Tool Keygen WPA default Zyxel (Home&Life-Infostrada-Tiscali)

Ciao a tutti, qualcuno mi potrebbe dire come potrei studiare l’algoritmo utilizzato per le Home&Life superwifi -XXXXXX. Ho visto che i seriali sono diversi iniziano con la W. Avrei intenzione se possibile anche di modificare il programma iniziale pubblicato su questo post
 
@JustGardian: If you have the algorithm please let me know. I'd be happy to give it a go and reverse it. I've looked at a Terabyte of extracted Zyxel firmwares, but the new algorithm hasn't been included in any of them.....

edit: I will elaborate that what I thought was the correct algo turned out to be an older version (and we got it reversed with @Selenium help)
 
@JustGardian: If you have the algorithm please let me know. I'd be happy to give it a go and reverse it. I've looked at a Terabyte of extracted Zyxel firmwares, but the new algorithm hasn't been included in any of them.....

edit: I will elaborate that what I thought was the correct algo turned out to be an older version (and we got it reversed with @Selenium help)
I didn't found that algorithm so I can't help. I am trying to reverse the algorithm to generate the admin and supervisor password but I am not that good. I know Selenium and I was ""involved"" in this in the hashkiller forum but I noticed that the thread hasn't been updated for 1 year. Are you still working on reversing algorithms or you stopped all?
 
There were no more algorithms to reverse engineer, so nothing left to update. I tried many different ways to modify the known algorithms to try and make a new algorithm, but they did not work.

You can find the algo for the old admin and supervisor passwords here:
My direct comment shows how to fix one of the algorithm. I have all the algos from 8825 reversed if you need more help.
 
There were no more algorithms to reverse engineer, so nothing left to update. I tried many different ways to modify the known algorithms to try and make a new algorithm, but they did not work.

You can find the algo for the old admin and supervisor passwords here:
My direct comment shows how to fix one of the algorithm. I have all the algos from 8825 reversed if you need more help.
Thanks a lot for this repo, this is gold for my learning. I struggled a lot to try to reverse those algos. But I still have a lot to learn... If I find something related to the "new" algo you'll be the first one to know.
 
Just checking in to see how you are doing with reversing the known algos.... Please let me know if you need help with these. As I said, I have all of them already reversed and coded up to verify they work.
 
Ultima modifica:
Just checking in to see how you are doing with reversing the known algos.... Please let me know if you need help with these. As I said, I have all of them already reversed and coded up to verify they work.
I've finished reversing what I needed, meaning the zcfgBeCommonGenKeyBySerialNumMethod2 and zcfgBeCommonGenKeyBySerialNumMethod3. I've recoded them into c++ cause I wanted to make a list of SERIAL:WLANKEY:SUPERVISORPWD and in c++ it works faster than python. Sorry for this late response but I check this forum once a while.
 
Buon anno a tutti.
In primis volevo ringraziare tutti per l'impegno e la condivisione di conoscenze. Grazie a questo forum, e in particolare a questo thread, ho realizzato il progetto per l'esame di Network Security nel 2023 (ovviamente citando questo thread nei riferimenti).
Dato che ho visto ancora l'interesse di qualcuno, il minimo che possa fare è condividere il mio progetto, in particolare:
- parte della documentazione del progetto (riporta le parti di maggior interesse tecnico per il thread)
- 2 keygen (sono funzionalmente uguali, ma il secondo è ottimizzato)
Buona lettura a tutti :)

PS: nella documentazione per l'esame non vi sono nomi espliciti delle compagnie telefoniche, ma queste sono facilmente deducibili.
 
Ciao a tutti, vi volevo segnalare il seguente codice su github:

I router Zyxel ( modelli VMG8823, VMG8825 ) che hanno come SSID :

"Home&Life SuperWiFi-xxxx" (lunghezza password 16 caratteri)
"Infostrada-xxxxxx" (lunghezza password 10 caratteri)
"TISCALI_xxxx" (lunghezza password 10 caratteri)

generano la password di default della WPA usando il proprio codice seriale (il codice seriale, è un codice identificativo del router, non è la password wpa! ) . Il problema è che tale codice è facile da indovinare perchè seguono un pattern abbastanza semplice:

"Home&Life SuperWiFi-xxxx"/"Home&Life 2.4GHz" Range seriali:
S182V00000000-S182V99999999
S192V00000000-S192V99999999

"Infostrada-xxxxxx" Range seriali:
S172V00000000-S172V99999999
S182V00000000-S182V99999999

"TISCALI_****" Range seriali:
S172V00000000-S172V99999999
S182V00000000-S182V99999999


Il primo carattere è sempre un 'S'.
  • I due caratteri successivi dovrebbero essere l'anno di produzione del router, nell'esempio di sopra abbiamo 2017 ,2018 e 2019.
  • La quarta e quinta lettera ('2V') è costante .
  • Il resto della stringa varia da router a router
Partendo dal codice golang che è già stato implementato, dovete modificarlo in modo da fare un bruteforce nel range dei codici seriali che vi ho messo sopra , calcolare la corrispondente password WPA usando le funzioni che sono già state implementate (in base al tipo di rete dovete scegliere se creare chiavi da 10 o 16 caratteri, guarda sopra per dettagli) e salvarle tutte le password generate su un file di testo. Se tale file di testo venisse usato insieme ad Hashcat ed un handshake catturato, è possibile risalire alla password giusta in meno di mezz'ora.


Possibili risoluzioni da suggerire a Zyxel:
  • Utilizzare un seriale di tipo alfanumerico casuale anzichè puramente numerico con un pattern semplice.
  • Offuscare il codice.
N.B: Per ogni range, vengono generate circa 1Gb di chiavi, non vi preoccupate se il programma macina per un po', se volete aprire il file di testo vi consiglio di farlo con il programma "glogg".
Le reti infostrada sono quelle dei router nuovi, per i router vecchi, che creano la rete con SSID InfostradaWiFi-****** , la password WPA di default è "2"+"MAC router".

EDIT:
Il modello VMG8823-B50B ,come fatto osservare nel seguente commento, trasmette il proprio seriale nelle probe response.
Ciao ho sviluppato un nuovo tool open-source per generare password in modo velocissimo, sfruttando tutti i core della CPU grazie al supporto al multiprocessing.
avete la possibilità di scegliere quanti processori usare per generare le password, ecco il repo:
 
Ultima modifica:
Buonasera a tutti,
inanzitutto vi ringrazio per l'aiuto trovato in questo thread.
Ho installato zykgen con successo ed ora mi trovo a dover generare una wordlist per il router Home&Life di WindTre.

mi chiedo se il seguente codice per generare password per la versione 2019 sia corretto:

.\zykgen -c -l 16 192000000000 192099999999
 
Ciao, scusate, volevo precisare che il tool è pensato per l’associazione seriale → password WPA sui router Zyxel VMG8823/VMG8825.
I seriali non vengono generati automaticamente dal tool, ma possono essere pre‑generati separatamente e forniti in input.
Ciao ho sviluppato un nuovo tool open-source per generare password in modo velocissimo, sfruttando tutti i core della CPU grazie al supporto al multiprocessing.
avete la possibilità di scegliere quanti processori usare per generare le password, ecco il repo:
 

Allegati

  • Screenshot_20260119_211848.jpg
    Screenshot_20260119_211848.jpg
    824.7 KB · Visualizzazioni: 10
Ciao, scusate, volevo precisare che il tool è pensato per l’associazione seriale → password WPA sui router Zyxel VMG8823/VMG8825.
I seriali non vengono generati automaticamente dal tool, ma possono essere pre‑generati separatamente e forniti in input.
perchè non usare direttamente il file pcap che ha sicuramente il seriale+modello al posto di usarli randomici? cercando tramite ssid, metti in input il file pcap + file hc22000 contenente gli home&life, tiscali...cerchi tutti i seriali e se vuoi fai un print/salvi modello-ssid-seriale-password potenziale e poi dai la wordlist delle password ad hashcat con il file hc22000 di cui prima, se hai una gpu comunque vai più veloce che qualsiasi ottimizzazione cpu tu riesca a fare
 
perchè non usare direttamente il file pcap che ha sicuramente il seriale+modello al posto di usarli randomici? cercando tramite ssid, metti in input il file pcap + file hc22000 contenente gli home&life, tiscali...cerchi tutti i seriali e se vuoi fai un print/salvi modello-ssid-seriale-password potenziale e poi dai la wordlist delle password ad hashcat con il file hc22000 di cui prima, se hai una gpu comunque vai più veloce che qualsiasi ottimizzazione cpu tu riesca a fare
Probabilmente non l’ho notato subito. Tu sei riuscito a trovarlo?
il seriale non veniva trasmesso. In Wireshark compariva “1234”, quindi sembra un valore placeholder e non il seriale reale. Devo ricontrollare meglio.
 
hcxpcapngtool -D dump_device.txt *.pcapng
grep -n -i "S182V[0-9]\{8\}" dump_device.txt
grep -n -i "S192V[0-9]\{8\}" dump_device.txt
provato così ma niente anche manualmente non l'ho trovato ma c'era solo 1234 ma non ho controllato tutti i pcapng, mi ricordavo che almeno il modello VMG8823 lo rilasciava completo.
in teoria con gli altri dati come il mac o ssid dovresti prendere la password per root/superuser(?) io ricordo così, sono andato a controllare il post uno e dicevano questo
"EDIT:

Il modello VMG8823-B50B ,come fatto osservare nel seguente commento, trasmette il proprio seriale nelle probe response"
poi puoi aggiungere facilmente infostrada vecchi con dump_device.txt che sarebbe solo 2+mac così
"hcxpcapngtool -D dump_device.txt *.pcapng"
grep -E "InfostradaWiFi-[0-9]\{6\}" dump_device.txt" ma non ricordo gli infostrada se avevano 6 numeri oppure erano alfanumerici,
 
Indietro
Top Bottom