来源已经标注,我仅仅整理,有些可能已经失效,但是方法依然可以参考。
烽火光猫技术探究
来源: 菜鸟编程论坛
作者: piaoxue888
发布日期: 2023-03-18
浏览量: 5197
一、支持的光猫型号
本文档适用于以下烽火光猫型号:
| 型号 | 型号 | 型号 | 型号 |
|---|---|---|---|
| HG2143D1 | HG5142A | HG6143D1 | HG6143FA |
| HG6540A3 | HG6562A | HG2543C3 | HG5143D |
| HG6143D1A | HG6540A | HG6540A4 | HG7143D |
| HG5140A | HG5143F | HG6143D1B | HG6540A1 |
| HG6543C3 | HG7143DA | HG5140A1 | HG5143F1 |
| HG6143F | HG6540A2 | HG6543C3A | - |
二、开启 Telnet
方法一:通过 MAC 地址开启
1. 查看光猫 MAC 地址
arp -a 192.168.1.1
示例输出:
192.168.1.1 48-5a-ea-7f-34-18 (485AEA7F3418)
2. 新光猫开启 Telnet
访问 URL(将 MAC 地址去掉横杠):
http://192.168.1.1:8080/cgi-bin/telnetenable.cgi?telnetenable=1&key=485AEA7F3418
3. 旧光猫开启 Telnet
http://192.168.1.1:8080/cgi-bin/telnetenable.cgi?telnetenable=1
三、登录 Telnet
常用账户密码
| 运营商 | 用户名 | 密码规则 |
|---|---|---|
| 电信 | telecom | nE7jA%5m |
| 通用 | telnetadmin | FH-nE7jA%5m + MAC 后六位(大写) |
| 旧光猫 | root | 默认 WiFi 密码 + 默认登录密码 或 hg2x0 |
提权操作
su
# 密码:Fh@MAC 后六位(大写)或 hg2x0
获取超级用户信息
cfg_cmd get InternetGatewayDevice.DeviceInfo.X_CT-COM_TeleComAccount.Name # 获取超级用户
cfg_cmd get InternetGatewayDevice.DeviceInfo.X_CT-COM_TeleComAccount.Password # 获取超级密码
Telnet 状态管理
cfg_cmd get InternetGatewayDevice.DeviceInfo.X_CT-COM_ServiceManage.TelnetEnable # 查看 telnet 开启状态
cfg_cmd set InternetGatewayDevice.DeviceInfo.X_CT-COM_ServiceManage.TelnetEnable "1" # 开启 telnet
cfg_cmd get InternetGatewayDevice.DeviceInfo.X_CT-COM_ServiceManage.TelnetUserName # 获取 telnet 的用户
cfg_cmd set InternetGatewayDevice.DeviceInfo.X_CT-COM_ServiceManage.TelnetUserName "telnetadmin"
cfg_cmd get InternetGatewayDevice.DeviceInfo.X_CT-COM_ServiceManage.TelnetPassword # 获取 telnet 的密码
cfg_cmd set InternetGatewayDevice.DeviceInfo.X_CT-COM_ServiceManage.TelnetPassword "FH-nE7jA%5m7F3418"
查看密码文件(可解密)
cat /tmp/telsu # 获取 root 账户和密文,可用 john 解密
# 输出示例:root:$1$$WY1OCN7s2NXRRj6N5LVK..:0:0:Telnet user:/:/bin/ash
cat /tmp/tel_passwd # 获取 telnet 账户和密文,可用 john 解密
# 输出示例:
# telnetadmin:$1$$0ZcLFKdFdbrHNDqwaPvbZ1:1:1:Telnet user:/:/bin/ash
# telecom:$1$$AwK5ysgOLgsgOriKA.7a./:1:1:Telnet user:/:/bin/ash
四、常用配置命令
破解最大用户数
cfg_cmd get InternetGatewayDevice.Services.X_CT-COM_MWBAND.Mode
cfg_cmd set InternetGatewayDevice.Services.X_CT-COM_MWBAND.Mode "0"
cfg_cmd get InternetGatewayDevice.Services.X_CT-COM_MWBAND.TotalTerminalNumber
cfg_cmd set InternetGatewayDevice.Services.X_CT-COM_MWBAND.TotalTerminalNumber "254"
手动配置,取消网页自动跳转 LOID 注册页面
cfg_cmd set InternetGatewayDevice.X_CT-COM_UserInfo.UserName "736640" # 设置 LOID=736640
cfg_cmd set InternetGatewayDevice.X_CT-COM_UserInfo.Status "0"
cfg_cmd set InternetGatewayDevice.X_CT-COM_UserInfo.Result "1"
关闭 TR069 中间件
cfg_cmd set InternetGatewayDevice.DeviceInfo.X_CT-COM_MiddlewareMgt.Tr069Enable "0"
Tr069Enable 参数说明:
0: 启用电信中间件管 (包括中间件 TR069),而不启用厂商固件 TR0691: 启用固件 TR069,而不用中间件管理(缺省值)2: 同启用厂商固件 TR069 和电信中间件管理 (不启用电信的 TR069 模块)
删除 TR069 连接
# 先把 TR069 改成 INTERNET 或 VOICE 或 OTHER,再超密进网页后台删除
cfg_cmd set InternetGatewayDevice.WANDevice.1.WANConnectionDevice.2.WANIPConnection.1.X_CT-COM_ServiceList "VOICE"
ct_getWanInfo
修改网络参数
cfg_cmd set InternetGatewayDevice.WANDevice.1.WANConnectionDevice.1.X_CT-COM_WANGponLinkConfig.VLANIDMark "99" # 修改 VLAN
cfg_cmd set InternetGatewayDevice.WANDevice.1.WANConnectionDevice.1.X_CT-COM_WANGponLinkConfig.802-1pMark "0" # 修改 802.1p
cfg_cmd set InternetGatewayDevice.WANDevice.1.WANConnectionDevice.1.WANIPConnection.1.X_CT-COM_IPMode "3" # 1=IPv4; 2=IPv6; 3=IPv4/6
VoIP 相关
cfg_cmd get InternetGatewayDevice.Services.VoiceService.{i}.VoiceProfile.{i}.Line.{i}.SIP.AuthUserName # 认证用户
cfg_cmd get InternetGatewayDevice.Services.VoiceService.{i}.VoiceProfile.{i}.Line.{i}.SIP.AuthPassword # 认证密码
cfg_cmd get InternetGatewayDevice.Services.VoiceService.{i}.VoiceProfile.{i}.Line.{i}.SIP.URI # 用户电话
打开 Telnet 功能
cfg_cmd set InternetGatewayDevice.DeviceInfo.X_CT-COM_ServiceManage.TelnetEnable "1"
cfg_cmd set InternetGatewayDevice.DeviceInfo.X_CT-COM_ServiceManage.TelnetUserName "telnetadmin"
cfg_cmd set InternetGatewayDevice.DeviceInfo.X_CT-COM_ServiceManage.TelnetPassword "telnetadmin"
cfg_cmd set InternetGatewayDevice.DeviceInfo.X_CT-COM_ServiceManage.TelnetPort "23"
五、工厂模式
进入工厂模式
方法一:Web 界面
访问 URL:
http://192.168.1.1:8080/cgi-bin/FactoryInfoCheck.cgi?password=nE7jA%5m
方法二:Telnet 命令
load_cli factory
show factorymode # 查看工厂模式是否开启
set factorymode enable # 开启工厂模式
set factorymode disable # 关闭工厂模式
list # 查看所有命令
show allinfo # 查看全部信息
show admin_name # 获取超级用户名
show admin_pwd # 获取超级密码
修改区域
show area_code # 查看区域
load preconfig Hubei # 修改区域
区域一览表
cd fhrom/preconfimg
ls
FH_HGU_CT_AnPhui FH_HGU_CT_Heilongjiang FH_HGU_CT_Sichuan
FH_HGU_CT_Anhui FH_HGU_CT_Henan FH_HGU_CT_Temp
FH_HGU_CT_Chongqing FH_HGU_CT_Hubei FH_HGU_CT_Tianjin
FH_HGU_CT_Fujian FH_HGU_CT_Hunan FH_HGU_CT_Trunk
FH_HGU_CT_Gansu FH_HGU_CT_Jiangsu FH_HGU_CT_XinSXFjiang
FH_HGU_CT_Guangdong FH_HGU_CT_Jiangxi FH_HGU_CT_Xinjiang
FH_HGU_CT_Guangxi FH_HGU_CT_Jilin FH_HGU_CT_Yunnan
FH_HGU_CT_Guizhou FH_HGU_CT_Ningxia FH_HGU_CT_Zhejiang
FH_HGU_CT_Hainan FH_HGU_CT_Shan_xi
FH_HGU_CT_Hebei FH_HGU_CT_Shanghai
进入指定区域目录:
cd FH_HGU_CT_Hubei
ls
pre_attrconfig_conf sysinfo_conf voice_digitmap_conf
pre_usrconfig_conf tr069_control_conf
下载配置文件:
tftp -p -r pre_usrconfig_conf 192.168.1.2
切换 PON 模式
show default_ponmode # 显示默认 PON
show current_ponmode # 显示当前 PON
set default_ponmode EPON # 修改默认 PON 为 EPON
set current_ponmode EPON # 修改当前 PON 为 EPON
set default_ponmode EPON_10G
set current_ponmode EPON_10G
支持的 PON 模式:EPON、GPON、EPON_10G、EPON_10G_S、XGPON、XGSPON
修改 GPON SN、设备标识、ONU MAC
⚠️ 警告:不是业内人士,最好别动!
show gpon_sn # 显示当前 GPON SN
set gpon_sn <GPONSN>
show device_sn # 显示当前设备标识
set device_sn <SERIALNUMBER>
show onu_mac # 显示当前 ONU MAC
set onu_mac <onumac>
退出重启
exit
reboot
默认账户密码
| 级别 | 用户名 | 密码 |
|---|---|---|
| 一般管理员 | useradmin | szelc |
| 超级用户 | telecomadmin | nE7jA%5m |
若密码更新,可进入工厂模式查询当前密码:
show admin_name、show admin_pwd
六、下载配置文件
在 PC 上开启 TFTP 服务器,然后执行:
打包配置文件
tar -zcvf /tmp/www.tar.gz /www # 打包/www 目录下所有文件至/tmp/www.tar.gz
tar -zcvf /tmp/fhconf.tar.gz /fhconf
tar -zcvf /tmp/fhrom.tar.gz /fhrom
tar -zcvf /tmp/fhdata.tar.gz /fhdata
上传到 PC
cd tmp
tftp 192.168.1.3 -pl www.tar.gz # 保存 www.tar.gz 文件到 PC
tftp 192.168.1.3 -pl fhconf.tar.gz
tftp 192.168.1.3 -pl fhrom.tar.gz
tftp 192.168.1.3 -pl fhdata.tar.gz
find . -iname "*.tar.gz" -delete # 删除 tmp 当前目录里的所有 tar.gz 文件
解压 tar.gz
tar -xzvf www.tar.gz -C /www
参数说明:
-x: 从压缩的文件中解压文件-z: 支持 gzip 解压文件-v: 显示解压缩操作的过程-f: 指定压缩文件-C: 切换到指定目录
回传配置文件到光猫
tftp 192.168.1.2 -gr factory_conf
七、备份与刷机
HG6540A 分区信息
cat /proc/mtd
输出示例:
dev: size erasesize name
mtd0: 00280000 00020000 "boot"
mtd1: 00080000 00020000 "bootflag"
mtd2: 00600000 00020000 "KernelA"
mtd3: 000020cc 00020000 "RootfsA_Header"
mtd4: 01ffdf34 00020000 "RootfsA_Data"
mtd5: 02000000 00020000 "RootfsA"
mtd6: 00600000 00020000 "KernelB"
mtd7: 000020cc 00020000 "RootfsB_Header"
mtd8: 01ffdf34 00020000 "RootfsB_Data"
mtd9: 02000000 00020000 "RootfsB"
mtd10: 07800000 00020000 "apps"
mtd11: 01000000 00020000 "frameworka"
mtd12: 01000000 00020000 "frameworkb"
mtd13: 00300000 00020000 "factory"
mtd14: 00200000 00020000 "userlocalct"
mtd15: 06a14000 0001f000 "apps"
mtd16: 0085b000 0001f000 "userdata"
HG5140A 分区信息
dev: size erasesize name
mtd0: 00040000 00020000 "boot"
mtd1: 00080000 00020000 "boota"
mtd2: 00080000 00020000 "bootb"
mtd3: 00080000 00020000 "enva"
mtd4: 00080000 00020000 "envb"
mtd5: 02f00000 00020000 "main"
mtd6: 02f00000 00020000 "backup"
mtd7: 07800000 00020000 "apps"
mtd8: 01000000 00020000 "frameworka"
mtd9: 01000000 00020000 "frameworkb"
mtd10: 00400000 00020000 "factory"
mtd11: 00200000 00020000 "userlocalct"
mtd12: 001c0000 00020000 "other"
mtd13: 00378000 0001f000 "kernel"
mtd14: 00f26000 0001f000 "rootfs"
mtd15: 00874000 0001f000 "app"
...
文件系统挂载
df
备份分区
cat /proc/mtd
cd /dev/
tftp -pl 192.168.1.2 mtd0
tftp -pl mtdblock0 192.168.1.2
dd if=/dev/mtd0 of=/dev/shm/0.bin
dd if=/dev/mtd0 of=/mnt/usb/USB_disc1/0.bin
cd /dev/shm
tftp 192.168.1.3 -pl 0.bin # 备份到 PC
rm -rf /dev/shm/*.bin
八、系统信息查看
内存信息
free # 查看内存
cat /proc/meminfo # 详细内存信息
CPU 信息
mpstat # 查看 CPU
cat /proc/cpuinfo # CPU 详细信息
九、特殊型号补充
上海移动 HG6145D
arp -a 192.168.1.1
http://192.168.1.1/cgi-bin/telnetenable.cgi?telnetenable=1&key=485AEA7F3418
telnet 192.168.1.1
用户名:admin
密码:Fh@7F3418(MAC 地址后六位,英文字母需大写)
烽火 HG6821M
http://192.168.1.1/cgi-bin/telnetenable.cgi?telnetenable=1&key=485AEA7F3418
telnet 用户:root
telnet 密码:Fh@7F3418(MAC 地址后六位,英文字母需大写)
touch /usr/protest/mf/factory_mode
cat /flash/cfg/agentconf/factory.conf
# 工厂模式 Web 访问
http://192.168.1.1
账号:fiberhomehg2x0
密码:hg2x0
烽火 HG6543C1
192.168.1.1:8080/cgi-bin/telnetenable.cgi?telnetenable=1
telnet 用户:root
telnet 密码:"光猫默认的 WiFi 密码 + 光猫背面的登录密码"
# 查找电话号码
find / -type f -name "*.*" | xargs grep "+86851 电话号码@gz.ctcims.cn"
# 通常在 /flash/cfg/agentconf/param.xml
cd /flash/cfg/agentconf
tftp -p -r param.xml 192.168.1.2
烽火 HG6201T
# 第一步:打开光猫的 telnet 功能
http://192.168.1.1:8080/cgi-bin/telnetenable.cgi?telnetenable=1
# 第二步:Win+R 键 输入 telnet 192.168.1.1
帐号:root
密码:abcd
# 获取超级密码
cat /flash/cfg/agentconf/factory.conf
烽火 HG6201U
# 1. 在光猫背面记下 MAC 地址,比如 1A:2B:3C:4D:5E:6F
# 2. 用光猫背面的 user 默认密码登录路由器
# 3. http://192.168.1.1/logoffaccount.html,Ctrl+A 显示网页背景文字,打开隐藏用户保存
# 4. 开启 telnet
http://192.168.1.1/telnet?enable=1&key=1A2B3C4D5E6F
# 5. Telnet 登录
telnet 192.168.1.1
admin
Fh@4D5E6F
get telpwd # 获取超密 CUAdmin+ 数字
# 6. 超密登录网页
http://192.168.1.1/backupsettings.conf # 备份配置文件
http://192.168.1.1/updatesettings.html # 还原配置文件
浙江地区烽火电信光猫
用户名:root
密码:fh_abcd1(其它地区为:abcd)
新疆移动 6145D1
CMCCAdmin
aDm8H%MdA
arp -a 192.168.1.1
http://192.168.1.1/cgi-bin/telnetenable.cgi?telnetenable=1&key=AABBCCDDEEFF
http://192.168.1.1:8080/cgi-bin/FactoryInfoCheck.cgi?password=nE7jA%5m
telnet.exe 192.168.1.1
admin
# 修改超密
load_cli factory
show admin_pwd
cfg_cmd set InternetGatewayDevice.DeviceInfo.X_CT-COM_TeleComAccount.Name "CMCCAdmin"
cfg_cmd set InternetGatewayDevice.DeviceInfo.X_CT-COM_TeleComAccount.Password "aDm8H%MdA"
# 跳过强制注册
cfg_cmd set InternetGatewayDevice.X_CT-COM_UserInfo.Status "0"
cfg_cmd set InternetGatewayDevice.X_CT-COM_UserInfo.Result "1"
# 可写入目录:/fhconf、/fhdata、/opt/cu/apps
十、十六进制转换参考
厂商前缀对照表
| 厂商 | 前缀 | 十六进制 |
|---|---|---|
| 华为 | HWTC | 48575443 |
| 中兴 | ZTEG | 5A544547 |
| 烽火 | FHTT | 46485454 |
| 友华 | YHTC | 59485443 |
| 贝尔 | NEBL | 4E45424C |
| 创维 | SKYW | 534B5957 |
| 中移物联 | CMDC | 434D4443 |
| 中智物联 | CIOT | 43494F54 |
在线转换工具
访问:http://tool.huixiang360.com/str/hex.php
示例:
device_sn = 46485454AEC24330
gpon_sn = FHTTAEC24330
安全警告
⚠️ 风险提示:
- 修改 GPON SN、设备标识等关键参数可能导致光猫无法注册
- 不当操作可能造成设备无法使用
- 请务必备份原始配置
- 操作前请确认自己了解相关风险