找回密码
立即注册
搜索
热搜: Java Python Linux Go
发回帖 发新帖

754

积分

0

好友

97

主题
发表于 昨天 22:50 | 查看: 3| 回复: 0

一、电动车遥控启动种类

国内电动车品牌众多,如爱玛、台铃、雅迪、绿源、新日、立马、小刀、小牛等。根据我的了解,市面上常见的电动车遥控启动方式大致可分为三类。

  1. 老式电动车:仅支持传统机械钥匙启动。

老式汽车钥匙与电动车遥控钥匙对比图

  1. 主流电动车:同时支持机械钥匙和射频遥控(微波)启动。
    • 部分车型采用双路控制且互不干扰的设计逻辑:
      1. 机械钥匙启动/关闭时,射频遥控无法介入。
      2. 射频遥控启动/锁车时,机械钥匙无法介入。
      3. 机械钥匙可以锁定电动车龙头,在此模式下,射频遥控同样无法介入。

现代汽车遥控钥匙特写

二、认知误区与原理分析

我曾误以为现代电动车是通过蓝牙模块进行近场通信来完成数据交互的。但在拆解遥控器后,发现其核心是 Sub-GHz 射频芯片。

电动车遥控器内部绿色电路板特写

电路板元件特写,红色圈出B01电容

拆解两类电动车遥控器后不难发现,其核心芯片编码方式主要分为两类:固定码滚动码

小时候给电视机配的“万能遥控器”,通过红外信号模拟复制,利用的就是固定码原理。部分电动车车型也采用固定码,这意味着可以通过射频设备直接录制并重放信号来实现车辆解锁。

  • 常见固定码芯片型号:2240, 2241, 2248, 2260, 2262, 264, 527, 1527, 1528, 5326, 2450A, 2150L, HT600
  • 常见滚动码芯片型号:HCS101, HCS200, HCS301 等。滚动码无法通过简单的信号复制进行重放攻击。

晶振即为上图2中最右侧的黑色模块,它决定了射频信号的发射频率,如 315MHz、433MHz 等,录制与发射时必须频率对应。根据上图可知,芯片型号旁标注的 “B01” 通常对应 433MHz 频率。

  1. 智能电动车:随着技术发展,出现了支持无钥匙启动、APP控制等功能的智能车型,如9号电动车等(但因设备昂贵,暂未纳入本次实验范围)。

智能电动车手机APP控制界面截图

三、实验准备

所需物料清单:

  1. 一辆主流品牌的近年产电动车。
  2. 一个 Flipper Zero 设备(也可用其他类似射频工具替代)。
  3. 该电动车的原装射频遥控钥匙。
  4. 拆解钥匙的工具(轻薄顺手即可)。
  5. 高流明手电筒(芯片上的丝印字非常小)。
  6. 具备微距拍摄功能的手机。

    注:第4-6项并非必需,若使用 Flipper Zero 的扫描功能,可直接读取频率等信息。

黑色电动车前部特写,车把挂有钥匙

手握白色Flipper Zero设备,屏幕显示卡通狗

马自达汽车遥控钥匙特写

四、验证步骤

  1. 根据 Flipper Zero 官方文档,本次实验需要使用其 Sub-GHz 模块。
  2. 目标:截取遥控钥匙上的解锁按钮信号。

汽车遥控钥匙上的椭圆形解锁按钮特写

  1. 打开 Flipper Zero 设备,在主菜单选择 Apps -> Sub-GHz

Flipper Zero主菜单,选中Sub-GHz选项

  1. Sub-GHz 菜单中,选择 Read。在读取前,可根据遥控器晶振频率(如433MHz)手动设置对应频率,以提高捕捉成功率。
  2. 按下电动车遥控器的解锁键,让 Flipper Zero 捕获信号。

Flipper Zero Sub-GHz菜单,选中Read选项

  1. 捕获到信号后,按设备上的保存键,可以将信号命名保存(例如命名为“Unlock”)。

Flipper Zero屏幕显示捕获的Princeton 24bit信号参数

  1. 信号保存成功后,返回 Sub-GHz 主菜单,选择 Saved,找到刚才保存的“Unlock”信号文件。
  2. 在信号文件的操作菜单中,选择第一项 Emulate(模拟)。

Flipper Zero屏幕显示两个箭头图标,表示操作方向

Flipper Zero信号文件操作菜单:Emulate, Rename, Delete

  1. 按下 Flipper Zero 的确认键,开始发送模拟的解锁信号。

Flipper Zero屏幕显示Flipper 24bit信号参数,正在发送

  1. 观察电动车,验证其是否成功解锁。实验证明,针对采用固定码的遥控器,信号重放攻击 验证成功。

五、视频演示

(视频加载组件已移除,此处原为动态演示过程)

六、参考

技术探讨:本次实验仅针对采用固定码编码的遥控器,揭示了其在无线安全方面存在的潜在风险。对于更常见的滚动码系统,则需要更复杂的逆向工程与分析手段。在云栈社区中,我们鼓励在合法授权的前提下进行安全技术研究,共同提升对物联网硬件安全的认知。

粉色定位图标沿虚线移动的动图抽帧




上一篇:Elasticsearch 搜索结果 10,000 条限制揭秘:track_total_hits 的性能代价与优化策略
下一篇:Transformer架构早期发展全解析:从BERT到GPT的演进之路
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-1-26 16:12 , Processed in 0.308361 second(s), 40 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表