Nicholas-Arcari/FlipperZero-guide

GitHub: Nicholas-Arcari/FlipperZero-guide

一份基于实战经验的 Flipper Zero 硬件安全研究指南,涵盖射频分析、门禁卡审计、BadUSB 攻击和硬件逆向等物理渗透测试全流程。

Stars: 1 | Forks: 0

[英文版本](README_EN.md) | [全局索引](INDEX.md) | [术语表](GLOSSARY.md) # Flipper Zero - 高级操作指南 这是一份在网络安全、物理渗透测试、射频(RF)分析、硬件逆向工程和安全研究领域深入使用 Flipper Zero 的技术指南。 本仓库源于在实际现场使用该设备的直接经验,并在操作层面上记录了每个模块、协议和技术——这不是一份浅尝辄止的概述,而是为那些从事(或有志于从事)攻防安全工作的人员提供的实用参考。 ## 道德与法律免责声明 本仓库的所有内容仅适用于: - 对自己拥有的设备和系统进行**安全研究** - 签订合同或获得书面授权的**授权渗透测试** - 网络安全领域的**培训与学习** - 应组织要求进行的**物理安全审计** 未经明确授权,在他人设备、网络或系统上使用这些技术根据《意大利刑法典》(第 615-ter, 617-quater, 617-quinquies 条)及欧洲法规是**违法的**。 **在意大利和欧盟境内持有 Flipper Zero 是合法的。** 但滥用其功能则不然。 ## 硬件概述 ### Flipper Zero 技术规格 | 组件 | 详情 | |---|---| | **MCU** | STM32WB55RG - ARM Cortex-M4 (64 MHz) + 用于 BLE 的 Cortex-M0+ | | **Sub-GHz** | CC1101 收发器 - 300-348 MHz, 387-464 MHz, 779-928 MHz | | **NFC** | ST25R3916 - ISO 14443A/B, ISO 15693, FeliCa, NFC-V | | **RFID 125 kHz** | 定制 LF 天线 + 集成模拟电路 | | **红外** | LED TX TSAL6200 (940nm) + 接收器 TSOP75338 (38kHz) | | **Bluetooth** | 集成于 STM32WB55 的 BLE 5.0 | | **GPIO** | 18 针 - 3.3V 逻辑电平,部分针脚兼容 5V,支持 UART/SPI/I2C/SWD | | **USB** | USB-C 2.0 - CDC, HID, 大容量存储 | | **iButton** | 背面集成 1-Wire 触点 | | **存储** | 最高 256 GB 的 microSD (FAT32/exFAT) | | **电池** | LiPo 2000 mAh - 待机约 7 天,高强度 RF 使用约 2-4 小时 | | **显示屏** | 128x64 像素单色 LCD | ### 固件 本指南主要基于 **RogueMaster** 和 **Momentum** 定制固件,这些固件显著扩展了官方固件的功能。主要区别: - **官方固件:** 基础功能,不对受限频率进行 Sub-GHz 传输,支持的协议集有限 - **RogueMaster / Momentum / Unleashed:** 解锁频率,增加协议,第三方应用,扩展 Sub-GHz,滚动码工具 ## 仓库结构 ``` How to use/ |-- Sub-GHz/ # RF 300-928 MHz: telecomandi, sensori, rolling code, TPMS, pager |-- NFC/ # 13.56 MHz: MIFARE, DESFire, NTAG, iClass, badge, card trasporti |-- RFID/ # 125 kHz: EM4100, HID Prox, T5577, badge accesso |-- iButton/ # 1-Wire: chiavi Dallas, Cyfral, Metakom, citofoni |-- Infrared/ # IR: telecomandi TV/AC, protocolli NEC/RC5/RC6, reverse engineering |-- GPIO/ # Hardware esterno: ESP32, ESP8266, NRF24, sensori, debug SWD/JTAG | |-- ESP32/ # WiFi/BLE: Marauder, Evil Portal, camera, wardriving | |-- ESP8266/ # WiFi: Deauther, scanner, automazione IoT | |-- NRF24/ # 2.4 GHz: MouseJacker, sniffing, jamming | |-- Debug/ # SWD, JTAG, I2C, SPI, UART - hardware hacking | |-- Sensors/ # Sensori ambientali, Geiger, gas, distanza | |-- Malveke/ # Addon camera, printer, emulator | |-- Flipboard/ # Prototipazione rapida con LED e pulsanti | |-- Games/ # Mini-giochi hardware (UART Pong, ToF Pong) | |-- VGM/ # Video Game Module | |-- Altre componenti/ # GPS, LoRa, radio FM, automotive, sicurezza, utility |-- USB/ # HID attacks: BadUSB, DuckyScript, exfiltration, U2F | |-- Bad USB/ # Payload, script, evasion, PoC | |-- Altre componenti/ # Mass Storage, MIDI, U2F, controller, barcode |-- WiFi-Marauder/ # Setup e utilizzo WiFi Marauder con ESP32 |-- Bluetooth/ # BLE: spam, sniffing, pairing, tracking, sicurezza |-- RogueMaster/ # Firmware custom: download, confronto, installazione | |-- examples/ # File di esempio per ogni modulo (.sub, .nfc, .rfid, .ibtn, .ir) ``` 每个主要模块按主题细分为多个文件: | # | 文件 | 内容 | |---|------|-----------| | 01 | 技术基础 | 底层协议的工作原理 | | 02 | 硬件与限制 | 芯片规格、天线、实际范围 | | 03 | 协议 | 支持的每个协议的深度解析 | | 04 | 操作指南 | 逐个工具的分步操作说明 | | 05 | 真实场景 | 来自现场的真实渗透测试场景 | | 06 | 攻击与防御 | 攻击向量 + 对抗措施 | | 07 | 法律方面 | 意大利及欧盟法规 | | 08 | 个人经验 | 现场笔记、错误、经验教训 | ### 额外资源 | 文件 | 描述 | |------|-------------| | [CHEATSHEET.md](CHEATSHEET.md) | 适用于现场的快速打印参考(决策树、频率、命令) | | [LAB-SETUP.md](LAB-SETUP.md) | 构建家庭测试实验室的指南 | | [REPORT-TEMPLATES.md](REPORT-TEMPLATES.md) | 用于记录发现(Sub-GHz, NFC, RFID, BadUSB, WiFi)的现成模板 | | [MITRE-ATTACK.md](MITRE-ATTACK.md) | Flipper Zero → MITRE ATT&CK 框架的完整映射 | | [WORKFLOW-DIAGRAMS.md](WORKFLOW-DIAGRAMS.md) | Mermaid 图表:kill chain、NFC pipeline、Sub-GHz flow、BadUSB chain | | [GLOSSARY.md](GLOSSARY.md) | 包含 80 多个术语的技术词汇表(OOK, SAK, ATQA, Crypto1 等) | | [INDEX.md](INDEX.md) | 仓库中所有文件的可导航全局索引 | | [CONTRIBUTING.md](CONTRIBUTING.md) | 贡献本项目的指南 | | [CHANGELOG.md](CHANGELOG.md) | 仓库修改历史 | | [payloads/](payloads/README.md) | BadUSB 武器库:25+ 适用于 Windows, macOS, Linux 的现成 payload | | [scripts/](scripts/) | 自动化脚本:SD 卡设置、文件验证器 | ## 模块 - 操作指南概述 ### Sub-GHz (300-928 MHz) 这是物理渗透测试人员最通用的模块。涵盖车库遥控器、大门、无线传感器、寻呼机、气象站、TPMS 以及任何在 ISM 频段通信的设备。包括滚动码分析、重放攻击、暴破和 RF 模糊测试。 **真实场景:** 在物理渗透测试期间打开大门、智能家居安全分析、截获医院寻呼机、车辆 TPMS 研究、专有遥控器逆向工程。 ### NFC (13.56 MHz) 这是门禁系统渗透测试的关键模块。支持 MIFARE Classic(利用 crypto1/mfkey32 攻击)、DESFire、NTAG、iClass/PicoPass 和交通卡。允许克隆、模拟、中继攻击和模糊测试。 **真实场景:** 克隆企业门禁卡、绕过闸机、分析酒店房卡、测试非接触式支付系统、企业门禁审计。 ### RFID 125 kHz 这是针对老旧门禁系统的模块。大多数商业和住宅建筑仍在使用无加密的 125 kHz 标签。读取、模拟和克隆可以立即完成。 **真实场景:** 克隆公寓门禁卡、测试 HID Prox 读卡器、审计工业门禁系统、复制到 T5577。 ### iButton (1-Wire) 基于物理接触的门禁系统,在东欧和意大利的对讲机中非常普遍。支持 DS1990A、Cyfral 和 Metakom,可进行读取、模拟和模糊测试。 **真实场景:** 克隆对讲机钥匙、公寓系统审计、测试 1-Wire 读卡器的健壮性。 ### 红外 控制任何带有红外接收器的设备。既适用于自动化,也适用于需要控制显示器、电视或数字标牌系统的物理渗透测试场景。 **真实场景:** 在目标环境中关闭电视/显示器、通过控制空调进行社会工程学、专有遥控器逆向工程、相机自动化。 ### GPIO - 硬件黑客 这种扩展接口将 Flipper 变成了一个完整的硬件黑客平台。配合 ESP32,它变成了一个具有攻击性的 WiFi 工具;配合 NRF24,它可以攻击无线外设;配合 SWD/JTAG,它可以从嵌入式设备中提取固件。 **真实场景:** 使用 ESP32 Marauder 进行 WiFi deauth 和 evil portal、对无线键盘/鼠标进行 MouseJacker 攻击、通过 SWD 转储固件、在物联网设备上进行 I2C/SPI/UART 总线嗅探。 ### USB - HID 攻击 BadUSB 将 Flipper 变成了一个执行自动化 payload 的恶意键盘。它相当于一个 Rubber Ducky,优势在于可以在现场进行编程。 **真实场景:** 物理渗透测试期间的投放攻击、WiFi 凭据窃取、权限提升、部署 reverse shell、突破信息亭。 ### WiFi(通过 ESP32 Marauder) Flipper Zero 没有内置 WiFi —— 一切都通过 ESP32 进行。配合 Marauder 固件,它变成了一个 WiFi 扫描器、deauther、beacon spammer 和握手包嗅探器。 **真实场景:** 测试任务期间的无线侦察、强制重连的 deauth、用于凭据收集的 evil portal、wardriving。 ### Bluetooth (BLE 5.0) 集成的 BLE 模块允许进行 advertisement 数据包垃圾轰炸、分析附近的 BLE 设备,以及与配套应用程序集成。 **真实场景:** 用于破坏的 BLE 垃圾轰炸、设备跟踪、可穿戴设备安全分析、BLE 服务模糊测试。 ## 在测试任务中的使用方法 在物理渗透测试中,Flipper Zero 融入了以下几个阶段: ### 1. 侦察 (Reconnaissance) - **Sub-GHz 频率分析仪** 用于识别目标区域内的 RF 设备 - **无线电扫描器** 用于映射建筑物的活动频率 - **WiFi 扫描器** (ESP32) 用于枚举网络和客户端 - **NFC/RFID 探测器** 用于定位隐藏的门禁读卡器 - **BLE 扫描器** 用于识别物联网和可穿戴设备 ### 2. 分析 (Analysis) - **Sub-GHz 读取** 用于捕获和解码遥控器及传感器的信号 - **NFC 读取** 用于识别门禁卡的类型和安全级别 - **RFID 读取** 用于分类 125 kHz 标签 - **红外解码器** 用于逆向工程遥控器 - **频谱分析仪** 用于研究环境的 RF 频谱 ### 3. 利用 (Exploitation) - **Sub-GHz 重放/暴破** 用于测试开门系统 - **NFC 模拟/Magic 写入** 用于克隆门禁卡 - **RFID 模拟** 用于使用克隆的门禁卡进入 - **BadUSB** 用于在工作站上执行 payload - **Evil Portal** (ESP32) 用于 WiFi 凭据收集 - **MouseJacker** (NRF24) 用于劫持无线外设 ### 4. 后渗透 (Post-Exploitation) - **BadUSB** 用于数据窃取 - **Sub-GHz 计划任务** 用于维持对 RF 系统的持久化 - **NFC 中继** 用于保持对门禁系统的访问权限 ### 5. 报告 (Reporting) - 记录所有检测到的频率的日志 - 克隆的门禁卡的转储(使用哈希值,非明文数据) - 发现的漏洞截图 - 针对每个发现的缓解建议 ## 快速参考 - 实用命令与路径 ### SD 卡路径 ``` /ext/subghz/ - File .sub registrati /ext/nfc/ - Dump .nfc salvati /ext/lfrfid/ - File RFID 125 kHz /ext/ibutton/ - File .ibtn /ext/infrared/ - File .ir e database universali /ext/badusb/ - Script DuckyScript / BadUSB /ext/apps/ - Applicazioni installate /ext/apps_data/ - Dati delle applicazioni /ext/subghz/assets/ - Database frequenze e protocolli /ext/nfc/assets/ - Dizionari chiavi MIFARE ``` ### 重要配置文件 ``` /ext/subghz/assets/setting_user - Frequenze custom Sub-GHz /ext/nfc/assets/mf_classic_dict_user.nfc - Chiavi MIFARE custom /ext/infrared/assets/tv.ir - Database IR universale ``` ## 有用的外部资源 - **RogueMaster 固件:** 本指南中使用的定制固件的主要 GitHub 仓库 - **Flipper Zero 文档:** 用于 API 参考和硬件的官方文档 - **MIFARE Classic Tool (Android):** 用于在现场分析 NFC 的配套应用程序 - **Proxmark3:** 用于与专业 NFC/RFID 工具进行比较的参考 - **HackRF / RTL-SDR:** 用于超出 CC1101 能力范围的高级 RF 分析 - **Wireshark:** 用于分析捕获的数据包转储 ## 关于作者 本指南是日常在以下环境中使用 Flipper Zero 的实践经验总结: - 针对商业和工业建筑的物理渗透测试 - 门禁系统审计(NFC、RFID、iButton) - 消费级和工业级 RF 协议的安全研究 - 物联网设备的硬件黑客攻击与逆向工程 - 物理安全培训与意识教育 每个部分都包含 `> 个人笔记:` 块,记录了在现场的实际经验、成功、失败以及吸取的教训。
标签:云资产清单, 无线电安全, 物联网安全, 硬件安全, 网络安全, 逆向工程, 防御加固, 隐私保护