home *** CD-ROM | disk | FTP | other *** search
/ Hacker 2 / HACKER2.mdf / phreak / telcom7.txt < prev    next >
Text File  |  1995-01-03  |  22KB  |  455 lines

  1.  
  2.  
  3. Extracting [Basic7.doc] ...
  4.  
  5.  
  6.                            ==========================
  7.                            =BASIC TELECOMMUNICATIONS=
  8.                            ==========================
  9.                                     Part VII
  10.  
  11. Preface:
  12.  
  13.   After most neophyte phreaks overcome their fascination with Metro codes and
  14. WATS extenders, they will usually seek to explore other avenues in the vast
  15. phone network. Often they will come across references such as "simply dial KP
  16. + 2130801050 + ST for the Alliance teleconferencing system in LA." Numbers such
  17. as the one above were intended to be used with a blue box; this article will
  18. explain the fundamental principles of the fine art of blue boxing.
  19.  
  20. Genesis:
  21. --------
  22.  
  23.   In the beginning, all long distance calls were connected manually by
  24. operators who passed on the called number verbally to other operators in
  25. series. This is because pulse (aka rotary) digits are created by causing breaks
  26. in the DC current (see Basic Telcom V).  Since long distance calls require
  27. routing through various switching equipment and AC voice amplifiers, pulse
  28. dialing cannot be used to send the destination number to the end local office
  29. (CO).
  30.  
  31.   Eventually, the demand for faster and more efficient long distance (LD)
  32. service caused Bell to make a multi-billion dollar decision.  They had to
  33. create a signaling system that could be used on the LD Network. Basically, they
  34. had two options:
  35.  
  36.   [1] To send all the signaling and supervisory information (ie, ON & OFF HOOK)
  37. over separate data links.  This type of signaling is referred to as out-of-band
  38. signaling.
  39.    -or-
  40.   [2] To send all the signaling information along with the conversation using
  41. tones to represent digits.  This type of signaling is referred to as in-band
  42. signaling.
  43.  
  44.   Being the cheap bastard that they naturally are, Bell chose the latter (and
  45. cheaper) method -- IN-BAND signaling.  They eventually regretted this, though
  46. (heh, heh)...
  47.  
  48. IN-BAND SIGNALING PRINCIPLES:
  49. -----------------------------
  50.  
  51.   When a subscriber dials a telephone number, whether in rotary or touch-tone
  52. (aka DTMF), the equipment in the CO interprets the digits and looks for a
  53. convenient trunk line to send the call on its way.  In the case of a local
  54. call, it will probably be sent via an inter-office trunk; otherwise, it will be
  55. sent to a toll office (class 4 or higher -- see Telcom IV) to be processed.
  56.  
  57.   When trunks are not being used there is a 2600 Hz tone on the line; thus, to
  58. find a free trunk, the CO equipment simply checks for the presence of 2600 Hz.
  59. If it doesn't find a free trunk the customer will receive a re-order signal
  60. (120 IPM busy signal) or the "all circuits are busy..." message.   If it does
  61. find a free trunk it "seizes" it -- removing the 2600 Hz.  It then sends the
  62. called number or a special routing code to the other end or toll office.
  63.  
  64.   The tones it uses to send this information are called multi-frequency (MF)
  65. tones. An MF tone consists of two tones from a set of six master tones which
  66. are combined to produce 12 separate tones.  You can sometimes hear these tones
  67. in the background when you make a call but they are usually filtered out so
  68. your delicate ears cannot hear them. These are NOT the same as touch-tones.
  69.  
  70.   To notify the equipment at the far end of the trunk that it is about to
  71. receive routing information, the originating end first sends a Key Pulse (KP)
  72. tone.  At the end of sending the digits, the originating end then sends a STart
  73. (ST) tone. Thus to call 914-359-1517, the equipment would send KP + 9143591517
  74. + ST in MF tones.  When the customer hangs up, 2600 Hz is once again sent to
  75. signify a disconnect to the distant end.
  76.  
  77. History:
  78. --------
  79.  
  80.   In the November 1960 issue of The Bell System Technical Journal, an article
  81. entitled "Signaling Systems for Control of Telephone Switching" was published.
  82. This journal, which was sent to most university libraries, happened to contain
  83. the actual MF tones used in signaling. They appeared as follows:
  84.  
  85.    Digit  Tones
  86.    -----  -----
  87.      1      700 +  900 Hz
  88.      2      700 + 1100 Hz
  89.      3      900 + 1100 Hz
  90.      4      700 + 1300 Hz
  91.      5      900 + 1300 Hz
  92.      6     1100 + 1300 Hz
  93.      7      700 + 1500 Hz
  94.      8      900 + 1500 Hz
  95.      9     1100 + 1500 Hz
  96.      0     1300 + 1500 Hz
  97.      KP     1100 + 1700 Hz
  98.      ST     1500 + 1700 Hz
  99.      11  (*)     700 + 1700 Hz
  100.      12  (*)     900 + 1700 Hz
  101.      KP2 (*)    1300 + 1700 Hz
  102.  
  103. (*)  Used only on CCITT SYSTEM 5 for special international calling.
  104.  
  105.   Bell caught wind of blue boxing in 1961 when it caught a Washington state
  106. college student using one.  They originally found out about blue boxes through
  107. police raids and informants. In 1964, Bell Labs came up with scanning
  108. equipment, which recorded all suspicious calls, to detect blue box usage.
  109. These units were installed in CO's where major toll fraud existed. AT&T
  110. Security would then listen to the tapes to see if any toll fraud was actually
  111. committed.  Over 200 convictions resulted from the project. Surprisingly
  112. enough, blue boxing is not solely limited to the electronics enthusiast; AT&T
  113. has caught businessmen, film stars, doctors, lawyers, college students, high
  114. school students and even a millionaire financier (Bernard Cornfeld) using the
  115. device.  AT&T also said that nearly half of those that they catch are
  116. businessmen.
  117.  
  118.   Of course, phone phreaks have achieved an almost cult status.  They have also
  119. had their fair share of media. In October 1971, Esquire published the infamous
  120. "Secrets of the Little Blue Box" article which featured phreaks such as Captain
  121. Crunch, who took his name from the cereal which one gave away whistles that
  122. produced a perfect 2600 Hz pitch; Joe Engressia, the blind phreak; and Mark
  123. Bernay, one of the nation's first and oldest phreaks. Others such as Apple
  124. computer co-founders Steve Wozniak & Steve Jobs have also had blue box
  125. backgrounds. 1971 also saw the publication of the first issue of YIPL, the
  126. phone phreak newsletter, (now TAP) under the editorship oj supreme yippie Abbie
  127. Hoffman.
  128.  
  129. Usage:
  130. ------
  131.  
  132.   To use a blue box, one would usually make a free call to any 800 number or
  133. distant directory assistance (NPA-555- 1212).  This, of course, is legitimate.
  134. When the call is answered, one would then swiftly press the button that would
  135. send 2600 Hz down the line.  This has the effect of making the distant CO
  136. equipment think that the call was terminated and it leaves the trunk hanging.
  137. Now, the user has about 10 seconds to enter in the telephone number he wished
  138. to dial -- in MF, that is.  The CO equipment merely assumes that this came from
  139. another office and it will happily process the call. Since there are no records
  140. (except on toll fraud detection devices!) of these MF tones, the user is not
  141. billed for the call.  When the user hangs up, the CO equipment simply records
  142. that he hung up on a free call.
  143.  
  144. DETECTION:
  145. ----------
  146.  
  147.   Bell has had 20 years to work on detection devices; therefore, in this day
  148. and age, they are rather well refined.  Basically, the detection device will
  149. look for the presence of 2600 Hz where it does not belong.  It then records the
  150. calling number and all activity after the 2600 Hz.  If you happen to be at a
  151. fortress fone, though, and you make the call short, your chances of getting
  152. caught are significantly reduced (see Telcom VI). Incidentally, there have been
  153. rumors of certain test numbers (see Telcom II) that hook directly into trunks
  154. thus avoiding the need for 2600 Hz and detection!
  155.  
  156.   Another way that Bell catches boxers is to examine the CAMA (Centralized
  157. Automatic Message Accounting) tapes. When you make a call, your number, the
  158. called number, and time of day are all recorded.  The same thing happens when
  159. you hang up.  This tape is then processed for billing purposes. Normally, all
  160. free calls are ignored. But Bell can program the billing equipment to make note
  161. of lengthy calls to directory assistance.  They can then put a pen register
  162. (aka DNR) on the line or an actual full-blown tap.  This detection can be
  163. avoided by making short-haul (aka local) calls to box off of.
  164.  
  165.   It is interesting to note that NPA+555- 1212 originally did not return answer
  166. supervision.  Thus the calls were not recorded on the AMA/CAMA tapes.  AT&T
  167. changed this though for "traffic studies!"
  168.  
  169. CCIS:
  170. -----
  171.  
  172.   Besides detection devices, Bell has begun to gradually redesign the network
  173. using out-of-band signaling.  This is known as Common Channel Inter-office
  174. Signaling (CCIS).  Since this signaling method sends all the signaling
  175. information over separate data lines, blue boxing is impossible under it.
  176.  
  177.   While being implemented gradually, this multi-billion dollar project is still
  178. strangling the fine art of blue boxing. Of course until the project is totally
  179. complete, boxing will still be possible.  It will become progressively harder
  180. to find places to box off of, though.  In areas with CCIS, one must find a
  181. directory assistance office that doesn't have CCIS yet.  Area codes in Canada
  182. and predominately rural states are the best bets.  WATS numbers terminating in
  183. non-CCIS cities are also good prospects.
  184.  
  185. Pink Noise:
  186. -----------
  187.  
  188.   Another way that may help to avoid detection is too add some "pink noise" to
  189. the 2600 Hz tone.
  190.  
  191.   Since 2600 Hz tones can be simulated in speech, the detection equipment must
  192. be careful not to misinterpret speech as a disconnect signal.  Thus a virtually
  193. pure 2600 Hz tone is required for disconnect.
  194.  
  195.   Keeping this in mind, the 2600 Hz detection equipment is also probably
  196. looking for pure 2600 Hz or else is would be triggered every time someone hit
  197. that note (highest E on a piano = 2637 Hz).  This is also the reason that the
  198. 2600 Hz tone must be sent rapidly; sometimes, it won't work when the operator
  199. is saying "Hello, hello."  It is feasible to send some "pink noise" along with
  200. the 2600 Hz.  Most of this energy should be above 3000 Hz.  The pink noise
  201. won't make it into the toll network (where we want our pure 2600 Hz to hit) but
  202. it should make it past the local CO and thus the fraud detectors.
  203.  
  204. CONSTRUCTION:
  205. -------------
  206.  
  207.   While step-by-step details for the construction of a blue box is beyond the
  208. scope of this tutorial, it is worthwhile to mention some of the details.
  209.  
  210.   First there are some alternatives but they are not as good as an actual blue
  211. box.  Many computers are capable of generating MF tones.  Thus, your local
  212. phriendly software pirate should have a program compatible for your computer.
  213.  
  214.   However, it is highly advisable not to box from home as stated in The Ten
  215. Commandments (as interpreted for phreaks by Fred Steinbeck -- TAP #86).
  216.  
  217.   I.  Box thou not over thine home telephone wires, for those who doest must
  218.       surely bring the full wrath of the Chief Special Agent down upon thy
  219.       heads.
  220.  
  221.   Another alternative that has a moderate success rate involves recording the
  222. tones from a phriend with a box or computer onto a cassette tape.  They can
  223. then be used at a fortress.
  224.  
  225.   As for actual construction techniques, TAP has devoted many issues to blue
  226. boxing.  Basically, a blue box is merely a device capable of generating two
  227. different tones simultaneously. There are two basic construction methods that I
  228. will outline below for the electronics hobbyist.
  229.  
  230.   The first involves the use of two 555 timer chips (or a 556 -- i.e., two
  231. 555's in one chip).  It offers excellent frequency and voltage stability.
  232. Also, it does not need a diode matrix keypad but used double- pole switches
  233. instead.  Schematics for this type of box can be found in TAP issue #29.
  234.  
  235.   The other common box makes use of two Intersil 8038CC Function Generators. It
  236. also requires a diode matrix keypad, potentiometers, an LM-100 voltage
  237. regulator, a 741 Op-amp, and a handful of other parts. The schematics for this
  238. type of blue box can be found in TAP #26.
  239.  
  240.   Both designs draw about 20 ma of current.
  241.  
  242.   Also, most blue boxes use telephone earpieces (with the varistor removed) for
  243. speakers.  These can be easily liberated from fortress fones with a small
  244. coping saw.
  245.  
  246.   Usually, the hardest part about building a blue box is the calibration. A
  247. frequency counter is a must and an oscilloscope won't hurt.
  248.  
  249.   Some boxes also take timing into account.  It is feasible on the ESS systems
  250. that they check to see if the digits are of uniform length.  If they aren't,
  251. they are probably from a blue box and a trouble card may be dropped. With this
  252. in mind, the Bell standard for MF pulses and interdigit intervals is around 75
  253. ms.  It varies with the equipment used since ESS can handle higher speeds and
  254. doesn't need interdigit intervals.
  255.  
  256. APPLICATIONS:
  257. -------------
  258.  
  259.   Besides dialing normal calls free, i.e., KP+NPA+NNX+XXXX+ST, blue boxes offer
  260. the entire network for exploration.  Emergency break-ins, service monitoring
  261. (aka taps), stacking tandems (the art of busying out all trunks between two
  262. points), re-routing calls, conference calls, and much, much more are all
  263. feasible.  Although, Bell frequently changes these codes due to phreaks.
  264.  
  265.   Here are some standard ones, though:
  266.  
  267.  
  268. OPERATOR & OTHER CODES:
  269. -----------------------
  270.  
  271.   (an optional NPA may proceed all of the numbers; otherwise, you will reach
  272. the one local for the area where the call is originated)
  273.  
  274. 001  --  Trunk Access System
  275.  
  276. 009  --  Rate Quote System
  277.  
  278. 101  --  toll office test board
  279.  
  280. 121  --  INWARD Operator
  281.  
  282.   This operator assists the local "0" operator in completing calls.  (S)he will
  283. do virtually anything for you providing it is within her NPA.
  284.  
  285. 131  --  Operator Directory assistance
  286.  
  287. 141  --  Rout & Rate
  288.  
  289. (141 defunct -- use KP + 800 + 141 + 1212 + ST)
  290.  
  291.   These operators are very useful if you know how to mumble a few cryptic
  292. phrases as compiled below (with thanks to Fred Steinbeck):
  293.  
  294. To find out...
  295.  
  296. ...Area Codes
  297.  
  298.   For example say , "Miami, Florida, numbers route, please."  The R&R operator
  299. will tell you "305 plus," meaning that 305 plus the seven digit number will get
  300. you Miami.
  301.  
  302. ... Inward Operator City Codes
  303.  
  304.   Usually, the INWARD operator for an area is simply KP + NPA + 121 + ST.  In
  305. some area codes, though, there are several large cities and thus several
  306. inwards.  To find the inward for a specific city, you would say "916 756,
  307. operator route, please" to the R&R operator who will then tell you "916 plus
  308. 001 plus."  This means that KP+ 916 + 001 + 121 + ST will get you an inward for
  309. Sacramento, CA (916-756).
  310.  
  311. ... City names
  312.  
  313.   If you want to know the city that corresponds to an area code and exchange,
  314. you simply tell the R&R, "Place name, 914 390, please."  In this example, the
  315. R&R operator will respond with "White Plains, NY."
  316.  
  317. ... International Directory Assistance
  318.  
  319.   If you need a directory route for London, you could say "International,
  320. London, England.  TSPS directory route, please."  The R&R operator will respond
  321. with "Directory to London, England. Country code 44 plus 1 plus 986 plus 3611."
  322. Therefore to get a DA operator in London, you would route yourself to an
  323. international sender and KP + 04419863611 + ST.
  324.  
  325. ... Country & City codes
  326.  
  327.   If you need to know the country and city code for an international number you
  328. can say "International, Sydney, Australia, TSPS numbers route, please" and get
  329. "Country code 61 plus 2."
  330.  
  331. ... International Inwards Routes
  332.  
  333.   To get routing codes for international inwards say "International, London,
  334. England, TSPS inward route, please." The R&R Operator will respond with
  335. "Country code 44 plus 121."
  336.  
  337.   Finally, to get language assistance for completing a foreign call you can
  338. tell the foreign inward, "United States calling.  Language assistance in
  339. completing a call to (called party) at (called number)."
  340.  
  341.  
  342. 151  --  overseas incoming (212 + & 914+)
  343.  
  344. 160-XX0  --  Various Overseas Operators
  345.  
  346. 161  --  trouble reporting operator (defunct)
  347.  
  348. 181  -- Coin Refund Operator
  349.  
  350. 18X  -- Overseas senders
  351.  
  352.   To make an international call, one would KP + 011 + 0CC + ST where CC is the
  353. country code.  This will route you to the appropriate overseas sender. You will
  354. then receive a 480 Hz dial tone.  Here you enter KP + 0CC + city code + local
  355. number + ST and the call is on its way.
  356.  
  357.   Country codes can be either 1, 2, or 3 digits but they must be padded for
  358. three digits to create a pseudo-country code with extra zero's if necessary.
  359. For example, England, country code 44, becomes 044.
  360.  
  361.   To see which international sender a certain country (lets use French Guiana,
  362. country code 594, for example) goes through, you can dial KP + 011 + 594 + ST,
  363. wait for the Proceed to Send tone then KP + 000 + 0000 + ST and you will
  364. receive a recording saying which ISC (International Switching Center) it is.
  365. For the example it will say, "This is the international switching center in
  366. Pittsburg, PA -- This is a recording - 4121."  You can actually route calls to
  367. certain senders you{self (KP + NPA + 18X + ST) but it is better off not to
  368. since it may look suspicious if a call is sent through a sender that it
  369. shouldn't go through.  Here are the senders:
  370.  
  371. 182  -- White Plains, NY
  372. 183  -- New York, NY
  373. 184  -- Pittsburg, PA
  374. 185  -- Orlando, FL
  375. 186  -- Oakland, CA
  376. 187  -- Denver, CO
  377. 188  -- New York, NY
  378.  
  379.   Also, there tends to be alot of talk about the Code 11, Code 12, KP2,
  380. ST2, ..... & ST2P keys.  While they do exist the blue boxer need not concern
  381. himself with them.  The first three are used on CCITT System 5.  This is the
  382. signaling system that the International Senders use to send information to
  383. other countries.  These codes are usually added iutomatically just like the
  384. language assistance digit [which distinguishes operator (or blue box) dialed
  385. calls from customer dialed calls].  The STP, ST3P, & ST2P tones are used when
  386. equipment is communicating with the TSPS.  These also are automatically added
  387. when needed in most cases.
  388.  
  389. [see Telcom III for more on International Switching Centers (ISC)]
  390.  
  391.  
  392. 11XXX  -- miscellaneous operators
  393.  
  394. 11501  -- universal cordboard operator
  395. 11511  -- conference operator
  396. 11521  -- mobile operator
  397. 11531  -- marine operator
  398. 11541  -- LD incoming switchboard
  399. 11551  -- leave word for time & charges (neat stuff)
  400. 11561  -- same as 11551 but for hotel/motels
  401. 11571  -- overseas operators -- laoguage assistance
  402.  
  403. The 11XXX series is interesting scanning material.
  404.  
  405. Miscellaneous Routing Codes :
  406. -----------------------------
  407.  
  408.   Alliance Teleconferencing has several numbers, a few of which are listed
  409. below:
  410.  
  411. KP + 213 080 XXXX + ST
  412. KP + 305 025 XXXX + ST
  413. KP + 312 001 XXXX + ST
  414.  
  415. XXXX = 1050, 1100, or a few others
  416.  
  417.   Also, at KP + 317 009 + ST there is a MF tone checker. After the
  418. beep-kerclunk, dial in KP + 999 1234567 890 + ST and it will repeat the digits
  419. that you pulsed if they are of the right frequency.
  420.  
  421. Tandem Scanning:
  422. ----------------
  423.  
  424.   To find all sorts of interesting things, you must look.  Begin scanning three
  425. digit codes in your area (i.e., KP + 000 + ST, KP + 001 + ST, etc.). Keep track
  426. of all of your results. Sometimes you must probe things, send additional digits
  427. and see what happens, send touch-tone, send it 2600 Hz, rip it apart.  You
  428. never know, you may run into something phun, like a computer that checks CC
  429. numbers.
  430.  
  431.   Incidentally, in some exchange you can dial inwards and other box codes
  432. directly!  For example, 914-121-1111 will get you a NY inward. The only
  433. problem is that a 0 or 1 as the first digit of the exchange is usually
  434. prohibited in customer dialing. Somebody may have "accidentally" changed this
  435. screening code on your ESS's computer, though -- you never know and it can't
  436. hurt to try.  WATS translation numbers also take up some of the 0XX & 1XX
  437. codes.
  438.  
  439.   Finally, certain tones on the blue box can also be used for other purposes.
  440. An MF "2" corresponds to COIN COLLECT while "KP" corresponds to COIN RETURN.
  441. Thus every blue box is also a green box (see Telcom VI).
  442.  
  443.  
  444. Enter [filename] or [#] to read, [D]ownLoad, [M]ark, [V]iew, [L]ist, or [H]elp
  445. [45] Mins Left [ # [filename] D M V L H [Return] to Quit]? Time limit exceeded!
  446.  
  447. Thank you for using AViewCom!
  448.  
  449. AViewCom is installed here on a Trial Basis
  450. If you found this utility useful
  451. please as your SysOp to register it.
  452.  
  453. Press [Return] to continue?
  454. Downloaded From P-80 International Information Systems 304-744-2253
  455.