суббота, 6 марта 2021 г.

Запретить Firefox использовать адресную строку для поиска

Сегодня вспомнилась одна совершенно ненужная функция браузера - использование адресной строки как строки поисковика. Т.е. достаточно совершить опечатку при наборе сайта, и сразу браузер начинает искать введённый текст через очередной яндекс. Чтобы этого не было, в Firefox делается так:

1. открыть страницу about:config

2. найти пункт keyword.enabled

3. установить его в состояние false

 

Как отключить открытие PDF-файлов в Firefox вместо их нормального скачивания - см. тут.

среда, 27 января 2021 г.

MPI и Profibus в Ethernet

Очередная тема про китайские чудо-изобретения с aliexpress. На этот раз - речь о преобразователе интерфейса MPI и Profibus DP в Ethernet. В общем-то задача стояла такая, что нужно было данные передавать от контроллера S7-300 на пульт диспетчеризации (WinCC). На контроллере были оба интерфейса - и MPI, и Profibus. И тут было два варианта - либо покупать Siemens'овскую плату для компьютера, чтобы подключаться напрямую к этим интерфейсам, либо купить преобразователь на ethernet. Речи о покупке оригинального модуля для S7-300 не шло - контроллер нельзя без долгих согласований переводить в "Stop", а без этого подключить модуль и перезалить Hardware'ную часть невозможно. 

Aliexpress дал большой выбор преобразователей - разного исполнения, с разными драйверами. 

 Я выбрал фактически самую дешевую - за $84


 

Выполнено устройство в корпусе модуля Siemens S7-200, прекрасно вписывается в шкаф автоматики, устанавливается на стандартную DIN-рейку (только не надо забывать, что у S7-300 и S7-400 другая DIN-рейка, если что). Настройка - по IP-адресу 192.168.1.222. Вот скрины экранов настроек, которые сделал я:

 

 

В выпадающем списке можно выбрать скорость и интерфейс (MPI или Profibus DP):


Пытаясь найти описание к устройству перед его покупкой, я наткнулся вот на этот сайт. Явно видно, что это тоже самое устройство, потому что и внешне, и по настройкам оно совпадает, но  всего того, что там перечислено мне делать не пришлось - никаких драйверов я не устанавливал, а просто выбрал интерфейс, скорость и IP-адрес для моего устройства, затем добавил контроллер S7-300 в проект WinCC Runtime, выбрал для него ту же самую точку доступа (Access Point - обычная сетевая карта в найстройках PG/PC Interface), на которой висят другие контроллеры в сети (S7-1200), и всё заработало. Это оказалось самое простое и почти самое дёшевое устройство. Оно работает уже более полугода, нареканий к работе нет.

 

 

Были на Aliexpress и другие модели. Предлагаю вам посмотреть на них:

1. Вот такая вещица:

В общем-то ценник что надо, и IP-адрес для настройки 192.168.1.222 дает надежду на то, что это хорошее устройство, что приобрёл я за $84, только в другом корпусе.

2. Вот такой преобразователь за $150:


Данный преобразователь работает путем расшаривания одного-единственного блока данных на стороне WinCC под видом контроллера S7-200 (т.е., например, адрес DB1.DBD0 превращается в VD0 и т.д.). Такой адаптер будет полезен для подключения, например, панели Smart к S7-300, поскольку у панели Smart нет возможности работать S7-300 напрямую. Смущает тут то, что в описании сказано: ETH-smartIE adapter can be connected to the STEP7, but can use only 8-9 hours after power up, т.е. адаптер работает 8-9 часов, а потом его надо перезапускать,.. но если не хочешь перезапускать - тогда: If you want to use STEP7 continuously, please buy our another ETH-smartIE, т.е купи другой адаптер - и ссылка - внешне такой же точно, но за $220, такая вот "замечательная" история:

 


3.  Следующая штука, которая преобразует MPI не только в стандартный S7-TCP, а еще и в Modbus TCP.

 


 В общем-то, интересная вещь за $360, мне она, не подошла ни по цене, ни по избыточности функционала (Modbus TCP мне не нужен совершенно), но сама по себе вещь интересная, потому что можно ее использовать для подключения к OPC-серверам, например. А еще у нее сзади дополнительный штекер DB9, через который можно присоединять устройства Modbus RTU. Картинка от производителя:

 

Устройство создаёт свои точки подключения, т.е. в настройках PG/PC Interface нужно выбирать не просто сетевую карту, поскольку адаптер работает через свой драйвер. Наверно, это не очень хорошо, потому что неизвестно, что будет дальше с поддержкой этих драйверов.


вторник, 14 июля 2020 г.

Дата и время: S7-1200 и панели оператора Siemens

Постоянно приходится иметь дело с настройкой даты/времени панелей оператора Siemens и контроллеров S7-1200. В этой статье я расскажу как делается синхронизация даты/времени панелей операторов (HMI) с этим PLC. Основное предназначение такого мероприятия: правильное отображение даты/времени в аварийных и иных сообщениях понели оператора, и чтобы эти дату и время не нужно было задавать каждый раз при включении панели.

Принцип


Принцип установки и синхронизации даты/времени выглядит так:

- дата и время хранятся на PLC, поскольку в этом устройстве они не сбиваются при отключении питания

- HMI периодически синхронизирует свои дату/время с PLC

- на HMI есть ячейки, которые позволяют изменять дату и время PLC и, таким образом, менять дату и время HMI (которая синхронизирована с PLC)

Возможности


Возможности предоставляются следующие.

Со стороны HMI:

1. Считывать текущее дату/время HMI и использовать её для каких-то целей на ПЛК. Для этого надо выделить ячейки памяти в Data Block'е PLC для сохранения этих даты/времени и задать ячейку памяти Job MailBox - это та ячейка, которая воспринимается панелью оператора как внешняя команда, в частности, значение 40 в этой ячейке - это команда скопировать время HMI в заданную область память PLC.

2. Дать задание HMI обновлять один раз в заданный период времени (раз в секунду, минуту, час...) свои дату/время в соответствии со значениями, задаваемыми в заранее выделенной для этого области PLC. Т.е. панель оператора сама не запрашивает у PLC текущие дату/время, но если алгоритм работы PLC будет пересылать свои значения в определённые ячейки, то панель с ними синхронизируется.

Со стороны PLC:

1. Считывать текущие дату/время PLC и сохранять их в виде значений в Data Block'ах.

2. Задавать дату и время, хранящуюся в Data Block'ах, в качестве даты/времени PLC.



Отличия WinCC Flexible 2008 / WinCC Flexible Smart от WinCC TIA Portal

Стóит заметить, что есть разница между WinCC, которая встроена в TIA Portal и старой WinCC - WinCC Flexible 2008, а также сделанной на ее основе WinCC Flexible Smart.

Короче, суть вот в чём: старые WinCC Flexible разрешали как передачу текущих даты/времени, установленных на панели оператора, в память ПЛК, так и, одновременно с этим, разрешали автоматическое обновление даты/времени панели оператора через считывание. Та WinCC, которая теперь находится внутри TIA Portal, позволяет делать только что-то одно из перечисленного - либо синхронизировать HMI с PLC, либо передавать дату/время HMI на PLC, но не одновременно. Иначе будет вот что:


Почему ограничение введено - совершенно не имеет объяснения, потому что, с точки зрения HMI, значения даты/времени - это обычные данные для приёма-передачи, такие же теги, т.е. вы можете создать хоть сотню тегов, которые как угодно друг с другом переплетаются, привязаны к одним и тем же (или частично) адресам памяти, настроены на разные ячейки на чтение, запись или и то, и другое одновременно - никаких ограничений нет - но почему-то с датой/времени Siemens вдруг решил ввести ограничения. В любом случае это особо не повлияет на нашу настройку, далее я покажу в чём будет заключаться отличие.

Резервирование памяти PLC


На PLC необходимо создать блок данных и ячейки в нём, где будут хранится:

1. Job MailBox панели оператора.
Это та ячейка, которая будет давать команду HMI на пересылку её текущих даты/времени в PLC. Как только значение MailBox станет равно 40, HMI выполнит команду, а MailBox сбросит в 0.

2. Дата и время HMI в формате BCD.
Это ячейки памяти PLC, куда будут сохранены дата и время HMI. Представлены они в двоично-десятичном формате (BCD), причём каждое число в виде 1 байта, включая год. А тот самый год, который вроде как измеряется в тысячах, выглядит либо как число от 80 до 99 - это будет означать соответственно с 1980-го по 1999 год, либо как число от 0 до 29 - это будет год с 2000 по 2029-ый. Вот так это представлено в справке как WinCC Flexible:


В моём примере ниже ячейки памяти для даты/времени HMI будут обозначены как HMI2_DATETIME.

3. Дата и время тех же значений HMI, что и в предыдущем пункте, но переведённых в виде нормальных чисел.
В моём примере ниже - HMI_DATETIME.

4. Дата и время PLC в обычном формате.
В таком формате они возвращаются системной функцией PLC.
В моём примере ниже - PLC_DATETIME.

5. Дата и время PLC в формате BCD.
В таком формате они принимаются HMI для обновления её значений
В моём примере ниже - PLC2_DATETIME.


6. "Новые" дату и время для обновления на PLC.
Т.е. на HMI создаются поля для ввода даты и времени, привязанные к этим ячейкам PLC, и кнопка, по нажатию которой информация из этих ячеек передаётся в системную функцию обновления даты/времени PLC. В моём примере ниже - NEW_DATETIME.

7. Биты для управляющих кнопок:
- скопировать текущие дату/время HMI в ячейки для новых даты/времени
- скопировать текущие дату/время PLC в ячейки для новых даты/времени
- применить новую дату/время PLC (кнопка, упомянутая в пункте 6)

В общем и целом зарезервированная память в ПЛК выглядит так:


Исходный код на PLC


// Считать время HMI и отображать его в отдельных ячейках HMI
IF(#Front) THEN
   "HMI_DB".HMI_MAILBOX.Value := 40;
END_IF;

"HMI_DB".HMI_DATETIME.Year  := BCD16_TO_INT("HMI_DB".HMI2_DATETIME.Year);
"HMI_DB".HMI_DATETIME.Month := BCD16_TO_INT("HMI_DB".HMI2_DATETIME.Month);
"HMI_DB".HMI_DATETIME.Day   := BCD16_TO_INT("HMI_DB".HMI2_DATETIME.Day);
"HMI_DB".HMI_DATETIME.Hour  := BCD16_TO_INT("HMI_DB".HMI2_DATETIME.Hour);
"HMI_DB".HMI_DATETIME.Min   := BCD16_TO_INT("HMI_DB".HMI2_DATETIME.Min);
"HMI_DB".HMI_DATETIME.Sec   := BCD16_TO_INT("HMI_DB".HMI2_DATETIME.Sec);

// Записать заданное с HMI время в PLC

IF("HMI_DB".HMI_btn_Clock_Set_to_PLC) THEN
   "NotUsedInt" := WR_SYS_T(IN := "HMI_DB".NEW_DATETIME);
   "HMI_DB".HMI_btn_Clock_Set_to_PLC := false;
END_IF;

// Считать время PLC, отображать его в отдельных ячейках HMI
// и отправлять его на панель для обновления времени HMI (через PLC2_DATETIME)

"NotUsedInt" := RD_SYS_T(OUT => "HMI_DB".PLC_DATETIME);
"HMI_DB".PLC2_DATETIME.Year := "BCD_TO_BYTE"("HMI_DB".PLC_DATETIME.YEAR);
"HMI_DB".PLC2_DATETIME.Month := "BCD_TO_BYTE"("HMI_DB".PLC_DATETIME.MONTH);
"HMI_DB".PLC2_DATETIME.Day := "BCD_TO_BYTE"("HMI_DB".PLC_DATETIME.DAY);
"HMI_DB".PLC2_DATETIME.Hour := "BCD_TO_BYTE"("HMI_DB".PLC_DATETIME.HOUR);
"HMI_DB".PLC2_DATETIME.Min := "BCD_TO_BYTE"("HMI_DB".PLC_DATETIME.MINUTE);
"HMI_DB".PLC2_DATETIME.Sec := "BCD_TO_BYTE"("HMI_DB".PLC_DATETIME.SECOND);     

// Скопировать текущее время PLC в NEW

IF("HMI_DB".HMI_btn_Clock_Copy_PLC_to_NEW) THEN
   "HMI_DB".NEW_DATETIME.YEAR := "HMI_DB".PLC_DATETIME.YEAR;
   "HMI_DB".NEW_DATETIME.MONTH := "HMI_DB".PLC_DATETIME.MONTH;
   "HMI_DB".NEW_DATETIME.DAY := "HMI_DB".PLC_DATETIME.DAY;
   "HMI_DB".NEW_DATETIME.HOUR := "HMI_DB".PLC_DATETIME.HOUR;
   "HMI_DB".NEW_DATETIME.MINUTE := "HMI_DB".PLC_DATETIME.MINUTE;
   "HMI_DB".NEW_DATETIME.SECOND := "HMI_DB".PLC_DATETIME.SECOND;
   "HMI_DB".HMI_btn_Clock_Copy_PLC_to_NEW := false;
END_IF;

// Скопировать текущее время HMI в NEW

IF("HMI_DB".HMI_btn_Clock_Copy_HMI_to_NEW) THEN
   "HMI_DB".NEW_DATETIME.YEAR := BYTE_TO_UINT("HMI_DB".HMI_DATETIME.Year) + 2000;
   "HMI_DB".NEW_DATETIME.MONTH := "HMI_DB".HMI_DATETIME.Month;
   "HMI_DB".NEW_DATETIME.DAY := "HMI_DB".HMI_DATETIME.Day;
   "HMI_DB".NEW_DATETIME.HOUR := "HMI_DB".HMI_DATETIME.Hour;
   "HMI_DB".NEW_DATETIME.MINUTE := "HMI_DB".HMI_DATETIME.Min;
   "HMI_DB".NEW_DATETIME.SECOND := "HMI_DB".HMI_DATETIME.Sec;
   "HMI_DB".HMI_btn_Clock_Copy_HMI_to_NEW := false;
END_IF;


Настройки HMI


В HMI необходимо зайти в раздел Connections, а затем перейти во вкладку Area Pointer, где есть общая часть (For all connections), связанная с обновлением значения даты/времени HMI (синхронизация может происходить только с одним PLC) и конкретная часть для каждого PLC отдельно (For each connection) - в частности, сохранение текущей даты/времени HMI в PLC:


Следовательно, для нашего примера на PLC настройки HMI будут выглядеть следующим образом:


Теперь посмотрим, как это выглядит на панелях оператора Siemens Smart:


Как видно, номера строк не совпадают для одних и тех же параметров английской версии WinCC Flexible 2008 и WinCC Flexible Smart (и WinCC Flexible China SP4), однако, тут легко догадаться, какие строки нам нужны в китайской версии, даже не понимая иероглифов: четвёртая колонка Length указывают длину параметра (в 16-битных словах), которая для всех параметров каждого раздела разная. Т.е. тут легко сопоставить длины параметров:


Далее необходимо добавить все наши данные в таблицу тэгов.


Ну, и создаём экран такого плана:


Надеюсь, не надо объяснять, какой тэг к какой ячейке и к какой кнопке привязывается, тут и так всё очевидно. Единственное, следует обратить внимание, что год в считываемой с HMI текущей дате в моём примере состоит из двух ячеек: одна просто декоративная, в которой постоянно светится число "20", а вторая часть - это двузначное число HMI_DATETIME.Year. В принципе, можно было сделать и по-другому, переводя считываемое с HMI значение в полноценное четырёхзначное число (в функции на PLC).

WinCC в TIA Portal


Тут всё почти тоже самое, кроме того, что мы не можем считывать с HMI текущие дату/время, поскольку мы должны выбирать: либо задаём время на HMI, либо считываем его. Иначе получаем такую ошибку:  

The area pointer 'Date/time' is invalid. The "Date/Time" and "Date/Time PLC" global area pointers cannot be set at the same time

Поскольку у нас основная задача как раз задавать время, то функцию считывания мы не используем. Это не смертельно, хотя, повторюсь, совершенно непонятно, зачем Siemens ввёл такое ограничение. Соответственно, мы тут тоже настраиваем раздел Connections -> Area Pointer , но в усечённом виде, поскольку задаём только параметр Date/Time PLC. Ну, и Siemens не был бы Siemens'ом, если бы в этой версии WinCC не поставил всё с ног на голову:


Т.е. заметьте, что разделы и называются по другому: тот, который был раньше For all connections, теперь зовётся Global area pointer of HMI device, а раздел For each connection тут и вовсе не имеет названия. Ну, и конечно, разделы поменяны местами, как же без этого. Поменяны местами и строки: интересующая нас единственная строка Date/Time PLC теперь последняя в списке.

Соответсвенно, на экране больше нет ячеек для считанных с HMI значений и нет кнопки для копирования значений HMI в ячейки для задаваемых даты/времени:


Всё.




пятница, 22 мая 2020 г.

Особенность настройки ICP CON 7061D


Сегодняшняя тема - про модули ввода-вывода от фирмы ICP DAS. Долгое время у меня были сомнения насчёт использования различного рода дешёвых модулей ввода-вывода в связке с контроллером S7-1200, но вот возник объект, куда клиентом были закуплены модули M-7061D - дискретные выходы (12 DQ) и M-7041D - дискретные входы (14 DI).

По умолчанию на этих модулях используется протокол DCON. Мы с этим протоколом не работаем, мы используем Modbus RTU. Для изменения протокола и настройки параметров связи необходимо установить программу DCON Utility Pro. Где скачивать ПО и как настраивать оборудование, объясняет инструкция, которая идёт в комплекте с оборудованием. Инструкция - общая для любых модулей I-7000 и M-7000.


В левой верхней части мы видим настройки по умолчанию (Default Communication Parameters). В частности, там сказано, что для модулей M-7000 протоколом по умолчанию является Modbus RTU с адресом 1 и параметрами 9600 kbps, 8E1. Я не уверен, что это так. У меня было в распоряжении несколько модулей M-7061D и M-7041D и, по крайней мере некоторые из них, будучи в состоянии "с завода", при поиске устройств сети (поиск по обоим протоколам - DCON и Modbus RTU) вообще никакого результата не показали (может быть, надо было искать Modbus ASCII, - ну, я не пробовал). Поэтому я дальше этот поиск осуществлять не стал, а сразу перевел все устройства в режим INIT, и дальше уже с ним вёл настройку.

На модулях M-7041D режим INIT активируется тумблером INIT/NORMAL в задней части модуля.
На модулях M-7061D активация происходит перемычкой с клеммы GND на клемму INIT*.
Зачем так по-разному сделано? Я так понимаю, что изначально они хотели везде сделать активацию перемычкой, но на модуле M-7061D сравнительно много клемм, потому что на нём каждый канал дискретного выхода является отдельной группой (т.е. каждый канал использует две клеммы). Ну, соответственно, клемм получилось много, а размер самого устройства стандартный - как для всех M-7000, в итоге клемме INIT* места не досталось, вот и придумал производитель сделать тумблер. Как по мне, ни один из способов перехода в режим INIT не является удобным, потому что тумблер на M-7061D расположен в задней части модуля. Это значит, что если вы приедете на объект с уже собранным шкафом автоматики и установленными в нём на din-рейках устройствами, то каждое из них придётся снимать, чтобы переключать тумблер на обратной стороне. Перемычка - тоже так себе вариант. Почему не сделать было тумблер на передней части модуля (да и вообще всю настройку параметров интерфейса тумблерами) - неизвестно.

Далее под пунктом 2 мы видим рекламу конвертеров RS232/RS485 и USB/RS485 от ICP, которые они рекомендуют использовать для подключения к компу. Пункт 3 - это ссылка на скачивание DCON Utility Pro.

Переходим к пункту 4, тут мы видим картинку последовательности действий для поиска устройства:


Непонятно, зачем они понаставили галочек на разные скорости и на разные протоколы, если перед этим уже перевели устройства в режим INIT. В этом режиме искать надо на скорости 9600 kbps, протокол - DCON, без проверки контрольной суммы (Checksum Disabled), формат - без проверки на чётность, 8 бит, 1 стоп-бит ("N,8,1").

Переходим к пятому пункту. Тут у нас настройка параметров связи.

Ну, т.е. видите: (1) - нажали кнопку поиска, (2) - сделали двойной щелчок мыши по названию устройства в первой колонке таблицы, открылось окно настройки, (3) - поменяли всё, что нужно, (4) - нажали кнопку "Set...",  (5) - на выход, настройка закончена.

Для модуля M-7041D у меня всё так и настроилось. Вот смотрим нотариально заверенный скриншот:


А вот с модулями M-7061D что-то пошло не так:


В общем-то пляска с бубном привела к нажатию вот такой вот кнопочки:


И, собственно, появилось окошко, где в выпадающем списке можно выбрать тип модуля:


Выбираем M-7061D, после чего открывается окно настройки интерфейса - похожее на то, которое было до этого, но в заголовке окна присутствует надпись Offline Configuration. и кнопка другая - Write Configuration to I/O Module. Тут всё настроилось без проблем:


Далее обесточиваем модуль, убираем INIT, включаем и всё работает.

Регистры Modbus RTU


Для считывания текущего состояния дискретных входов модуля M-7041D используются Modbus-функция 02: Read input bits. Регистр для чтения - 10001. Функция позволяет читать несколько битов подряд за один запрос, т.е. читаем сразу 14 битов.

Для записи значений дискретных выходов модуля M-7061D используется Modbus-функция 05: Writing an output bit (если надо записать 1 бит) или функция 15: Writing multiple output bits - если надо записать значения для нескольких выходов (пишем сразу все 12 выходов, например). Регистр для записи - 1.

Возможно, что будет желание проверять состояние связи с каждым модулем (для индикации ошибки) через считывание контрольного слова. Я использовал для этого чтение значения из регистра 40485. В этом регистре хранится текущий адрес устройства в сети Modbus, это значение условно можно считать проверочным значением для текущего устройства.

P. S.
В общем-то, ничего пока сказать о качестве этих модулей не могу. Но думаю, что шансов, что они будут нормально работать, гораздо больше, чем у модулей Овена и других подобных горе-производителей. Ценник более чем приемлем, хотя вся эта приемлемость проистекает напрямую из-за возможности покупать модули тут, в России через юрлицо, не занимаясь обналом. Если же сравнивать с ценами Aliexpress, то я бы предпочел купить S7-200 и noname-модули к нему, и так же по Modbus сделать связку с S7-1200, потому что на S7-200 можно переложить часть функционала, включая проверки на дребезг контактов и масштабирование аналогового сигнала. Ценник на модули ICP CON у официалов явно завышен, это легко проверить, если сравнить с ценами на них же на Aliexpress, хотя модулей M-7000 (Modbus) я с ходу не нашел, но вот, например, модуль I-7000 для подключения 8 термопар (I-7019R) на Aliexpress стоит $60, а в России - $250, на дискретные модули разбег, понятное дело, меньший (раза в полтора - два), но просто из-за невозможности торгашей сделать конкурентную цену высокой.

четверг, 13 февраля 2020 г.

Ошибка OPCENUM в Windows 10

В Windows 10 при попытке запустить приложение, написанное с использованием WTCLIENT.DLL, выдало ошибку:

Failed to Execute OPCENUM

На Windows 7 подобной ошибки никогда не возникало. Ну, короче, необходимо в таком случае установить OPC Core Components.

Качаем тут

или на официальном сайте - но там необходимо сначала зарегистрироваться...

P.S. Напомню, WTClient - удобная бесплатная библиотека для написания приложений с использованием OPC-сервера, только качать ее надо тут

вторник, 3 декабря 2019 г.

Vitotronic - ошибка адресации при работе в каскаде

Значит, история такая: котельная, 2 дизельных котла с автоматическими горелками, управляют включением/выключением с контроллером для постоянной температуры подачи Vitotronic 100 GC1 и с погодозависимым каскадным контроллером Vitotronic 300-K.

 
Прямо скажем, автоматика паршивая, стоит кучу денег, функций минимум, горелки котлов были трёхступенчатые, но эта автоматика не умеет работать с ними и управляет как двухступенчатыми. Но это, вроде как, требование подмосковного технадзора ставить невнятную штатную автоматику от производителей котлов, хотя за такие деньги можно и контроллер Siemens S7-1200 купить и панель оператора нормальную, сделать любой алгоритм и ещё тысяч сто рублей останется.



Интерфейсное соединения этих двух контроллеров предполагает задание адресов


В общем, при указании адреса в виде какого-то номера, когда вроде как всё настроено, контроллеры друг друга видят, но по факту постоянно возникает сообщение "Ошибка связи LON". Оказалось, что надо не задавать номер числовой, а щёлкать адреса дальше и будет возможность вместо числового номера выбрать Vitogate 300. И тогда ошибка перестала возникать.

пятница, 22 ноября 2019 г.

Как открыть запароленные блоки в программе для SINUMERIK

Итак, ранее я немного поломал библиотеки datamanagers.dll для Step-7 Microwin и Step-7 Microwin Smart, позволяющие снимать пароль с функциональных блоков и блоков данных. Но в линейке продуктов Step-7 Microwin есть ещё одна программа, сделанная на той же основе, называется она PLC Programming Tool, и предназначена она для программирования контроллеров SINUMERIK, применяемых в ЧПУ. В частности Sinumerik 828D, пароль для функциональных блоков которого мне надо было взломать, используется для токарных и фрезерных станков.



Итак, пошаговая инструкция:

Что нам понадобится?


1. PLC Programming Tool. Я использовал версию 3.3.4.2

2.  OllyDBG. Я использовал 1.10, но можно любую версию.

Порядок действий


1. Запускаем PLC Programming Tool

Правой кнопкой мыши по запороленному блоку, Properties..., откроется окно свойств блока, переходим на вкладку Protection


Галочку Protection remains active for this POU лучше снять, иначе после выхода из программы блоки потом снова будут запоролены.

2. Запускаем OllyDBG

Выбираем в меню File->Attach



3. В появившемся окне "Select process to attach" ищем нашу программу progtool.exe. Нажимаем кнопку Attach.


4. В появившемся окне щёлкаем правой кнопкой кнопкой мыши и выбираем Search for->Name in all modules.



Кстати, почему-то этой функции я не нашёл в OllyDBG 2. Но, может быть, просто плохо искал. Ну, в любом случае, можно обойтись и без поиска во всех модулях, поскольку название модуля известно. Т.е. можно сделать так: в верхнем меню выбрать View->Executable modules, в появившемся окне выбрать USER32.dll и открыть его, а далее уже в нем правой кнопкой мыши и Search for->Names (так оно называется в OllyDBG 2.01).

5. В появившемся окне All names ищем MessageBoxA. Там всё расположено по алфавиту, но название модуля, предшествующее имени, в алфавитном упорядочивании не участвует, поэтому может показаться, что перечень идёт вразнобой, хотя это не так. В итоге MessageBoxA соседствует с именами USER32.MessageBoxA. Надо не перепутать, потому что нужен просто MessageBoxA.
Выбираем его и нажимаем Enter (или в выпадающем меню - Follow in Disassembler)


6. Откроется дизассемблированный модуль USER32 и в нём будет выделена строчка MOV EDI, EDI. На этой строчке нужно сделать точку останова при выполнении программы. Для этого нажимаем F2 (или в выпадающем меню - Breakpoint->Toggle)

7. Когда мы вначале сделали Attach, то программа PLC Programming Tool автоматически встала на паузу. Нажимаем в OllyDBG кнопку Run (F9)


8. В открытом ранее в PLC Programming Tool окне для ввода пароля вводим любой пароль, нажимаем OK. После этого у нас автоматически переключат на OllyDBG, а PLC Programming Tool окажется остановленной на выполнении строки, где мы поставили точку останова.

9. Обращаем внимание на окно справа внизу


В это окне колёсиком мыши крутим вниз.

Вскоре я натыкаюсь вот на такую строку:


"4444" - это неправильный пароль, который я только что ввёл. Но мы крутим дальше и ещё несколько раз встречаем этот же самый неправильный пароль, но мы крутим еще дальше и видим это:


Т.е. тут опять уже знакомое "4444", но над ним есть и другая комбинация - "1234". В данном случае 1234 - это и был правильный пароль.

Всё!