本帖最后由 无焱冰 于 2026-1-12 15:10 编辑
小米开ssh 大概原理是利用路由器绑定 API 端点中的命令注入漏洞,部署修改版的 dropbear SSH 服务器
①首先安装python-3.9.13-amd64.exe
②然后用notepad++修改crack.py文件
修改成电脑获取到的ip
和小米be50000的TOKEN码(小米的web页面地址栏获取)
③把crack.py 和dropbear 和dropbearkey 和ping1.template 四个文件复制到
C:\Windows\system32 目录下
④打开cmd(右键用管理员身份运行)
输入 pip install requests
再输入 python crack.py
然后就会显示Start retriving SSH permission
过几秒就会显示成功的提示 也有显示个地址可以查密码的
去提示的地址 用小米的be5000的sn码算出登录密码 (sn码在机器的底下有 web页面也有)
⑤打开tftpd64
然后再打开putty 连接192.168.31.1 端口23323
跳出黑框 账号输入root 密码输入刚才算出来的(惯例是输入是看不到的)
输入
dd if=/dev/mtd3 of=/tmp/Factory.bin bs=1k count=100000
再输入
tftp -p -l /tmp/Factory.bin -r Factory.bin 192.168.31.191
(这里的192.168.31.191是我电脑的地址 需要按实际情况修改)
去tftpd64的目录下把Factory.bin保存起来
(如果想保留原机信息 就把bdate分区也备份下了 查看分区命令 cat /proc/mtd)
这机器中断ttl也可以用小米救砖工具刷一次固件miwifi_rd18_firmware_6c571_1.0.53.bin 然后断电重启 就会开启一次倒数等待就可以卡进去了
ttl中断后 输入 tftpboot bootloader.bin && nand erase 0x00000000 0x00080000 && flash write 0x00000000 0x00080000
断电再进入ttl(此时ip会变 需要重新固定 ) 输入 tftpboot u-boot-env.bin && nand erase 0x00080000 0x00080000 && flash write 0x00080000 0x00080000
断电再进入ttl 输入 tftpboot tclinux.bin && nand erase 0x500000 0x2800000 && flash write 0x500000 0x2800000
再输入 (fatory.bin文件自己提取自己机器的 我把自己的机器的factory上传上去了 小米和腾达都有 可能改下无线mac应该能正常用) tftpboot Factory.bin && nand erase 0x00100000 0x00400000 && flash write 0x00100000 0x400000
再输入 setenv ethaddr 88:88:88:88:88:88 (自己换成自己机器的有线mac) 再输入 save
断电重启 在op系统 升级固件里面 升级 JIKEAP_BE5040XM_EN7563_K5_8.0_2024123100.bin 启动后复位一下
文件下载 通过网盘分享的文件:小米be5000
链接: https://pan.baidu.com/s/1Zgv6TIQpuM1SOfXXBfjVQg 提取码: cnip
另外腾达的机器的uboot自带web,可能排它,我刷不了uboot和固件, 不知道怎么开启ssh,大佬们可以研究下,
主要这机器便宜点
|