Forum
Eliminar inmobilizador TD5
Buenas tardes caballeros.
Por cuestiones extrañas, me he agenciado un 110 5p Td5 10P.
Le he pasado la ITV y anda de maravilla, pero quiero preguntar lo siguiente:
¿Hay alguna manera de eliminar el inmobilizador en el TD5?
Dicho de otra manera, se puede apañar la ECU para que solamente con 12 Voltios de alimentación, sensor de cigüeñal y posición del acelerador, y empujando el coche arranque? Ni alarma, ni inmobilizador, ni historias.
Leí un post de Gus que se podía, inyectando datos en el bus del micro Motorola utilizando un PIC, pero no daba mas detalles.
Si alguien tiene información se lo agradecería.
Me veo capaz de hacerlo, ya que tengo material y herramental de electrónica (analizador lógico, osciloscopio, programadores...), lo que agradecería es que si alguien tiene información concreta, la comparta.
Un saludo y gracias.
No se si decirte lo que me paso a mi (por no dar pistas a los chorizos) si quieres (por no ponerlo a vista de todos), me das un mail te cuento una historia que QUIZA te ayude, o te anime en tus pretensiones. 😀
No se como lo hizo Ibanland pero sin una ecu de alarma que mande señal a la ECU de motor el td5 no arranca. Es un tema de software, la ecu del td5 tiene un PIC que consulta a la alarma por un bus si puede o no puede arrancar por medio de un código que la ECU ha aprendido previamente arrancando una rutina de aprendizaje desde un nanocom u otro aparato que se entienda con el td5.
Para anularlo hay que hacer dos cosas, primero cortar la comunicación de la ecu del motor con la ecu de alarma y luego modificar el contenido de la flash del PIC en cuestión, para ello hay que desoldar leer, modificar, escribir y volver a soldar. Por aquí no debo dar más detalles.
Yo tengo una ecu que arranca sin alarma ni nada. Eso si, hay que puentear a masa una patilla de la alarma para que el motor de arranque reciba señal desde el relé, o arrancar a empujón.
Iban, MP envíado.
Gus, gracias por la información.
De mientras he estado buscando en la red un poco. Y he encontrado varias soluciones posibles. Empezando de la mas sencilla y la menos elegante, hasta la mas complicada y elegante.
- Emular la centralita de la alarma.
- Fuentes:
- Link 1: http://luca72.xoom.it/td5mapsuiteblog/?page_id=2
- Link 2: http://forum.lro.com/viewtopic.php?f=44&t=59898
- Link 3:
- Básicamente aquí lo que se hace es lo siguiente: Se fabrica un aparato, para que mande la señal de desbloqueo, el EKA, al la ECU. De esta manera se suplanta la centralita de la alarma.
Siguiendo el esquema eléctrico parece que la alarma se conecta con un solo cable a la ECU, y que ese pin está marcado como B34, y que es input:

Según parece, y lo que he leído, al dar el contacto, la alarma manda un código a la ECU si es que está en modo no inmobilizado, y si está inmobilizada, no manda nada. Es decir, que no hay negociación entre las dos centralitas, la alarma se limita a mandar datos al dar el contacto. Esto lo tengo que confirmar, haciendo un puente de resistencias en el cable B34 y metiendo el osciloscopio, para ver que datos viajan hacia que lado. En el Link 1, se puede leer como se explica el código para programar un Atmega para que mande este código. Quiero suponer que lo que manda es el EKA. Mañana cogeré el osciloscopio digital y le echaré un vistazo al B34. Luego, tendré que conseguir un nanocom para leer mi EKA y compararlos. El emulador, se podría montar externamente, o abriendo la centralita y internamente.
- Fuentes:
- Abrir la centralita y hacer la el apaño del PIC
- Abrir la centralita, desoldar la Flash, reescribirla con una ROM virgen, y ponerla como Non-Robust con el nanocom
Pronto mas y mejor.
P.D.: Busco centralita de Td5 NNN 😀 Si alguien tiene alguna brickeada, me vendría de perlas para experimentar, intentaría devolverla arreglada.
Muy interesante, sobre todo para los chorizos que pretendan hacerse con uno de nuestros TD5.
Si claro, interesantisimo para los cacos, que primero ya saben de sobra como "violar" nuestros coches y segundo que no se van a poner desmontar medio coche para acceder a la ecu e intercalar el modulo ese, etc...
Por favor, no seamos "conspiranoicos" como con el post del inmovilizador del 300, que es caso conocido, que no hay mas que dar una vuelta por Internet y se encuentra como anularlo y aqui tenemos que ser mas papistas que el papa, si ademas era puenteado oficialmente en la casa... amos
Muy interesante, sobre todo para los chorizos que pretendan hacerse con uno de nuestros TD5.
No creo que el chorizo necesite de mi post para robar un Td5, el que lo quiera robar lo robará. Aparte, estoy recopilando información y haciéndola accesible. La seguridad por oscuridad, no es seguridad, es una ñapa para salir del paso.
Al hilo, le he metido el osciloscopio al hilo B37 de la centralita, ya que no tenía el analizador lógico a mano. Fotos:
Abrimos la tapa del asiento del copiloto:

El cable B37, del módulo de alarma, es el Verde con la franja gris, la punta del osciloscopio al mismo y la referencia del osciloscopio al negativo:

Primera aproximación, timebase 20ms/div, y trigger de flanco ascendente a 8 voltios. Quitar el contacto, darle a Single, para hacer una única toma, y ver lo que aparece:

Otra toma, con timebase a 10ms/div, y empezando en 20ms, tras el trigger. Al parecer, al darle al contacto salta el trigger, debido a que habrá algún pico.

Siguiente toma, empezando en 100ms, tras el trigger:

Luego sigo.
Segunda sesión:
He conectado la el manojo de cable a la ECU y he pinchado el cable B37, del siguiente modo:

Y he sacado un par de vídeos, el primero con el coche inmobilizador con el mando y el segundo con el inmobilizador desactivado. El osciloscopio está con timebase de 50ms/div y el trigger en automático:
Código sacado del Link 1:
To Use:
Any AVR at 1 Mhz
Use a NPN transtor with a base current limiting resistor on 4,7K and a pullup from collector to 12v. on 1k. base to ground. Collector goes to security line
// #include
#define F_CPU 1000000UL
#include
#include
#include
static void sec_send_byte(char b) {
PORTA = (b & 0×01) ? 0xFF : 0×00; _delay_ms(4);
PORTA = (b & 0×02) ? 0xFF : 0×00; _delay_ms(4);
PORTA = (b & 0×04) ? 0xFF : 0×00; _delay_ms(4);
PORTA = (b & 0×08) ? 0xFF : 0×00; _delay_ms(4);
PORTA = (b & 0×10) ? 0xFF : 0×00; _delay_ms(4);
PORTA = (b & 0×20) ? 0xFF : 0×00; _delay_ms(4);
PORTA = (b & 0×40) ? 0xFF : 0×00; _delay_ms(4);
PORTA = (b & 0×80) ? 0xFF : 0×00; _delay_ms(4);
}
static void sec_send_half_byte(char b) {
PORTA = (b & 0×01) ? 0xFF : 0×00; _delay_ms(4);
PORTA = (b & 0×02) ? 0xFF : 0×00; _delay_ms(4);
PORTA = (b & 0×04) ? 0xFF : 0×00; _delay_ms(4);
PORTA = (b & 0×08) ? 0xFF : 0×00; _delay_ms(4);
}
void alarm_heartbeat() {
char code[5] = {0b11001110, 0b10110010, 0b01010100, 0b01010101, 0b00001101};
while(1) {
sec_send_byte(code[0]);
sec_send_byte(code[1]);
sec_send_byte(code[2]);
sec_send_byte(code[3]);
sec_send_half_byte(code[4]);
_delay_us(100);
}
}
int main(void) {
DDRA = 0xff;
PORTA = 0xff;
alarm_heartbeat();
}
Conclusiones variadas:
Hay 10 bits en 40ms, cada bit son 4ms, 250 bits por segundo. Coincide con el delay de 4ms entre bit y bit del código del AVR que aparece en el Link 1.
El código EKA se repite hasta quitar el contacto.
El b37 se queda en High al quitar el contacto, me da que el sistema utiliza lógica inversa. 12 Voltios para el 0 y 0 Voltios para el 1.
Según el código del Link 1, debería ser suficiente con mandar el EKA solamente una vez.
Necesito coger el analizador lógico y enchufarlo y encontrar el patrón que se repita.
Buenas tardes y feliz semana.
A ver , primero pido perdon, por la confusion que he creado, yo no tengo un td5 , tengo un 300 (inmovilizador trampeado)PEEEERO, esto de la pista que yo decia era sobre un coche japones, y deduzco que si se puede en uno casi seguro que se puede en otro.
por cierto no soy socio y por lo visto no te puedo responder GARMEN... 🙁
( y por lo que veo se tu problema se parece mucho al del 300, casi seguro que se puede)
Xabi, buen trabajo. Efectivamente el EKA se manda una vez y en cuanto arranca el coche ya no se para.
Todo cojonudo, el emulador de EKA muy útil pero si lo que quieres es solo anular la alarma es mucho más sencillo que todo eso.
Jorge, ¿te parecería bien que en foro de BAR, por ejemplo pusiese un post de como abrir las cerraduras de los candados más usados de en las motos?, yo creo que no se debe hacer. Esto es parecido, es una medida de seguridad contra robos y no es bueno darle publicidad.
Xabi, te lo mando por privado. El Pic tiene una flash de 1k bites y tan solo cambiado 10 bites dejas la ecu siempre en modo arrancar. Pero es necesario romper la comunicación con la alarma cortando el pin b37.
pregunta: el EKA (o la simulacion )es la señal que manda el mando?? tendrias problemas para arrancar ante un inhibidor de la policia por ejemplo?
No, los mandos se sincronizan con la alarma y tienen su propio protocolo y sus propios códigos.
No, los mandos se sincronizan con la alarma y tienen su propio protocolo y sus propios códigos.
el mando solo actua con la alarma? con el inmobilizador no?
Gus, te puedo asegurar que si "mi trabajo" fuera abrir candados de moto no me iba a hacer falta venir a buscarlo aqui... 😉

