eMMC RPMB Kimlik Doğrulama Açığı

Mobil Adli Tıp & Güvenlik Analizi

eMMC RPMB Kimlik Doğrulama Açığı:
Kapalı Kaynak TEE Ortamında
Güvenlik Zafiyeti ve Veri Kurtarma

Teknik servis uzmanları için derinlemesine teknik analiz — RPMB exploit mekanizması, Qualcomm QSEE mimarisi ve silinmiş akıllı telefon verisinin geri kazanılması

Teknik Servis Akademisi Mobil Adli Tıp eMMC / UFS Güvenliği Akademik Düzey Analiz

256
bit HMAC-SHA256 Doğrulama Anahtarı
30
Hatalı deneme sonrası veri silme tetikler
Cihaz ömrünce anahtar programlama
4 KB
Tipik RPMB bölüm boyutu

Giriş

Neden Bu Konu Teknik Servis Uzmanları İçin Kritik?

Akıllı telefonlar artık salt bir iletişim aracının çok ötesine geçmiş durumda. Kişisel veriler, finansal bilgiler, kurumsal yazışmalar ve benzersiz kullanıcı kimlikleri bu cihazlarda barındırılıyor. Bu gerçek, cihaz üreticilerini katmanlı güvenlik mekanizmaları geliştirmeye zorlamakta; teknik servis uzmanlarını ise zaman zaman kendi müşterilerinin verilerine bile erişemeyen bir konuma düşürmektedir.

Bunun tam ortasında, çoğu teknisyenin adını pek de duymadığı ama olası her profesyonel veri kurtarma senaryosunda karşılaşabileceği bir bileşen yer almaktadır: Replay Protected Memory Block — kısaca RPMB.

🔬

Araştırma Kaynağı Bu makale, Elsevier’in Forensic Science International: Digital Investigation dergisinde DFRWS EU 2024 kapsamında yayımlanan, Fukami, Buurke ve Geradts imzalı hakemli akademik çalışmanın teknik servis perspektifinden genişletilmiş bir analizidir.

Peki ne zaman gerçekten bu soruna takılırsınız? Senaryo şu şekilde gelişebilir: Parola kırma denemeleri sırasında cihazın veri silme rutinini yanlışlıkla tetiklersiniz. Flash belleğin tam bir yedeğini alıp geri yüklersiniz, ne var ki cihaz yine de açılmaz. İşte tam bu noktada, sorunun aslında flash verisiyle değil, eMMC içindeki küçük ama son derece kritik RPMB bölümüyle ilgili olduğunu fark edersiniz.

“Sistemin güvenliği, yalnızca en zayıf halkası kadar güçlüdür. RPMB kimlik doğrulaması ne kadar sağlam görünse de donanım katmanındaki açıklar, tüm güvenlik katmanlarını işlevsiz kılabilir.”

Temel Kavramlar

RPMB Nedir? Kimlik Doğrulama Mekanizması Nasıl Çalışır?

Replay Protected Memory Block (RPMB), JEDEC standartları kapsamında modern depolama aygıtlarına — başta eMMC (embedded Multi Media Card) ve UFS (Universal Flash Storage) — entegre edilmiş, kimlik doğrulamalı ve tekrar saldırılarına karşı korumalı özel bir bellek bölümüdür.

RPMB Yazma İşlemi Nasıl Gerçekleşir?

RPMB bölümüne her yazma işlemi, katı bir protokol zincirine tabidir. Bu zincirin kırılması, yazmanın reddedilmesine yol açar:

  1. 1
    Paylaşımlı Anahtar (Pre-shared Key): Akıllı telefon fabrikadan çıkmadan önce eMMC çipine ve ana işlemciye özgü bir kimlik doğrulama anahtarı programlanır. Bu anahtar, cihazın ömrü boyunca değiştirilemez niteliktedir.
  2. 2
    HMAC-SHA256 Hesaplama: Ana işlemci (host), yazmak istediği veriyi ve mevcut yazma sayacı değerini bu anahtarla şifreleyerek bir HMAC mesaj doğrulama kodu üretir.
  3. 3
    Sayaç Doğrulama: eMMC çipi gelen mesajı alır, kendi sakladığı anahtar ile HMAC’yi yeniden hesaplar ve iletilen sayacın kendi dahili sayacıyla eşleşip eşleşmediğini kontrol eder.
  4. 4
    Yazma İzni: Yalnızca her iki doğrulama da başarıyla tamamlandığında yazma işlemine onay verilir. Herhangi bir uyumsuzluk, işlemi kesinlikle reddeder.
  ┌─────────────────────────────────────────────────────────────────────┐
  │                     RPMB YAZMA PROTOKOLÜ                            │
  ├────────────────────────┬────────────────────────────────────────────┤
  │   ANA İŞLEMCİ (HOST)   │             eMMC ÇİPİ                      │
  ├────────────────────────┼────────────────────────────────────────────┤
  │ 1. Veri hazırla        │                                            │
  │ 2. Sayaç değerini oku  │◄──── Sayaç okuma isteği ────
  │ 3. HMAC hesapla │                                                   │
  │    (veri + sayaç +key) │                                            │
  │ 4. Mesajı gönder ──────┼──►  5. HMAC doğrula (kendi anahtarıyla)    │
  │                        │     6. Sayaç eşleşiyor mu?                 │
  │                        │     7. ✓ Evet → Yaz, sayacı artır          │
  │                        │        ✗ Hayır →Reddet, hata döndür        │
  └────────────────────────┴────────────────────────────────────────────┘
💡

Teknik Servis Notu RPMB yazma sayacı, eMMC çipinin harici arayüz üzerinden sıfırlanamayan dahili bir bölgesinde tutulur. Bu sayede yetkisiz bir kullanıcı sayacı geriye döndürüp eski bir iletişimi tekrar oynatarak veri değiştirme girişiminde bulunamaz — en azından teoride böyle tasarlanmıştır.

Uygulama Alanları

RPMB Akıllı Telefonlarda Nerelerde Kullanılır?

🔄

Anti-Rollback Koruması

Yazılım sürüm bilgisi RPMB’de tutularak, bilinen güvenlik açıklarına sahip eski sürümlere düşürme işlemleri engellenir. Sürüm kontrolü başarıyla geçilmeden yeni bir kurulum tamamlanamaz.

🔐

Hatalı Giriş Sayacı

Parola deneme sayısı RPMB’ye yazılır. Belirli bir eşik aşıldığında sistem otomatik olarak veri silme (wipe) rutinini başlatır. Saldırgan RPMB’ye yazamadığı için sayacı sıfırlayamaz.

🛡️

Güven Kökü Depolama

Android Verified Boot (AVB) gibi sistemlerde açılış zincirini doğrulayan ortak anahtarlar RPMB’de saklanabilir. Bu sayede bootloader değiştirilmesi tespit edilebilir hale gelir.

🔑

Şifreli Depolama Yönetimi

Tam Disk Şifreleme (FDE) senaryolarında, şifre çözme anahtarının türetilmesinde kullanılan kritik değerler RPMB’ye bağlanarak yetkisiz kurtarma girişimleri engellenir.

Vaka Analizi

Hedef Cihaz: Blackphone 2 ve Araştırma Arka Planı

Araştırmanın çıkış noktası, kendi başına ilgi çekici bir hikâyeye sahip.adli tıp analiz laboratuvarında çalışan araştırmacılar, Blackphone 2 üzerinde kaba kuvvet parola kırma yöntemi geliştirirken yanlışlıkla cihazın veri silme rutinini tetikler. Flash belleğin yedeğini geri yüklediklerinde cihazın yine de açılmadığını fark edince yoğun bir ters mühendislik sürecine girerler.

Bileşen Teknik Detay Önem/risk
İşlemci (SoC) Qualcomm Snapdragon 615 (MSM8939)

Standarda

aykırı üretim

İşletim Sistemi Silent OS 3 (Android 6.0.1 Marshmallow tabanlı) risk yaratmıyor
Depolama Çipi Hynix eMCP H9TQ26ADFTMCUR (eMMC + DRAM tek pakette)

Standarda

aykırı üretim

Şifreleme Tam Disk Şifreleme (FDE), AES-XTS algoritması

Standarda

aykırı üretim

Güvenli Ortam Qualcomm Güvenli Yürütme Ortamı (QSEE)

Standarda

aykırı üretim

RPMB Boyutu 4 KB (mmcblk0rpmb) Orta
Üretim Yılı 2015 (güvenlik/gizlilik odaklı cihaz) eski güvenlik yaması
⚠️

Önemli Not Blackphone 2, güvenlik ve gizlilik odaklı bir cihaz olarak özellikle tasarlanmıştır. Bu analizin bulguları yalnızca bu cihazla sınırlı kalmayıp, Qualcomm Snapdragon ailesi kullanan ve benzer RPMB anti-rollback implementasyonuna sahip pek çok akıllı telefon için geçerli olabilmektedir.

Güvenlik Mimarisi

Güvenilir Yürütme Ortamı: Qualcomm QSEE’nin Anatomisi

Bir akıllı telefonun içinde aslında iki ayrı işlemci “dünyası” koşturmaktadır. Bu kavramı anlamadan RPMB güvenlik açığını kavramak mümkün değildir. Qualcomm TrustZone teknolojisi, aynı fiziksel işlemci üzerinde birbirinden kesin çizgilerle ayrılmış iki ortam oluşturur:

  ┌──────────────────────────────────────────────────────────────────────┐
  │                   TrustZone ARM Mimarisi                             │
  ├───────────────────────────┬──────────────────────────────────────────┤
  │  REE (Normal Dünya)       │  TEE (Güvenli Dünya)                     │
  │  Rich Execution Env.      │  Trusted Execution Env.                  │
  ├───────────────────────────┼──────────────────────────────────────────┤
  │  EL0: Kullanıcı alanı     │  EL0: Güvenilir Uygulamalar (TA)         │
  │  EL1: Linux Çekirdeği     │  EL1: QSEE Çekirdeği                     │
  │  EL2: Hypervisor          │                                          │
  │                           │                                          │
  ├───────────────────────────┴──────────────────────────────────────────┤
  │            EL3: Secure Channel Monitor (En Yüksek Ayrıcalık)         │
  │        ← SMC (Secure Monitor Call) aracılığıyla mesajlaşma →         │
  ├──────────────────────────────────────────────────────────────────────┤
  │  TZASC: TrustZone Address Space Controller (Veri Yolunda Ayırıcı)    │
  └──────────────────────────────────────────────────────────────────────┘

QSEE: Qualcomm’un Kapalı Kaynak Güvenli İşlem Ortamı

QSEE (Qualcomm Secure Execution Environment), kaynak kodu kamuya açık olmayan, yüksek ayrıcalıklı güvenli işletim sistemidir. Parola kontrolü, şifre çözme anahtarı türetme ve RPMB okuma/yazma işlemlerinin tamamı bu ortamda gerçekleşir. Normal Android işletim sistemi, QSEE’ye yalnızca özel bir çekirdek aygıtı (/dev/qseecom) üzerinden SMC çağrıları aracılığıyla ulaşabilir.

🔒

Bellek Yalıtımı

MMU (Bellek Yönetim Birimi) ve TZASC sayesinde güvenli dünya belleğine normal dünyadan fiziksel erişim mümkün değildir. Veri yolu düzeyinde de ayrıştırma uygulanır.

🔑

Donanım Bağlı Anahtar (HBK)

Anahtar türetme işlemleri, yalnızca QSEE içinden erişilebilen ve fiziksel olarak işlemciye kodlanmış Donanım Bağlı Anahtar (Hardware Bound Key) kullanılarak gerçekleştirilir.

Kripto Motoru (CE)

AES şifreleme/çözme işlemleri, yalnızca QSEE’nin erişebildiği ayrı bir Kripto Motoru üzerinde gerçekleştirilir. Android işletim sistemi bu motora hiçbir zaman doğrudan ulaşamaz.

vold: Android Hacim Daemon’ı ve Şifre Doğrulama Akışı

Kullanıcı parolasını girdiğinde sahne arkasında şu süreç işler: Android’in vold (Volume Daemon) süreci, libQSEEComAPI.so paylaşım kütüphanesi aracılığıyla QSEE’ye QSEECOM_IOCTL_CREATE_KEY_REQ isteği gönderir. QSEE bu isteği değerlendirerek üç olası sonuçtan birini döndürür:

Dönüş Değeri (Hex) Ondalık Karşılık Anlamı Eylem
0x00000000 0 Doğru parola Şifre Çözme Başlar
0xFFFFFFF9 −7 Geçersiz parola denemesi Sayaç Artırılır
0xFFFFFFF6 -10 Maksimum deneme aşıldı Veri Silme Tetiklenir

QSEE İç Mekanizması

Anahtar Türetme ve RPMB’nin Şifreleme Sürecindeki Rolü

İşte konunun teknik servis açısından en kritik noktasına geliyoruz. QSEE, FDE (Tam Disk Şifreleme) anahtarını ve hatalı parola sayacını keystore adı verilen şifreli bir veri yapısında tutar. Bu yapı, flash bellekteki ssd bölümünde saklanır. Peki RPMB bu noktada devreye nasıl giriyor?

Keystore Kimlik Doğrulama Zinciri

Keystore’un HMAC’si yalnızca şifreli veri üzerinden değil, aynı zamanda RPMB bölümündeki anti-rollback sayacını da kapsayacak şekilde hesaplanır. Bu tasarımın anlamı şudur: Saldırgan eski bir keystore yedeklemesini geri yüklediğinde, RPMB’deki sayaç değeri artık bu yedeğin üretildiği andaki değerle örtüşmeyecektir. Sonuç olarak HMAC doğrulaması başarısız olacak ve FDE anahtarı bir daha hiç yüklenemeyecektir.

  ┌──────────────────────────────────────────────────────────────────┐
  │              KEYSTORE KİMLİK DOĞRULAMA AKIŞI                     │
  ├──────────────────────────────────────────────────────────────────┤
  │                                                                  │
  │  QSEE Başlatılır                                                 │
  │       │                                                          │
  │       ▼                                                          │
  │  RPMB'den anti-rollback sayacı okunur ──────────────────────┐    │
  │       │                                                     │    │
  │       ▼                                                     │    │
  │  flash'tan keystore şifreli verisi okunur                   │    │
  │      │                                                      │    │
  │      ▼                                                      │    │
  │  HMAC = SHA256(şifreli_veri + RPMB_sayacı + HBK)   ◄────────┘    │
  │      │                                                           │
  │      ├──► HMAC eşleşiyor? →Keystore çözülür →FDE anahtarı yüklenir
  │      │                                                           │
  │      └──► HMAC eşleşmiyor? → KRİTİK HATA → Şifre çözme imkânsız  │
  │                                                                  │
  │           30 yanlış deneme sonrası:                              │
  │  • FDE anahtarı keystore'dan silinir                             │
  │  • Keystore yeniden şifrelenerek flash'a yazılır                 │
  │  • RPMB anti-rollback sayacı 1 artırılır                         │
  └──────────────────────────────────────────────────────────────────┘
🚨

Kritik Güvenlik Unsuru RPMB kimlik doğrulama anahtarı, donanım bağlı anahtar (HBK) ile AES algoritması kullanılarak dinamik olarak üretilir ve hiçbir zaman kalıcı bellekte saklanmaz. Her ihtiyaç duyulduğunda yeniden türetilir. Bu tasarım, eMMC çipinin değiştirilmesi durumunda anahtarın bir daha programlanamayacağını ima eder.

eFuse Denetimi ve Tek Seferlik Programlama

QSEE her başlatıldığında eMMC’nin RPMB kimlik doğrulama anahtarının programlı olup olmadığını denetler. Eğer programlanmamışsa, önce bir eFuse değerini sorgular. eFuse, anahtarın daha önce hiç programlanıp programlanmadığını gösterir. Yalnızca hiç programlanmamış bir eMMC’ye anahtar yazılabilir. Bu mekanizma, saldırganın boş bir eMMC takarak anahtar programlama sürecini izlemesini engellemek amacıyla tasarlanmıştır.

Donanım Mühendisliği

eMMC Donanım Analizi: Çip İçini Okumak

Araştırmacılar, yazılım katmanında RPMB’nin nasıl kullanıldığını anladıktan sonra asıl soruyu sordular: Kimlik doğrulama anahtarı fiziksel olarak nerede tutulur?

Hynix eMCP Çipinin Mimarisi

Blackphone 2, eMMC ve DRAM’ı tek bir paket içinde barındıran Hynix H9TQ26ADFTMCUR eMCP çipini kullanmaktadır. Bu çip mimarisinde dikkat çeken bir ayrım vardır: Flash bellek kontrolörü ve DRAM, standart arayüz pinlerine bağlıyken, ham NAND flash bellek dieleri bu pinlere değil, teknik pinlere (technical pins) bağlanmıştır.

📡

Standart Arayüz Pinleri

eMMC kontrolörü ve DRAM bu pinler üzerinden SoC ile iletişim kurar. JEDEC standardına göre komut setini destekler. Dışarıdan erişilebilir.

🔌

Teknik Pinler (Teknik Pinler)

Ham NAND flash bellek dieleri yalnızca bu pinler aracılığıyla erişilebilir. Normal kullanımda dışarıya açık değildir; ancak fiziksel müdahaleyle bağlanabilir.

🔭

Radyografi Analizi

Çip içi yapı, X-ışını görüntüleme ile belirlenmiştir. Her dieyin elektriksel izleri takip edilerek eMCP’nin tam pin haritası çıkartılmıştır.

Anahtar Programlama Sırasında İletişim İzleme

Araştırmacılar, teknik pinlere bir mantık analizörü bağlayarak, mmc-util paketi ile test eMMC’sine anahtar programlanırken kontrolör ile NAND dieleri arasındaki iletişimi kaydettiler. Elde ettikleri bulgular son derece aydınlatıcıydı:

NAND Komutu Komut Kodu Açıklama ONFI Standardı
Sayfa Programı 0x80 Kimlik doğrulama anahtarının flash sayfasına yazılması Tanımlı
Hedef Adres 0x0E00 Anahtarın yazıldığı NAND flash sayfa adresi Adrese özel
SLC Modu Üretici özel Kritik sistem verisi için güvenilir tek bit/hücre depolama Özel Komut gerekli

İstismar Analizi

RPMB Kimlik Doğrulama Anahtarının Ham Bellekten Çıkartılması

Teorik güvenlik ile pratik güvenlik arasındaki uçurumu gösteren en çarpıcı bulgulardan biriyle karşılaşıyoruz. JEDEC standardı, RPMB kimlik doğrulama anahtarının okunaksız ve değiştirilemez bir “tek seferlik programlanabilir” kayıtta tutulmasını şart koşar. Gerçeklik ise çok daha farklıdır.

Düz Metin Anahtar Depolama: Kritik Güvenlik Açığı

Araştırmacılar, teknik pinlere bir flash bellek okuyucu bağlayarak ham NAND verisi aldılar. Elde edilen ham veri, XOR tabanlı bir karıştırma (scrambling) deseniyle şifreli geldi. Scrambling desenini çözümlemek için, tüm baytları 0x00 olan boş bir referans eMMC kullanıldı. Desen kaldırıldığında ortaya çıkan sonuç şaşkınlık verici oldu:

🔍 Scrambling Kaldırıldıktan Sonra Ham Flash Verisi
// Referans eMCP üzerinden elde edilen düz metin veri örüntüsü
// (Gerçek adres: 0x0E00 offset bölgesi)
... 00 00 00 00 00 00 00 ...
[PASS] 31 32 33 34 35 36 37 38  // "12345678" ASCII
       39 30 31 32 33 34 35 36  // "90123456"
       37 38 39 41 42 43 00 00  // "789ABC" + dolgu
// ^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
// Kimlik doğrulama anahtarı [PASS] bayrağından
// hemen sonra DÜZMETN olarak saklanmaktadır!
// Herhangi bir şifreleme veya gizleme YOKTUR.

Güvenlik İhlali: Düz Metin Anahtar Depolama Kimlik doğrulama anahtarı, NAND flash belleğinde herhangi bir gizleme ya da şifreleme uygulanmaksızın düz metin olarak saklanmaktadır. [PASS] bayrağının hemen ardından okunabilir biçimde bulunmaktadır. Chip-off analizi yetkinliğine sahip her teknik uzman, bu anahtara fiziksel olarak erişebilir.

Diğer Üreticilerde Benzer Bulgular

Araştırmacılar, aynı tekniği farklı üreticilerin eMMC çiplerine uyguladıklarında benzer zafiyetleri tespit ettiler. Her model farklı bir adres kullanmaktadır, bu nedenle ilgili adresin belirlenmesi için anahtar programlama sürecinin sniffing ile izlenmesi gerekmektedir:

Üretici Model Durum Notlar
Hynix H9TQ26ADFTMCUR Savunmasız Anahtar düz metin, [PASS] bayrağı sonrasında
SAMSUNG KLMAG2GE4A-A001 Savunmasız Farklı adres; anahtar başarıyla çıkartılmış
SanDisk SDN8DE4-16G Savunmasız Farklı adres; anahtar başarıyla çıkartılmış

Pratik Uygulama

Silinmiş Durumdaki Akıllı Telefondan Veri Kurtarma: Adım Adım

Araştırmacılar, tüm bu teorik bulguları somut bir kurtarma deneyi ile sınadılar. Blackphone 2 üzerinde kasıtlı olarak veri silme rutini tetiklendi ve ardından cihaz kademeli olarak çalışır duruma geri getirildi.

Donanım Hazırlık Aşaması

  1. 1
    eMCP Söküm: Sıcak hava tabancasıyla eMCP çipi PCB’den kaldırıldı. SD adaptör üzerinden Linux bilgisayara bağlandı. Tüm bölümler (mmcblk0, mmcblk0boot0/1, mmcblk0rpmb) NIST yönergelerine uygun şekilde görüntülendi (baseline).
  2. 2
    RPMB Anahtarı Çıkartma: Teknik pinler flash bellek okuyucuya bağlandı. RPMB kimlik doğrulama anahtarı, referans eMCP ile aynı adresten başarıyla elde edildi.
  3. 3
    ISP Pin Kurulumu: eMCP PCB’ye yeniden lehimlendi. Aynı anda CLK, CMD ve D0 eMMC hatları ince tellerle ISP (In System Programming) pinlerine uzatıldı. Bu sayede çipi sökmeden RPMB bölümüne doğrudan okuma/yazma yapılabilir hale geldi.

Veri Silme Rutininin Tetiklenmesi

Yazılım tarafında bootloader kilidinin açılabilmesi için, devinfo bölümündeki 0x10 ve 0x18 offset değerleri 0x01 olarak değiştirildi. Qualcomm EDL (Emergency Download Mode) üzerinden sızdırılan bir programlayıcı kullanıldı. Magisk ile özel bir boot imajı oluşturularak ADB root kabuğu elde edildi.

💻 ADB Üzerinden Otomatik Parola Deneme Komutu
# ADB root kabuğunda çalıştırılan parola deneme komutu
vdc cryptfs checkpw <parola>
# 30 yanlış denemeden sonra QSEE tarafından dönen değer:
# 0xFFFFFFF6 (-10) → Veri silme rutini tetiklendi
# Cihaz yeniden başlar ve tüm kullanıcı verisi silinir

Veri Silme Sonrası RPMB Değişimi

Veri silme öncesi ve sonrası RPMB bölümünün karşılaştırılması, son derece kritik bir bulguyu ortaya koydu:

RPMB Ofseti Silme Öncesi Silme Sonrası Anlam
0x20C 0x10 0x11 Anti-rollback sayacı 1 artırıldı
Diğer ofsetler Değişmedi Değişmedi Yalnızca sayaç güncellendi

Başarısız Kurtarma Denemesi: Flash Yedekten Geri Yükleme

Araştırmacılar önce yalnızca 29 GB boyutundaki ana eMMC bölümünü yedeğinden geri yüklediler. Cihaz boot ekranına kadar geldi, doğru parola girildi, ancak işletim sistemi kullanıcıya şifre çözme başarısızlığını bildirdi. Bu beklenmedik bir sonuç değildi — aksine ters mühendislik bulgularının mükemmel bir doğrulamasıydı:

🔍

Analiz: Neden Flash Yedek Yetmez? QSEE, keystore HMAC’sini hesaplarken RPMB’deki anti-rollback sayacını da kapsar. Yedekteki keystore 0x10 sayacıyla uyumlu HMAC içerirken, RPMB’de artık 0x11 sayacı bulunmaktadır. Bu uyumsuzluk, QSEE’nin kimlik doğrulamasını başarısız kılmakta ve FDE anahtarının kripto motoruna yüklenmesini engellemektedir.

Başarılı Kurtarma: RPMB Verisini de Geri Yüklemek

  1. 1
    Tam eMMC Geri Yükleme: Ana eMMC bölümünün tamamı (29 GB) tekrar baseline yedeğinden geri yüklendi.
  2. 2
    RPMB Verisi Yazma: ISP pinleri üzerinden, daha önce çıkartılan RPMB kimlik doğrulama anahtarı kullanılarak RPMB bölümü de orijinal haline (0x20C = 0x10) geri yazıldı.
  3. 3
    Sonuç: Cihaz başarıyla açıldı. Doğru parola ile kullanıcı verilerine eksiksiz biçimde ulaşıldı. Yazma sayacı artışına rağmen QSEE müdahaleyi hiç tespit etmedi.

Kritik Bulgu: Yazma Sayacı Kontrol Edilmiyor QSEE, RPMB yazma sayacını her seferinde eMMC’nin kendisinden okur ve bellekte günceller. Herhangi bir saklı değerle karşılaştırma yapmaz. Bu tasarım, saldırganın manipüle edilmiş RPMB verisi yazmasının ardından sayaç değişikliğini tümüyle gizlemesine olanak tanır.

Güvenlik Açıkları

Tespit Edilen Güvenlik Zafiyetlerinin Sistematik Analizi

Araştırma sürecinde üç temel güvenlik açığı net biçimde ortaya konulmuştur. Bunları katmanlı bir şekilde değerlendirmek, benzer cihazları inceleyen teknik servis uzmanları için kritik bir çerçeve oluşturmaktadır.

# Güvenlik Açığı Katman Kötüye Kullanım Senaryosu Risk
1 RPMB kimlik doğrulama anahtarının düz metin depolanması Donanım Chip-off ile anahtar elde edilir; RPMB’ye keyfi yazma yapılabilir

Standarda

aykırı üretim

2 RPMB yazma sayacının doğrulama sonrası kontrol edilmemesi Yazılım (QSEE) Sayaç artışına rağmen manipülasyon tespit edilmez

Standarda

aykırı üretim

3 Anahtar türetiminde eMMC’ye özgü tanımlayıcı (CID) kullanılmaması Yazılım (QSEE) Doğru anahtarla başka bir eMMC çipi programlanabilir YÜKSEK

JEDEC Standardı ile Gerçek Uygulama Karşılaştırması

 

JEDEC der: Kimlik doğrulama anahtarı, harici arayüz üzerinden okunamaz, yazılamaz ve silinemez bir kayıtta tutulmalıdır.

 

Gerçek: Anahtar, NAND flash’ta düz metin olarak saklanmaktadır. Bazı ticari ürünlerde RPMB anahtarı silinebilir ve yazma sayacı sıfırlanabilir durumda bile bulunmaktadır.

 

JEDEC der: Yazma sayacı yalnızca başarılı kimlik doğrulamalı yazma işlemlerinde artırılır; replay saldırılarını önler.

 

Gerçek: QSEE, yazma sayacını her seferinde eMMC’den yeniden okur; saklı bir referans değeri tutmaz ve karşılaştırma yapmaz.

Güvenlik Önerileri

Güvenlik Açıklarını Kapatmaya Yönelik Öneriler ve Olası Çözümler

Araştırma ekibi bulgularını Haziran–Temmuz 2023’te Silent Circle ve SK Hynix’e sorumlu açıklama (responsible disclosure) ilkeleri çerçevesinde bildirmiştir. Belgelenen açıkların kapatılması için üç katmanlı bir yaklaşım önerilmektedir:

💾

Donanım Düzeyi: eFuse Depolama

RPMB kimlik doğrulama anahtarı, flash bellek kontrolörü içindeki değiştirilemez kalıcı bellekte (eFuse) saklanmalıdır. Okunamaz nitelikte bir kayıt olduğu sürece chip-off analizi ile elde edilmesi imkânsız hale gelir.

🆔

Yazılım Düzeyi: CID Tabanlı Anahtar Türetme

RPMB kimlik doğrulama anahtarı, her eMMC çipine özgü Card Identification (CID) kaydından türetilmelidir. Bu sayede anahtar belirli bir donanıma bağlanır; farklı bir çipe programlanması anlamsız hale gelir.

🔢

Protokol Düzeyi: Sayaç Denetimi

SoC, RPMB yazma sayacının referans değerini kalıcı belleğe kaydetmeli ve her doğrulamada bu değerle karşılaştırmalıdır. Manipülasyon tespiti için sayaç hiçbir zaman yalnızca eMMC’nin bildirdiği değere dayandırılmamalıdır.

ℹ️

Teknik Servis Uzmanları İçin Pratik Not Google, Samsung ve Xiaomi gibi üreticilerin daha yeni cihazları da RPMB bölümünü aktif olarak kullandığı bilinmektedir. Benzer chip-off analiz yetkinlikleri, bu cihazlara da uygulanabilecek olup farklı adres yapıları ve scrambling desenleri için ek araştırma gerekmektedir.

Sıkça Sorulan Sorular

Teknik Servis Uzmanlarının En Çok Sorduğu Sorular

RPMB kimlik doğrulama anahtarını çıkartmak için hangi donanım gereklidir?
Temel ihtiyaçlar şunlardır: sıcak hava istasyonu (eMCP söküm için), mantık analizörü (programlama sırasında flash iletişimini izlemek için), flash bellek okuyucu (SLC modu destekli; örneğin Rusolut VNR), eMCP-SD adaptör ve ince tel ile mikrohavya (ISP pin uzatma için). Yazılım tarafında ise mmc-utils paketi ve Linux tabanlı bir sistem yeterlidir. İşlem, iyi bir mikro lehimleme yetkinliği gerektirmektedir.
Her eMMC çipinde RPMB kimlik doğrulama anahtarı aynı adreste mi bulunur?
Hayır. Hynix, Samsung ve SanDisk çiplerinin her birinde farklı NAND adresleri kullanılmaktadır. Bu nedenle hedef adresin tespiti için, anahtar programlama sürecinin bir mantık analizörü ile izlenmesi ve CLE/ALE sinyal desenleri üzerinden Page Program komutlarının (0x80) takip edilmesi gerekmektedir. Adres bir kez tespit edildikten sonra aynı model çipler için tekrar kullanılabilir.
RPMB kimlik doğrulama anahtarı elde edildikten sonra hangi veriler değiştirilebilir?
Anahtar elde edildikten sonra RPMB bölümüne tam yazma yetkisi kazanılır. Bu durum şunlara olanak tanır: anti-rollback sayacını istenilen değere ayarlama, hatalı parola deneme sayacını sıfırlama, yazılım sürüm kısıtlamalarını düşürme (anti-rollback bypass) ve yedeği geri yükledikten sonra RPMB verisiyle tam senkronizasyon sağlama. JEDEC standardının öngördüğü “tamper-resistant” niteliği pratikte büyük ölçüde işlevsiz kalmaktadır.
Bu yöntem UFS (Universal Flash Storage) kullanan yeni cihazlarda da çalışır mı?
JEDEC standardı, RPMB konseptini UFS için de tanımlamıştır. Ancak UFS çiplerinin iç yapısı, fiziksel arayüz ve scrambling mekanizmaları farklıdır. Mevcut araştırma doğrudan eMMC hedeflemektedir. Bununla birlikte, araştırmacılar Google/Samsung/Xiaomi’nin yeni cihazlarının RPMB bölümünü aktif kullandığını gözlemlemiş ve bu cihazların benzer analiz tekniklerine tabi tutulabileceğini belirtmiştir. UFS analizi için ek araştırma gerekmektedir.
Scrambling deseni olmadan NAND flash verisi okunabilir mi?

Ham olarak okunan NAND verisi, XOR tabanlı bir scrambling deseniyle maskelenmiş gelir. Bu desen, tüm baytları 0x00 olan boş bir referans eMMC çipi kullanılarak veya matematiksel ters mühendislik yöntemleriyle çıkartılabilir. İlk yöntem daha hızlıdır; boş sektörler üzerinden bir sayfalık desenin belirlenmesi, kurtarma işlemi için genellikle yeterlidir.
📚 Akademik Kaynaklar

  1. Fukami, A., Buurke, R., Geradts, Z. — “Kapalı kaynaklı bir TEE uygulamasında RPMB kimlik doğrulamasının istismar edilmesi,” Forensic Science International: Digital Investigation , Cilt 48, Mart 2024, DFRWS EU 2024.
  2.  “Gömülü Çoklu Ortam Kartı (e·MMC) Elektrik Standardı (5.1)”, JESD84-B51
  3. Android Açık Kaynak Projesi — Keymaster Fonksiyonları, source.android.com
  4. Western Digital — “Tekrar Oynatma Korumalı Bellek Bloğu (RPMB) – Protokol Güvenlik Açıkları,” Teknik Rapor, 2020.

🔍 Anahtar Kelimeler

eMMC, RPMB, RPMB kimlik doğrulama, Qualcomm, QSEE, TrustZone güvenlik anti-rollback koruması ,TEE güvenlik açığı, mobil adli tıp, cep telefonu tamir, flash bellek chip-off, NAND, scrambling HMAC-SHA256 Blackphone 2 veri kurtarma, ISP pin, eMCP donanım analizi ,JEDEC standart, Tam Disk Şifreleme ,FDE Hynix eMMC, Samsung eMMC, UFS güvenlik, keystore ,şifreli depolama, veri silme, bypass,cep telefonu tamir kursu

© 2026 Mert Cep Telefonu Tamir Kursu | Bu makale, DFRWS EU hakemli akademik çalışmasından derlenerek teknik servis uzmanları için genişletilmiştir.

  • Benzer İçerik

    Samsung Galaxy S24+ (SM-S926U) UFS 4.0 ISP

     

     

    Samsung Galaxy S24+ (SM-S926U) UFS 4.0 ISP Sinyalizasyon Teşhisi, Mikro-Atlama Lehimleme ve EasyJtag/F64 Donanımsal Veri Kurtarma Protokolleri

    Gelişen mobil depolama mimarilerinde UFS 4.0 standardı, sunduğu saniyede 4200 MB transfer hızıyla amiral gemisi cihazlarda performansı yeni bir seviyeye taşımıştır. Ancak bir donanım mühendisi veya üst düzey veri kurtarma klinisyeni için bu yüksek hızlı sinyal hatları, arızalı cihazlardan veri çekme (adli bilişim) ve ölü cihaz onarım aşamalarında son derece hassas fiziksel zorlukları da beraberinde getirir. Samsung Galaxy S24+ (SM-S926U) modelinde kullanılan Qualcomm Snapdragon 8 Gen 3 işlemci ve UFS 4.0 flaş bellek entegresi, doğrudan BGA çipini sökmeden (chip-off yapmadan) anakart üzerindeki test noktalarından veri çekmeye imkan tanıyan S24+ UFS ISP bağlantılarına sahiptir. Bu makalede, mikroskop altında gerçekleştirilen mikro-atlama (jumper) tekniklerini, EasyJtag Plus ve F64 adaptör protokollerini teknik detaylarıyla inceliyoruz.

    1. S24+ UFS ISP Sinyal Yapısı ve Diferansiyel Hat Analizi

    Eski nesil eMMC paralel veri yollarının aksine, UFS (Universal Flash Storage) teknolojisi diferansiyel çift yönlü sinyal hatları kullanır. S24+ UFS ISP mimarisinde yüksek hızlarda veri transferi sağlamak amacıyla fiziksel katmanda M-PHY protokolü çalıştırılır. S926U anakartında konumlandırılmış olan bu veri yolları, mikroskopla ancak 30x veya 40x yakınlaştırmada net seçilebilen minik test noktaları (test points) veya kapasitör uçları üzerinde son bulur.

    Veri okuma ve yazma işlemlerinin senkronize yürütülmesi için şemadaki sinyaller şu mantıksal görevleri üstlenir:

    • RX0N (Receive Lane 0 Negative) ve RX0P (Receive Lane 0 Positive): Alıcı diferansiyel veri hattıdır. Bilgisayardan veya programlayıcı kutudan (EasyJtag/F64) bellek yongasına gönderilen komut ve verilerin negatif ve pozitif sinyal bileşenleridir. Sinyal gürültüsünü sönümlemek amacıyla eş zamanlı çalışırlar.
    • TX0N (Transmit Lane 0 Negative) ve TX0P (Transmit Lane 0 Positive): Verici diferansiyel veri hattıdır. UFS bellek yongasından ana işlemciye veya programlayıcı arayüze veri aktarılmasını sağlayan yüksek hızlı diferansiyel veri çıkışıdır.
    • Reset (RST – Donanımsal Sıfırlama): Bellek kontrolcüsünü sıfırlayarak güvenli başlatma moduna (Boot Mode) zorlayan dijital kontrol hattıdır. Bu pin aktif edilmeden bellek yongasının dahili yazılımı (Firmware) programlayıcı tarafından sorgulanamaz.
    • Ref CLK (Reference Clock – Referans Saat Sinyali): UFS kontrolcüsünün frekans senkronizasyonunu sağlayan, genellikle 19.2 MHz veya 38.4 MHz frekansta çalışan en hassas sinyal hattıdır. En ufak bir gürültü veya kablo uzunluğu uyumsuzluğu, veri okuma esnasında “CRC Error” (Döngüsel Artıklık Denetimi Hatası) almanıza yol açar.

    2. Güç Besleme Protokolleri ve Nominal Voltaj Gereksinimleri

    UFS 4.0 bellek yongasının stabil çalışması için iki farklı voltaj hattından beslenmesi şarttır. Fiziksel ISP bağlantısı yapıldığında, anakarta harici USB kablosu veya batarya takmak yerine, bu voltaj hatlarını doğrudan programlayıcı kutu üzerinden ya da harici bir DC güç kaynağından beslemek çok daha güvenlidir.

    S24+ (SM-S926U) modelinde güç beslemeleri şu standartlarda yapılmalıdır:

    • VCC (Core Voltage – Çekirdek Voltajı): UFS 4.0 flaş bellek hücrelerinin çalışması için gereken ana güç beslemesidir. Bu hat genellikle 2.50V ile 3.30V arasında bir gerilimle beslenmelidir. UFS 4.0 mimarisinde çekirdek tüketimi optimize edildiği için nominal değer olarak 2.50V uygulanması tavsiye edilir.
    • VCCQ2 (I/O Interface Voltage – Arayüz Voltajı): Sinyalizasyon ve kontrol kapılarının (M-PHY katmanı) lojik seviyesini belirleyen voltajdır. Bu hat kesinlikle 1.20V ile beslenmelidir. Bu hatta uygulanacak 1.8V veya daha yüksek bir gerilim, UFS kontrolcüsünün giriş-çıkış (I/O) portlarını kalıcı olarak yakacaktır.
    Teknik Servis Uzmanı Tavsiyesi: Voltaj Sıralaması (Power Sequencing)

    Veri okuma kararlılığı için voltajları uygularken her zaman önce VCCQ2 (1.2V) hattını, hemen ardından ise VCC (2.5V) hattını aktif ediniz. Bağlantıyı keserken ise bu sıranın tam tersini uygulayınız. Bu kural, yarı iletken kapılardaki “Latch-Up” (kilitlenme) durumunu ve olası donanımsal çökmeleri engellemenin altın anahtarıdır.

    3. EasyJtag Plus, Medusa Pro II ve F64 Adaptör Donanımsal Entegrasyonu

    Geleneksel eMMC kutuları UFS protokolünü desteklemez. UFS 4.0 bellek yongalarına ISP yöntemiyle bağlanabilmek için özel donanımlara ihtiyaç duyulur. Sektör standardı haline gelen Z3X EasyJtag Plus (UFS lisanslı soket modülüyle beraber), Medusa Pro II ve son dönemde veri kurtarma laboratuvarlarında adından sıkça söz ettiren yüksek hızlı The FoneFix F64 adaptörü bu işlem için biçilmiş kaftandır.

    Özellikle F64 adaptörü, sinyal hatlarının empedans uyumunu otomatik dengeleyen dahili pasif filtreleri sayesinde, UFS 4.0 sinyallerindeki yüksek frekans sönümlenmesini önler. F64 adaptörünün üzerinde yer alan direnç köprüleri, coaxial (eş eksenli) kablo kullanımına izin vererek sinyal kararlılığını maksimuma taşır. EasyJtag Plus arayüzünde ise lehimleme esnasında hat uzunluklarının milimetrik olarak eşit tutulması, clock (saat) sinyalinin veri hatlarıyla tam fazda buluşması için elzemdir.

    4. Mikroskop Altında Adım Adım Mikro-Atlama (Micro-Jumping) Lehimleme Protokolü

    Lehimleme aşaması, el becerisi ve mikroskop altında yüksek konsantrasyon gerektirir. S926U anakartında test noktaları oldukça dar bir alanda konumlandığı için standart lehim telleri ve kalın havyalar kullanılamaz.

    Samsung Galaxy S24+ (SM-S926U) UFS 4.0 ISP
    Samsung Galaxy S24+ (SM-S926U) UFS 4.0 ISP

    Şekil 1: Samsung Galaxy S24+ (SM-S926U) Anakartı Üzerinde UFS 4.0 ISP Mikro-Atlama Test Noktaları ve Güç Şeması

    Bu hassas işlemi gerçekleştirmek için teknik servis uzmanı olarak şu adımları izlemelisiniz:

    • Adım 1: Doğru Ekipman Seçimi: En az 0.02 mm emaye bobin teli (enameled jumper wire) veya gümüş mikro-atlama teli kullanın. Havya ucu olarak ultra ince JBC C115 serisi eğri mikro uç tercih edilmelidir.
    • Adım 2: Test Noktalarının Ön Hazırlığı: Anakart üzerindeki şemalarda belirtilen RX0N, RX0P, TX0N, TX0P ve Reset noktalarına mikroskop altında küçük bir miktar kaliteli sıvı flux (Amtech NC-559-ASM gibi) sürün. Ardından 183 derece kurşunlu krem lehim ile test noktalarını çok hafifçe kalaylayın.
    • Adım 3: Eşit Uzunlukta Jumper Çekimi: Diferansiyel hatların (RX0N-RX0P ve TX0N-TX0P) kablo uzunluklarını milimetrik olarak birebir eşit tutunuz. Hatlar arasındaki uzunluk farkı 2 milimetreyi geçerse, yüksek frekanslı veri akışında faz kayması (skew) yaşanır ve EasyJtag Plus kartı UFS çipini tanıyamaz.
    • Adım 4: Ref CLK ve Güç Bağlantıları: En hassas hat olan Ref CLK bağlantısını en kısa tutacak şekilde lehimleyin. Mümkünse bu hat için coaxial (blendajlı) kablo kullanıp dış sargıyı en yakın şase (GND) noktasına lehimleyin. VCC ve VCCQ2 voltaj hatlarını ise daha kalın (0.1 mm) jumper telleriyle şemadaki kapasitör kutuplarına tutturun.
    • Adım 5: UV Boya ile Sabitleme: Tüm lehimleme işlemlerini tamamladıktan ve multimetre ile kısa devre kontrolü yaptıktan sonra, tellerin yerinden oynamasını ve birbirine temas etmesini önlemek için lehim noktalarına UV maske boyası sürerek UV mor ışık feneriyle 10-15 saniyede dondurunuz.

    5. Yazılımsal Tanımlama (Init), Bölümlendirme (Partition) Okuma ve Veri Kurtarma

    Fiziksel bağlantılar tamamlandıktan sonra EasyJtag Plus veya F64 yazılım arayüzünü açın. UFS sekmesinden bağlantı modunu “ISP” olarak seçin ve frekans değerini (Clock Speed) başlangıç için güvenli seviye olan 12 MHz veya 24 MHz olarak ayarlayın. “UFS Connect” butonuna bastığınızda, yazılım önce Ref CLK hattını aktif eder, ardından VCC ve VCCQ2 hatlarını sürer. RST hattına gönderilen negatif darbe ile UFS denetleyicisi uyanır.

    Bağlantı başarılı olduğunda günlük panelinde UFS üreticisi (Örn: Samsung veya Kioxia), depolama versiyonu (UFS 4.0), LUN0, LUN1, LUN2, LUN3 ve LUN4 mantıksal birim boyutları listelenir. Bu aşamada adli bilişim analizi veya veri kurtarma için şu adımlar izlenmelidir:

    • Dump Alma ve ROM Okuma: Cihazın tam imajını (RAW dump) çekmek için LUN birimlerinin tamamını seçin. “Read” komutu vererek veriyi güvenli bir diske aktarın. Bağlantı hızı stabil ise saniyede 15 MB ile 40 MB arasında okuma hızına ulaşılarak yedekleme tamamlanır.
    • Kritik Partition Güvenliği: S926U cihazların şebeke ve güvenlik parametrelerini barındıran sec_efs, efs, nvram ve nvdata bölümlerini mutlaka ayrı olarak yedekleyiniz (Backup Partitions). Bu yedekler, cihazın ileride yaşayabileceği şebeke (baseband) kayıplarında tek kurtarıcı anahtardır.

    6. UFS 4.0, UFS 3.1 ve eMMC Sinyalizasyon Karşılaştırma Matrisi

    Aşağıdaki teknik tablo, farklı mobil depolama teknolojilerinin mimari parametrelerini, sinyal yollarını ve ISP kararlılık durumlarını karşılaştırmalı olarak sunmaktadır.

    Parametre / Teknoloji eMMC 5.1 UFS 3.1 UFS 4.0 (S24+ SM-S926U) ISP Zorluk Derecesi Önerilen Donanım / Programlayıcı
    Sinyal Tipi Paralel 8-Bit Bus (CMD, CLK, DATA0-7) Seri Diferansiyel (RX, TX, CLK, RST) Seri Diferansiyel M-PHY v5.0 (RX, TX, CLK, RST) Kolaydan Zora Doğru Geçiş EasyJtag, UFI, Medusa, F64
    Voltaj Gereksinimleri VCC (3.3V) / VCCQ (1.8V) VCC (2.9V) / VCCQ2 (1.2V) VCC (2.5V – 3.3V) / VCCQ2 (1.20V) Voltaj sapması çipi kalıcı bozar Hassas Güç Kaynağı Kullanımı
    Hız Limitleri (Teorik) 400 MB/s 2900 MB/s 4200 MB/s Gürültüye duyarlı, yüksek hızlı transfer F64 Adaptör & Coaxial Jumper

    7. Sıkça Sorulan Sorular (SSS) ve Sinyal Kararsızlığı Giderme Rehberi

    Mert Cep Telefonu Tamir Kursu mezunlarının ve teknik servis klinisyenlerinin UFS ISP bağlantılarında en sık karşılaştığı yazılımsal ve donanımsal hataları ve çözümlerini listeledik:

    Soru 1: EasyJtag yazılımında “UFS Device Not Found” veya “RST Timeout” hatası alıyorum. Neyi yanlış yapıyorum?

    Cevap: Bu hata genellikle Reset (RST) hattının tam lehimlenmemesinden veya UFS entegresinin yeterli enerjiyi (VCC ve VCCQ2) alamamasından kaynaklanır. Multimetre ile VCCQ2 hattında 1.20V, VCC hattında ise 2.50V gerilim olduğunu doğrulayın. Ayrıca Reset kablosunun aşırı uzun olması sinyalin sönümlenmesine neden olabilir, kabloyu kısaltarak yeniden deneyin.

    Soru 2: Bağlantı kuruluyor fakat partition tablosu okunurken yarıda kesiliyor ve “CRC Error” hatası veriyor. Nasıl düzeltebilirim?

    Cevap: CRC hataları tamamen sinyal gürültüsü ve elektromanyetik parazitlerin (EMI) göstergesidir. Ref CLK saat sinyal kablosunu mikroskop altında kontrol ederek diğer veri hatlarından (RX ve TX) uzaklaştırın. Mümkünse saat hızını (Clock Speed) arayüzden 12 MHz seviyesine düşürerek sinyal kararlılığını artırın. F64 adaptörü kullanıyorsanız coaxial kablo bağlantısına geçerek dış blendajı topraklayın.

    Soru 3: Samsung S24+ SM-S926U cihazımdan UFS ISP ile kullanıcı şifreli (User Data Encrypted) verileri doğrudan okuyabilir miyim?

    Cevap: Android File-Based Encryption (FBE) şifrelemesi nedeniyle, modern Android cihazlarda veriler donanımsal olarak işlemci (Qualcomm Snapdragon 8 Gen 3) içerisindeki güvenli anahtar deposu (Keystore) ile şifrelenir. UFS ISP ile aldığınız ham (RAW) dump imajındaki fotoğrafları ve kişisel verileri doğrudan bilgisayarda okuyamazsınız. Ancak bu yöntem; cihazın sistem çökmesi (brick) durumlarında kurtarılmasını, kritik bölümlerin (EFS, NVRAM) onarılmasını ve adli bilişim cihazlarıyla anahtar çözme girişimlerini mümkün kılar.

    Mikro-lehimleme, şematik okuma, akıllı telefon anakart anatomisi ve adli bilişim odaklı donanımsal veri kurtarma alanlarında profesyonel yetkinlik kazanmak için Mert Cep Telefonu Tamir Kursu eğitim dökümanlarını takip etmeye devam ediniz.

    Cep Telefonunda  NV Data Tamiri

     

    Mert Cep Telefonu Tamir Kursu Teknik Araştırma Kütüphanesi

    Cep Telefonunda  NV Data Tamiri ve Donanımsal Şebeke Kalibrasyon

     www.ceptelefonutamirkursu.com
     

    Akıllı telefonların ağlara sorunsuz bağlanmasını, SIM kart tanımlamasını ve benzersiz cihaz kimliğini (IMEI) korumasını sağlayan en kritik yazılım katmanı NV Data Tamiri süreçleridir. NV (Non-Volatile / Kalıcı) veri blokları; cihazın kalıcı hafıza çiplerinde (eMMC / UFS) saklanan ve modem biriminin hücresel ağlarla RF (Radyo Frekansı) seviyesinde haberleşmesini sağlayan kalibrasyon parametrelerini barındırır. Bu akademik tez çalışmasında; NV veri bozulmasının (NV Data Corruption) oluşturduğu IMEI Null, Bilinmeyen Anabant (Unknown Baseband), Servis Yok (No Service) ve Geçersiz IMEI (Invalid IMEI) arızalarının kök nedenleri incelenmiş; Qualcomm, MediaTek ve Spreadtrum işlemcili cihazlarda donanımsal ve yazılımsal teşhis akışları şematize edilmiştir. Mert Cep Telefonu Tamir Kursu öğrencileri için hazırlanan bu kılavuz, teknik servis dünyasında standartları belirleyen bir mühendislik dökümanıdır.

    1. Giriş: NV Data Nedir ve Neleri Barındırır?

    Akıllı telefonlarda modem (Baseband) biriminin donanımsal kalibrasyon ve hücresel ağ yapılandırma bilgilerini kalıcı olarak sakladığı dosya sistemine NV (Non-Volatile) Data adı verilir. Bu veriler, cihaz kapatılsa bile kaybolmayan kalıcı depolama birimlerinde (UFS / eMMC) özel ayrılmış sektörlerde saklanır. NV Data Tamiri, bu sektörlerdeki verilerin yazılımsal çökmeler veya yanlış rom yüklemeleri sonucu bozulmasıyla devreye giren hayati bir işlemdir.

    Hücresel şebekenin sorunsuz çalışabilmesi için NV veri blokları şu kritik parametreleri barındırmak zorundadır:

    • RF Kalibrasyon Verileri (RF Calibration Data): Sinyal alıcı-verici entegrelerinin (Transceiver) ortamdaki hücresel dalgaları yakalaması için gereken ince frekans ayarları.
    • Şebeke Yapılandırması (Network Configuration): Cihazın hangi hücresel bantlarda (2G, 3G, 4G LTE, 5G) çalışacağını belirleyen global operatör tanımları.
    • Taşıyıcı Ayarları (Carrier Settings): SIM kart takıldığında operatöre ait hücresel internet (APN) ve MMS protokollerinin otomatik eşleşmesini sağlayan veriler.
    • IMEI Parametreleri (IMEI Parameters): Cihazın uluslararası mobil ekipman kimliğini barındıran benzersiz şifreli algoritmalar.
    • Modem ve Bant Yapılandırması (Modem & Band Configuration): Anakart üzerindeki anten ve şebeke güçlendirici (PA IC – Power Amplifier) donanımlarının voltaj eşik değerleri.

    2. NV Veri Bozulmasının Klasik Belirtileri (Symptoms)

    Servisimize şebeke şikayetiyle getirilen bir cihazda, sorunun donanımsal anten yollarından mı yoksa yazılımsal modem katmanından mı kaynaklandığını anlamak için NV veri bütünlüğünü incelemek gerekir. NV Data Tamiri gerektiren durumlarda karşılaşılan en yaygın belirtiler şunlardır:

    Hatalı Kimlik ve Sinyal Kesilmesi
    Ekran Göstergesi
    • IMEI Null (Geçersiz IMEI): Arama ekranında *#06# yapıldığında IMEI numarasının görünmemesi veya tamamen boş (Null) çıkması.
    • Bilinmeyen Anabant (Unknown Baseband): Ayarlar -> Cihaz Hakkında menüsünde anabant sürümünün boş veya “Bilinmeyen” olarak raporlanması.
    • Sadece Acil Aramalar (Emergency Calls Only): Şebeke çubuklarının hiç gelmemesi veya sadece acil arama modunda kilitli kalması.
    SIM ve Donanım KararsızlığıSistem Durumu
    • SIM Algılandı Ama Şebeke Yok: Telefonun SIM kartı okumasına, operatör ismini tanımasına rağmen şebeke sinyalini hiçbir şekilde çekememesi.
    • Geçersiz IMEI (Invalid IMEI) Uyarısı: Ekranın üst köşesinde kalıcı olarak donanımsal veri hatası bildirimlerinin bulunması.
    • Sinyal Dalgalanması: Şebekenin anlık olarak gelip hemen ardından tamamen “Servis Yok” durumuna düşmesi.

    3. NV Data Bozulmasının Temel Nedenleri

    Akıllı telefonların yazılım altyapısı oldukça korumalı olmasına rağmen, bazı kullanıcı veya teknisyen hataları kalıcı hafıza bloklarının bozulmasına zemin hazırlar. Şebeke arızalarının arkasında yatan en yaygın nedenler şunlardır:

    Bozulmuş Yazılım (Corrupted Firmware): Cihaza hatalı veya yarım yamalak yüklenmiş ROM (Salt Okunur Bellek) yazılımları, modem bölümlerini (NON-HLOS / modem.img) bozarak sinyal koordinatlarını sıfırlar. Özellikle bölge dışı (Global yerine Çin varyantı) yazılım flaşlama işlemlerinde bu durum sıkça gözlemlenir.

    Yarım Kalan Flaşlama İşlemleri (Interrupted Flashing): Yazılım yükleme esnasında USB kablosunun yerinden çıkması, bilgisayarın kapanması veya batarya gücünün tükenmesi, eMMC / UFS kalıcı belleklerindeki NVRAM ve NVDATA sektörlerinin yazım aşamasında yarıda kalmasına ve dosya sisteminin tamamen çökmesine (Corruption) neden olur.

    Hafıza Çipi Bozulması (UFS/eMMC Data Corruption): Fiziksel darbe veya yüksek ısı kaynaklı olarak kalıcı hafıza entegresinin şebeke kalibrasyon verilerini barındıran hücrelerinde elektriksel aşınma meydana gelir. Bu durumda yazılım yüklense bile veri kalıcı olarak yazılamaz ve donanımsal müdahale gerekir.

    ✓  BİLGİ NOTU: BASEBAND (ANABANT) NEDİR?

    Baseband (Anabant İşlemcisi), telefonda  hücresel şebeke ve kablosuz haberleşme protokollerini yöneten, ana işlemciden (AP – Application Processor) bağımsız çalışan özel bir mikroişlemcidir. Kendi işletim sistemine (RTOS – Real-Time Operating System) sahiptir ve kalıcı hafızadaki NV verilerini okumadan şebeke yayını başlatamaz.

    4. Modem Haberleşme ve Veri Akış Şeması (Communication Flow)

    Bir telefona güç verildiği andan baz istasyonuna bağlanıp şebeke alana kadar gerçekleşen donanımsal ve yazılımsal veri akışı şu sırayla gerçekleşmektedir:

    Mobil Şebeke ve Baseband Veri İletişim Mimarisi
    UFS / eMMC
    BASEBAND CPU
    RF IC
     
     
     

    Bellek Çipinden Alınan NV Kalibrasyon Verileri RF Sinyaline Dönüştürülür

    Cihaz ilk açıldığında, ana işlemci UFS / eMMC hafıza entegresinde yer alan kalıcı NV Data sektörlerini okur. Elde edilen bu kritik hücresel yapılandırma parametreleri doğrudan Baseband Processor (Anabant İşlemcisi) birimine yüklenir. Anabant işlemcisi, kalibrasyon verilerini işleyerek sinyal frekans eşiklerini belirler ve bu verileri RF Transceiver (Radyo Frekansı Alıcı-Verici Entegresi) birimine iletir. RF entegresi, dijital verileri analog radyo dalgalarına dönüştürerek anten çıkışından önce PA IC (Power Amplifier / Şebeke Güçlendirici Entegre) birimine gönderir. PA entegresi sinyali kuvvetlendirerek en yakın baz istasyonuna (Mobile Tower) fırlatır ve şebeke kaydı tamamlanır.

    5. Adım Adım Sinyal ve NV Data Teşhisi (How to Check?)

    Rastgele müdahalelerle anakartı bozmamak için her zaman şu bilimsel test adımlarını takip ediniz:

    Donanımsal ve Yazılımsal Şebeke Doğrulama Akışı
    1
    Arama Ekranı Doğrulaması (*#06#)

    Arama ekranına girip *#06# yazarak IMEI numarasının ekrana gelip gelmediğini kontrol ediniz. Boş veya Null ise doğrudan NV Data bozulmuştur.

    2
    Anabant Sürümünü İnceleme

    Ayarlar -> Sistem -> Telefon Hakkında menüsünden ‘Anabant Sürümü’ (Baseband Version) satırını kontrol ediniz. Eğer ‘Bilinmeyen’ yazıyorsa, modem donanımı veya NVRAM çökmüştür.

    3
    Yazılımsal Bütünlük Testi

    Profesyonel yazılım araçlarıyla (UFi, UMT, Pandora) cihaza bağlanıp NVRAM, NVDATA ve EFS sektörlerinin yazma/okuma izinlerinin (integrity) tam olup olmadığını test ediniz.

    4
    Fabrika Dosyaları ile Karşılaştırma

    Cihazın mevcut modem log değerlerini, o model için internette veya arşivinizde bulunan orijinal fabrika yedekleri (QCN / NV Backup) ile karşılaştırarak eksik sektörü saptayınız.

    6. Profesyonel Şebeke ve NV Data Onarım Çözümleri

    Arızanın teşhisinden sonra, işlemci mimarisine bağlı olarak uygulanacak profesyonel onarım metodolojileri şunlardır:

    Yazılımsal NV Veri Yedekleme (NV Backup / QCN): Onarıma başlamadan önce, cihazın mevcut bozuk yedeği de dahil olmak üzere mutlaka QPST (Qualcomm Product Support Tool) veya UMT Pro yardımıyla tam bir NV/EFS yedeği alınmalıdır. Bu işlem, ters giden durumlarda cihazı eski haline getirmek için tek güvencedir.

    Orijinal Yedek Dosyasını Geri Yükleme (Restore Backup): Eğer elinizde aynı modele ait çalışan, temiz bir donanımsal şebeke yedeği varsa, bu yedeğin seri numaralarını (IMEI) cihaza uygun şekilde düzenleyerek (rebuild) tekrar telefona yazdırınız. Çoğu şebeke sorunu bu işlemle saniyeler içinde çözülür.

    Modem Bölümünü Yeniden Bölümleme (Repartitining Modem): Hafıza çipindeki modem partition (bölüm) tablosu hasar görmüşse, UFi Box veya EasyJtag gibi donanımsal programlayıcılarla chip seviyesinde eMMC/UFS bölümleri yeniden sıfırlanıp yapılandırılmalı ve sıfırdan kalibrasyon dosyası flaşlanmalıdır.

    7. İşlemci Türlerine Göre NV Data Yönetim Matrisi

    Farklı yonga setleri (chipset), şebeke ve kalibrasyon verilerini depolamak için farklı dosya formatları ve teknik araçlar kullanır. Aşağıdaki tabloda cep telefonu tamir uzmanlarının bilmesi gereken işlemci bazlı farklar listelenmiştir:

    İşlemci Platformu Ana Şebeke Bölümleri Yedek / Kalibrasyon Dosya Formatı Kullanılan En Popüler Yazılım Donanımları (Box / Tool) En Sık Karşılaşılan Arıza Tipi
    Qualcomm Snapdragon FSG, MODEMST1, MODEMST2 .qcn (Qualcomm Calibration Network)

    QPST Tool, UMT Pro, QCN Tool

    Trtools, DFT Pro, Chimera Tool, 

    Güvenlik güncellemesi sonrası IMEI Null ve Baseband Null arızası.
    MediaTek (MTK) NVRAM, NVDATA, PROTECT1, PROTECT2 .bin / .tar (Scatter Backup) Z3x Box, Octopus Box, UFi Box, Pandora Box, SP Flash Tool, Chimera Tool, TrTools Yazılım sonrası ‘NV Data is Corrupted’ kurtarma ekranı döngüsü.
    Spreadtrum (Unisoc) PRODNV, PERSIST, CALI .xml / .bin (NVRam Backup)  Octopus Box, Z3x, Chimera Tool, CptTools Düşük voltajda batarya sökülünce şebeke sinyalinin kalıcı olarak gitmesi.

    8. Sonuç ve Teknisyen Sırrı (Pro Tip)

    Sonuç olarak, hücresel şebeke arızalarını gidermek ve NV Data Tamiri işlemlerini başarıyla tamamlamak, bir teknisyeni sıradan bir parça değiştiriciden ayıran en önemli donanımdır. Şematik veri yollarına hakim olmak, kalibrasyon dosyalarını doğru analiz etmek ve her yonga setinin şebeke mimarisini bilmek işinizin kalitesini artıracaktır.

    ⭐ TEKNİSYEN SIRRI (PRO TIP): GÜVENLİ FLASHLING REÇETESİ

    Bir cihaza hangi marka ve model olursa olsun yeni bir yazılım yüklemeden (flashing) önce, cihazın mevcut çalışan NV/EFS yedeğini mutlaka alın ve bilgisayarınızda arşivleyin. Unutmayın, her cihazın RF (Radyo Frekansı) kalibrasyon verileri üretim bandında o cihaza özel olarak kalibre edilir ve fabrikasyon sinyal gücü verileri kaybolduğunda, internetten indirilen rastgele yedekler şebeke sinyalini getirse bile eski çekim kalitesini asla sunamaz. Kendinizi bu alanda geliştirmek ve dünya standartlarında bir şebeke onarım uzmanı olmak için her zaman akademik ve pratik eğitimleri bir arada sunan **cep telefonu tamir kursu** programlarımızı takip ediniz.

    © 2026 Mert Cep Telefonu Tamir Kursu . Tüm Akademik ve Pratik Hakları Sıkı Şekilde Korunmaktadır.

    Bu makale, akıllı telefon anakartlarında RF sinyal takibi ve modem kalibrasyon teorilerini teknisyen adaylarına bilimsel ve pedagojik yöntemlerle aktarmak amacıyla kaleme alınmıştır.

    Bir yanıt yazın

    error: İçerik korumalıdır.Bilgi için MERT CEP TELEFONU TAMİR KURSU !!