• XSS.stack #1 – первый литературный журнал от юзеров форума

GSM Редиректор 4G->2G

gliderexpert

CPU register
Забанен
Регистрация
17.02.2021
Сообщения
1 440
Решения
1
Реакции
2 336
Пожалуйста, обратите внимание, что пользователь заблокирован
Эмуляторы базовых станций сотовой связи, известные в народе как Imsi-Catcher's или Stingray - работают на уязвимом стандарте GSM связи 2G.
Данные устройства позволяют делать множество интересных вещей с телефонами - перехватывать и отправлять СМС сообщения, подслушивать разговоры, и даже создавать временный "клон" мобильного телефона цели в целях... Впрочем - оставлю это для Вашей фантазии.

К сожалению, почти весь современный прогрессивный и не очень мир перешел уже на 4G, местами 5G. Согласно процедуре выбора соты - телефон по умолчанию подключается к самому высокоскоростному стандарту, то есть при наличии покрытия сети 4G - на нашу фейковую базовую станцию никак не захочет подключаться.

С LTE сети телефон нужно как-то вытеснить в 2G. Самое простое - заглушить широкополосным шумом. К сожалению, на практике этот метод не применим, так как сигналы LTE БС присутствуют на диапазонах 900 и 1800 МГц. Поставив помеху на данных частотах - мы заглушим и весь 2G, включая собственный IMSI Catcher.

Для редиректа телефона с 4G на 2G будем использовать уязвимость стандарта 4G, обнаруженную мною и опубликованную ранее на форуме
В этой теме - поговорим о реализации "железа" для осуществления практической атаки - принудительного сброса телефона с 4г на 2г.

Так как метод редиректа - подразумевает использование только передатчика (приемник не нужен), то вся аппаратная часть сводится к простой связке:
компьютер->SDR передатчик->усилитель->антенна.

Начну с середины - сегодня про усилитель.

Принимаемый телефоном цели сигнал от редиректора должен иметь уровень больше чем intra-freq reselection hysteresis как минимум на 4db.
Зная, что законодательно мощность базовой станции не может превышать 20вт, а типовое усиление антенн операторов сотовой связи составляет 15dB - легко определить что выдаваемая редиректором мощность для его реальной и комфортной эксплуатации в городских условиях должна составлять не менее 80вт на канал с таким же усилением антенны.

Причем, все вышесказанное - относится к каждому из каналов редиректора, а их может быть больше 7 в крупном городе.

В итоге получаем что нам нужно иметь суммарную мощность генераторов, сопоставимую с мощностью бытовой микроволновой печи (800вт СВЧ), а плотность энергии в луче антенны и того будет в 20 раз больше чем внутри микроволновки (т.к. антенна дает еще 10-15дБ)!

Ну как - еще есть вопросы на тему какую дальность даст hackrf/motorola/лайм и т.п. китайщина? :D
Нет?

Тогда приступим. SDR имеет радиочастотную мощность в районе 0dBm (1мВт) .
Соответственно, для получения 80вт - мы должны усилить его на 49dB.
Одним каскадом сделать это нереально - поэтому лучше использовать как минимум 2 каскада, собранных последовательно.
Например, для частоты в районе 900МГц мне нравится связка из двухкаскадной LDMOS сборки MW4IC915NB и N-канального LDMOS
транзистора выходного каскада MRF5S9101NBR. Получаем 3 каскада усиления,. но физически корпусов всего 2.
Данная связка выдает около 100вт при работе с синусоидальным сигналом, в реальных условиях (GSM-TDMA) - можно расcчитывать на 60-80вт с приемлемым для редиректора уровнем нелинейных искажений.
На выходе обязательно ставим циркулятор, нагруженный на СВЧ резистор сопротивлением 50 Ом - это защитит транзистор выходного каскада от пробоя, в случае неполадок или рассогласования в антенном тракте.

КПД усилителя на LDMOS составляет в лучшем случае 40%, поэтому рассеиваемая всеми каскадами суммарная тепловая мощность будет как минимум 120-150вт, а лучше для комфортного теплового режиме транзистора рассчитывать на 200-300вт.
Напомню, что речь про ОДИН канал!
Воздушное охлаждение - очень надежное, но имеет 3 недостатка
- шум
- невозможно точно контролировать температуру.
Ток затвора транзистора в режиме холостого хода сильно зависит от температуры!
Можно конечно сделать цепь с обратной связью по току и еще рядом поставить датчик температуры, использовать программно-управляемый ЦАП которым будем задавать ток смещения в зависимости от температуры транзистора...
Но - мне проще термостатировать плату )
- размеры. Система воздушного охлаждения не будет компактной.

Поэтому делаем усилитель с водяным охлаждением.

Фрезеруем корпуса и теплообменник. На один теплообменник будет "нагружен" бутерброд из 2х усилителей.
mill.png


Для того чтобы стянуть получающийся "пакет" шпильками - сверлим отверстия.
drill.png

В итоге мы получаем 2 ведра стружки, коробочку-корпус для платы усилителя, теплообменник, крышку.
ready.png


Собранная конструкция (верхняя крышка снята для фотографии):
asm2.png

на фото видно 2шт 100вт усилителей (на 1800 и 900 мгц соответственно), теплообменник водяного охлаждения
посередине, антенные SMA разъемы - входного каскада и выходного (напрямую с циркулятора).
assembly.png


Штуцера системы охлаждения очень органично смотрятся рядом с SMA разъемами )
В редиректоре таких сборок 4. т.е. 8 усилителей.
 
Последнее редактирование:
Пожалуйста, обратите внимание, что пользователь заблокирован
Соответственно, для получения 80вт -
Охренеть 80 Ватт. У меня такая мощность даже в голове не укладывается. Это же на СВЧ больше чем до хрена, тут все вокруг сварятся. Тут шапочка из фольги не поможет.
Тут только спец костюм нужен будет.
1.PNG
 
Последнее редактирование:
Пожалуйста, обратите внимание, что пользователь заблокирован
Охренеть 80 Ватт. У меня такая мощность даже в голове не укладывается. Это же на СВЧ больше чем до хрена, тут все вокруг сварятся. Тут шапочка из фольги не поможет.
Почему 80Вт? Планируется 7 каналов по 80Вт на каждый, т.е. 560Вт непрерывная (CW) мощность.
Это кстати полностью соответствует ТТХ редиректоров которые в больших количествах закупают зарубежные спецслужбы.
pki.png

pki2.png


ну тут конечно немного peaceдежа, не может 50вт передатчик потреблять 80вт - минимум сотню, а скорее 150вт.

dbm.png

47dBm = 50вт. Тоже не сходится с потребляемой мощностью, ну да ладно.
В общем у заводских серийно производимых зарубежных комплексов GSM-перехвата - мощность 50...100вт на канал, поэтому думаю что иду правильной дорогой )

Добытые брутфорсом и фишингом бессонными ночами PDF-техописания американских комплексов радиоперехвата - возможно потом в отдельную тему солью.

upd: вот еще кусочек из 50и страничного файла с ТЗ на разработку комплекса gsm перехвата для спецслужб Республики Бангладеш.
Файл конечно же из открытых источников. Каким методом были открыты эти источники - не скажу )

bangladesh.png
 
Последнее редактирование:
Пожалуйста, обратите внимание, что пользователь заблокирован
Медленно, но верно )
Еще 2 канала по 80вт на низкочастотные бенды готовы. Итого 4 СВЧ усилителя по 80...100вт на каждом .
Теперь осталось самое интересное - 2600мгц...

redir.png
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Следующий нужный мне модуль комплекса для редиректа телефонов на 2G - будет работать на частоте 2100МГц.
На этой частоте одновременно работает UMTS и LTE.
Кусочек печатной платы (всего таких каскадов 4) . На фотографии хорошо видны LDMOS транзисторы и защитные цепи антенного тракта.
amp2100.png
catia.png


На соседнем фото - CATIA - супер софт для проектирования всяких механических конструкций. Ее разработала компания Dassault systems , и все пассажирские самолеты Airbus полностью начерчены и подготовлены к производству именно в этой программе.
Конечно, чертить плиту-переходник под водяные теплообменники в CATIA - равноценно забиванию гвоздей микроскопом, причем электронным )
Но - ничего не могу поделать. Мне просто очень нравится работать с этим софтом )
mill.png


ЧПУ с нужным рабочим полем под рукой не оказалось и пазы под компоненты сделаю на обычном универсальном фрезере. Для этого рисунок-трафарет будет перенесен методом фотолитографии с прозрачной пленки на поверхность алюминиевой плиты.
Но это я оставлю на завтра.


Продолжение. Технология разметки плиты-адаптера такая же как методика изготовления печатных плат.
На заготовку ламинатором накатывается пленочный фоторезист, после чего через фотошаблон засвечивается ультрафиолетовой лампой. Далее заготовка выдерживается час в термошкафу - при этом засвеченные участки фоторезиста полимеризуются, а "темные" - нет.
Заготовка промывается в кювете с щелочным раствором (Na2CO3), в результате чего не засвеченные участки фоточувствительного полимера смываются и мы получаем вот такую красивую разметку:
lotok.png
ready2.png


По данной технологии делаются печатные платы и любые шаблоны, например для травления типографских клише для "высокой печати".
 
Последнее редактирование:
Пожалуйста, обратите внимание, что пользователь заблокирован
Многие из проектов, которыми я занимаюсь - настолько длительные, что сроки сборки изделия порой измеряются годами.
Но - зачем куда-то спешить, если сам процесс приносит удовольствие?
Ровно через год - а начал я сборку девайса в сентябре 2022г - появилось небольшое продолжение истории сборки редиректора.

А дело встало за сборкой усилителей на злополучные бенды 2100МГц, 2500МГц и 2600МГц. Железо я отфрезеровал довольно быстро, но настройка никак не получалась. Потратив примерно пару месяцев и n-ое количество нервных клеток после того как подсчитал стоимость ведра со сгоревшими в процессе тестов LDMOS транзисторами - я смог наконец-то заставить усилители стабильно работать и при должном охлаждении выдавать не менее 100вт мощности в каждом из диапазонов.

Фрезеровка по шаблону плиты охлаждения усилителя диапазона 3G / 2100МГц. Плита одновременно является крышкой и крепежным элементом:
1.png


2 плоских блока внизу - самый нижний - 2 канала 2500МГц и 2600МГц, верхний - 2 канала 2100МГц и 2015МГц.
Прямоугольные длинные блоки - слева 1800МГц и 900МГц, справа 850МГц и 900МГц.

2.png


Все выходы усилителей имеют сопротивление 50 Ом, и чтобы их подключить к одной широкополосной антенне, используется сумматор:
3.png

Всеми любимый телефон моторола лежит просто для оценки габаритов коробочки. Подобные устройства есть в продаже на сайте
https://shop.sysmocom.de/RF/Duplexers/ , но у меня частоты нестандартные, поэтому пришлось делать по спец.заказу - от части из-за этого проект несколько затянулся.

Итог - 5 самых популярных бендов (850, 900, 1800, 2100, 2600) будет излучаться при помощи одной широкополосной антенны, а в особых случаях будут подключаться дополнительные антенны, работающие на band 38 ( 2500МГц ) и band34 ( 2015МГц ). К сожалению эти диапазоны операторы добавили уже после того как я разместил заказ на производство сумматора, поэтому - что получилось, то получилось.

В предыдущей версии устройства - для охлаждения использовались вентиляторы от серверов, и при включении на полную мощность - громкость звука явно заставляла смущаться и оглядываться по сторонам в поисках ментов специалистов, которые принимали участие в тестировании агрегата.
Новая версия - требует еще более интенсивного охлаждения - и тут на помощь приходит СВО :) Система Водяного Охлаждения, если быть точнее:

4.png


280 радиатор, 2 тихоходных вентилятора размером 140мм, помпа, смонтированная в прозрачный расширительный бачок. Ничего интересного - все комплектующие самые обычные, для персональных компьютеров.

После покупки системы охлаждения - я задумался о том, что надо бы все это дело собрать в красивый корпус. Всякие защищенные кейсы и конструкции из фрезерованных дюралевых пластин я сразу отбросил. Выглядит оно круто, брутально и вообще military style. Можно утопить в речке - девайс останется работоспособным. Только вот одно мааленькое "НО". Внешний вид этих девайсов в наше неспокойное время - вызывает неестественный интерес у всяких лишних элементов общества.
Учитывая что досмотры сумок/багажа теперь есть почти везде - начиная от входов или въездов в торговые центры и заканчивая метро/вокзалами электричек - решено сделать девайс максимально унылым и не привлекающим внимание.
А что может быть более унылое чем обычный комп?

Надо сказать - весьма непросто было найти корпус БЕЗ прозрачной боковой крышки )) Ибо нефиг там смотреть непосвященным ! Плюс учитывая высокую выходную мощность - дополнительное экранирование конструкции.
8.png
9.png
10.png


Вот такая коробка стандарта ATX. Максимально черная и скучная. Преимущества данного корпуса - он прочный. Учитывая вес более 20кг всей конструкции в сборе - это важно. Есть место для крепления радиатора водянки. Отдельный отсек-полка куда идеально помещаются усилители низкочастотных бендов 850/900/1800МГц. Да и в общем альтернатив особых не было - поэтому купил его.

5.png


На этом фото - 2 усилителя + теплообменник, диапазоны 850 МГц +900 МГц. Как раз в отсеке/туннеле изначально предназначенном для блока питания. Рядом будет установлена еще одна такая же сборка - под нее уже выведены пока что висящие в воздухе коаксиальные кабели (Radiolab RG-58). Сверху видны 4 штуцера системы охлаждения усилителей "верхних" бендов 2000-2600 МГц.

Водяная помпа и расширительный бачок - разместил в самой верхней части, чтобы упростить процедуру удаления воздуха из контура охлаждения, после его заполнения жидкостью. Так же можно вместо заливной пробки вкрутить шланг - и перевернув ДЕВАЙС "вверх-ногами" - слить всю жидкость, например перед перевозкой в самолете или просто для ремонта / разборки.

6.png



Вот так выглядит промежуточный этап сборки редиректора:
7.png


Слева - "пачка" из 10шт HackRFов, на которых будет запущено 10шт LTE eNodeB базовых станций. По центру - блоки усилителей 2000-2600МГц. Сумматор не попал в кадр, он находится на стенке за этой сборкой. Справа - вентиляторы и радиатор для СВО.

Осталось - дособрать "водянку", обжать пару десятков ВЧ кабелей, смонтировать компьютер, задающий генератор, блоки питания. Сделать "фейковые" задние панели с usb/ethernet/аудио разъемами чтобы снаружи выглядело все как офисный комп. И самое интересное - испытания "in the wild" !

В общем - х#йня делов - неделя ебли! (c)doctordiy Надеюсь, что вернусь к Вам и продолжу эту тему - чуть раньше, чем через год! 🤣
 
Старый локатор П-80, усредненная мощность до 100Вт, диапазон около 800мГц. надпись на дверях - выходить из кунга во время работы локатора категорически запрещено, опасно для жизни. При 560Вт можно смело записыватся в танцоры - мешать уже ничего не будет.
 
Последнее редактирование:
Пожалуйста, обратите внимание, что пользователь заблокирован
Старый локатор П-80, усредненная мощность до 100Вт, диапазон около 800мГц. надпись на дверях - выходить из кунга во время работы локатора категорически запрещено, опасно для жизни. При 560Вт можно смело записыватся в танцоры - мешать уже ничего не будет.

Veil уже предлагал решение данной проблемы . В целом да, если помножить 100Вт на количество бендов (8), то получается мощность типичной микроволновки, 800вт. Микроволновая печка на SDRах это круто. Напишу в GnuRadio специальный блок/модуль для разогрева пиццы 🤣 Ну и яйца соседа конечно попробую прогреть.

Вообще конечно вопрос интересный, не понятно где находится граница относительно безопасной мощности. Т.к. практическое использование подобных комплексов подразумевает скрытность, а потому - иногда весьма "близкие отношения" с антеннами...

Тем временем получилось упихать водопровод в корпус:
pipes.png
 
Фартух от стопы до подбородка с металлизацией и щиток прикрыть глаза, но в целом помогает не очень. Старшие коллеги по первой работе занимались разработкой оборудования, до 60 никто не дожил.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Очень круто, снимаю шляпу! Но вблизи такой установки в процессе ее работы я бы не рискнул находиться.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Следующий нужный мне модуль комплекса для редиректа телефонов на 2G - будет работать на частоте 2100МГц.
На этой частоте одновременно работает UMTS и LTE.
Кусочек печатной платы (всего таких каскадов 4) . На фотографии хорошо видны LDMOS транзисторы и защитные цепи антенного тракта.
Посмотреть вложение 44267Посмотреть вложение 44268

На соседнем фото - CATIA - супер софт для проектирования всяких механических конструкций. Ее разработала компания Dassault systems , и все пассажирские самолеты Airbus полностью начерчены и подготовлены к производству именно в этой программе.
Конечно, чертить плиту-переходник под водяные теплообменники в CATIA - равноценно забиванию гвоздей микроскопом, причем электронным )
Но - ничего не могу поделать. Мне просто очень нравится работать с этим софтом )
Посмотреть вложение 44269

ЧПУ с нужным рабочим полем под рукой не оказалось и пазы под компоненты сделаю на обычном универсальном фрезере. Для этого рисунок-трафарет будет перенесен методом фотолитографии с прозрачной пленки на поверхность алюминиевой плиты.
Но это я оставлю на завтра.


Продолжение. Технология разметки плиты-адаптера такая же как методика изготовления печатных плат.
На заготовку ламинатором накатывается пленочный фоторезист, после чего через фотошаблон засвечивается ультрафиолетовой лампой. Далее заготовка выдерживается час в термошкафу - при этом засвеченные участки фоторезиста полимеризуются, а "темные" - нет.
Заготовка промывается в кювете с щелочным раствором (Na2CO3), в результате чего не засвеченные участки фоточувствительного полимера смываются и мы получаем вот такую красивую разметку:
Посмотреть вложение 44275Посмотреть вложение 44274

По данной технологии делаются печатные платы и любые шаблоны, например для травления типографских клише для "высокой печати".
Здравствуйте, а если не секрет , каким софтом пользуетесь для создания электрических схем ?
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Здравствуйте, а если не секрет , каким софтом пользуетесь для создания электрических схем ?
Моделирование СВЧ трактов - HFSS, схемотехника и создание топологии печатной платы - Altium Designer, подготовка гербер файлов к производству и проверка на design rules - в CAM350
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх