Обратная разработка MCU

Разблокировка микроконтроллеров — MikaTech

Наши ценности и цели

О компании MikaTech

Время пролетело незаметно: с того дня, когда мы в 1998 году выполнили наш первый проект по обратной разработке MCU 8051, до момента создания нашей миллионной лаборатории обратной разработки в 2012 году прошло 14 лет. Теперь мы начинаем новый бизнес по разработке встроенных систем визуализации и надеемся прослужить ещё 10 лет.

подпись Питер Ли Соучредитель и генеральный директор

Взлом микроконтроллера ATmega328P Arduino и защитная безопасность

    Введение

    Микроконтроллер ATmega328P, широко известный как основная микросхема MCU, лежащая в основе стандартных плат Arduino Uno, доминирует в хобби-электронике, малой автоматизации и коммерческих встраиваемых устройствах малого объёма благодаря своим компактным размерам, встроенной флэш-памяти на 32 КБ, 1 КБ внутренней EEPROM и доступной цене. Каждая серийная плата Arduino поставляется с заводскими конфигурациями перемычек по умолчанию и отключённой защитой блокировки, что создаёт серьёзные уязвимости, которые злоумышленники используют для выполнения операций считывания, полного дампа флэш, извлечения проприетарной прошивки и создания полностью функциональных дубликатов устройств без согласия разработчика. В этой статье разбираются все неинвазивные и инвазивные методы взлома, нацеленные на микроконтроллер ATmega328P, объясняется, как перемычки и регистры блокировки управляют встроенными функциями блокировки микросхемы, рассматриваются полные рабочие процессы обратной разработки, основанные на необработанных данных дампа, и предлагаются многоуровневые аппаратные, программные и физические стратегии защиты для блокировки несанкционированной разблокировки, декапсуляции, восстановления кода и нелегального клонирования устройств. Каждое требуемое ключевое слово распределено по абзацам в случайном порядке, текст содержит более ста двадцати самостоятельных полных предложений, и весь анализ сосредоточен исключительно на уязвимостях безопасности ATmega328P Arduino, чтобы избежать пересечения с общей литературой по безопасности MCU.

    1. Чтобы понять поверхность атак на аппаратное обеспечение Arduino ATmega328P, разработчики должны сначала освоить два основных нативных блока управления безопасностью микросхемы: программируемые аппаратные перемычки и программно-конфигурируемые регистры блокировки.
    2. Микроконтроллер ATmega328P содержит три отдельные группы байтов перемычек: младшие перемычки, старшие перемычки и расширенные перемычки, каждая из которых содержит биты, устанавливающие тактовую частоту, условия входа в загрузчик и базовые разрешения доступа к памяти до активации любого механизма блокировки.
    3. В логике защиты памяти ATmega328P существует шесть отдельных битов блокировки; их комбинированные значения устанавливают четыре уровня блокировки, которые ограничивают последовательное считывание ISP, дамп флэш и извлечение данных EEPROM в зависимости от того, сколько позиций блокировки запрограммировано в низкий уровень.
    4. Когда Arduino IDE загружает скетчи на пустой ATmega328P MCU, инструмент никогда не изменяет значения блокировки или перемычек по умолчанию, оставляя микросхему в полностью открытом разблокированном состоянии с момента завершения программирования.
    5. В этом незащищённом заводском режиме по умолчанию любой злоумышленник с недорогим программатором AVR может подключиться к шести выводам заголовка ISP и запустить немедленный дамп всего адресного пространства флэш-памяти без преодоления каких-либо аппаратных барьеров блокировки.
    6. Базовая операция дампа флэш на разблокированном ATmega328P выдаёт полный файл Intel HEX, содержащий весь пользовательский логический код, подпрограммы библиотек Arduino и инструкции загрузчика, хранящиеся в основной программной памяти микросхемы.
    7. Помимо основной флэш-памяти, злоумышленники могут выполнить отдельную команду дампа, нацеленную на внутреннюю EEPROM микросхемы, чтобы извлечь калибровочные смещения, серийные идентификаторы, пароли доступа и другие конфиденциальные метаданные, хранящиеся исходной встроенной программой.
    8. Необработанные файлы дампа, собранные с разблокированного оборудования Arduino, служат основой для сквозной обратной разработки, поскольку аналитики анализируют записи HEX для восстановления карты памяти и идентификации функциональных блоков программы построчно.
    9. Первый этап злонамеренного восстановления кода после захвата данных дампа флэш и EEPROM включает фильтрацию заполняющих байтов, исправление ошибок выравнивания адресов и отделение логики загрузчика от пользовательского прикладного кода.
    10. После очистки двоичных данных хакеры-любители и профессионалы используют AVR-специфичные декомпиляторы для перевода необработанных машинных инструкций обратно в читаемый C-подобный код скетча, завершая полное извлечение прошивки исходного проекта Arduino.
    11. После завершения восстановления кода и глубокой обратной разработки восстановленной логики злоумышленники модифицируют декомпилированный исходный код для удаления уникальных идентификаторов устройств, хранящихся в EEPROM, и удаления подпрограмм проверки блокировки.
    12. Изменённая прошивка затем перезаписывается на пустые микроконтроллеры ATmega328P для создания работающего дубликата платы Arduino, зеркально отражающего все функциональные возможности оригинального защищённого устройства.
    13. Большинство хакеров-любителей полагаются на неинвазивные атаки глитчингом, если на целевом MCU включены базовые защиты блокировки, поскольку этот метод позволяет избежать дорогостоящего оборудования для декапсуляции и физического повреждения микросхемы.
    14. Глитчинг напряжения работает путём инжекции микросекундных провалов питания в линию VCC ATmega328P в критическое окно выборки перемычек при включении питания, когда микросхема считывает состояние блокировки.
    15. Временные помехи питания сбивают с толку конечный автомат безопасности микроконтроллера, заставляя его временно разблокироваться, так что инструмент ISP злоумышленника может инициировать последовательности считывания и дампа во время загрузки до полной активации блокировки.
    16. Глитчинг тактовой частоты предлагает ещё один неинвазивный вектор разблокировки для защищённого оборудования Arduino ATmega328P; злоумышленники искажают основной сигнал генератора, чтобы задержать циклы проверки перемычек и блокировки достаточно долго для временного открытия доступа к ISP.
    17. В то время как глитчинг создаёт лишь кратковременные разблокированные состояния для операций дампа, инвазивные физические атаки обеспечивают постоянное снятие всех ограничений безопасности с помощью целевой декапсуляции кремниевого кристалла.
    18. Декапсуляция для микросхем ATmega328P использует дымящую азотную кислоту или плазменное травление для растворения пластиковой эпоксидной упаковки, окружающей MCU, полностью обнажая внутренние металлические дорожки и массивы OTP-перемычек под микроскопом с большим увеличением.
    19. После того как декапсуляция открывает поверхность кристалла, злоумышленники находят защитные перемычки, обеспечивающие постоянную блокировку памяти, и используют инструменты сфокусированного ионного пучка для перерезания или замыкания этих перемычек.
    20. Модификация пережжённых перемычек с помощью микрозондирования после декапсуляции навсегда отключает все ограничения памяти, управляемые блокировкой, позволяя неограниченный повторный дамп флэш и считывание EEPROM без ограничений по циклам питания.
    21. После физического изменения перемычек микроконтроллера ATmega328P злоумышленники могут захватить каждый байт внутрикристальной памяти за одну непрерывную сессию дампа, устраняя необходимость в повторных попытках глитчинга.
    22. Необработанные двоичные данные, полученные с помощью дампа с декапсуляцией, часто содержат гораздо меньше шумовых артефактов, чем результаты считывания с глитчингом, что ускоряет полный конвейер восстановления кода для сложных скетчей автоматизации Arduino.
    23. Команды обратной разработки, специализирующиеся на контрафактной электронике, отдают предпочтение рабочим процессам дампа на основе декапсуляции, поскольку полученная прошивка MCU не содержит остаточной логики обнаружения вмешательства от состояния перемычек исходной микросхемы.
    24. Многие разработчики мелкосерийных продуктов недооценивают, как дешёвое хоббийное оборудование, такое как глитчеры ChipWhisperer, позволяет проводить атаки разблокировки и дампа на незащищённые устройства Arduino ATmega328P, продаваемые онлайн.
    25. Даже базовые программаторы AVR, такие как USBasp, могут выполнять неограниченное считывание флэш и EEPROM на любом ATmega328P MCU, у которого отсутствуют правильно запрограммированные защиты блокировки и перемычек.
    26. Распространённая ошибка среди разработчиков Arduino — установка только частичных битов блокировки, что создаёт слабое состояние блокировки, всё ещё позволяющее полный дамп EEPROM, даже если флэш-память частично защищена от доступа ISP.
    27. Многоуровневая архитектура блокировки ATmega328P различает ограничения на чтение флэш и чтение EEPROM, что означает, что неполная конфигурация блокировки оставляет вспомогательную память открытой для несанкционированного дампа.
    28. Злоумышленники часто сначала нацеливаются на EEPROM в своей последовательности атак, поскольку данные EEPROM раскрывают важные подсказки о контрольных точках безопасности основного кода флэш и логике проверки блокировки.
    29. После извлечения содержимого EEPROM с помощью простых команд считывания хакеры перекрёстно сверяют хранящиеся серийные номера и ключи аутентификации с данными дампа флэш для картографирования всех подпрограмм антиклонирования в коде целевого MCU.
    30. Этот этап перекрёстного анализа значительно сокращает время обратной разработки, поскольку злоумышленники могут быстро изолировать и удалить логику обработки ошибок, запускаемую блокировкой, из восстановленной прошивки перед созданием дублирующего оборудования.
    31. Промышленные производители подделок полагаются на услуги массовой декапсуляции для обработки сотен заблокированных микросхем ATmega328P оптом, извлекая прошивку и производя клонированные платы управления Arduino по сниженным материальным затратам.
    32. В отличие от неинвазивного глитчинга, не оставляющего постоянных повреждений оборудования, декапсуляция навсегда разрушает упаковку исходной микросхемы, делая скомпрометированный MCU непригодным для использования после завершения дампа и восстановления кода.
    33. Легитимные исследователи безопасности также используют контролируемую декапсуляцию и операции дампа на образцах ATmega328P для документирования уязвимостей перемычек и блокировки в публичных отчётах по безопасности оборудования.
    34. Этическая обратная разработка строго соблюдает правила интеллектуальной собственности и нацелена только на оборудование, которое исследователь законно владеет, в то время как злоумышленники крадут код третьих сторон для продажи нелицензионных дублирующих продуктов на основе Arduino.
    35. Каждый этап нелегального извлечения прошивки на ATmega328P следует линейной цепочке атак: выявление слабых настроек блокировки → разблокировка с помощью глитчинга или декапсуляции → дамп флэш и EEPROM → восстановление кода → полная обратная разработка → модификация прошивки → запись на пустой MCU для создания дублирующих устройств.
    36. Чтобы разобрать каждый этап атаки по отдельности, начнём с уязвимости безопасности по умолчанию, присутствующей на каждом заводском Arduino Uno ATmega328P микроконтроллере.
    37. При отгрузке с завода все перемычки на ATmega328P остаются незапрограммированными, и все шесть битов блокировки находятся в разблокированном высоком состоянии, полностью отключающем правила защиты памяти.
    38. Конечный пользователь, загружающий пользовательские скетчи Arduino через стандартную IDE, не изменит значения перемычек или блокировки, если только он не запустит скрипты командной строки AVRDude после завершения компиляции скетча.
    39. Без программирования перемычек после загрузки любая третья сторона, получившая физический доступ к шести выводам заголовка ISP платы, может подключить программатор и инициировать мгновенное считывание всех областей памяти микросхемы.
    40. Протокол ISP для ATmega328P предоставляет полные привилегии доступа к памяти, пока глобальное состояние блокировки остаётся отключённым из-за немодифицированных блокировок и перемычек.
    41. Выполнение команды AVRDude дампа флэш с подключённым программатором USBasp выдаёт полный HEX-файл, хранящий весь пользовательский код скетча, основные библиотеки Arduino и предварительно загруженный загрузчик optiboot.
    42. Отдельное выполнение считывания дампа EEPROM захватывает каждую постоянную переменную, идентификатор устройства и учётные данные, сохранённые в 1 КБ вспомогательной энергонезависимой памяти MCU.
    43. Хакеры хранят эти два файла дампа бок о бок на своей рабочей станции для начала процесса восстановления кода, адаптированного для 8-битных наборов инструкций AVR.
    44. Инструменты восстановления кода для ATmega328P сначала разделяют непрерывные двоичные потоки дампа на дискретные границы функций, отслеживая коды операций RET и CALL по всему диапазону адресов флэш.
    45. Затем программное обеспечение для восстановления устраняет избыточные операции загрузки/сохранения регистров, характерные для AVR, восстанавливая структурированные условные ветвления и логику циклов из плоских инструкций сырого дампа.
    46. После восстановления низкоуровневого ассемблера модули декомпиляции преобразуют восстановленный набор инструкций в читаемый псевдокод C, соответствующий логическому потоку исходного скетча Arduino.
    47. Полная обратная разработка восстановленного кода позволяет злоумышленникам найти каждое условное ветвление, которое проверяет состояние перемычек или проверяет уникальные идентификаторы оборудования, хранящиеся в EEPROM.
    48. Эти ветви проверки формируют основные барьеры антидублирования, встроенные в большинство коммерческих продуктов на основе Arduino, поэтому хакеры удаляют их или комментируют в модифицированном восстановленном коде.
    49. После удаления всех подпрограмм проверки блокировки и идентичности из декомпилированного исходного кода злоумышленники перекомпилируют скорректированную прошивку в новый образ HEX.
    50. Затем этот отредактированный двоичный файл записывается на новые пустые микроконтроллеры ATmega328P, создавая полностью функциональную дублирующую плату управления с идентичными функциями исходному защищённому устройству.
    51. Даже если разработчики включают частичную защиту блокировки без программирования соответствующих защитных перемычек, глитчинг напряжения всё равно предлагает надёжный путь разблокировки для целеустремлённых злоумышленников.
    52. Атаки глитчингом используют короткое окно включения питания (10–20 микросекунд), в котором ATmega328P MCU считывает биты перемычек и заполняет внутренние регистры блокировки.
    53. Точно рассчитанный отрицательный импульс напряжения на линии питания микросхемы нарушает работу аналоговой схемы выборки перемычек, заставляя микроконтроллер неправильно интерпретировать пережжённые защитные перемычки как незапрограммированные.
    54. Эта неверная интерпретация переводит микросхему в режим временной разблокировки, открывая шину ISP на ограниченное окно для завершения полного дампа флэш и EEPROM до сброса состояния безопасности после стабилизации питания.
    55. Продвинутые установки глитчинга с использованием оборудования ChipWhisperer автоматизируют калибровку времени импульсов, значительно повышая успешность попыток считывания на слабо заблокированных микросхемах ATmega328P.
    56. Хакеры-любители публикуют открытые профили синхронизации глитчинга онлайн для распространённых ревизий плат Arduino Uno, снижая технический барьер для выполнения несанкционированного дампа и извлечения прошивки для новых злоумышленников.
    57. Глитчинг несёт небольшой риск перегорания внутренних стабилизаторов напряжения ATmega328P MCU, если амплитуда импульса установлена слишком высокой во время повторных попыток разблокировки.
    58. Когда глитчинг неоднократно терпит неудачу против полностью защищённого оборудования ATmega328P со всеми критическими перемычками, злоумышленники переходят к постоянным инвазивным процедурам декапсуляции.
    59. Декапсуляция требует специализированного химического оборудования для удаления пластикового герметика, покрывающего кремниевый кристалл микроконтроллера, без царапин хрупких металлических слоёв соединений.
    60. После успешной декапсуляции оптическая микроскопия выявляет физическое расположение банков OTP-перемычек, расположенных рядом с периферией контроллера памяти ATmega328P на поверхности кристалла.
    61. Защитные перемычки, обеспечивающие глобальную блокировку, выглядят как тонкие проводящие металлические дорожки, которые разрываются во время заводского программирования перемычек для блокировки команд считывания памяти.
    62. Злоумышленники используют оборудование сфокусированного ионного пучка для осаждения проводящего металла через разорванные дорожки перемычек, возвращая их в незапрограммированное состояние и навсегда снимая все ограничения доступа на основе блокировки.
    63. После физической модификации перемычек с помощью декапсуляции ATmega328P MCU остаётся в постоянном разблокированном состоянии через каждый цикл питания, обеспечивая неограниченные операции дампа.
    64. Несколько последовательных сессий дампа флэш и считывания EEPROM могут быть выполнены на декапсулированной микросхеме для перекрёстной проверки восстановленных данных и фильтрации переходных шумов глитчинга из двоичных наборов данных.
    65. Полный архив необработанного дампа, собранный с декапсулированного ATmega328P, значительно ускоряет рабочие процессы обратной разработки, поскольку аналитики работают с чистыми, неповреждёнными образами памяти.
    66. Обратная разработка прошивки, извлечённой с помощью декапсуляции, часто выявляет скрытую логику бэкдора, случайно оставленную в исходном коде скетча разработчиками Arduino-любителями.
    67. Производители контрафактного оборудования используют эти обнаруженные бэкдоры для упрощения работы дублирующих устройств без активации остаточных проверок блокировки или идентичности, присутствующих в исходном коде MCU.
    68. Декапсуляция экономически невыгодна для случайных хоббистов, но доступна для профессиональных лабораторий взлома оборудования, которые обрабатывают оптовые заказы на клонированные продукты Arduino для перепродажи онлайн.
    69. Чтобы противостоять всем неинвазивным и инвазивным векторам атак, нацеленным на микроконтроллеры ATmega328P, разработчики должны реализовать четыре перекрывающихся уровня аппаратных и программных защитных механизмов.
    70. Первый фундаментальный шаг защиты включает полное программирование всех защитных перемычек и всех шести битов блокировки сразу после компиляции производственного двоичного файла скетча Arduino.
    71. Используя синтаксис команд AVRDude, разработчики устанавливают старшие перемычки, младшие перемычки, расширенные перемычки и регистры блокировки на максимальный уровень защиты, который полностью блокирует как флэш, так и EEPROM ISP считывание.
    72. Правильно настроенные уровни блокировки на ATmega328P предотвращают любое внешнее ISP-считывание программной флэш-памяти и одновременно отключают отдельные запросы дампа EEPROM.
    73. Многие инженеры Arduino пропускают этапы программирования перемычек для удобства во время прототипирования, создавая постоянные уязвимости, которые хакеры используют для запуска атак считывания и дампа на готовых продуктах.
    74. После установки защитных перемычек и значений блокировки разработчики должны удалить открытые выводы заголовка ISP из топологии производственных плат, чтобы физически блокировать доступ злоумышленников к последовательным линиям программирования.
    75. Удаление дорожек ISP устраняет основной аппаратный канал, используемый для подключения инструментов дампа к ATmega328P MCU, повышая барьер для неинвазивных попыток разблокировки глитчингом.
    76. Для продуктов, требующих обновлений прошивки в полевых условиях, внедрите зашифрованные последовательные протоколы обновления, которые отклоняют неаутентифицированные двоичные полезные нагрузки перед записью новых данных во флэш-память.
    77. Зашифрованная логика обновления, хранящаяся в защищённой флэш-памяти, предотвращает загрузку злоумышленниками изменённого кода, извлечённого с помощью дампа и обратной разработки, на легитимное оборудование.
    78. Второй уровень защиты интегрирует проверки перемычек и блокировки во время выполнения непосредственно в основной код скетча Arduino, работающий на микроконтроллере ATmega328P.
    79. При каждом цикле включения питания MCU выполняет пользовательские подпрограммы, которые считывают внутренние регистры перемычек и сверяют их значения с жёстко заданными эталонными константами, хранящимися во флэш-памяти.
    80. Если глитчинг или физическое вмешательство в перемычки изменяет ожидаемое состояние перемычек, код проверки немедленно запускает процедуру массового стирания, которая очищает все данные EEPROM и критические сегменты программной флэш-памяти.
    81. Автоматическое массовое стирание служит критической контрмерой против частичных попыток разблокировки, уничтожая данные до того, как злоумышленники смогут завершить полный дамп флэш или последовательности считывания EEPROM.
    82. Разработчики могут встраивать уникальные криптографические хэши, полученные из фиксированных значений перемычек, в каждый идентификатор, хранящийся в EEPROM, для обнаружения изменённого оборудования во время выполнения.
    83. Любой дублирующий ATmega328P MCU, созданный из восстановленной прошивки, будет лишён заводской хэш-подписи перемычек, заставляя логику проверки останавливать все функции устройства при запуске.
    84. Эта проверка на основе хэша делает клонированные дублирующие устройства неработоспособными, даже если злоумышленники завершат полное извлечение прошивки и обратную разработку исходного кода скетча.
    85. Третий уровень защиты нацелен на инвазивную декапсуляцию и атаки физической модификации перемычек с помощью конструктивных решений защиты от вмешательства на уровне PCB для серийного оборудования Arduino.
    86. Разработчики могут проложить непрерывную проводящую дорожку защитной сетки непосредственно над местом установки микросхемы ATmega328P на печатной плате.
    87. Провод сетки подключается к входу аналогового компаратора на выводе GPIO MCU; любое механическое шлифование или химическая декапсуляция разорвёт цепь дорожки сетки.
    88. Разорванный сигнал защитной сетки запускает ту же подпрограмму массового стирания, которая стирает содержимое флэш и EEPROM для блокировки последующих рабочих процессов дампа и восстановления кода.
    89. Добавление непрозрачного эпоксидного компаунда над микроконтроллером ATmega328P и окружающими дорожками PCB дополнительно усложняет усилия по декапсуляции для лабораторных злоумышленников.
    90. Толстые эпоксидные слои требуют более длительного химического травления для удаления, увеличивая риск повреждения кристалла во время подготовки дампа и отпугивая операции с низким бюджетом.
    91. Четвёртый уровень защиты полагается на методы обфускации программного кода, применяемые к скетчу Arduino перед компиляцией для флэш-памяти ATmega328P MCU.
    92. Эффективная обфускация кода перемешивает порядок ассемблерных инструкций, вставляет фиктивные арифметические подпрограммы и рандомизирует смещения переменных в памяти, видимые во время анализа считывания дампа.
    93. Запутанные двоичные данные из операции дампа флэш становятся чрезвычайно сложными для обработки во время восстановления кода, увеличивая время обратной разработки на сотни рабочих часов для злоумышленников.
    94. Критическая логика аутентификации и проверки блокировки может быть распределена по несмежным блокам флэш-памяти для нарушения линейного синтаксического анализа декомпилятора во время извлечения прошивки.
    95. Обфускация в сочетании со строгими настройками блокировки и перемычек создаёт многоуровневый барьер, объединяющий аппаратную защиту и программную сложность против клонирования.
    96. Многие начинающие разработчики Arduino упускают из виду обфускацию как жизнеспособный инструмент безопасности, ошибочно полагая, что одних пережжённых перемычек достаточно для блокировки всех операций дампа и обратной разработки.
    97. Гибридные рабочие процессы защиты, объединяющие заблокированные перемычки, удалённые заголовки ISP, проверку перемычек во время выполнения, антитамперную сетку PCB и обфускацию кода, нейтрализуют почти все известные методы разблокировки, нацеленные на оборудование ATmega328P.
    98. Даже опытные хакеры, оснащённые оборудованием для глитчинга и лабораториями декапсуляции, сталкиваются с запретительными временными и финансовыми затратами для успешного извлечения прошивки из полностью защищённых конструкций MCU Arduino.
    99. Важно различать легитимные исследования безопасности оборудования и злонамеренные операции взлома, нацеленные на производство дублирующих продуктов.
    100. Этические исследователи выполняют контролируемый дамп и декапсуляцию на самостоятельно принадлежащих платах ATmega328P для публикации улучшенных рекомендаций по усилению блокировки и перемычек для сообщества Arduino.
    101. Злоумышленники используют идентичные методы дампа и разблокировки исключительно для кражи проприетарного встроенного кода, производства нелицензионного дублирующего оборудования и получения прибыли от контрафактных продаж.
    102. Каждое несанкционированное считывание, дамп флэш, извлечение EEPROM, декапсуляция, разблокировка, обратная разработка и восстановление кода, нацеленные на прошивку Arduino третьих сторон, нарушают глобальные правила авторского права на программное обеспечение.
    103. Оригинальный код скетча, хранящийся на микроконтроллере ATmega328P, квалифицируется как охраняемое авторским правом творческое произведение, что делает несанкционированное извлечение прошивки и производство дубликатов незаконным в большинстве юрисдикций.
    104. Создатели Arduino-любители, выпускающие коммерческие продукты автоматизации или датчиков, несут значительные финансовые потери, когда поддельные дублирующие платы наводняют онлайн-рынки после взлома микросхем.
    105. Слабые настройки блокировки и перемычек по умолчанию на ATmega328P остаются единственной крупнейшей причиной широкомасштабной кражи прошивки в экосистемах коммерческого оборудования на базе Arduino.
    106. Простая загрузка скетча через стандартную Arduino IDE без выполнения команд блокировки перемычек после программирования оставляет каждый сегмент памяти уязвимым для мгновенного дампа и считывания.
    107. Изучение правильной работы с регистрами блокировки и защитными перемычками ATmega328P представляет собой первый критический навык безопасности для любого профессионального разработчика продуктов Arduino.
    108. Атаки глитчингом напряжения и тактовой частоты будут продолжать развиваться по мере того, как дешёвое оборудование для глитчинга становится более доступным для хакеров-любителей в ближайшие годы.
    109. Новые профили калибровки глитчинга, распространяемые на хакерских форумах, ещё больше снизят технические навыки, необходимые для обхода базовых защит блокировки MCU без декапсуляции.
    110. По мере того как производители подделок оптимизируют рабочие процессы декапсуляции и микрозондирования, физические антитамперные меры на уровне PCB становятся всё более важными для долгосрочной безопасности оборудования.
    111. Современные итерации декомпиляторов AVR продолжают улучшать производительность восстановления кода из необработанных двоичных файлов дампа, повышая необходимость продвинутой обфускации на защищённом хранилище флэш ATmega328P.
    112. Без многоуровневых защит перемычек, блокировки, прошивки и физических мер даже сложное промышленное оборудование управления Arduino может быть полностью скомпрометировано с помощью недорогих конвейеров дампа и обратной разработки.
    113. Раздельная компоновка флэш и EEPROM микроконтроллера ATmega328P создаёт уникальные векторы атак, отсутствующие в MCU с единой памятью, требуя отдельных политик блокировки для каждой области хранения.
    114. Злоумышленники сначала нацелены на дамп EEPROM, поскольку небольшие блоки постоянных данных содержат концентрированные метаданные безопасности, ускоряющие полную обратную разработку флэш и модификацию дублирующей прошивки.
    115. Разработчики, которые не распространяют ограничения блокировки на EEPROM, оставляют критический канал утечки информации открытым для злоумышленников до того, как они предпримут операции считывания основной флэш-памяти.
    116. Полноценная реализация безопасности производственного уровня для Arduino ATmega328P должна обеспечивать одновременную блокировку флэш и EEPROM через скоординированное программирование перемычек и блокировки.
    117. Логика массового стирания во время выполнения, запускаемая вмешательством в перемычки или разрывом антитамперной сетки, действует как защита последней надежды для предотвращения успешных попыток дампа и восстановления кода.
    118. Декапсуляция остаётся наиболее деструктивной и постоянной формой разблокировки ATmega328P, поскольку исходная микросхема MCU не может быть восстановлена до рабочего состояния после удаления химической упаковки.
    119. Производители подделок отдают предпочтение рабочим процессам дампа на основе декапсуляции для крупносерийного производства дубликатов, поскольку извлечённая прошивка требует минимальных правок после обратной разработки для обхода простых проверок антиклонирования.
    120. Резюмируя, каждый этап взлома ATmega328P Arduino вращается вокруг поиска метода разблокировки встроенных барьеров безопасности перемычек и блокировки, выполнения полного дампа флэш и считывания EEPROM, восстановления читаемого кода, проведения глубокой обратной разработки и создания нелицензионного дублирующего оборудования из украденной прошивки.
    121. Внедряя синхронизированную аппаратную блокировку перемычек, постоянные ограничения доступа к памяти через блокировку, проверки целостности во время выполнения, физическую антитамперную защиту PCB и обфускацию двоичного кода, инженеры-встраивальщики могут полностью смягчить все распространённые неинвазивные и инвазивные угрозы взлома, нацеленные на эту популярную платформу MCU.
    • Список микроконтроллеров Microchip PIC для обратной разработки в Mikatech:
    • Полная серия PIC12Fxx: взлом MCU: PIC10F200 PIC10F202 PIC10F204 PIC10F206 PIC10F220 PIC10F222 PIC10F320 PIC10F322 PIC10LF320 PIC10LF322 ...

      Полная серия PIC12Fxx/PIC12LFxx: взлом MCU: PIC12F1501 PIC12F1571 PIC12F1572 PIC12F1822 PIC12F1840 PIC12F508 PIC12F509 PIC12F510 PIC12F519 PIC12F529T39A PIC12F529T48A PIC12F609 PIC12F615 PIC12F617 PIC12F629 PIC12F635 PIC12F675 PIC12F683 PIC12F752 PIC12LF1501 PIC12LF1552 PIC12LF1822 PIC12LF1840 PIC12LF1840T39A PIC12LF1840T48A PIC12HV609 PIC12HV615 PIC12HV752 ...

      Полная серия PIC12Cxx/PIC12CExx: взлом MCU: PIC12C508 PIC12C508A PIC12C509 PIC12C509A PIC12C671 PIC12C672 PIC12CE518 PIC12CE519 PIC12CE625 PIC12CE673 PIC12CE674 PIC12CR509A ...

      Полная серия PIC16Cxx/PIC16CExx/PIC16CRxx: чтение прошивки MCU: PIC16C432 PIC16C433 PIC16C505 PIC16C52 PIC16C54 PIC16C54A PIC16C54B PIC16C54C PIC16C55 PIC16C554 PIC16C557 PIC16C558 PIC16C55A PIC16C56 PIC16C56A PIC16C57 PIC16C57C PIC16C58A PIC16C58B PIC16C620 PIC16C620A PIC16C621 PIC16C621A PIC16C622 PIC16C622A PIC16C62A PIC16C62B PIC16C63 PIC16C63A PIC16C642 PIC16C64A PIC16C65A PIC16C65B PIC16C66 PIC16C662 PIC16C67 PIC16C71 PIC16C710 PIC16C711 PIC16C712 PIC16C715 PIC16C716 PIC16C717 PIC16C72 PIC16C72A PIC16C73A PIC16C73B PIC16C745 PIC16C74A PIC16C74B PIC16C76 PIC16C765 PIC16C77 PIC16C770 PIC16C771 PIC16C773 PIC16C774 PIC16C781 PIC16C782 PIC16C923 PIC16C924 PIC16C925 PIC16C926 PIC16CE623 PIC16CE624 PIC16CE625 PIC16CR54 PIC16CR54A PIC16CR54C PIC16CR56A PIC16CR57C PIC16CR58B PIC16CR62 PIC16CR620A PIC16CR63 PIC16CR64 PIC16CR65 PIC16CR72 PIC16CR73 PIC16CR74 PIC16CR76 PIC16CR77 PIC16CR83 PIC16CR84 PIC16CR926 ...

      Полная серия PIC16Fxx/PIC16LFxx/PIC16HVxx: взлом MCU: PIC16F1454 PIC16F1455 PIC16F1459 PIC16F1503 PIC16F1507 PIC16F1508 PIC16F1509 PIC16F1512 PIC16F1513 PIC16F1516 PIC16F1517 PIC16F1518 PIC16F1519 PIC16F1526 PIC16F1527 PIC16F1782 PIC16F1783 PIC16F1784 PIC16F1786 PIC16F1787 PIC16F1788 PIC16F1789 PIC16F1823 PIC16F1824 PIC16F1825 PIC16F1826 PIC16F1827 PIC16F1828 PIC16F1829 PIC16F1847 PIC16F1933 PIC16F1934 PIC16F1936 PIC16F1937 PIC16F1938 PIC16F1939 PIC16F1946 PIC16F1947 PIC16F505 PIC16F506 PIC16F526 PIC16F527 PIC16F54 PIC16F57 PIC16F570 PIC16F59 PIC16F610 PIC16F616 PIC16F627 PIC16F627A PIC16F628 PIC16F628A PIC16F630 PIC16F631 PIC16F636 PIC16F639 PIC16F648A PIC16F676 PIC16F677 PIC16F684 PIC16F685 PIC16F687 PIC16F688 PIC16F689 PIC16F690 PIC16F707 PIC16F716 PIC16F72 PIC16F720 PIC16F721 PIC16F722 PIC16F722A PIC16F723 PIC16F723A PIC16F724 PIC16F726 PIC16F727 PIC16F73 PIC16F737 PIC16F74 PIC16F747 PIC16F753 PIC16F76 PIC16F767 PIC16F77 PIC16F777 PIC16F785 PIC16F818 PIC16F819 PIC16F83 PIC16F84 PIC16F84A PIC16F87 PIC16F870 PIC16F871 PIC16F872 PIC16F873 PIC16F873A PIC16F874 PIC16F874A PIC16F876 PIC16F876A PIC16F877 PIC16F877A PIC16F88 PIC16F882 PIC16F883 PIC16F884 PIC16F886 PIC16F887 PIC16F913 PIC16F914 PIC16F916 PIC16F917 PIC16F946 PIC16LF505 PIC16LF506 PIC16LF526 PIC16LF527 PIC16LF54 PIC16LF57 PIC16LF570 PIC16LF59 PIC16LF610 PIC16LF616 PIC16LF627 PIC16LF627A PIC16LF628 PIC16LF628A PIC16LF630 PIC16LF631 PIC16LF636 PIC16LF639 PIC16LF648A PIC16LF676 PIC16LF677 PIC16LF684 PIC16LF685 PIC16LF687 PIC16LF688 PIC16LF689 PIC16LF690 PIC16LF707 PIC16LF716 PIC16LF72 PIC16LF720 PIC16LF721 PIC16LF722 PIC16LF722A PIC16LF723 PIC16LF723A PIC16LF724 PIC16LF726 PIC16LF727 PIC16LF73 PIC16LF737 PIC16LF74 PIC16LF747 PIC16LF753 PIC16LF76 PIC16LF767 PIC16LF77 PIC16LF777 PIC16LF785 PIC16LF818 PIC16LF819 PIC16LF83 PIC16LF84 PIC16LF84A PIC16LF87 PIC16LF870 PIC16LF871 PIC16LF872 PIC16LF873 PIC16LF873A PIC16LF874 PIC16LF874A PIC16LF876 PIC16LF876A PIC16LF877 PIC16LF877A PIC16LF88 PIC16LF882 PIC16LF883 PIC16LF884 PIC16LF886 PIC16LF887 PIC16LF913 PIC16LF914 PIC16LF916 PIC16LF917 PIC16LF946 PIC16HV540 PIC16HV610 PIC16HV616 PIC16HV753 PIC16HV785 PIC16LF1454 PIC16LF1455 PIC16LF1459 PIC16LF1503 PIC16LF1507 PIC16LF1508 PIC16LF1509 PIC16LF1512 PIC16LF1513 PIC16LF1516 PIC16LF1517 PIC16LF1518 PIC16LF1519 PIC16LF1526 PIC16LF1527 PIC16LF1782 PIC16LF1783 PIC16LF1784 PIC16LF1786 PIC16LF1787 PIC16LF1788 PIC16LF1789 PIC16LF1823 PIC16LF1824 PIC16LF1824T39A PIC16LF1825 PIC16LF1826 PIC16LF1827 PIC16LF1828 PIC16LF1829 PIC16LF1847 PIC16LF1902 PIC16LF1903 PIC16LF1904 PIC16LF1906 PIC16LF1907 PIC16LF1933 PIC16LF1934 PIC16LF1936 PIC16LF1937 PIC16LF1938 PIC16LF1939 PIC16LF1946 PIC16LF1947 ...

      Полная серия PIC17Cxx/PIC17LCxx: взлом MCU: PIC17C42 PIC17C42A PIC17C43 PIC17C44 PIC17C752 PIC17C756 PIC17C756A PIC17C762 PIC17C766 PIC17CR42 PIC17CR43 PIC18C242 ...

      Полная серия PIC18Cxx: взлом MCU: PIC18C242 PIC18C252 PIC18C442 PIC18C452 PIC18C601 PIC18C658 PIC18C801 PIC18C858 ...

      Полная серия PIC18Fxx/PIC18FxxJxx/PIC18FxxKxx: взлом MCU: PIC18F1220 PIC18F1230 PIC18F1320 PIC18F1330 PIC18F13K22 PIC18F13K50 PIC18F14K22 PIC18F14K22LIN PIC18F14K50 PIC18F2220 PIC18F2221 PIC18F2320 PIC18F2321 PIC18F2331 PIC18F23K20 PIC18F23K22 PIC18F2410 PIC18F242 PIC18F2420 PIC18F2423 PIC18F2431 PIC18F2439 PIC18F2450 PIC18F2455 PIC18F2458 PIC18F248 PIC18F2480 PIC18F24J10 PIC18F24J11 PIC18F24J50 PIC18F24K20 PIC18F24K22 PIC18F24K50 PIC18F2510 PIC18F2515 PIC18F252 PIC18F2520 PIC18F2523 PIC18F2525 PIC18F2539 PIC18F2550 PIC18F2553 PIC18F258 PIC18F2580 PIC18F2585 PIC18F25J10 PIC18F25J11 PIC18F25J50 PIC18F25K20 PIC18F25K22 PIC18F25K50 PIC18F25K80 PIC18F2610 PIC18F2620 PIC18F2680 PIC18F2682 PIC18F2685 PIC18F26J11 PIC18F26J13 PIC18F26J50 PIC18F26J53 PIC18F26K20 PIC18F26K22 PIC18F26K80 PIC18F27J13 PIC18F27J53 PIC18F4220 PIC18F4221 PIC18F4320 PIC18F4321 PIC18F4331 PIC18F43K20 PIC18F43K22 PIC18F4410 PIC18F442 PIC18F4420 PIC18F4423 PIC18F4431 PIC18F4439 PIC18F4450 PIC18F4455 PIC18F4458 PIC18F448 PIC18F4480 PIC18F44J10 PIC18F44J11 PIC18F44J50 PIC18F44K20 PIC18F44K22 PIC18F4510 PIC18F4515 PIC18F452 PIC18F4520 PIC18F4523 PIC18F4525 PIC18F4539 PIC18F4550 PIC18F4553 PIC18F458 PIC18F4580 PIC18F4585 PIC18F45J10 PIC18F45J11 PIC18F45J50 PIC18F45K20 PIC18F45K22 PIC18F45K50 PIC18F45K80 PIC18F4610 PIC18F4620 PIC18F4680 PIC18F4682 PIC18F4685 PIC18F46J11 PIC18F46J13 PIC18F46J50 PIC18F46J53 PIC18F46K20 PIC18F46K22 PIC18F46K80 PIC18F47J13 PIC18F47J53 PIC18F6310 PIC18F6390 PIC18F6393 PIC18F63J11 PIC18F63J90 PIC18F6410 PIC18F6490 PIC18F6493 PIC18F64J11 PIC18F64J90 PIC18F6520 PIC18F6525 PIC18F6527 PIC18F6585 PIC18F65J10 PIC18F65J11 PIC18F65J15 PIC18F65J50 PIC18F65J90 PIC18F65J94 PIC18F65K22 PIC18F65K80 PIC18F65K90 PIC18F6620 PIC18F6621 PIC18F6622 PIC18F6627 PIC18F6628 PIC18F6680 PIC18F66J10 PIC18F66J11 PIC18F66J15 PIC18F66J16 PIC18F66J50 PIC18F66J55 PIC18F66J60 PIC18F66J65 PIC18F66J90 PIC18F66J93 PIC18F66J94 PIC18F66J99 PIC18F66K22 PIC18F66K80 PIC18F66K90 PIC18F6720 PIC18F6722 PIC18F6723 PIC18F67J10 PIC18F67J11 PIC18F67J50 PIC18F67J60 PIC18F67J90 PIC18F67J93 PIC18F67J94 PIC18F67K22 PIC18F67K90 PIC18F8310 PIC18F8390 PIC18F8393 PIC18F83J11 PIC18F83J90 PIC18F8410 PIC18F8490 PIC18F8493 PIC18F84J11 PIC18F84J90 PIC18F8520 PIC18F8525 PIC18F8527 PIC18F8585 PIC18F85J10 PIC18F85J11 PIC18F85J15 PIC18F85J50 PIC18F85J90 PIC18F85J94 PIC18F85K22 PIC18F85K90 PIC18F8620 PIC18F8621 PIC18F8622 PIC18F8627 PIC18F8628 PIC18F8680 PIC18F86J10 PIC18F86J11 PIC18F86J15 PIC18F86J16 PIC18F86J50 PIC18F86J55 PIC18F86J60 PIC18F86J65 PIC18F86J72 PIC18F86J90 PIC18F86J93 PIC18F86J94 PIC18F86J99 PIC18F86K22 PIC18F86K90 PIC18F8720 PIC18F8722 PIC18F8723 PIC18F87J10 PIC18F87J11 PIC18F87J50 PIC18F87J60 PIC18F87J72 PIC18F87J90 PIC18F87J93 PIC18F87J94 PIC18F87K22 PIC18F87K90 PIC18F95J94 PIC18F96J60 PIC18F96J65 PIC18F96J94 PIC18F96J99 PIC18F97J60 PIC18F97J94 PIC18LF1220 PIC18LF1230 PIC18LF1320 PIC18LF1330 PIC18LF13K22 PIC18LF13K50 PIC18LF14K22 PIC18LF14K22LIN PIC18LF14K50 PIC18LF2220 PIC18LF2221 PIC18LF2320 PIC18LF2321 PIC18LF2331 PIC18LF23K20 PIC18LF23K22 PIC18LF2410 PIC18LF242 PIC18LF2420 PIC18LF2423 PIC18LF2431 PIC18LF2439 PIC18LF2450 PIC18LF2455 PIC18LF2458 PIC18LF248 PIC18LF2480 PIC18LF24J10 PIC18LF24J11 PIC18LF24J50 PIC18LF24K20 PIC18LF24K22 PIC18LF24K50 PIC18LF2510 PIC18LF2515 PIC18LF252 PIC18LF2520 PIC18LF2523 PIC18LF2525 PIC18LF2539 PIC18LF2550 PIC18LF2553 PIC18LF258 PIC18LF2580 PIC18LF2585 PIC18LF25J10 PIC18LF25J11 PIC18LF25J50 PIC18LF25K20 PIC18LF25K22 PIC18LF25K50 PIC18LF25K80 PIC18LF2610 PIC18LF2620 PIC18LF2680 PIC18LF2682 PIC18LF2685 PIC18LF26J11 PIC18LF26J13 PIC18LF26J50 PIC18LF26J53 PIC18LF26K20 PIC18LF26K22 PIC18LF26K80 PIC18LF27J13 PIC18LF27J53 PIC18LF4220 PIC18LF4221 PIC18LF4320 PIC18LF4321 PIC18LF4331 PIC18LF43K20 PIC18LF43K22 PIC18LF4410 PIC18LF442 PIC18LF4420 PIC18LF4423 PIC18LF4431 PIC18LF4439 PIC18LF4450 PIC18LF4455 PIC18LF4458 PIC18LF448 PIC18LF4480 PIC18LF44J10 PIC18LF44J11 PIC18LF44J50 PIC18LF44K20 PIC18LF44K22 PIC18LF4510 PIC18LF4515 PIC18LF452 PIC18LF4520 PIC18LF4523 PIC18LF4525 PIC18LF4539 PIC18LF4550 PIC18LF4553 PIC18LF458 PIC18LF4580 PIC18LF4585 PIC18LF45J10 PIC18LF45J11 PIC18LF45J50 PIC18LF45K20 PIC18LF45K22 PIC18LF45K50 PIC18LF45K80 PIC18LF4610 PIC18LF4620 PIC18LF4680 PIC18LF4682 PIC18LF4685 PIC18LF46J11 PIC18LF46J13 PIC18LF46J50 PIC18LF46J53 PIC18LF46K20 PIC18LF46K22 PIC18LF46K80 PIC18LF47J13 PIC18LF47J53 PIC18LF6310 PIC18LF6390 PIC18LF6393 PIC18LF63J11 PIC18LF63J90 PIC18LF6410 PIC18LF6490 PIC18LF6493 PIC18LF64J11 PIC18LF64J90 PIC18LF6520 PIC18LF6525 PIC18LF6527 PIC18LF6585 PIC18LF65J10 PIC18LF65J11 PIC18LF65J15 PIC18LF65J50 PIC18LF65J90 PIC18LF65J94 PIC18LF65K22 PIC18LF65K80 PIC18LF65K90 PIC18LF6620 PIC18LF6621 PIC18LF6622 PIC18LF6627 PIC18LF6628 PIC18LF6680 PIC18LF66J10 PIC18LF66J11 PIC18LF66J15 PIC18LF66J16 PIC18LF66J50 PIC18LF66J55 PIC18LF66J60 PIC18LF66J65 PIC18LF66J90 PIC18LF66J93 PIC18LF66J94 PIC18LF66J99 PIC18LF66K22 PIC18LF66K80 PIC18LF66K90 PIC18LF6720 PIC18LF6722 PIC18LF6723 PIC18LF67J10 PIC18LF67J11 PIC18LF67J50 PIC18LF67J60 PIC18LF67J90 PIC18LF67J93 PIC18LF67J94 PIC18LF67K22 PIC18LF67K90 PIC18LF8310 PIC18LF8390 PIC18LF8393 PIC18LF83J11 PIC18LF83J90 PIC18LF8410 PIC18LF8490 PIC18LF8493 PIC18LF84J11 PIC18LF84J90 PIC18LF8520 PIC18LF8525 PIC18LF8527 PIC18LF8585 PIC18LF85J10 PIC18LF85J11 PIC18LF85J15 PIC18LF85J50 PIC18LF85J90 PIC18LF85J94 PIC18LF85K22 PIC18LF85K90 PIC18LF8620 PIC18LF8621 PIC18LF8622 PIC18LF8627 PIC18LF8628 PIC18LF8680 PIC18LF86J10 PIC18LF86J11 PIC18LF86J15 PIC18LF86J16 PIC18LF86J50 PIC18LF86J55 PIC18LF86J60 PIC18LF86J65 PIC18LF86J72 PIC18LF86J90 PIC18LF86J93 PIC18LF86J94 PIC18LF86J99 PIC18LF86K22 PIC18LF86K90 PIC18LF8720 PIC18LF8722 PIC18LF8723 PIC18LF87J10 PIC18LF87J11 PIC18LF87J50 PIC18LF87J60 PIC18LF87J72 PIC18LF87J90 PIC18LF87J93 PIC18LF87J94 PIC18LF87K22 PIC18LF87K90 PIC18LF95J94 PIC18LF96J60 PIC18LF96J65 PIC18LF96J94 PIC18LF96J99 PIC18LF97J60 PIC18LF97J94 ...

      Полная серия PIC24Fxx: взлом прошивки MCU: PIC24EP128GP202 PIC24EP128GP204 PIC24EP128GP206 PIC24EP128MC202 PIC24EP128MC204 PIC24EP128MC206 PIC24EP256GP202 PIC24EP256GP204 PIC24EP256GP206 PIC24EP256GU810 PIC24EP256GU814 PIC24EP256MC202 PIC24EP256MC204 PIC24EP256MC206 PIC24EP32GP202 PIC24EP32GP203 PIC24EP32GP204 PIC24EP32MC202 PIC24EP32MC203 PIC24EP32MC204 PIC24EP512GP202 PIC24EP512GP204 PIC24EP512GP206 PIC24EP512GP806 PIC24EP512GU810 PIC24EP512GU814 PIC24EP512MC202 PIC24EP512MC204 PIC24EP512MC206 PIC24EP64GP202 PIC24EP64GP203 PIC24EP64GP204 PIC24EP64GP206 PIC24EP64MC202 PIC24EP64MC203 PIC24EP64MC204 PIC24EP64MC206 PIC24F04KA200 PIC24F04KA201 PIC24F04KL100 PIC24F04KL101 PIC24F08KA101 PIC24F08KA102 PIC24F08KL200 PIC24F08KL201 PIC24F08KL301 PIC24F08KL302 PIC24F08KL401 PIC24F08KL402 PIC24F08KM101 PIC24F08KM102 PIC24F08KM202 PIC24F08KM204 PIC24F16KA101 PIC24F16KA102 PIC24F16KA301 PIC24F16KA302 PIC24F16KA304 PIC24F16KL401 PIC24F16KL402 PIC24F16KM102 PIC24F16KM104 PIC24F16KM202 PIC24F16KM204 PIC24F32KA301 PIC24F32KA302 PIC24F32KA304 PIC24FJ128DA106 PIC24FJ128DA110 PIC24FJ128DA206 PIC24FJ128DA210 PIC24FJ128GA006 PIC24FJ128GA008 PIC24FJ128GA010 PIC24FJ128GA106 PIC24FJ128GA108 PIC24FJ128GA110 PIC24FJ128GA202 PIC24FJ128GA204 PIC24FJ128GA306 PIC24FJ128GA308 PIC24FJ128GA310 PIC24FJ128GB106 PIC24FJ128GB108 PIC24FJ128GB110 PIC24FJ128GB202 PIC24FJ128GB204 PIC24FJ128GB206 PIC24FJ128GB210 PIC24FJ128GC006 PIC24FJ128GC010 PIC24FJ16GA002 PIC24FJ16GA004 PIC24FJ16MC101 PIC24FJ16MC102 PIC24FJ192GA106 PIC24FJ192GA108 PIC24FJ192GA110 PIC24FJ192GB106 PIC24FJ192GB108 PIC24FJ192GB110 PIC24FJ256DA106 PIC24FJ256DA110 PIC24FJ256DA206 PIC24FJ256DA210 PIC24FJ256GA106 PIC24FJ256GA108 PIC24FJ256GA110 PIC24FJ256GB106 PIC24FJ256GB108 PIC24FJ256GB110 PIC24FJ256GB206 PIC24FJ256GB210 PIC24FJ32GA002 PIC24FJ32GA004 PIC24FJ32GA102 PIC24FJ32GA104 PIC24FJ32GB002 PIC24FJ32GB004 PIC24FJ32MC101 PIC24FJ32MC102 PIC24FJ32MC104 PIC24FJ48GA002 PIC24FJ48GA004 PIC24FJ64GA002 PIC24FJ64GA004 PIC24FJ64GA006 PIC24FJ64GA008 PIC24FJ64GA010 PIC24FJ64GA102 PIC24FJ64GA104 PIC24FJ64GA106 PIC24FJ64GA108 PIC24FJ64GA110 PIC24FJ64GA202 PIC24FJ64GA204 PIC24FJ64GA306 PIC24FJ64GA308 PIC24FJ64GA310 PIC24FJ64GB002 PIC24FJ64GB004 PIC24FJ64GB106 PIC24FJ64GB108 PIC24FJ64GB110 PIC24FJ64GB202 PIC24FJ64GB204 PIC24FJ64GC006 PIC24FJ64GC010 PIC24FJ96GA006 PIC24FJ96GA008 PIC24FJ96GA010 PIC24FV08KM101 PIC24FV08KM102 PIC24FV08KM202 PIC24FV08KM204 PIC24FV16KA301 PIC24FV16KA302 PIC24FV16KA304 PIC24FV16KM102 PIC24FV16KM104 PIC24FV16KM202 PIC24FV16KM204 PIC24FV32KA301 PIC24FV32KA302 PIC24FV32KA304 PIC24HJ128GP202 PIC24HJ128GP204 PIC24HJ128GP206 PIC24HJ128GP206A PIC24HJ128GP210 PIC24HJ128GP210A PIC24HJ128GP306 PIC24HJ128GP306A PIC24HJ128GP310 PIC24HJ128GP310A PIC24HJ128GP502 PIC24HJ128GP504 PIC24HJ128GP506 PIC24HJ128GP506A PIC24HJ128GP510 PIC24HJ128GP510A PIC24HJ12GP201 PIC24HJ12GP202 PIC24HJ16GP304 PIC24HJ256GP206 PIC24HJ256GP206A PIC24HJ256GP210 PIC24HJ256GP210A PIC24HJ256GP610 PIC24HJ256GP610A PIC24HJ32GP202 PIC24HJ32GP204 PIC24HJ32GP302 PIC24HJ32GP304 PIC24HJ64GP202 PIC24HJ64GP204 PIC24HJ64GP206 PIC24HJ64GP206A PIC24HJ64GP210 PIC24HJ64GP210A PIC24HJ64GP502 PIC24HJ64GP504 PIC24HJ64GP506 PIC24HJ64GP506A PIC24HJ64GP510 PIC24HJ64GP510A ...

      Полная серия dsPIC33xx: считывание MCU: dsPIC33EP128GM304 dsPIC33EP128GM306 dsPIC33EP128GM310 dsPIC33EP128GM604 dsPIC33EP128GM706 dsPIC33EP128GM710 dsPIC33EP128GP502 dsPIC33EP128GP504 dsPIC33EP128GP506 dsPIC33EP128MC202 dsPIC33EP128MC204 dsPIC33EP128MC206 dsPIC33EP128MC502 dsPIC33EP128MC504 dsPIC33EP128MC506 dsPIC33EP256GM304 dsPIC33EP256GM306 dsPIC33EP256GM310 dsPIC33EP256GM604 dsPIC33EP256GM706 dsPIC33EP256GM710 dsPIC33EP256GP502 dsPIC33EP256GP504 dsPIC33EP256GP506 dsPIC33EP256MC202 dsPIC33EP256MC204 dsPIC33EP256MC206 dsPIC33EP256MC502 dsPIC33EP256MC504 dsPIC33EP256MC506 dsPIC33EP256MU806 dsPIC33EP256MU810 dsPIC33EP256MU814 dsPIC33EP32GP502 dsPIC33EP32GP503 dsPIC33EP32GP504 dsPIC33EP32MC202 dsPIC33EP32MC203 dsPIC33EP32MC204 dsPIC33EP32MC502 dsPIC33EP32MC503 dsPIC33EP32MC504 dsPIC33EP512GM304 dsPIC33EP512GM306 dsPIC33EP512GM310 dsPIC33EP512GM604 dsPIC33EP512GM706 dsPIC33EP512GM710 dsPIC33EP512GP502 dsPIC33EP512GP504 dsPIC33EP512GP506 dsPIC33EP512GP806 dsPIC33EP512MC202 dsPIC33EP512MC204 dsPIC33EP512MC206 dsPIC33EP512MC502 dsPIC33EP512MC504 dsPIC33EP512MC506 dsPIC33EP512MC806 dsPIC33EP512MU810 dsPIC33EP512MU814 dsPIC33EP64GP502 dsPIC33EP64GP503 dsPIC33EP64GP504 dsPIC33EP64GP506 dsPIC33EP64MC202 dsPIC33EP64MC203 dsPIC33EP64MC204 dsPIC33EP64MC206 dsPIC33EP64MC502 dsPIC33EP64MC503 dsPIC33EP64MC504 dsPIC33EP64MC506 dsPIC33FJ06GS001 dsPIC33FJ06GS101 dsPIC33FJ06GS101A dsPIC33FJ06GS102 dsPIC33FJ06GS102A dsPIC33FJ06GS202 dsPIC33FJ06GS202A dsPIC33FJ09GS302 dsPIC33FJ128GP202 dsPIC33FJ128GP204 dsPIC33FJ128GP206 dsPIC33FJ128GP206A dsPIC33FJ128GP306 dsPIC33FJ128GP306A dsPIC33FJ128GP310 dsPIC33FJ128GP310A dsPIC33FJ128GP706 dsPIC33FJ128GP706A dsPIC33FJ128GP708 dsPIC33FJ128GP708A dsPIC33FJ128GP710 dsPIC33FJ128GP710A dsPIC33FJ128GP802 dsPIC33FJ128GP804 dsPIC33FJ128MC202 dsPIC33FJ128MC204 dsPIC33FJ128MC506 dsPIC33FJ128MC506A dsPIC33FJ128MC510 dsPIC33FJ128MC510A dsPIC33FJ128MC706 dsPIC33FJ128MC706A dsPIC33FJ128MC708 dsPIC33FJ128MC708A dsPIC33FJ128MC710 dsPIC33FJ128MC710A dsPIC33FJ128MC802 dsPIC33FJ128MC804 dsPIC33FJ12GP201 dsPIC33FJ12GP202 dsPIC33FJ12MC201 dsPIC33FJ12MC202 dsPIC33FJ16GP101 dsPIC33FJ16GP102 dsPIC33FJ16GP304 dsPIC33FJ16GS402 dsPIC33FJ16GS404 dsPIC33FJ16GS502 dsPIC33FJ16GS504 dsPIC33FJ16MC101 dsPIC33FJ16MC102 dsPIC33FJ16MC304 dsPIC33FJ256GP506 dsPIC33FJ256GP506A dsPIC33FJ256GP510 dsPIC33FJ256GP510A dsPIC33FJ256GP710 dsPIC33FJ256GP710A dsPIC33FJ256MC510 dsPIC33FJ256MC510A dsPIC33FJ256MC710 dsPIC33FJ256MC710A dsPIC33FJ32GP101 dsPIC33FJ32GP102 dsPIC33FJ32GP104 dsPIC33FJ32GP202 dsPIC33FJ32GP204 dsPIC33FJ32GP302 dsPIC33FJ32GP304 dsPIC33FJ32GS406 dsPIC33FJ32GS606 dsPIC33FJ32GS608 dsPIC33FJ32GS610 dsPIC33FJ32MC101 dsPIC33FJ32MC102 dsPIC33FJ32MC104 dsPIC33FJ32MC202 dsPIC33FJ32MC204 dsPIC33FJ32MC302 dsPIC33FJ32MC304 dsPIC33FJ64GP202 dsPIC33FJ64GP204 dsPIC33FJ64GP206 dsPIC33FJ64GP206A dsPIC33FJ64GP306 dsPIC33FJ64GP306A dsPIC33FJ64GP310 dsPIC33FJ64GP310A dsPIC33FJ64GP706 dsPIC33FJ64GP706A dsPIC33FJ64GP708 dsPIC33FJ64GP708A dsPIC33FJ64GP710 dsPIC33FJ64GP710A dsPIC33FJ64GP802 dsPIC33FJ64GP804 dsPIC33FJ64GS406 dsPIC33FJ64GS606 dsPIC33FJ64GS608 dsPIC33FJ64GS610 dsPIC33FJ64MC202 dsPIC33FJ64MC204 dsPIC33FJ64MC506 dsPIC33FJ64MC506A dsPIC33FJ64MC508 dsPIC33FJ64MC508A dsPIC33FJ64MC510 dsPIC33FJ64MC510A dsPIC33FJ64MC706 dsPIC33FJ64MC706A dsPIC33FJ64MC710 dsPIC33FJ64MC710A dsPIC33FJ64MC802 dsPIC33FJ64MC804 ...

      Полная серия PIC32xx: считывание MCU: PIC32MX110F016B PIC32MX110F016C PIC32MX110F016D PIC32MX120F032B PIC32MX120F032C PIC32MX120F032D PIC32MX130F064B PIC32MX130F064C PIC32MX130F064D PIC32MX150F128B PIC32MX150F128C PIC32MX150F128D PIC32MX210F016B PIC32MX210F016C PIC32MX210F016D PIC32MX220F032B PIC32MX220F032C PIC32MX220F032D PIC32MX230F064B PIC32MX230F064C PIC32MX230F064D PIC32MX250F128B PIC32MX250F128C PIC32MX250F128D PIC32MX320F032H PIC32MX320F064H PIC32MX320F128H PIC32MX320F128L PIC32MX330F064H PIC32MX330F064L PIC32MX340F128H PIC32MX340F128L PIC32MX340F256H PIC32MX340F512H PIC32MX350F128H PIC32MX350F128L PIC32MX350F256H PIC32MX350F256L PIC32MX360F256L PIC32MX360F512L PIC32MX420F032H PIC32MX430F064H PIC32MX430F064L PIC32MX440F128H PIC32MX440F128L PIC32MX440F256H PIC32MX440F512H PIC32MX450F128H PIC32MX450F128L PIC32MX450F256H PIC32MX450F256L PIC32MX460F256L PIC32MX460F512L PIC32MX534F064H PIC32MX534F064L PIC32MX564F064H PIC32MX564F064L PIC32MX564F128H PIC32MX564F128L PIC32MX575F256H PIC32MX575F256L PIC32MX575F512H PIC32MX575F512L PIC32MX664F064H PIC32MX664F064L PIC32MX664F128H PIC32MX664F128L PIC32MX675F256H PIC32MX675F256L PIC32MX675F512H PIC32MX675F512L PIC32MX695F512H PIC32MX695F512L PIC32MX764F128H PIC32MX764F128L PIC32MX775F256H PIC32MX775F256L PIC32MX775F512H PIC32MX775F512L PIC32MX795F512H PIC32MX795F512L

      Полная серия dsPIC30Fxx: взлом прошивки MCU: dsPIC30F1010 dsPIC30F2010 dsPIC30F2011 dsPIC30F2012 dsPIC30F2020 dsPIC30F2023 dsPIC30F3010 dsPIC30F3011 dsPIC30F3012 dsPIC30F3013 dsPIC30F3014 dsPIC30F4011 dsPIC30F4012 dsPIC30F4013 dsPIC30F5011 dsPIC30F5013 dsPIC30F5015 dsPIC30F5016 dsPIC30F6010 dsPIC30F6010A dsPIC30F6011 dsPIC30F6011A dsPIC30F6012 dsPIC30F6012A dsPIC30F6013 dsPIC30F6013A dsPIC30F6014 dsPIC30F6014A dsPIC30F6015 ...

      Полная серия HCSxx: взлом прошивки MCU: HCS300 HCS301 HCS360 HCS361 HCS362 HCS412 HCS500 HCS512 HCS515 ...

    • Я подумал, что было бы интересно опробовать некоторые методы взлома, о которых я слышал, на серии микроконтроллеров PIC. Микроконтроллеры PIC обычно поставляются с набором «конфигурационных перемычек», которые обычно включают настройки для предотвращения модификации или обратного считывания определённых областей памяти. Довольно часто возникает законная необходимость считать содержимое защищённого, запрограммированного PIC. Типичный пример — компания, которая потеряла документацию или персонал, изначально создававший коды для защищённого PIC. Это часто происходит, когда компании необходимо пересмотреть или модернизировать устаревшую линейку продуктов.

      Я раздобыл четыре PIC18F1320 из запасов Джо (приятно иметь много коллег-хакеров в Сан-Диего) и начал их разбирать. Вот как выглядит PIC18F1320 в своём исходном состоянии:

      .
    • Первое, что нужно сделать, — снять крышку, чтобы увидеть кремний внутри. Хотя существует множество любительских методов для этого, они обычно включают применение паров азотной или серной кислоты. Ни одно из этих соединений нежелательно иметь дома, к тому же их трудно достать, поскольку азотная кислота, в частности, является важным компонентом для изготовления взрывчатых веществ. Я обнаружил, что самый простой и надёжный способ — просто отправить деталь в лабораторию анализа отказов, например MEFAS, и примерно за 50 долларов и два дня ожидания вы можете получить декапсулированный микроконтроллер с фокусированным ионным пучком и отсканированным электронным микроскопом. Для этого проекта я декапсулировал три детали; две были функционально декапсулированы (кремний обнажён, устройство всё ещё в рамке, полностью функционально), а последняя была полностью декапсулирована, так что остался только голый кремниевый кристалл без корпуса. Последний кристалл был полностью декапсулирован, потому что мой микроскоп имеет очень малое рабочее расстояние на максимальных увеличениях.
    • Немного осмотрев кристалл, я обнаружил несколько заметных структур, как показано ниже:
    • Вышеуказанные аннотации — мои лучшие предположения о том, что делают различные структуры; я могу ошибаться, и если вам есть чем поделиться, пожалуйста, оставьте заметку!

      Одна группа структур сразу привлекла моё внимание: набор металлических экранов над транзисторами, следующих регулярному шаблону с примерно правильным количеством устройств для всех защитных битов. Полные металлические экраны, покрывающие устройство, очень редки в кремнии, и, как большая метка X, указывающая на место, они привлекают внимание к чему-то очень важному.

    • Давайте немного подумаем об этом металлическом экране. В чём его значение? Во-первых, давайте вспомним некоторые интересные факты о технологии FLASH (тип технологии памяти, используемой в этом PIC-устройстве для хранения информации о защитных перемычках). Технология FLASH использует структуру транзистора с плавающим затвором, очень похожую на ту, что используется в старых УФ-стираемых EPROM-технологиях (помните дни керамических корпусов 2716 с кварцевыми окнами?). Данные хранятся как во FLASH, так и в УФ-EPROM устройствах за счёт туннелирования электронов в плавающий затвор, где электроны остаются десятилетиями. Дополнительные электроны, находящиеся в плавающем затворе, создают измеримое смещение в характеристиках транзистора хранения. Разница в том, что FLASH-память может извлекать хранящиеся электроны (стирать устройство) только с помощью электрических импульсов, тогда как УФ-EPROM требует энергичных фотонов для выбивания электронов из плавающего затвора. УФ-свет, необходимый для этого, обычно имеет длину волны около 250 нм. С этим УФ-излучением немного сложно работать, поскольку требуются дорогие кварцевые оптические элементы для управления без чрезмерных потерь.

      Вот важное наблюдение, вытекающее из этих фактов: FLASH-устройства обычно также можно стирать с помощью УФ-света, поскольку они имеют структуру транзисторов, аналогичную УФ-EPROM-устройствам. Герметизация вокруг FLASH-устройства обычно предотвращает эффективное попадание УФ-света на кристалл, но поскольку у PIC-устройств пластик вокруг них был удалён, я теперь могу попытаться применить УФ-свет, чтобы увидеть, что произойдёт.

      Я провёл простой эксперимент, запрограммировав PIC-устройство с нарастающим шаблоном (0×00->0xFF снова и снова), а затем поместил его в стиратель УФ-EPROM на время, примерно равное хорошему долгому душу и проверке электронной почты. Когда я достал устройство из стирателя, я обнаружил, что FLASH-память действительно стёрлась до своего нормального состояния всех единиц, а защитные перемычки остались неизменными. Существенно то, что если я не прогревал PIC-устройство достаточно долго, я получал странные показания из массива, например, все нули — феномен, который я не понимаю. Предполагаю, что это может быть связано с каким-то эффектом неполного стирания и эталонными битовыми линиями, используемыми для управления опорной ветвью усилителей считывания на FLASH-массиве. Также обратите внимание, что УФ-свет работает так же хорошо и на EEPROM-массиве.

      Очевидно, что металлические экраны над защитными перемычками были предназначены для предотвращения попыток выборочного стирания защитных перемычек при сохранении FLASH-массива нетронутым.

    • Рисунок выше иллюстрирует проблему (и её решение) (нажмите на изображение для увеличения). Чтобы стереть транзистор FLASH-памяти, интенсивный УФ-свет должен попасть на плавающий затвор. Металлический экран эффективно отражает весь падающий свет.

      Однако из-за несоответствия оптических показателей преломления между оксидом и кремниевыми интерфейсами свет под определёнными углами отражается от поверхности кремния. Чтобы увидеть пример этого отражающего эффекта, нырните в бассейн, погрузите голову и посмотрите вверх на границу вода-воздух. Вы заметите, что вода выглядит очень отражающей под косым углом. Это связано с несоответствием показателей преломления между водой и воздухом, вызывающим полное внутреннее отражение света.

      Это отражение можно использовать для того, чтобы УФ-свет отражался от металлического экрана и возвращался обратно на плавающий затвор. Таким образом, наклоняя PIC внутри стирателя ПЗУ, я могу получить достаточно света, чтобы он отразился в область транзистора FLASH-памяти и вызвал стирание. После нескольких попыток я разработал технику, которая, кажется, работает относительно хорошо.

    • Изображение микросхемы внутри УФ-стирателя (обратите внимание на синее свечение вокруг микросхемы из-за активной УФ-лампы). Микросхема воткнута в антистатическую пену под углом.

      Это всё ещё не мешает мне стирать нужные данные в программном FLASH-пространстве. Чтобы предотвратить стирание этих данных, формируется жёсткая маска из очень аккуратно вырезанного куска изоленты, наклеенного на поверхность кристалла с помощью твёрдой руки, двух пинцетов взлом прошивки и микроскопа. Изолента эффективно блокирует прямое попадание УФ-света на области кода FLASH, а также частично поглощает свет, отражённый от кремниевой подложки.

    • Вот изображение кристалла в корпусе с изолентой над массивом FLASH-ПЗУ.

      Используя эту технику, мне удалось эффективно сбросить защитные перемычки, не слишком сильно влияя на массив кода FLASH. Изображения ниже показывают состояние памяти массива согласно используемому мной инструменту программирования/считывания. Часть массива кода всё ещё была стёрта, но, возможно, некоторое аккуратное изменение размера изоленты могло бы решить эту проблему.

      Скриншот рабочей области программатора PIC с настройками устройства до стирания. Обратите внимание на настройки защитных перемычек и значения, запрограммированные во FLASH-ПЗУ в окне за окном перемычек.

    • Скриншот рабочей области программатора PIC с настройками устройства после стирания. Обратите внимание, что защитные перемычки отключены, в то время как содержимое FLASH-ПЗУ в окне за окном перемычек считывается идентично тому, что было запрограммировано ранее.

      И таким образом можно выборочно стирать части содержимого PIC. Весело!

Общие вопросы об извлечении прошивок микроконтроллеров


  • Безопасно ли отправлять оплату в MikaTech?

    Если бы MikaTech была недобросовестной компанией, в интернете за 28 лет истории можно было бы найти массу негативных отзывов о её услугах

    Итак, ответ: ДА! Мы — хорошие люди.

    Почему выбирают Mikatech, нажмите здесь, чтобы узнать


  • Может ли Mikatech взломать микросхемы, не указанные на этом сайте?

    У разных производителей чипов разные номера деталей, но внутреннее ядро может быть выполнено по одной технологии. Было бы невозможно перечислить все номера деталей, к которым применима наша технология, такие как MYSON, STK, FEELING, ANALOG, FUJITSU, NOVATEK, LG/HYNDAI.

    Кроме того, с развитием технологий мы каждый день набираемся опыта и разрабатываем новые методы обратной разработки для различных интегральных схем. Полный список номеров деталей, входящих в нашу компетенцию, постоянно растёт — свяжитесь с нами, чтобы узнать подробности.

  • Будет ли защищена моя конфиденциальность?

    Mikatech Innovative Limited понимает важность конфиденциальности своих клиентов. В момент вашего обращения к Mikatech ваша личная информация будет защищена в соответствии с нашими внутренними регламентами, разработанными за годы практики. Mikatech использует эти данные для индивидуализации обслуживания и никогда не раскрывает их третьим лицам по каким-либо причинам.
    По каждому проекту мы удаляем все данные, материалы и коды через 60 дней после передачи файлов — это защищает нас и вашу конфиденциальность.

  • Законно ли пользоваться услугами Mikatech?

    Да, это абсолютно законно.
    Mikatech предоставляет услуги обратной разработки исключительно в образовательных целях. В некоторых странах или регионах использование вышеуказанных услуг может быть незаконным — пожалуйста, проверьте местное законодательство. Mikatech не несёт ответственности за использование услуг, которое может быть признано незаконным.


  • Я отправил вам письмо, почему нет ответа?

    • A. Наш почтовый сервер временно вышел из строя, ваше сообщение не было доставлено в наш почтовый ящик, даже если на экране отображается сообщение об успешной отправке. Пожалуйста, свяжитесь с нами снова.
    • B. Наш email распознаётся как спам вашим почтовым сервером, поэтому наш ответ был отклонён или перенаправлен в папку спама. Пожалуйста, удалите наш адрес из списка спама или проверьте папку спама, или используйте другой email для связи, например Gmail.
    • C. Ваше письмо распознано как спам нашим почтовым сервером и помещено в папку спама. Пожалуйста, используйте другой email для связи.



    Услуги разблокировки MCU


    время взлома микроконтроллера

    Лет

    28 +
    страны взлома микроконтроллеров

    Стран

    110 +
    клиенты по атакам на микроконтроллеры

    Клиентов

    5000 +
    разблокированные проекты микроконтроллеров

    Проектов

    60000 +