Aller au contenu
Règlement du forum ×
IPTV et arnaques ×

[PS3]Clarification à propos du leak des clés LV0


Sangimed47

Messages recommandés

Suite à la sortie du CFW Blue Disk par une team chinoise inconnue, qui permettait de lancer les jeux allant jusqu'au firmware 4.21, une autre team également inconnue ou très peu connue The Three Muskateers a revendiqué les droits de trouvaille des clés LV0 qu'elle a lâchées sur la toile et grâce auxquelles on est en droit d’espérer un nouveau CFW smile.gif

 

Pour aider les néophytes dans la compréhension du processus de boot de la PS3, voici 2 schémas résumant bien l'architecture des niveaux de sécurité :

 

A) Schéma correspondant à la mise à jour 3.55 ou inférieure :

 

in-clarification-du-leak-des-cles-lv0-sur-ps3-1.png

 

B ) Schéma correspondant à la mise à jour 3.60 ou supérieure :

 

in-clarification-du-leak-des-cles-lv0-sur-ps3-2.png

 

Donc, pour mieux comprendre tous ces termes techniques indigestes et ce dont il retourne, voici quelques réponses apportées par Marcan42, un développeur de dongle PS3, sous forme de Q&R:

 

Q: Qu'est-ce qu'on a exactement découvert ?

 

R: On a réussi à mettre la main (grâce à du matériel adapté + logiciels de hackeurs) sur les clés utilisées par le bootldr (bootldr est en fait le premier processus à se lancer quand on allume sa PS3, un peu comme le BIOS sur Windows) pour décrypter/vérifier LV0 (LV0 = Level 0 = la première couche de sécurité).

 

Si on regarde les deux schémas précédents des processus, on voit que le bootldr est à la racine de tous les processus !

 

On sait que (pour ceux qui ont suivi l'actualité du hack) le premier hack de la PS3 (avec clé USB ou CFW 3.55) ne faisait que prendre le contrôle sur le processus metldr (metldr = deuxième processus de sécurité à se lancer, un peu comme la fenêtre de connexion utilisateur avec mot de passe sur Windows). Or, depuis le firmware 3.60, SONY a changé son architecture de sécurité, comme on le voit sur schéma b ), en supprimant ce processus metldr et en l'injectant directement dans le processus maître bootldr.

 

Cette fois, grâce à ce leak de ces fameuses clés LV0, on a pu remonter (en faisant du Reverse Engineering) quasiment à la source de l'arbre de sécurité de la PS3.

 

Q: Que peut-on faire avec ces clés alors ?

 

R: En clair, on peut les utiliser dans un premier temps pour décrypter/analyser/comprendre le fonctionnement de la sécurité sur la couche de LV0 (les hackeurs et les teams de développeurs connues comme Rebug ont déjà commencé à plancher dessus). Ensuite, on pourra alors patcher avec ces clés le LV0 de manière à ce que le bootldr ne détecte aucune erreur inhabituelle (erreur du genre : toutes sécurités désactivées, autorisation lancement code non signé, comme d'habitude en somme). Ceci aura donc en réalité pour effet de casser la chaîne de sécurité établie dès le départ par le bootldr (chaîne de sécurité = chain of trust = genre de message caché, un peu comme quand on découvre le mot de passe administrateur de qu'un) et de nous permettre de prendre le contrôle total sur tous les processus restants de la PS3 : lv1ldr, lv2ldr, appldr, isoldr, ...

 

Q: Sony peut trouver un nouveau moyen pour contrer ce hack ultime ?

 

R: Non. Avec le premier hack en CFW 3.55 qui touchait la couche metldr, Sony a juste déplacé cette faille (trouvée par Marcan de la team Fail0verFlow) vers le bootldr qui restait la seule couche encore en sécurité sur sa console. De ce fait, avec ce deuxieme hack, Sony n'a plus de niveau vers lequel il peut se replier et ne peut que voir sa console être totalement ouverte au hack ultime.

 

Q: Donc, le bootldr est définitivement violé ?

 

R: Oui. Tout comme la comme la couche metldr, le bootldr ne peut être mis à jour par Sony de manière software (logicielle) car ces deux couches de sécurité sont sauvegardées en dur sur la carte mère de la console. Et sans une modification hardware (matérielle) comme la sortie des très récentes PS3 Slim+ qui elles ont un bootldr différent et un LV0.2, Sony ne peut réellement plus bloquer les hackeurs avec ses mises à jour intempestives.

 

Q: Qu'en est-il des futures mises à jour système ?

 

R: Bonne nouvelle ! On pourra décrypter aussi totalement toutes les mises à jour de firmwares à venir. Tout ce que Sony pourra faire, c'est rendre à peine plus long le décryptage (obfuscation). Donc à chaque mise à jour sortira un nouveau CFW.

 

Q: Donc la PS3 est définitivement 100% hackée ?

 

R: Oui, dans une large mesure, contrairement au CFW 3.55, on dispose de tout ce dont on a besoin pour mettre à genoux la console. Sony ne pourra plus jamais re-sécuriser son parc de consoles actuelles.

 

Q: Qu'en est-il des consoles tournant sous un firmware supérieur à 3.55 ?

 

R: Puisque toutes les PS3 utilisent le même algorithme pour vérifier l'intégrité de leur couche LV0, on pourra au minimum décrypter/patcher/resigner leur mise à jour quelle qu'elle soit. Il faudra juste trouver un moyen de faire accepter à la PS3 d'installer une quelconque mise à jour modifiée/patchée. Pour cela, soit utiliser une puce nand flasher, soit un nouvel exploit (comme celui de la team Fail0verFlow qui fait déborder la pile mémoire) juste pour forcer les PS3 en OFW à installer une mise à jour CFW. Ceci n'est pas du tout insurmontable.

 

Q: Qu'en est-il des modèles fabriqués à part d'avril 2011 ?

 

R: Là, on a un problème. Avec la sortie de ces modèles, c'est un nouveau parc de PS3 qui est apparu, avec une nouvelle carte mère dont les couches bootldr / LV0 / metldr et les mises à jour firmwares ont une architecture de sécurité repensée (LV0.2, metldr2, ...), réellement moins faillible et plus performante. Le hack risque d'être beaucoup plus compliqué et long à établir sur ces consoles.

SOURCE : LOGIC-SUNRISE

Lien vers le commentaire
Partager sur d’autres sites

  • Messages

    • n today's digital era, online transactions have become an integral part of our daily lives. Whether it's shopping, paying bills, or subscribing to services, the convenience of making payments online is undeniable. However, with the rise in online transactions comes the risk of exposing sensitive financial information to potential threats such as hackers and identity thieves. This is where Virtual Credit Cards (VCCs) with balance come into play. Introduction to Virtual Credit Cards (VCCs) Virtual Credit Cards, or VCCs, are digital representations of traditional credit or debit cards. Unlike physical cards, VCCs exist purely in electronic form and are typically used for online transactions. They provide a layer of security by allowing users to generate temporary card numbers that are linked to their actual credit or debit card accounts. Understanding VCC with Balance A VCC with balance refers to a virtual credit card that comes pre-loaded with a certain amount of funds. This balance can be used to make online purchases just like a regular credit card. The primary difference lies in the virtual nature of the card, offering added security and anonymity to the user. Advantages of VCC with Balance Convenience and security: Users can make online payments without disclosing their actual credit/debit card details, reducing the risk of fraud and identity theft. Flexibility in online payments: VCCs with balance can be used across various online platforms and websites, providing a seamless payment experience. Anonymity in transactions: Since VCCs are not tied to a user's personal banking information, transactions remain anonymous, offering privacy and discretion. Why Buy VCC with Balance? The decision to buy a VCC with balance stems from the need for enhanced security and convenience in online transactions. Convenience and Security With cyber threats on the rise, protecting sensitive financial information is paramount. By using a VCC with balance, users can safeguard their personal credit/debit card details while still enjoying the convenience of online shopping. Flexibility in Online Payments VCCs with balance can be used across a wide range of online platforms, including e-commerce websites, subscription services, and online gaming platforms. This versatility makes them an ideal choice for users who frequently engage in online transactions. Anonymity in Transactions In an age where privacy is increasingly valued, VCCs offer users the ability to conduct transactions anonymously. By using a virtual credit card with a pre-loaded balance, users can protect their identity and financial information from prying eyes. Where to Buy VCC with Balance When it comes to purchasing a VCC with balance, it's essential to choose a reliable source or platform to ensure the legitimacy and security of the transaction. Reliable Sources and Platforms There are numerous online platforms and vendors that offer VCCs with balance. It's crucial to research and select a reputable provider with a track record of delivering quality virtual credit cards. Factors to Consider Before Purchasing Before buying a VCC with balance, consider factors such as the reputation of the seller, customer reviews, and the terms and conditions associated with the virtual credit card. Additionally, verify the security measures implemented by the provider to protect users' financial information. How to Choose the Right VCC with Balance With countless options available, choosing the right VCC with balance can be overwhelming. Here are some key features to look for when selecting a virtual credit card: Features to Look For Security measures: Ensure that the VCC provider implements robust security measures to protect users' personal and financial information. Compatibility: Check whether the VCC is accepted on the platforms or websites where you intend to use it. Customer support: Opt for a provider that offers reliable customer support in case of any issues or inquiries. Cost and fees: Consider the fees associated with purchasing and using the VCC, including loading fees and transaction fees. Avoiding Scams and Fraudulent Sellers Be wary of sellers offering VCCs with unrealistic benefits or excessively low prices. It's essential to conduct thorough research and verify the legitimacy of the provider before making a purchase to avoid falling victim to scams or fraudulent activities. Steps to Buy VCC with Balance The process of buying a VCC with balance typically involves the following steps: Registration Process Sign up for an account with a reputable VCC provider. Complete the registration process by providing necessary personal information and verifying your identity. Loading Balance onto the VCC Once registered, fund your VCC by transferring funds from your bank account or using alternative payment methods such as cryptocurrency. Your VCC is now ready to be used for online transactions. Using VCC with Balance Safely While VCCs offer enhanced security compared to traditional credit/debit cards, it's essential to take precautions to ensure safe and secure transactions. Tips for Secure Transactions Keep personal information private: Avoid sharing sensitive information such as your VCC number, expiration date, and CVV code with anyone. Monitor transactions: Regularly review your transaction history to detect any unauthorized or suspicious activity. Use secure networks: When making online purchases, ensure that you're connected to a secure and encrypted network to prevent interception of sensitive data. Protecting Personal Information Be cautious when entering your VCC details on unfamiliar or unsecured websites. Look for HTTPS encryption and other security indicators to ensure that your information is protected during online transactions. Benefits of Using VCC with Balance The use of VCCs with balance offers several benefits, including: Avoiding exposure of personal credit/debit card details: By using a VCC with balance, users can protect their primary credit/debit card information from potential threats. Preventing unauthorized transactions: VCCs with balance require authorization for each transaction, reducing the risk of unauthorized or fraudulent charges. Potential Risks and Challenges While VCCs with balance provide enhanced security and convenience, they are not without risks. Some potential risks and challenges include: Possibility of scams: Users should be vigilant and cautious when purchasing VCCs from unknown or unverified sources to avoid falling victim to scams or fraudulent activities. Limited acceptance in certain platforms: While VCCs are widely accepted across many online platforms, there may be instances where certain websites or merchants do not support virtual credit card payments. Legal Aspects and Regulations Before purchasing and using a VCC with balance, it's essential to understand the legal aspects and regulations governing virtual credit cards in your jurisdiction. Compliance with Local Laws Ensure that your use of VCCs with balance complies with local laws and regulations regarding online transactions and financial services. Ensuring Legitimacy of VCC Providers Verify the legitimacy of the VCC provider and ensure that they operate in accordance with applicable laws and regulations to avoid legal complications. Frequently Asked Questions (FAQs) What is a VCC? A VCC, or Virtual Credit Card, is a digital representation of a traditional credit or debit card that can be used for online transactions. How does a VCC with balance work? A VCC with balance comes pre-loaded with a certain amount of funds, allowing users to make online purchases without using their primary credit/debit card details. Is it legal to buy VCC with balance? The legality of buying VCCs with balance depends on the laws and regulations governing online transactions in your jurisdiction. It's essential to ensure compliance with applicable laws before purchasing and using a VCC. Can I use a VCC with balance internationally? In most cases, yes. VCCs with balance can typically be used for international transactions, provided that the issuing bank or provider allows for international usage. How do I ensure the security of my VCC with balance? To ensure the security of your VCC with balance, avoid sharing sensitive information, use secure networks for online transactions, and monitor your transaction history regularly for any unauthorized activity. Conclusion In conclusion, purchasing a VCC with balance offers a convenient and secure way to make online transactions while protecting sensitive financial information. By following the guidelines outlined in this article, users can enjoy the benefits of virtual credit cards while minimizing the risks associated with online payments.
    • Experience carefree connections with the top-rated site for casual dating adventures. Uninhibited dating for men Actual Girls Premier casual Dating
    • Make dating stress-free and enjoyable with the best casual dating experience. Free connections: adventures without obligations await you Authentic Maidens Super casual Dating
    • Toujours 15 sur Madrid pour ma part...
    • salam déjà ci tu regarde sur la page web de ton ONT tu trouver la référence actuel et la valeur de référence    ONT Information   Current Value Reference Value Optical Signal Sending Status Auto Auto TX Optical Power: 2.35 dBm 0.5 dBm to 5 dBm RX Optical Power: -19.07 dBm -27 dBm to –8 dBm Working Voltage: 3402 mV 3100 mV to 3500 mV Bias Current: 7 mA 0 mA to 90 mA Working Temperature: 50 ℃ –10 to +85 ℃    
×
×
  • Créer...