Nicholas-Arcari/FlipperZero-guide
GitHub: Nicholas-Arcari/FlipperZero-guide
一份基于实战经验的 Flipper Zero 硬件安全研究指南,涵盖射频分析、门禁卡审计、BadUSB 攻击和硬件逆向等物理渗透测试全流程。
Stars: 1 | Forks: 0
[英文版本](README_EN.md) | [全局索引](INDEX.md) | [术语表](GLOSSARY.md)
# Flipper Zero - 高级操作指南
这是一份在网络安全、物理渗透测试、射频(RF)分析、硬件逆向工程和安全研究领域深入使用 Flipper Zero 的技术指南。
本仓库源于在实际现场使用该设备的直接经验,并在操作层面上记录了每个模块、协议和技术——这不是一份浅尝辄止的概述,而是为那些从事(或有志于从事)攻防安全工作的人员提供的实用参考。
## 道德与法律免责声明
本仓库的所有内容仅适用于:
- 对自己拥有的设备和系统进行**安全研究**
- 签订合同或获得书面授权的**授权渗透测试**
- 网络安全领域的**培训与学习**
- 应组织要求进行的**物理安全审计**
未经明确授权,在他人设备、网络或系统上使用这些技术根据《意大利刑法典》(第 615-ter, 617-quater, 617-quinquies 条)及欧洲法规是**违法的**。
**在意大利和欧盟境内持有 Flipper Zero 是合法的。** 但滥用其功能则不然。
## 硬件概述
### Flipper Zero 技术规格
| 组件 | 详情 |
|---|---|
| **MCU** | STM32WB55RG - ARM Cortex-M4 (64 MHz) + 用于 BLE 的 Cortex-M0+ |
| **Sub-GHz** | CC1101 收发器 - 300-348 MHz, 387-464 MHz, 779-928 MHz |
| **NFC** | ST25R3916 - ISO 14443A/B, ISO 15693, FeliCa, NFC-V |
| **RFID 125 kHz** | 定制 LF 天线 + 集成模拟电路 |
| **红外** | LED TX TSAL6200 (940nm) + 接收器 TSOP75338 (38kHz) |
| **Bluetooth** | 集成于 STM32WB55 的 BLE 5.0 |
| **GPIO** | 18 针 - 3.3V 逻辑电平,部分针脚兼容 5V,支持 UART/SPI/I2C/SWD |
| **USB** | USB-C 2.0 - CDC, HID, 大容量存储 |
| **iButton** | 背面集成 1-Wire 触点 |
| **存储** | 最高 256 GB 的 microSD (FAT32/exFAT) |
| **电池** | LiPo 2000 mAh - 待机约 7 天,高强度 RF 使用约 2-4 小时 |
| **显示屏** | 128x64 像素单色 LCD |
### 固件
本指南主要基于 **RogueMaster** 和 **Momentum** 定制固件,这些固件显著扩展了官方固件的功能。主要区别:
- **官方固件:** 基础功能,不对受限频率进行 Sub-GHz 传输,支持的协议集有限
- **RogueMaster / Momentum / Unleashed:** 解锁频率,增加协议,第三方应用,扩展 Sub-GHz,滚动码工具
## 仓库结构
```
How to use/
|-- Sub-GHz/ # RF 300-928 MHz: telecomandi, sensori, rolling code, TPMS, pager
|-- NFC/ # 13.56 MHz: MIFARE, DESFire, NTAG, iClass, badge, card trasporti
|-- RFID/ # 125 kHz: EM4100, HID Prox, T5577, badge accesso
|-- iButton/ # 1-Wire: chiavi Dallas, Cyfral, Metakom, citofoni
|-- Infrared/ # IR: telecomandi TV/AC, protocolli NEC/RC5/RC6, reverse engineering
|-- GPIO/ # Hardware esterno: ESP32, ESP8266, NRF24, sensori, debug SWD/JTAG
| |-- ESP32/ # WiFi/BLE: Marauder, Evil Portal, camera, wardriving
| |-- ESP8266/ # WiFi: Deauther, scanner, automazione IoT
| |-- NRF24/ # 2.4 GHz: MouseJacker, sniffing, jamming
| |-- Debug/ # SWD, JTAG, I2C, SPI, UART - hardware hacking
| |-- Sensors/ # Sensori ambientali, Geiger, gas, distanza
| |-- Malveke/ # Addon camera, printer, emulator
| |-- Flipboard/ # Prototipazione rapida con LED e pulsanti
| |-- Games/ # Mini-giochi hardware (UART Pong, ToF Pong)
| |-- VGM/ # Video Game Module
| |-- Altre componenti/ # GPS, LoRa, radio FM, automotive, sicurezza, utility
|-- USB/ # HID attacks: BadUSB, DuckyScript, exfiltration, U2F
| |-- Bad USB/ # Payload, script, evasion, PoC
| |-- Altre componenti/ # Mass Storage, MIDI, U2F, controller, barcode
|-- WiFi-Marauder/ # Setup e utilizzo WiFi Marauder con ESP32
|-- Bluetooth/ # BLE: spam, sniffing, pairing, tracking, sicurezza
|-- RogueMaster/ # Firmware custom: download, confronto, installazione
|
|-- examples/ # File di esempio per ogni modulo (.sub, .nfc, .rfid, .ibtn, .ir)
```
每个主要模块按主题细分为多个文件:
| # | 文件 | 内容 |
|---|------|-----------|
| 01 | 技术基础 | 底层协议的工作原理 |
| 02 | 硬件与限制 | 芯片规格、天线、实际范围 |
| 03 | 协议 | 支持的每个协议的深度解析 |
| 04 | 操作指南 | 逐个工具的分步操作说明 |
| 05 | 真实场景 | 来自现场的真实渗透测试场景 |
| 06 | 攻击与防御 | 攻击向量 + 对抗措施 |
| 07 | 法律方面 | 意大利及欧盟法规 |
| 08 | 个人经验 | 现场笔记、错误、经验教训 |
### 额外资源
| 文件 | 描述 |
|------|-------------|
| [CHEATSHEET.md](CHEATSHEET.md) | 适用于现场的快速打印参考(决策树、频率、命令) |
| [LAB-SETUP.md](LAB-SETUP.md) | 构建家庭测试实验室的指南 |
| [REPORT-TEMPLATES.md](REPORT-TEMPLATES.md) | 用于记录发现(Sub-GHz, NFC, RFID, BadUSB, WiFi)的现成模板 |
| [MITRE-ATTACK.md](MITRE-ATTACK.md) | Flipper Zero → MITRE ATT&CK 框架的完整映射 |
| [WORKFLOW-DIAGRAMS.md](WORKFLOW-DIAGRAMS.md) | Mermaid 图表:kill chain、NFC pipeline、Sub-GHz flow、BadUSB chain |
| [GLOSSARY.md](GLOSSARY.md) | 包含 80 多个术语的技术词汇表(OOK, SAK, ATQA, Crypto1 等) |
| [INDEX.md](INDEX.md) | 仓库中所有文件的可导航全局索引 |
| [CONTRIBUTING.md](CONTRIBUTING.md) | 贡献本项目的指南 |
| [CHANGELOG.md](CHANGELOG.md) | 仓库修改历史 |
| [payloads/](payloads/README.md) | BadUSB 武器库:25+ 适用于 Windows, macOS, Linux 的现成 payload |
| [scripts/](scripts/) | 自动化脚本:SD 卡设置、文件验证器 |
## 模块 - 操作指南概述
### Sub-GHz (300-928 MHz)
这是物理渗透测试人员最通用的模块。涵盖车库遥控器、大门、无线传感器、寻呼机、气象站、TPMS 以及任何在 ISM 频段通信的设备。包括滚动码分析、重放攻击、暴破和 RF 模糊测试。
**真实场景:** 在物理渗透测试期间打开大门、智能家居安全分析、截获医院寻呼机、车辆 TPMS 研究、专有遥控器逆向工程。
### NFC (13.56 MHz)
这是门禁系统渗透测试的关键模块。支持 MIFARE Classic(利用 crypto1/mfkey32 攻击)、DESFire、NTAG、iClass/PicoPass 和交通卡。允许克隆、模拟、中继攻击和模糊测试。
**真实场景:** 克隆企业门禁卡、绕过闸机、分析酒店房卡、测试非接触式支付系统、企业门禁审计。
### RFID 125 kHz
这是针对老旧门禁系统的模块。大多数商业和住宅建筑仍在使用无加密的 125 kHz 标签。读取、模拟和克隆可以立即完成。
**真实场景:** 克隆公寓门禁卡、测试 HID Prox 读卡器、审计工业门禁系统、复制到 T5577。
### iButton (1-Wire)
基于物理接触的门禁系统,在东欧和意大利的对讲机中非常普遍。支持 DS1990A、Cyfral 和 Metakom,可进行读取、模拟和模糊测试。
**真实场景:** 克隆对讲机钥匙、公寓系统审计、测试 1-Wire 读卡器的健壮性。
### 红外
控制任何带有红外接收器的设备。既适用于自动化,也适用于需要控制显示器、电视或数字标牌系统的物理渗透测试场景。
**真实场景:** 在目标环境中关闭电视/显示器、通过控制空调进行社会工程学、专有遥控器逆向工程、相机自动化。
### GPIO - 硬件黑客
这种扩展接口将 Flipper 变成了一个完整的硬件黑客平台。配合 ESP32,它变成了一个具有攻击性的 WiFi 工具;配合 NRF24,它可以攻击无线外设;配合 SWD/JTAG,它可以从嵌入式设备中提取固件。
**真实场景:** 使用 ESP32 Marauder 进行 WiFi deauth 和 evil portal、对无线键盘/鼠标进行 MouseJacker 攻击、通过 SWD 转储固件、在物联网设备上进行 I2C/SPI/UART 总线嗅探。
### USB - HID 攻击
BadUSB 将 Flipper 变成了一个执行自动化 payload 的恶意键盘。它相当于一个 Rubber Ducky,优势在于可以在现场进行编程。
**真实场景:** 物理渗透测试期间的投放攻击、WiFi 凭据窃取、权限提升、部署 reverse shell、突破信息亭。
### WiFi(通过 ESP32 Marauder)
Flipper Zero 没有内置 WiFi —— 一切都通过 ESP32 进行。配合 Marauder 固件,它变成了一个 WiFi 扫描器、deauther、beacon spammer 和握手包嗅探器。
**真实场景:** 测试任务期间的无线侦察、强制重连的 deauth、用于凭据收集的 evil portal、wardriving。
### Bluetooth (BLE 5.0)
集成的 BLE 模块允许进行 advertisement 数据包垃圾轰炸、分析附近的 BLE 设备,以及与配套应用程序集成。
**真实场景:** 用于破坏的 BLE 垃圾轰炸、设备跟踪、可穿戴设备安全分析、BLE 服务模糊测试。
## 在测试任务中的使用方法
在物理渗透测试中,Flipper Zero 融入了以下几个阶段:
### 1. 侦察 (Reconnaissance)
- **Sub-GHz 频率分析仪** 用于识别目标区域内的 RF 设备
- **无线电扫描器** 用于映射建筑物的活动频率
- **WiFi 扫描器** (ESP32) 用于枚举网络和客户端
- **NFC/RFID 探测器** 用于定位隐藏的门禁读卡器
- **BLE 扫描器** 用于识别物联网和可穿戴设备
### 2. 分析 (Analysis)
- **Sub-GHz 读取** 用于捕获和解码遥控器及传感器的信号
- **NFC 读取** 用于识别门禁卡的类型和安全级别
- **RFID 读取** 用于分类 125 kHz 标签
- **红外解码器** 用于逆向工程遥控器
- **频谱分析仪** 用于研究环境的 RF 频谱
### 3. 利用 (Exploitation)
- **Sub-GHz 重放/暴破** 用于测试开门系统
- **NFC 模拟/Magic 写入** 用于克隆门禁卡
- **RFID 模拟** 用于使用克隆的门禁卡进入
- **BadUSB** 用于在工作站上执行 payload
- **Evil Portal** (ESP32) 用于 WiFi 凭据收集
- **MouseJacker** (NRF24) 用于劫持无线外设
### 4. 后渗透 (Post-Exploitation)
- **BadUSB** 用于数据窃取
- **Sub-GHz 计划任务** 用于维持对 RF 系统的持久化
- **NFC 中继** 用于保持对门禁系统的访问权限
### 5. 报告 (Reporting)
- 记录所有检测到的频率的日志
- 克隆的门禁卡的转储(使用哈希值,非明文数据)
- 发现的漏洞截图
- 针对每个发现的缓解建议
## 快速参考 - 实用命令与路径
### SD 卡路径
```
/ext/subghz/ - File .sub registrati
/ext/nfc/ - Dump .nfc salvati
/ext/lfrfid/ - File RFID 125 kHz
/ext/ibutton/ - File .ibtn
/ext/infrared/ - File .ir e database universali
/ext/badusb/ - Script DuckyScript / BadUSB
/ext/apps/ - Applicazioni installate
/ext/apps_data/ - Dati delle applicazioni
/ext/subghz/assets/ - Database frequenze e protocolli
/ext/nfc/assets/ - Dizionari chiavi MIFARE
```
### 重要配置文件
```
/ext/subghz/assets/setting_user - Frequenze custom Sub-GHz
/ext/nfc/assets/mf_classic_dict_user.nfc - Chiavi MIFARE custom
/ext/infrared/assets/tv.ir - Database IR universale
```
## 有用的外部资源
- **RogueMaster 固件:** 本指南中使用的定制固件的主要 GitHub 仓库
- **Flipper Zero 文档:** 用于 API 参考和硬件的官方文档
- **MIFARE Classic Tool (Android):** 用于在现场分析 NFC 的配套应用程序
- **Proxmark3:** 用于与专业 NFC/RFID 工具进行比较的参考
- **HackRF / RTL-SDR:** 用于超出 CC1101 能力范围的高级 RF 分析
- **Wireshark:** 用于分析捕获的数据包转储
## 关于作者
本指南是日常在以下环境中使用 Flipper Zero 的实践经验总结:
- 针对商业和工业建筑的物理渗透测试
- 门禁系统审计(NFC、RFID、iButton)
- 消费级和工业级 RF 协议的安全研究
- 物联网设备的硬件黑客攻击与逆向工程
- 物理安全培训与意识教育
每个部分都包含 `> 个人笔记:` 块,记录了在现场的实际经验、成功、失败以及吸取的教训。
标签:云资产清单, 无线电安全, 物联网安全, 硬件安全, 网络安全, 逆向工程, 防御加固, 隐私保护