红米AX6000路由器解锁SSH

雷恩 阅读:1010 2024-10-25 15:53:08 评论:0

四百元价位里,redmi ax6000真的是一个很不错的选择,信号覆盖广,也能跑满家里1000m的宽带,普通家庭用完全足够了。很好地兼容小米的生态,直接可以用米家控制,对于原本家里就有大量小米产品的情况非常友好。

固件件降级

需要利用老版本的漏洞才能开启ssh, 所以需要手动降级到1.0.60版本,如下图上传下载的固件然后点升级
null
在这个升级过程会报如下错误: 出于安全考虑,不允许选择低于当前版本的固件进行升级。
解决方法:在地址栏的url最后一个0改成1或者1改成0,然后回车就可以直接升级了。
首先要确定下路由器系统的版本,如果不是可以解锁的版本,那么需要在“系统设置”里,把当前系统版本手动降级为1.6.0。如果当前版本已经是可解锁的则可以忽略这一步。目前可解锁的版本号有1.0.601.0.481.0.28

获取stok

登录到路由器的后台,在地址栏上方会生成一串stok的数值。我们需要把stok等于后的这串数字复制下来,这串数字是解锁ssh的关键,不过在每个机器上生成的值都不同,而且每次重启路由器以后这个值都会改变。
null
启后,我们都需要重新复制一下这串代码。
打开红米AX6000的开发者模式
首先我们需要解锁下ax6000的开发者模式

  • 复制以下代码

http://192.168.31.1/cgi-bin/luci/;stok={token}/api/misystem/set_sys_time?timezone=%20%27%20%3B%20zz%3D%24%28dd%20if%3D%2Fdev%2Fzero%20bs%3D1%20count%3D2%202%3E%2Fdev%2Fnull%29%20%3B%20printf%20%27%A5%5A%25c%25c%27%20%24zz%20%24zz%20%7C%20mtd%20write%20-%20crash%20%3B%20

注意把stok={token} 的字符{token}替换为路由器生成的stok值。
然后把代码复制到浏览器的地址栏里再回车,看到返回过来这样一串字符就表示代码注入成功了。

  • 粘贴命令重启路由器

http://192.168.31.1/cgi-bin/luci/;stok={token}/api/misystem/set_sys_time?timezone=%20%27%20%3b%20reboot%20%3b%20

设置路由器的Bdata参数

  • 永久开启telnet
    我们稍等两分钟等路由器重启好了之后,再次登录到路由器的后台。这时需要重新复制一下stok,因为此时路由器重启后stok的值已经改变。
    接下来的步骤是设置Bdata参数来永久开启telnet,在新打开的浏览器地址栏中输入以下代码。

 http://192.168.31.1/cgi-bin/luci/;stok={token}/api/misystem/set_sys_time?timezone=%20%27%20%3B%20bdata%20set%20telnet_en%3D1%20%3B%20bdata%20set%20ssh_en%3D1%20%3B%20bdata%20set%20uart_en%3D1%20%3B%20bdata%20commit%20%3B%20

同样将stok=token中的{token}替换成路由器新的stok即可

  • 再次重启路由器
    再次在浏览器里输入以下代码来重启路由器:

http://192.168.31.1/cgi-bin/luci/;stok=token/api/misystem/set_sys_time?timezone=%20%27%20%3b%20reboot%20%3b%20

登录telnet开启ssh

现在我们已经开启了telnet,可以用telnet登录到路由器的后台。我们打开mobaxterm,选择telnet登录的方式。输入路由器ip地址 默认是192.168.31.1(这里是不用输入用户和密码)点击ok登录到telnet。接下来我们需要复制粘贴一些代码到telnet里执行即可。

  • 修改root密码
    修改root密码为admin(不修改也可以通过SN计算默认密码)这里我们修改一下

echo -e 'admin\nadmin' | passwd root
  • 固化SSH

bdata set boot_wait=on
bdata commit
nvram set ssh_en=1
nvram set telnet_en=1
nvram set uart_en=1
nvram set boot_wait=on
nvram commit
sed -i 's/channel=.*/channel="debug"/g' /etc/init.d/dropbear
/etc/init.d/dropbear restart

输入命令后没有反馈信息,不用担心,已经执行成功了。

  • 永久开启SSH的代码
    这样即使路由器重启也不会影响SSH,注意这步需要路由器能够联网

mkdir /data/auto_ssh && cd /data/auto_ssh
curl -O https://cdn.jsdelivr.net/gh/lemoeo/AX6S@main/auto_ssh.sh
chmod +x auto_ssh.sh
uci set firewall.auto_ssh=include
uci set firewall.auto_ssh.type='script'
uci set firewall.auto_ssh.path='/data/auto_ssh/auto_ssh.sh'
uci set firewall.auto_ssh.enabled='1'
uci commit firewall
  • 接下来还需要修改时区设置,输入:

uci set system.@system[0].timezone='CST-8'
uci set system.@system[0].webtimezone='CST-8'
uci set system.@system[0].timezoneindex='2.84'
uci commit
  • 最后一步,关闭开发/调试模式。在提示符后输入

mtd erase crash
  • 然后输入reboot重启路由

reboot

成功登录ssh之后,我们就相当于获取了路由器的最高权限。

本文链接:https://www.itxz.cc/?id=5 转载需授权!

分享到:

本文 zblog模板 原创,转载保留链接!网址:https://www.itxz.cc/?id=5

声明

1.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。