Nee, lukt me nog niet om de PIC uit te lezen. Morgen weer proberen. Wat ik ook probeer, de UFD locked (rode LED knippert) en kan dan niets doen.
[Bericht gewijzigd door Henry S. op (39%)]
Kun je op basis van wat je nu weet eens een principeschema tekenen van hoe alles is aangesloten rondom de PIC?
Ik zal zo wat foto's posten waar ik de PicKit heb aangesloten.
Ik heb nog een PCB over (die van de foto). Is er iemand die interesse heeft die mee wilt doen waarbij ik de PCB wil versturen? Ik hoeft de stick niet terug 
Als je bedoelt dat je dus een "ontmantelde" stick hebt, dan heb ik wel interesse.
Al is het maar om mee te kijken.
(email adres staat in profiel)
SparkyGSX
Een manager is iemand die denkt dat negen vrouwen in één maand een kind kunnen maken
Idem hier, maar ik heb al een behoorlijke backlog aan projectjes die ik "eigenlijk" een keer af moet maken, dus ik weet 99% zeker dat ik er ofwel op de dag van ontvangst mee ga spelen, ofwel helemaal niet. Als Franzki of Progger wel een digitale scope en logic analyser hebben om wat af te luisteren (verstand van zaken hebben ze zeker, zoveel is duidelijk), wil ik uiteraard wel meedenken.
Hoi Progger, ik heb de PCB al naar Franzki gestuurd. Ik heb nog een Padlock 2 voor je, maar die zit nog in zijn jasje. Is het erg als je zelf de epoxy van de PCB afhaalt mits nodig?
Ik heb het geluk deze week weer chemo te krijgen dus ben bang dat ik dan niet veel kan. Vorige keer goed ziek van geweest.
Ik stuur je wel even een email 
Vandaag het printje ontvangen, de handleiding erbij gezocht en er wat mee gespeeld om er wat gevoel bij te krijgen. Het blijft nog een beetje vaag hoe het precies werkt met PIN-code en Master PIN.
Vervolgens leek het dat sommige dingen niet goed werken zonder batterij... dus ook maar de batterij gesoldeerd en met 'hot glue' op de geheugenchip geplakt.
Verder even de werking van switches doorgemeten. Uiteindelijk bleek het toch nog nodig om de kapjes van de switches te halen om zekerheid te krijgen.
Op 12 september 2014 18:28:10 schreef Lemmings:
KEY is aangesloten op PIC 2 (RA5/T1CKI/OSC1/CLKIN)
0/1 is aangesloten op PIC 13 (RA0/AN0/C1IN+/ICSPDAT/ULPWU)
2/3 is aangesloten op PIC 12 (RA1/AN1/C1IN-/VREF/ICSPCLK)
4/5 is aangesloten op PIC 11 (RA2/AN2/T0CKI/INT/C1OUT)
6/7 is aangesloten op PIC 13 (RA0/AN0/C1IN+/ICSPDAT/ULPWU)
8/9 is aangesloten op PIC 3 (RA4/AN3/T1G/OSC2/CLKOUT)
Dit zijn mijn bevindingen:

De 6/7 toets is dus afwijkend aangesloten... wellicht om een extra i/o pin uit te sparen maar misschien ook om het 'hacken' iets moeilijker te maken.
[EDIT]
En ik vermoed dat deze stick defect is. 
Na een volledige reset zijn alle bestanden die ik er vanmiddag op heb gezet nog steeds zonder PIN-code benaderbaar. Het lijkt alsof er geen (nieuwe) AES-key naar de controller wordt gestuurd.
Misschien dat er bij de eerdere experimenten door de topicstarter toch iets kapot is gegaan. Ik heb zojuist zelf bij de PIC nog een keer opnieuw alle pootjes gesoldeerd en alle overtollige tin weggehaald... maar geen verschil.
En ter verduidelijking... de 8GB opslag werkt gewoon. Alleen lijkt er nu iets mis met de beveiliging.
Frankzi, niet bekend. Reset met 911 bedoel je neem ik aan? Ik ben helaas niet in staat om het op te pakken voor een paar dagen, maar mijn neefje pakt het op. Ik zal eens kijken of ik een andere UFD kan regelen voor je 
Ik heb het inderdaad over de 911-reset. Deze zou de stick onleesbaar moeten maken als hij beveiligd is. Of zoals wij het hier bedacht hadden: een nieuwe AES-sleutel moeten aanmaken en naar de controller moeten sturen.
Maar met deze stick is de data gewoon leesbaar na het achtereenvolgens instellen van een PIN-code, het locken en vervolgens het resetten met 911. Vandaar de conclusie dat de communicatie tussen PIC en controller niet meer goed verloopt.
Progger
GMT+1
Zo juist heb ik ook een stick ontvangen! bedankt daarvoor.
ik ga nu op zoek naar de juiste materialen. Lemmings, je zei dat het met +/- 100°C geschrapt kon worden? werd het dan zachter?
Progger: Kopt. Als je 5 CM met 100 graden heat-gun erboven gaat zitten voor 10/20 seconde dan kan je het met een scalpel wegpeuteren. Pokkewerk, maar zeker te doen 
SparkyGSX
Een manager is iemand die denkt dat negen vrouwen in één maand een kind kunnen maken
Ik denk dat we inderdaad moeten aannemen dat er iets mis is met de stick van Franski, maar het is alsnog een interessante observatie; er is dus een failure mode waarbij de beveiliging van de stick niet meer werkt, op een manier die voor de gebruiker niet direct zichtbaar is. Als je deze failure mode kunt "aanbrengen" zonder de stick zichtbaar te beschadigen, zou je dat bij een stick van iemand anders kunnen doen, en later de data die er vanaf dat moment op gezet is, kunnen lezen. De PIC had natuurlijk moeten controleren of het schrijven van de nieuwe sleutel is gelukt, en dan pas de controller vrijgeven voor gebruik.
@Franski: kun je controleren of de stick ook niet vrijgegeven wordt (en dus pas wordt herkent door de PC) nadat je de correcte PIN hebt ingevoerd? Daaruit zouden we kunnen concluderen dat het vrijgeven via een ander kanaal gebeurd (waarschijnlijk via een losse I/O pin).
Er is onderscheid tussen vrijgave van de stick en encryptie van de stick. Dit gebeurt normaal gesproken beide, dat lijkt ook wel logisch... anders loop je het risico dat je OS gaat proberen om een ge-encrypte stick te "repareren" of formatteren doordat hij onleesbaar is.
En in mijn geval lijkt het lijntje van de AES-sleutel geblokkeerd, maar het lijntje van vrijgave/blokkade doet het gewoon.
Zonder geldige PIN kan ik de schijf niet benaderen, maar hij lijkt niet ge-encrypt te worden.
Als de communcicatie van AES-sleutel via een i2c-bus gaat, moet je gewoon iets kortsluiten of doorkrassen denk ik.
SparkyGSX
Een manager is iemand die denkt dat negen vrouwen in één maand een kind kunnen maken
Het vrijgeven had natuurlijk over dezelfde bus gedaan kunnen worden, maar dat lijkt dus niet het geval.
Om een lijntje door te krassen of kort te sluiten moet je de stick alsnog open maken. Ik zou ook niet direct weten hoe je anders deze failure mode zou kunnen triggeren, en we weten nu ook nog niet hoe dat bij jouw exemplaar is gebeurd, toch? De aanwezigheid van deze failure mode, en dus de indicatie dat de communicatie met de controller niet bewaakt wordt, vind ik wel een teken aan de wand. Het suggereert dat de kans op andere fuck-ups best groot is, lijkt me.
Er zijn best wat mogelijkheden als de stick eenmaal open is...
Je zou gewoon de PIC kunnen wissen en een eigen programma kunnen flashen zonder encryptie en met een backdoor.
[EDIT]
En ik denk dat je alleen maar 100% veilig bent als je zeker weet dat er niet gerommeld is met de stick. Dus eigenlijk met een behuizing die verzegeld is of die niet geopend kan worden.
SparkyGSX
Een manager is iemand die denkt dat negen vrouwen in één maand een kind kunnen maken
Ik zou inderdaad denken dat de behuizing "tamper-evident" zou zijn, dus dat het erg moeilijk is om hem open en weer dicht te maken zonder duidelijke sporen achter te laten.
Als het mogelijk zou zijn om zo'n failure mode te triggeren zonder het ding open te maken, of in ieder geval zonder het potting materiaal te verwijderen, zou dat een serieuze kwetsbaarheid zijn. Als je het hele ding moet uitgraven en de PIC opnieuw moet flashen, kun je net zo goed de hele PCB vervangen en alleen de behuizing hergebruiken om iemand te neppen.
Progger
GMT+1
Beste Lemmings,
de huidige status is alsvolgt. ik heb de epoxy er zojuist grotendeels af.
ik heb het eerst geprobeerd met een haarfohn. dit lukte amper. ik moest even wachten, maar heb vandaag een heatgun kunnen lenen.
op 100° lukt het amper. op 280° gaat het perfect, maar moet je uitkijken dat je de SMD onderdelen niet van de print blaast. je hebt maar heel even, anders wordt de folie op de achterzijde geroosterd, maar de hars word brokkelig als je hem een seconde of 5 verhit, en dan snel afkrabt.
het lijkt er trouwens wel op dat er bij mij een andere controller opzit. ipv een skymedi zit er een een initio INIC-1861 op. de PCB is ook anders. ik zal morgen foto´s uploaden.
hmm interessant. Diegene die Frankzi heeft is een jaar oud. Die jij hebt is een nieuwe. Misschien zijn ze overgestapt (misschien vanwege security redenen
).
Grappig...
Ik heb toevallig vorige week deze gekocht:

Een SATA harddisk behuizing met USB3 aansluiting.
En een INIC 3607E controller zorgt daar voor de AES versleuteling.
En ook hier geldt dat na een 'master reset' de schijf onleesbaar is en opnieuw geactiveerd/gepartitioneerd/geformatteerd moet worden.
[EDIT]
Overigens kan ik de PIC van de USB-stick nog los solderen om te zien of ik hem 'stand alone' nog wat kan onderzoeken.
Risico is dan wel dat zowel de PIC als de USB-stick definitief onbruikbaar worden.
[Bericht gewijzigd door Franzki op (22%)]
Progger
GMT+1

het lijkt erop dat de beide leds op pin 9 en 10 zitten.
pin 9= LED 'open slotje' via 0.8KΩ
pin 10=LED 'dicht slotje' via 3.8KΩ
pin 4 word gebruikt om de USB te detecteren. deze wordt laag getrokken als 5v aanwezig is.
ik heb 4 probes aangesloten:
probe = pin
0 = 8
1 = 7
2 = 6
3 = 5
eerste screenshots zijn beschikbaar op:
https://www.dropbox.com/sh/lqmuevqfe76c9lp/AABc2tnAMd6tBSDtQcKSnPL3a?d…
wat opvalt is dat:
- er is telkens maar 1 lijn actief: Pin 8 word meteen actief na Pin 7, pin 5 na pin 6
- dit alles gebeurd in minder dan 2 ms.
- na 4 ms komt er nog wat data, waarschijnlijk is dan de key geladen uit eeprom
het probleem is dus dat ik het protocol niet herken. het ziet er niet uit als SPI, want ik zie nergens een clock. I2C lijkt me ook sterk, omdat er op 4 lijnen wat gebeurd.
kan iemand een duwtje geven in de goede richting??
p.s.
ik heb dus express geen pin gezet. mocht het zo zijn dat de fabrieks key altijd hetzelfde is (waarschijnlijk niet meer, er is al een security bulletin uitgebracht),dan zouden we die kunnen onderscheppen.
Wel grappig om te lezen dat je een ander printje hebt en een andere flash-controller ziet maar dat tot dusverre de schakeling rondom de PIC hetzelfde lijkt.
De twee LED's had ik ook zo uitgemeten maar ik kon niet goed verklaren waarom de serieweerstanden onderling verschillen. Of komt dit gewoon door de combinatie van de gebruikte LED en voedingsspanning?
Progger
GMT+1
ik moet eerlijk bekennen dat ik niet alle buttons heb doorgemeten. maar alle componenten zit op dezelfde plek, dus ik heb even aangenomen dat dat wel hetzelfde zou zijn.
wat betreft de leds, deze worden gesinkt. de leds hangen met hun anode aan de voeding van de pic, de weerstand gaat van de kathode naar de PIC z'n output.
de voeding van de PIC komt via een diode uit de batterij.
helaas had ik deze diode met het hetelucht pistool van de print geblazen. ik heb er dus een willekeurige diode ingezet, en de spanning komt niet ver boven de 3v3.
Ik heb deze topic gevonden via Google en wilde vragen hoe het staat met dit "projectje"?
Ik wil zelf ook kijken naar de genoemde USB stick namelijk.
Ben benieuwd of er nog iets nieuws gevonden is.