link

Блог Дмитра

Цю сторінку було оновлено 2026-09-13

Зняття Supervisor Password з BIOS деяких моделей Thinkpad

Ділюсь власним досвідом зняття пароля з БІОСу декількох Lenovo Thinkpad (T460, X270, T480). Оскільки я намагаюсь якомога ефективніше використовувати наявні ресурси, я інколи розглядую варіант купівлі ноутбуків на іБеї з запароленим БІОСОм, бо це зазвичай дешевше. Почалось з одного ноуту, про пароль на якому я, здається, не знав. Недовгий пошук в інтернеті підказав, що є форум BadCaps.net де подібні проблеми вирішували досить часто. Там вже я дізнався про інсування утиліти (скрипта на Пайтоні) "Lenovo Autopatcher", яка може допомогти у знятті паролю з БІОСу у певних поколінь Лєново.

#Нагадування

Все що я тут пишу є продуктом хворої уяви та певної кількості вільного часу. А що роблю — роблю бо думаю, що знаю як робити, та готовий до негативних наслідків, якщо щось піде не так. Якщо ви збираєтесь щось повторити за мною — подумайте двічі, чи воно вам треба.

#Трохи теорії

У сучасних ноутбуках є досить багато всяких security-фічей, і просте витягання CMOS-батарейку вже не допоможе, бо пароль записується у енергонезалежну памʼять, і вона не є частиною чіпу, на якому зберігається прошивка BIOS. Так само із закорочуванням якихось контактів на платі — якщо це колись і працювало, то це було досить давно, і зараз дозволить тільки випустити магічний дим, без якого ноутбук перестане працювати.

Оскільки я не знайшов у собі сміливості довго шукати на форумі, я не знаю, яким чином було створено Lenovo Autopatcher, але він досить непогано справляється із задачею створення модифікованої прошивки БІОСу на основі дампу, який було знято з ноуту. Після того, як вона залита назад у чіп, і ноутбук перезавантажено, вона дозволяє очистити запис про наявність паролю БІОСу. Далі треба знов залити дамп оригінального БІОСу, і після цього можна спокійно користуватись ноутбуком, без необхідності вводити пароль для входу у налаштування.

З мого досвіду, для цього не треба випаювати чип БІОСу. Достатньо мати програматор на CH341A з прищепкою під DIP8. При цьому, вам доведеться скористуватись ним як мінімум тричі:

  1. Щоб зняти дамп оригінального BIOSу
  2. Щоб залити модифікований BIOS
  3. Щоб залити оригінальний BIOS

Зняття та заливання дампів робиться через безкоштовну AsProgrammer.

Дуже важливо переконатись, що дамп оригінальної прошивки зроблено без помилок.

Усі маніпуляції з програматором можна виконати не відʼєднуючи прищепку. Все це виглядатиме приблизно так:

  1. Виключити ноут, відʼєднати акумулятор та зарядний пристрій
  2. Відкрутити нижню панель та знайти на материнці чип БІОСу (досить часто він фірми Winbond і знаходиться не дуже далеко від процесору чи слоту оперативки). Прочитати на ньому яка саме це модель чіпу
  3. Підʼєднати прищепку до чіпу
  4. Запустити AsProgrammer, обрати там SPI > виробник > модель чіпу
  5. Запустити зчитування у з верифікацією
  6. Зберегти отриманий дамп
  7. Взяти копію цього дампу та запустити скрипт автопатчеру
  8. Отриманий дами записати з верифікацією назад у чіп
  9. Відключити програматор від прищепки
  10. Запустити ноут(підключити зарядне та/чи акумулятор) та слідувати інструкції на екрані
  11. По завершенні відключити зарядне та акумулятор, знову підключити програматор до прищепки
  12. Залити перший дамп прошивки біосу назад
  13. Відʼєднати прищепку від чіпу, запустити ноут та перевірити, чи все працює, та чи знятий пароль
  14. Зібрати ноут та користуватись (PROFIT!!!)

#А у T490 процесс зняття паролю вже іншний

Більш ніж півроку тому я купив на іБеї пару б/в Thinkpad T490 у дуже гарному зовнішньому стані і за непогані гроші. В принципі, це вже мало б мене насторожити, але я подумав, що у крайньому випадку, якщо там теж стоїть пароль на зміну налаштувань БІОСу, то я ж вже знаю, як це побороти. Це я так думав, бо не може ж виробник ноутбуків у новішому поколінні пристроїв змінити підхід до забезпечення роботи такого базового механізмів безпеки, правильно ж?

Після отримання ноутбуків та перевірки їх стану я підтвердив початкове опасіння — пароль таки був встановлений, але ніде про це не згадувалось в описі ноутбуків на іБеї. Оскільки їх вартість була досить невисока, і вони в цілому дозволяли перевстановити систему з флешки, і ними можна було користуватись, я вирішив їх лишити, і спробувати розібратись зі зняттям паролю з БІОСу.

Перша спроба скидання паролю за допомогою Lenovo Autopatcher провалилася — ноутбук відмовлявся запускатись із пропатченим біосом та видавав звуковий сигнал, який мав означати проблему з материнською платою. Це дало мені "надію" на те, що просто погано залилася прошивка, і може ще все не так погано… Але на другій спробі, вже після перепрошивки, ноут відмовлявся включатись взагалі. Це мене досить сильно засмутило, і я вже подумки списав цей ноут у донори запчастин. Але перед цим я вирішив уважно подивитись на материнку, бо цього разу чіп БІОСу там був іншого типу, з WSON8 форм-фактором. Тобто прищепкою до нього не причепитись. І довелось підпаювати тонкі дроти, і вже їх підключати до програматору.

Ось так це виглядало:

Чіп БІОСу з підпаяними до нього дротами, які підʼєднані до програматору
Чіп БІОСу з підпаяними до нього дротами, які підʼєднані до програматору

Десь у процесі перепідпаювання дротів (бо повторна заливка з валідацією нічого не змінила, і я чомусь подумав, що може там всеодно щось не те, і треба перепаяти), я збив один з SMD конденсаторів біля того чіпу. Тому ноут перестав вмикатись. Знайшовши місце, де явно щось раніше було припаяне, але не знайшовши, що там було — я припаяв туди півміліметра дроту. Бо гірше вже важко зробити.

Після цього ноут вже запустився, і я повернувся до роздумів про те, що робити далі. У процесі роздумів було знайденно статтю, з якої можна було зробити висновок, що справа не безнадійна, але потрібно буде дістати інший програматор, який коштуватиме більше ніж ці два(так, другий мав таку саме проблему з паролем) ноути. Але цей спосіб 100% дієвий, і як остання спроба порятунку міг би згодитися.

Шукаючи згадки конкретної моделі секуріті контролеру цього ноуту (це MEC1663), я наткнувся на обговорення на BadCaps.net альтернативного методу зняття паролю з ноутів з цим контролером. На жаль, сам пост я не можу зараз знайти, але суть методу полягала у досить простій ідеї.

#Проста ідея

Щоб перевірити правильність введення паролю, його треба спочатку зчитати з памʼяті, і потім порівняти з тим, що ввели з клавіатури. Навіть якщо пароль захешований, і порвнюється із захешованим результатом вводу з клавіатури, доступ до паролю має бути в наявності. Але що робити, якщо з якоїсь причини його не вдалось вичитати з памʼяті? Тут в Лєново вирішили, що краще дозволити зайти в БІОС і поводитись, наче пароль не встановлений.

#Практична реалізація ідеї

Якщо у правильний момент часу закоротити на землю один з пінів секуріті-контролеру(тут є приклад, на материнці у T490 це ті самі піни, підписані як J9301), то можна тимчасово його відключити, зробити його памʼять нечитаємою. Якщо це зробити у неправильний момент, то це також зробить недоступними для БІОСу всі серійні номери материнки, MAC-адреси мережевих контролерів і так далі, що вже робить спробу зберегти налаштування ризикованою ідеєю, бо можна щось зламати, і тоді точно доведеться шукати той дорожчий програматор.

На Ютубі було знайдено відео, де чувак закорочує два піни на материнці перед тим, як покажеться логотип Лєново, і заходить у БІОС, який був запаролений, вже без введення паролю, заходить у розділ, де цей пароль вводиться, обириє задати новий пароль, просто тисне "Ентер" двічі, і зберігає налаштування, після чого все чудово працює, і пароль більше не питає.

#Перші (невдалі) спроби

Я знайшов правильні піни, підпаяв до них два дроти і спробував закорочувати перед тим, як покажеться логотип Лєново — щось відбувалось, бо інколи зникали серійники материнки, але пароль всеодно питало. Або просто не реагувало на F2 та не пускало в БІОС.

Втомившись ловити тонкі дроти, щоб їх на короткий час закоротити, я підпаяв до них нормально-розімкнений вимикач і продовжив спроби з трошечки більшим комфортом, але все ще без результату.

#Вдала спроба

Після десь півгодини маніпуляцій з кнопкою без будь-якого прогресу, я знову передивлявся відео з успішним зняттям паролю, і помітив один момент, який у нас відрізнявся — у відео використовували зовнішню клавіатуру.

Це було досить суттєвою відмінністю, бо якщо закорочувати піни після того, як зʼявиться логотип Лєново, то ноут не реагуватиме на вбудовану клавіатуру та не заходитиме у БІОС.

Після того, як я підʼєднав клавіатуру і спробував закорочувати контакти вже після появи логотипу, ноут заходив у БІОС по натисканню F2 на зовнішній клаві, хоча все ще просив ввести пароль.

Ще трохи погравшись з часом, коли саме затискати кнопку, і тривалістю затискання, я все-таки зміг потрапити у БІОС не вводячи пароль, зайти у розділ безпеки, задати пустий пароль та зберігти налаштування.

На другому ноуті я зміг повторити процедуру, і буквально за пару спроб зняти пароль.

Якось так…