pingequalab/5ghost-wifi-lab

GitHub: pingequalab/5ghost-wifi-lab

一款基于 RTL8720DN 双频芯片的 Flipper Zero Wi-Fi 安全研究工具,支持 5 GHz 频段扫描、握手包抓取与 BLE 侦察。

Stars: 13 | Forks: 1

5Ghost WiFi Lab

专为 Flipper Zero 打造的双频 2.4 + 5 GHz Wi-Fi 研究与安全测试工具。
一款 BW16 / RTL8720DN 工具套件,具备集成式双频及支持 PMF / WPA3 感知的特性 ——
预装于 PINGEQUA 5Ghost 开发板上。只需插入 GPIO 接口即可使用。无需连线,无需刷机。

Bands: 2.4 + 5 GHz Firmware: Official · Momentum · Unleashed License: MIT Version 2.6.0-beta

5Ghost WiFi Lab — onboard-antenna and 8 dBi external-antenna versions of the PINGEQUA Flipper Zero dual-band WiFi board

**5Ghost WiFi Lab 是一款专为 Flipper Zero 打造的双频 2.4 / 5 GHz Wi-Fi 研究工具,基于 Realtek RTL8720DN (BW16) 射频模块构建。** 它由一个 Flipper 原生应用和一块预装的配套扩展板组成,增加了真正的 5 GHz 扫描、WPA/WPA2 握手包抓取与无客户端 PMKID 抓取 *(beta)*、PMF / WPA3 检测以及 BLE 侦察能力 —— 适用于授权的安全测试与教育用途。 ## 为什么选择 5Ghost? 市面上几乎所有的 Flipper Wi-Fi 扩展模块都是基于 **ESP32** 构建的,而常见的 ESP32 芯片(ESP32, S2, S3, C3, C6)**仅支持 2.4 GHz** —— 芯片本身没有 5 GHz 射频硬件,因此没有任何固件可以凭空添加该功能。现代路由器会将大部分流量引导至 5 GHz 频段,仅支持 2.4 GHz 的工具对空中这另一半的频段完全视而不见。 5Ghost 运行在原生支持双频的 Realtek **RTL8720DN (BW16)** 上,并在关键之处发挥 5 GHz 射频的作用 —— 集成于一块开发板上,由一个简洁纯粹的 Flipper 应用驱动。 - 🛰️ **真正的 5 GHz。** 在 2.4 GHz 专属工具根本无法看到的 5 GHz 频段上进行扫描、抓取握手包并绘制信道拥塞图。 - 🛡️ **支持 PMF / WPA3 感知。** 它能标记 802.11w(受保护的管理帧)和 WPA3 AP —— 即那些会*忽略* deauth 攻击的设备 —— 让您不再在死胡同上浪费时间。 - 🤝 **精准的抓取。** 设备端直接抓取 WPA/WPA2 4 次握手及**无客户端 PMKID** *(beta)*,并直接在 SD 卡上生成标准的 hashcat 格式文件。 - 📻 **裸机 Flipper 无法实现的 BLE 侦察。** Flipper 自身的固件从未向应用开放通用的 BLE 扫描器;BW16 射频能够列出广播设备、标记 Find My / AirTag 追踪器及附近的 Flipper Zero,并识别设备厂商。 - 🎛️ **一个简洁应用,适配三种固件。** 为 128×64 屏幕量身定制的 UI,只需一个构建版本即可运行于 Official、Momentum 和 Unleashed 之上。 ## 🛒 获取开发板 **[5Ghost WiFi Devboard →](https://www.pingequa.com/products/flipper-zero-5ghost-bw16-external-antenna)** 是一块双频 RTL8720DN (BW16) 开发板,**预装了 5Ghost 固件**。只需将其插在 Flipper 的 GPIO 排针上 —— 无需接线,无需刷机。提供两种天线选项: | 型号 | 最适用途 | |---|---| | **板载天线** | 紧凑便携 —— PCB 天线保持了与 Flipper 相同的尺寸占位。 | | **8 dBi 外置天线** | 追求覆盖范围 —— 高增益双频天线,适用于远距离探测与抓取。 | ## 功能说明 | | 功能 | 作用描述 | |---|---|---| | 📡 | **双频扫描** | 列出 2.4 **和 5 GHz** 的 AP,包含信号强度、加密方式、**精准的 PMF 状态**(支持/必需)、**WPA3 检测**以及相同 SSID 的 mesh 网络标记。 | | 📊 | **信道映射图** | 跨双频段的拥塞视图,并高亮显示最空闲的信道 —— 方便您挑选干净的信道,或找出目标所在的位置。 | | 🤝 | **抓取握手包** | 强制设备重连并抓取 WPA/WPA2 4 次握手包,在** 5 GHz** 上路由以确保抓取成功,并以标准 PCAP 格式写入 SD 卡。可直接放入 hashcat (22000) 或 aircrack-ng 中运行。 | | 🎯 | **无客户端 PMKID** *(beta)* | 通过 AUTHPROBE 关联抓取 WPA/WPA2 **PMKID** —— 无需客户端。支持跨 2.4 + 5 GHz 的设备端目标选择器、抓取质量门控,并导出为 `.22000`(hashcat 模式 22000)+ `.json` 记录文件。 | | 👥 | **Station 侦察** | 列出与所选 AP 关联的客户端,随后对该客户端进行定向 **deauth** 攻击和精准的握手包抓取(支持 2.4 + 5 GHz)。 | | 📻 | **BLE 扫描** | 被动 BLE 扫描,支持多轮累积和跨扫描去重 —— 列出广播设备的 RSSI + **厂商**信息,标记 **Find My / AirTag 追踪器**和**附近的 Flipper Zero**,支持单设备详情查看及 CSV 导出。 | | 🪤 | **Evil Portal** | 用于授权测试的强制门户页面 —— 内置页面、打包的演示门户,或支持从 SD 卡**加载您自定义的 HTML**。在 iOS 上会自动弹出。 | | 📶 | **创建 AP · 多 SSID Beacon** | 建立一个真正可加入的 soft AP,或发出多个自定义名称 / 多 BSSID 的 beacon,用于实验室环境和检测器测试。 | | 🚫 | **支持 PMF 感知的 Deauth** | 在 2.4 + 5 GHz 上进行 deauth,当日标受到 802.11w / WPA3 保护(免疫 deauth)时,它**会主动告知您**,而不是默默失败。一次性命中所有同 SSID 的 mesh 节点。 | | 💾 | **证据保存至 SD 卡** | 扫描结果 (CSV)、握手包/PMKIDs (PCAP / `.22000` / `.json`) 以及 BLE 列表将保存在 `/ext/apps_data/5ghost/` 目录下,支持原子写入 + 屏幕上的保存确认提示。 | ## 特色亮点 - **单板真正的双频支持。** 5 GHz 绝非噱头 —— 扫描、信道映射、抓取握手包、PMKID *(beta)* 以及 deauth 均在 5 GHz 频段正常工作,而非仅限于 2.4 GHz。 - **PMF / WPA3 感知。** 通过解析每个 beacon 的 RSN IE,它会预先将 WPA3-SAE 和要求 802.11w 的 AP 标记为**免疫 deauth** —— 这样您就不会把时间浪费在攻击那些无视您的设备上。 - **无客户端 PMKID** *(beta)*。无需等待客户端连接,通过 AUTHPROBE 抓取可破解的 PMKID —— 且在宣布成功之前,设备端会进行抓取质量门控验证。 - **裸机 Flipper 无法实现的 BLE 侦察。** Flipper 官方固件从未向应用开放通用的 BLE 扫描器([issue #2906](https://github.com/flipperdevices/flipperzero-firmware/issues/2906),已关闭且未实现);BW16 可列出所有的广播设备、标记 Find My 追踪器和其他 Flipper Zero,并识别设备厂商。 - **一个构建版本,适配三种固件。** 单个 `.fap` 文件即可运行于 Official、Momentum 和 Unleashed 上(它避开了官方固件禁用的 API,因此可在各处完美加载)。 - **基于浏览器的恢复。** 如果模块固件意外损坏,可直接通过桌面版 Chromium/Firefox 浏览器经 USB 重新刷入 —— 无需安装任何工具链。请访问 [flash.pingequa.com](https://flash.pingequa.com/devices/bw16-5ghost)。 ## 界面截图 | 主页 | 扫描 | |:---:|:---:| | ![Home menu — firmware status + tools](https://static.pigsec.cn/wp-content/uploads/repos/cas/4f/4f43fca17be4bf7271a1812402cbb197b511364c13092aea060f73724b0b27a0.png) | ![Scan list — lock, SSID, RSSI, mesh markers](https://static.pigsec.cn/wp-content/uploads/repos/cas/29/2965032ca2e6dc32fda9ed69741e4e5ee636c3f0690c5bbeba985b463ccc4898.png) | | **AP 详情** | **信道映射图** | | ![AP detail — encryption, channel, band, MAC + actions](https://static.pigsec.cn/wp-content/uploads/repos/cas/99/99701392e7f507314f4d0fd12782578fc4ad6e69404d94ae406bfb697532243d.png) | ![Channel Map — band congestion + best channel](https://static.pigsec.cn/wp-content/uploads/repos/cas/14/14dd59a878e57b794071c36937d802e9208d05c713765eaf1ad8280881ee043b.png) | | **BLE 扫描** | **BLE 详情** | | ![BLE scan — devices with vendor names and a tracker alert chip](https://static.pigsec.cn/wp-content/uploads/repos/cas/46/46d7627fb06e5f4df484dabdb6b2c4a6b472727bc5937d20d44e285a4574bada.png) | ![BLE device detail — kind, MAC, RSSI, vendor](https://static.pigsec.cn/wp-content/uploads/repos/cas/ed/edb8b958226b34a20245ea18b7a6411b9324cb3506a0340ecd62c4599ccb4ae0.png) | ## 工具对比 5Ghost 是一款**预装开发板 + Flipper 原生应用**;而下面列出的三款工具则是需要您自行提供 ESP32 硬件并刷入的**固件**。它们均用于授权测试,且都是拥有活跃社区的正规项目。各项功能演进迅速 —— 特此标明版本和来源日期,以便您重新核实。 | 功能 | **5Ghost** (RTL8720DN) | ESP32 Marauder | Bruce | GhostESP | |---|:---:|:---:|:---:|:---:| | 最新版本 *(2026-07)* | 2.6.0-beta | v1.14.0 | 1.16 | v2.0 | | 射频芯片 | RTL8720DN **双频** | ESP32 ¹ | ESP32 ¹ | ESP32 ¹ | | **5 GHz** 扫描 | ✅ 原生支持 | 仅限 C5 硬件 ¹ | C5,实验性 ¹ | 仅限 C5 硬件 ¹ | | 2.4 GHz 工具集 | ✅ | ✅ 成熟 | ✅ | ✅ | | 握手包 → PCAP | ✅ *(基于 5 GHz 路由)* | ✅ | ✅ | ✅ | | **无客户端** PMKID *(自关联)* | ✅ beta ² | — 被动 / deauth ² | — 无 ² | — 被动 ² | | 标记 PMF / WPA3 免疫 deauth | ✅ | — | — | ✅ *(在 C5 / C6 上)* | | BLE 扫描 + 追踪器 / Flipper 检测 | ✅ | ✅ | ✅ | ✅ | | Flipper 原生应用 | ✅ 量身定制 | 通过配套 FAP | — 独立运行 (M5 / CYD) | ✅ 配套应用 | | 出厂预装,免刷机 | ✅ | — | — | — | | 许可证 | app MIT · 固件闭源 | MIT | AGPL-3.0 | GPL-3.0 | ¹ **关于 5 GHz 的现状 (2026)。** 经典的 ESP32 / S2 / S3 / C3 / C6 没有 5 GHz 射频,因此在这些硬件上,Marauder、Bruce 和 GhostESP 仅支持 2.4 GHz。自 Espressif 推出双频 **ESP32-C5**(Wi-Fi 6, 2024年)以来,这些固件已经可以**在 C5 开发板上**使用 5 GHz —— GhostESP 文档中记录了 C5 的 5 GHz 扫描 + deauth 功能,Marauder 也可以在 Apex 5 等 C5 模块上运行 —— 但 5 GHz 的*攻击*仍处于早期阶段,deauth 崩溃或无效的情况已在它们各自的 issue 追踪系统中记录。市面上也有外接的 RTL8720DN 模块(例如 Double Barrel 5G),使用**与 5Ghost 相同的芯片**来实现 5 GHz。**5 GHz 已不再是任何单一工具独占的功能** —— 5Ghost 的重心在于原生双频硬件上 5 GHz 链路的*可靠性* + PMF 感知能力,而非芯片排他性。 ² **PMKID 细节差异。** Marauder 和 GhostESP *可以*获取 PMKID,但是通过被动嗅探或对已连接的客户端进行 deauth 的方式 —— 而不是自行关联到 AP;Bruce 则没有专门的 PMKID 功能。5Ghost 的**无客户端** PMID 会主动发起关联(AUTHPROBE)以在无客户端环境下获取 AP 的 PMKID。此功能被标记为 **beta**。 **基准对比。** **裸机 Flipper Zero** 完全没有 Wi-Fi 射频(Wi-Fi 功能需要扩展板),且其官方固件不向应用开放通用的 BLE 扫描器。官方的 **Flipper Wi-Fi Dev Board** 采用的是 **ESP32-S2**(仅限 2.4 GHz),出厂时作为无线调试器,只有您自行刷机后才能运行 Marauder。 **资料来源** *(访问于 2026-07-26):* ESP32 Marauder [v1.14.0](https://github.com/justcallmekoko/ESP32Marauder/releases) (MIT) · Bruce [1.16](https://github.com/BruceDevices/firmware/releases) (AGPL-3.0) · GhostESP [v2.0](https://github.com/GhostESP-Revival/GhostESP/releases) (GPL-3.0), [C5 5 GHz 文档](https://docs.ghostesp.net/latest/wifi/deauth/) · ESP32-C5 双频 [Espressif](https://www.espressif.com/en/products/socs/esp32-c5) · Double Barrel 5G / RTL8720DN [HoneyHoneyTeam](https://github.com/HoneyHoneyTeam) · Flipper Wi-Fi Dev Board (ESP32-S2) [developer.flipper.net](https://developer.flipper.net/flipperzero/doxygen/dev_board.html) · Flipper BLE 扫描器限制 [issue #2906](https://github.com/flipperdevices/flipperzero-firmware/issues/2906)。 ## 无法实现的功能(客观限制) 夸大其词的工具只会浪费您的时间。以下是客观事实: - **WPA3-SAE 无法被任何工具离线破解。** SAE(Dragonfly)的设计确保了被抓取的握手包中不包含可离线破解的哈希值;这是协议层面的保证,而非 5Ghost 的限制。5Ghost **能检测到** WPA3 并提示您该目标无法突破。*(处于过渡模式的 WPA3 网络 —— 即同时接受 WPA2 连接 —— 仍然可能被降级攻击;这是另一条单独的高级渗透路径。)* - **无客户端 PMKID 仍处于 beta 阶段。** 抓取到哈希的转换流水线已在离线环境下验证完毕;但对实时 AP 的端到端验证仍在进行中 —— 请将 PMKID 的结果视为实验性数据。此外,PMKID 仅适用于在首个 EAPOL 消息中包含该字段的 AP(大约是启用了该功能的 WPA2-PSK AP),因此并不具有普适性。 - **启用了 PMF / WPA3 的 AP 无法被 deauth。** 这是 802.11w 设计初衷的体现,对*任何*工具都一样。5Ghost 的价值在于它会**明确告知您**,而不是让您暗自猜测。 - **握手包抓取在 5 GHz 下运行。** 在 2.4 GHz 频段,该芯片通常无法听到客户端发往上行的 M2/M4 帧,因此抓取过程会使用 5 GHz —— 这正是双频硬件派上用场的地方。 - **Android 的强制门户自动弹出**功能可能会被 Private DNS / DoH 阻止 —— 但当用户打开任何 HTTP 页面时,该门户仍会正常显示。 ## 常见问题解答 **Flipper Zero 能支持 5 GHz Wi-Fi 吗?** 靠自身无法实现 —— Flipper Zero 本身没有 Wi-Fi 射频,而常见的 ESP32 扩展板(ESP32 / S2 / S3 / C3 / C6)仅支持 2.4 GHz。5Ghost 通过采用双频 Realtek RTL8720DN (BW16) 开发板增加了真正的 5 GHz 支持。 **2.6.0-beta 版本有哪些新特性?** 新增了无客户端 PMKID 抓取功能,配有设备端目标选择器和抓取质量门控(可导出 `.22000` + `.json`),以及用于实验室和检测器测试的多 SSID / 多 BSSID beacon 生成功能。Wi-Fi Station 侦察和 BLE 累积扫描功能则沿自 2.5.0-beta 版。 **什么是无客户端 PMKID 抓取?** 它通过直接关联到 AP(AUTHPROBE)来抓取 WPA/WPA2 PMKID,而无需等待客户端的 4 次握手,然后导出为 hashcat 模式 22000 的文件。目前标记为 **beta** —— 抓取到哈希的离线转换路径已验证,但针对实时 AP 的端到端验证仍在进行中。 **5Ghost 能破解 WPA3 吗?** 不能 —— 任何其他工具也无法离线破解。WPA3-SAE 的设计确保了被抓取的握手包中不包含可离线破解的哈希值。5Ghost 会检测 WPA3 / PMF,并如实告知您该目标超出能力范围,而不会虚假伪装。 **裸机 Flipper Zero 能扫描 BLE 吗?** 不能。Flipper 官方固件没有向第三方应用开放通用的 BLE 扫描器(功能请求 #2906 已被关闭且未实现)。5Ghost 的 BW16 射频负责执行 BLE 扫描 —— 列出广播设备、标记 Find My / AirTag 追踪器及其他 Flipper Zero,并识别设备厂商。 **它需要哪种 Flipper 固件?** 一个通用的 `.fap` 构建即可运行于所有三大主流固件 —— **Official**、**Momentum** 和 **Unleashed**(API 87.1)。它避开了 Official 固件禁用的 API,因此可在各处完美加载。 **5Ghost 能在任何 BW16 开发板上运行吗?** 它专为 PINGEQUA 5Ghost 开发板设计,出厂即预装了匹配的固件、引脚分配和天线。不支持其他 BW16 / RTL8720DN 开发板,且可能无法正常工作。 ## 兼容性 一个通用的 `.fap` 构建版本可运行于三大主流 Flipper 固件:**Official** · **Momentum** · **Unleashed**(API 87.1)。 这是一款**专属于 Flipper Zero** 的配套应用,专为通过 GPIO UART 连接的 PINGEQUA 5Ghost 双频开发板(RTL8720DN / BW16)设计。 ## 安装说明 1. 从 [**Releases**](../../releases) 下载最新的 **`.fap`** 文件。 2. 将其复制到您的 Flipper SD 卡的 `/ext/apps/GPIO/` 目录下。 3. 插入您的 PINGEQUA 5Ghost 开发板,然后打开 **Apps → GPIO → 5Ghost WiFi Lab**。 开发板出厂即为**预装状态** —— 无需进行任何刷机操作。需要恢复开发板?请使用 [flash.pingequa.com](https://flash.pingequa.com/devices/bw16-5ghost) 上的浏览器刷机工具。 ## 法律声明 仅供**授权测试与教育用途使用。** 请仅测试您**拥有**或已获得**明确书面许可**的网络和设备。您需自行负责遵守所有适用法律和无线电法规(例如美国的 **FCC Part 15**)。文中提及的“Flipper Zero”、“ESP32”、“ESP32 Marauder”、“Bruce”、“GhostESP”及其他名称仅用于兼容性展示和对比目的;PINGEQUA 是独立实体,与上述名称的所有者无任何隶属或背书关系。本项目按“原样”提供,**不提供任何保证。** ## 许可证与致谢 Flipper 应用以编译后的 `.fap` 格式在 **MIT License** 下发布(详见 [LICENSE](LICENSE))。第三方 attribution 请见 [NOTICE.md](NOTICE.md)。

PINGEQUA · pingequa.com

标签:BLE, Flipper Zero, Wi-Fi安全, 插件系统, 硬件工具