实战五个案例

在 PHP 安全中,文件包含漏洞是危害严重的漏洞!本文不再讲解基础概念,直接进入实战环节。一、文件包含漏洞挖掘要点核心关键字:require()、require_once()、include()、include_once()(注意:函数名中括号与参数间存在空格,效果相同);本次实战对象:CMS 系统...

利用 Wireshark 任意获取 QQ 好友 IP 实施精准定位

利用 Wireshark 任意获取 QQ 好友 IP 实施精准定位

虽然网上已经有了很多获取 IP 的 QQ 插件,但是其原理大致都是相同的,但是插件的安全性而言就不敢恭维了,下面介绍如何利用 Wireshark 获取好友 IP。一、选择本机网卡并启动 Wireshark 监听打开 Wireshark 软件,在界面中选择需要监听的本机网卡(根据网络连接方式选择,如无...