2) алгоритмом обчислення коду ніхто не ділиться
3) існує крякалка, CalcGEN by ISA 2009 - згодовуєш їй дамп, вонадає код.
4) діапазон кодів 0000-1999.Начебто не так і багато, можна іпідібрати :)
Але це ж неспортивно, треба з'ясувати алгоритм самостійно :) Отже, вступна:
за адресою 0x4B0 — основне сховище коду
за адресою 0x4C0 - його версія, сксорена з 0xFFFFFFFF
за адресою 0x4D0 - його версія, сксорена з 0x5A5A5A5A
Далі працюємо тільки з 0x4B0.
Ще нарив пачку кодів зі шматків дампів, уривків фраз на форумах таінших місцях. Частково це вже відновлені постфактум коди
дамп < -> код
2D F7 41 72 < -> 0324
2D 2C B4 D4 < -> 0972
1C 1D D6 0F < -> 1858
2D 33 B4 10 < -> 0776
1С С6 70 10 < -> 1236
Посидівши над цими числами багато годин з калькулятором, з'ясувалося наступне:Для обчислення коду по дампі треба зробити XORмолодших напівбайт з числом 0xD436.
З одним застереженням - якщо в полубайте число більше або дорівнюєA, то відповідний розряд потрібно збільшувати на 1 (крім першогорозряду). Можливо насправді в алгоритмі це якось врахованопо-іншому, але працює й так. Молодші напівбайти:D712. D712 XOR D436=> 0324 < - це і є код
Ще:
2D 2C B4 D4 -> DC44. XOR з D536 (збільшуємо другу цифру на 1через C) => 0972
Ще:
1C 1D D6 0F
молодші напівбайти:CD6F
D і F більше за A, тому XOR-им з D537, отримуємо 1858
Ще:
2D 33 B4 10 -> D340. XOR з D436 => 0776
Ще:
1С С6 70 10 -> C600. XOR з D436 => Відповідно, можнапорахувати і назад, встановивши будь-який код у мафон. Треба незабути обчислити дві інші версії коду (за адресами 0x4C0 і 0x4D0).Я пробував закатати у свою прошивку довільний код і потім перевірявотриманий дамп на крякалці - працює :) Ще код в якомусь виглядізберігається в приладку. Для Іммо2 - за адресами 0x2FE і 0x2FF, дляІммо3 - 0x398 та 0x399. У мене Іммо3, і лежить 30 AE за адресами398/399 (в 0x2FE і 0x2FF лежить 30 5A) Я думаю, що передається зприладки не чистий код, а його друга половинка, закодована вСТАРШИХ напівбайтах дампа мафона (тобто 11D0 для мого дампа).Швидше за все там звичайний XOR, тобто ризикну припустити, що длянавчання приладки мафону треба заксорити число з приладки з 0x217E(11D0 XOR 30AE — з моєї приладки та мафона), або навпаки —заксорити з ним число з мафона.
< /p>
Це припущення потребує перевірки. Можна перевірити, наприклад, так:
0) робимо дампи приладки і EEPROM-а мафона
1) зашиваємо в магнітолу якийсь відомий код, наприклад 0324:
<
0x4B0:2D F7 41 72
0x4C0:D2 08 8D
0x4D0:77 AD 1B 28
2) XOR-ім старші байти коду з 217E (імовірно)
тобто 2F47 XOR 217E = 0E 39
3) Записуємо 0E 39 за адресами 398-399 (для Іммо3)< br/>
4) Перевіряємо. Якщо слинкуюсь — то ок, якщо ні — то требавідкотити на дампи, створені в пункті 0
У мене не вийшло, мій програматор чомусь не хоче писати EEPROMмафона, каша виходить :( Або якщо хтось має повний набір даних (дамп приладки-дамп мафона), то можна спробувати зробити XORстарших напівбайт дампа мафона за адресою 0x4B0 (4 байти) з шматкомдампа приладки за адресою 398-399. Якщо вийде 0x217E — значить цеточно воно, якщо ні — значить я помиляюся.
Якщо у когось є можливість перевірити — було б круто закрити цюбілу пляму знань! br> Треба не забути обчислити дві інші версіїкоду (за адресами 0x4C0 і 0x4D0). Я пробував закатати у своюпрошивку довільний код і потім перевіряв отриманий дамп на крякалці- працює :) Ще код в якомусь вигляді зберігається в приладку. ДляІммо2 - за адресами 0x2FE і 0x2FF, для Іммо3 - 0x398 та 0x399. Умене Іммо3, і лежить 30 AE за адресами 398/399 (в 0x2FE і 0x2FFлежить 30 5A) Я думаю, що передається з приладки не чистий код, айого друга половинка, закодована в СТАРШИХ напівбайтах дампа мафона (тобто 11D0 для мого дампа). Швидше за все там звичайний XOR, тобторизикну припустити, що для навчання приладки мафону треба заксоритичисло з приладки з 0x217E (11D0 XOR 30AE — з моєї приладки тамафона), або навпаки — заксорити з ним число з мафона.
< /p>
Це припущення потребує перевірки. Можна перевірити, наприклад, так:
0) робимо дампи приладки і EEPROM-а мафона
1) зашиваємо в магнітолу якийсь відомий код, наприклад 0324:
<
0x4B0:2D F7 41 72
0x4C0:D2 08 8D
0x4D0:77 AD 1B 28
2) XOR-ім старші байти коду з 217E (імовірно)
тобто 2F47 XOR 217E = 0E 39
3) Записуємо 0E 39 за адресами 398-399 (для Іммо3)< br/>
4) Перевіряємо. Якщо слинкуюсь — то ок, якщо ні — то требавідкотити на дампи, створені в пункті 0
У мене не вийшло, мій програматор чомусь не хоче писати EEPROMмафона, каша виходить :( Або якщо хтось має повний набір даних (дамп приладки-дамп мафона), то можна спробувати зробити XORстарших напівбайт дампа мафона за адресою 0x4B0 (4 байти) з шматкомдампа приладки за адресою 398-399. Якщо вийде 0x217E — значить цеточно воно, якщо ні — значить я помиляюся.
Якщо у когось є можливість перевірити — було б круто закрити цюбілу пляму знань! br> Треба не забути обчислити дві інші версіїкоду (за адресами 0x4C0 і 0x4D0). Я пробував закатати у своюпрошивку довільний код і потім перевіряв отриманий дамп на крякалці- працює :) Ще код в якомусь вигляді зберігається в приладку. ДляІммо2 - за адресами 0x2FE і 0x2FF, для Іммо3 - 0x398 та 0x399. Умене Іммо3, і лежить 30 AE за адресами 398/399 (в 0x2FE і 0x2FFлежить 30 5A) Я думаю, що передається з приладки не чистий код, айого друга половинка, закодована в СТАРШИХ напівбайтах дампа мафона (тобто 11D0 для мого дампа). Швидше за все там звичайний XOR, тобторизикну припустити, що для навчання приладки мафону треба заксоритичисло з приладки з 0x217E (11D0 XOR 30AE — з моєї приладки тамафона), або навпаки — заксорити з ним число з мафона.
< /p>
Це припущення потребує перевірки. Можна перевірити, наприклад, так:
0) робимо дампи приладки і EEPROM-а мафона
1) зашиваємо в магнітолу якийсь відомий код, наприклад 0324:
<
0x4B0:2D F7 41 72
0x4C0:D2 08 8D
0x4D0:77 AD 1B 28
2) XOR-ім старші байти коду з 217E (імовірно)
тобто 2F47 XOR 217E = 0E 39
3) Записуємо 0E 39 за адресами 398-399 (для Іммо3)< br/>
4) Перевіряємо. Якщо слинкуюсь — то ок, якщо ні — то требавідкотити на дампи, створені в пункті 0
У мене не вийшло, мій програматор чомусь не хоче писати EEPROMмафона, каша виходить :( Або якщо хтось має повний набір даних (дамп приладки-дамп мафона), то можна спробувати зробити XORстарших напівбайт дампа мафона за адресою 0x4B0 (4 байти) з шматкомдампа приладки за адресою 398-399. Якщо вийде 0x217E — значить цеточно воно, якщо ні — значить я помиляюся.
Якщо у когось є можливість перевірити — було б круто закрити цюбілу пляму знань! br>
Це припущення потребує перевірки. Можна перевірити, наприклад, так:
0) робимо дампи приладки і EEPROM-а мафона
1) зашиваємо в магнітолу якийсь відомий код, наприклад 0324:
<
0x4B0:2D F7 41 72
0x4C0:D2 08 8D
0x4D0:77 AD 1B 28
2) XOR-ім старші байти коду з 217E (імовірно)
тобто 2F47 XOR 217E = 0E 39
3) Записуємо 0E 39 за адресами 398-399 (для Іммо3)< br/>
4) Перевіряємо. Якщо слинкуюсь — то ок, якщо ні — то требавідкотити на дампи, створені в пункті 0
У мене не вийшло, мій програматор чомусь не хоче писати EEPROMмафона, каша виходить :( Або якщо хтось має повний набір даних (дамп приладки-дамп мафона), то можна спробувати зробити XORстарших напівбайт дампа мафона за адресою 0x4B0 (4 байти) з шматкомдампа приладки за адресою 398-399. Якщо вийде 0x217E — значить цеточно воно, якщо ні — значить я помиляюся.
Якщо у когось є можливість перевірити — було б круто закрити цюбілу пляму знань! br>
Це припущення потребує перевірки. Можна перевірити, наприклад, так:
0) робимо дампи приладки і EEPROM-а мафона
1) зашиваємо в магнітолу якийсь відомий код, наприклад 0324:
<
0x4B0:2D F7 41 72
0x4C0:D2 08 8D
0x4D0:77 AD 1B 28
2) XOR-ім старші байти коду з 217E (імовірно)
тобто 2F47 XOR 217E = 0E 39
3) Записуємо 0E 39 за адресами 398-399 (для Іммо3)< br/>
4) Перевіряємо. Якщо слинкуюсь — то ок, якщо ні — то требавідкотити на дампи, створені в пункті 0
У мене не вийшло, мій програматор чомусь не хоче писати EEPROMмафона, каша виходить :( Або якщо хтось має повний набір даних (дамп приладки-дамп мафона), то можна спробувати зробити XORстарших напівбайт дампа мафона за адресою 0x4B0 (4 байти) з шматкомдампа приладки за адресою 398-399. Якщо вийде 0x217E — значить цеточно воно, якщо ні — значить я помиляюся.
Якщо у когось є можливість перевірити — було б круто закрити цюбілу пляму знань! br>






Коментарі18
Всім хорошого дня. Потрібна допомога! Я знаю код магнітоли 1780 і мені потрібно зашити в приладку Іммо3 в байт 0x398 і 0x399. Можете допомогти з розрахунками для цих байтів. Заздалегідь дякую.
на жаль, я так і не з'ясував, як саме пов'язаний код магнітоли і приладки. 08 BE 8D0x4D0 77 AD 1B 28У приладці 30 AE за адресами 398/399Теоретично, якщо це зашити - то у тебе стане код 0324, і приладка зможе домовлятися з мафоном Якщо будеш експериме...
Всім доброго дня і здоров'я. Спробував спростити введення коду було 2D3341D4 - код 0722, зробив 0x4B0 2C 34 42 D6 (1010 Xor D436 = C426) 0x4C0 D3 CB BD 2 D3CBBD29)0x4D0 76 6E 18 8C (D3CBBD29 Xor A5A5A5A5 = 766E188C)— код 1010.Але магнітола відмовилас...
Ще раз спасибі. Розібрався з введенням свого коду. Далі йти не куди, з приборкою в пасата Б4 думаю спілкування немає. , гамма соні), де замість ЛПМ, де на АМ. Але в гамі блау складніше, реалізація АМ інакше, за двигуном ЛПМ йде контроль (думаю по тах...
Привіт!Спасибі велике за реверс-інжиніринг.Дослідним шляхом встановив, що якщо значення в третьому байті більше A, то розряд потрібно зменшувати)
О, це цінне доповнення, дякую!
Доброго часу. Вибачте за нубовський питання їїпром в гамма 5 блау якийсь серії 24 або 25?
Спасибі
Добрий день є питання один. Можливо насправді в алгоритмі це якось враховано по-іншому, але працює і так. - можна пояснити?
Якщо зашифровано, наприклад, D123, то треба робити XOR D436 Якщо, наприклад CABC, то XOR D537. Якщо C1A1, то XOR D446. Так зрозуміліше?
Те ряд йде 12…90ABC.YZ?я вірно принцип зрозумів?алгоритм я так підозрюю схожий у них(гама, бета, 4,5)головна відмінність у місцях зберігання коду та контрольної суми припускаю.адресу кількості спроб у гамі 5 від соні я наче знайшов.залишилося зрозумі...
Погугли 16-річну систему числення і відразу все зрозумієш. До Z не йде. 10 - A, 11 - B, 12 - C, 13 - D, 14 - E, 15 - F. І на цьому все.
Спасибі.напрямок зрозумів.
Добрий день. Тут у двох останніх виходить код з літерами. Що робити в такому випадку? У мене D4A0 і як у прикладі Xor D446, виходить E6, а я очікував побачити 0086. Як бути?
0xD4A0 XOR 0xD436 = 0096. Тут якраз у коментарях підказали, що якщо значення в третьому байті більше A, то розряд потрібно зменшувати тобто робимо 0xD4A0 XOR 0xD426 = 0086
Зрозумів, велике спасибі. Я зачепився, за фразу більше або одно A, то відповідний розряд потрібно збільшувати на 1 тому і збільшив. Маю на увазі. Знайшов нарешті гаму від блаупункт, відремонтував, сьогодні зчитуватиму.
Це справді тільки для Гамма? Для RNS MFD немає алгоритму?
Так, тільки для Гамми. RNS в руках навіть не тримав (