Макросъемка карманного устройства Flipper Zero на тёмном антистатическом коврике: экран светится голубым текстом EM4100 · CLONED · 125 kHz, рядом лежит клонированный RFID-брелок в тёплой янтарной...


На физическом пентесте офиса финтех-компании я клонировал бейдж EM-Marin через карман куртки сотрудника у турникета - Flipper Zero считал метку за 8 секунд на расстоянии 3 см, ещё 3 секунды на запуск эмуляции. Через 45 минут команда прошла три контура доступа и стояла в серверной. Не рекламный ролик - рутина физического пентеста. Но именно вокруг Flipper Zero мифов больше, чем вокруг любого другого инструмента: от «открывает любую машину» до «бесполезная игрушка за $170». Реальность, как водится, посередине. Разберу конкретные атаки на RFID, NFC и Sub-GHz с Flipper Zero - с пошаговыми сценариями, ограничениями каждой техники и честным сравнением с Proxmark3 и SDR.

Взлом RFID 125 kHz: эмуляция RFID меток Flipper Zero​

Низкочастотные RFID-метки на 125 kHz - фундамент физической безопасности большинства офисов, бизнес-центров и жилых домов в СНГ. EM-Marin (EM4100/EM4102) и HID ProxCard - два самых распространённых стандарта, и оба клонируются без каких-либо криптографических барьеров. Просто ID, который летит в эфир открытым текстом. Красота.

[Применимо: физический пентест, red team engagement с согласия заказчика, CTF с хардварными точками]

Требования к окружению​

  • Устройство: Flipper Zero с прошивкой 1.0+ (stock) или альтернативной (Unleashed / RogueMaster / Momentum)
  • SD-карта: microSD FAT32, рекомендовано 32 ГБ - без неё Flipper не сохраняет считанные метки
  • Дистанция чтения: 1–4 см для RFID 125 kHz, зависит от типа метки и помех
  • Дополнительно для записи на болванку: карта T5577 (универсальная перезаписываемая метка)
  • ОС для управления: не требуется - Flipper работает полностью автономно. Для бэкапа и обновлений: qFlipper (Windows / macOS / Linux) или мобильное приложение (Android / iOS)

Пошаговое клонирование бейджа EM-Marin​

Процедура клонирования ключей доступа на RFID 125 kHz через Flipper Zero:
  1. На главном экране переходим 125 kHz RFIDRead
  2. Подносим Flipper задней стороной (антенна LF на тыльной панели) к метке на расстояние 1–3 см
  3. На экране - тип карты (например, EM4100), уникальный ID и данные
  4. Жмём Save - метка падает на SD-карту в каталог /lfrfid/
  5. Для эмуляции: Saved → выбираем файл → Emulate - Flipper транслирует ID метки через встроенную антенну
  6. Для записи на болванку T5577: Saved → выбираем файл → Write → подносим болванку к задней панели
От подноса к оригинальной метке до готовой эмуляции - 10–15 секунд. На реальном пентесте критична скорость: поднести устройство к бейджу сотрудника нужно незаметно, пока человек проходит турникет. Замешкался - и момент упущен.

Поддерживаемые протоколы LF: EM4100, EM4102, HID ProxCard, Indala, Viking, Paradox, AWID, FDX-A, FDX-B, Pyramid, Keri, Jablotron, PAC/Stanley, Gallagher, Nexwatch.

Когда RFID-клонирование НЕ работает​

  • iClass SE / SEOS (HID): криптографические ключи и взаимная аутентификация - Flipper не клонирует без знания мастер-ключа. Proxmark3 с модулем iClass тоже упирается: SE/SEOS спроектированы устойчивыми к replay
  • Метки с rolling ID: некоторые современные СКУД генерируют новый ID при каждом чтении. Flipper скопирует один ID, но он будет невалиден при следующей проверке
  • Экранированные бейджи: RFID-блокирующие кошельки и фольга исключают чтение на рабочей дистанции
  • Дистанция: антенна Flipper Zero слабее специализированных считывателей. Proxmark3 RDV4 с внешней антенной читает EM4100 на 8–10 см, Flipper - максимум 4 см в идеальных условиях
Работает если: метка EM4100/EM4102/HID ProxCard без криптографии, дистанция 1–4 см, нет экранирования.
Не работает если: iClass SE/SEOS, rolling ID, экранированный бейдж, дистанция > 4 см.

Flipper Zero клонирование NFC карт: Mifare Classic и пределы атак​

NFC (13.56 МГц) - территория посложнее, чем RFID 125 kHz. Здесь у Flipper Zero есть и заметные возможности, и чёткий потолок. Понимание границы между «сломает» и «не сломает» - то, что отличает пентестера от зрителя TikTok.

[Применимо: физический пентест, внутренний пентест, CTF-таски с badge cloning]

Атака на Mifare Classic: восстановление ключей​

Mifare Classic (1K и 4K) - самая массовая NFC-карта в СКУД, транспортных системах и домофонах СНГ. Криптографически она мертва: алгоритм Crypto-1 скомпрометировали ещё в 2008 году, и атаки nested / hardnested позволяют вытащить все секторные ключи.

Как это работает на Flipper Zero:
  1. NFCRead → подносим карту Mifare Classic к передней панели Flipper
  2. Flipper определяет тип карты и пробует прочитать секторы дефолтными ключами (встроенный словарь ~1200 стандартных ключей)
  3. Если часть секторов защищена нестандартными ключами - Flipper предлагает Detect Reader (атака mfkey32): устройство переходит в режим эмуляции карты с известным UID, и когда легитимный считыватель пытается авторизоваться, Flipper перехватывает nonce/response пары и вычисляет ключи сектора
  4. После восстановления всех ключей - полный дамп карты готов для эмуляции или записи на болванку
Атака mfkey32 отличается от классической nested: Flipper эмулирует карту, а легитимный считыватель сам инициирует аутентификацию, отправляя nonce. Из нескольких перехваченных пар nonce/response вычисляется секретный ключ сектора. Flipper делает это автоматически начиная с прошивки 0.89+. Подошёл к считывателю, подержал - и ключи у тебя.

А вот для карт без доступа к легитимному считывателю нужна hardnested-атака - и тут Flipper упирается в железо. Процессор STM32WB55 не рассчитан на криптоанализ: hardnested, который Proxmark3 выполняет за 5–20 минут, на Flipper может занять часы или не завершиться вообще.

Уязвимости NFC и RFID: что реально эксплуатируется​

Mifare Classic - полностью скомпрометирован. Любой Classic клонируется при физическом доступе к карте или считывателю. Flipper Zero справляется с этим в полевых условиях.

Mifare Ultralight - данные хранятся без криптозащиты. Flipper читает и эмулирует без ограничений. Используется в одноразовых проездных и пропусках на мероприятия.

Mifare Ultralight C - добавляет 3DES-аутентификацию. Flipper прочитает открытые страницы, но защищённые секторы без ключа недоступны.

HID iClass (Picopass) - Flipper поддерживает чтение и эмуляцию стандартных iClass через протокол Picopass в отдельном режиме меню NFC.

Ограничения NFC: DESFire, банковские карты, Apple Pay​

Здесь живут мифы, которые стоит похоронить:

Mifare DESFire EV1/EV2/EV3: AES-128, взаимная аутентификация. Flipper Zero не клонирует DESFire без знания application-ключей. Proxmark3 - тоже. Это by design: DESFire спроектирован устойчивым к клонированию.

Банковские карты (EMV): Flipper прочитает публичные данные (номер, срок, иногда имя) через NFCRead, но это та же информация, что видна на лицевой стороне карты. Провести транзакцию или клонировать чип невозможно - EMV генерирует динамическую криптограмму для каждой операции. Кто рассказывает обратное - либо врёт, либо путает с магнитной полосой.

Apple Pay / Google Pay: токенизированные системы. Flipper видит виртуальный номер (DPAN), бесполезный без криптографического ключа устройства.

Работает если: Mifare Classic (любой), Mifare Ultralight, HID iClass (стандартный).
Не работает если: DESFire, EMV, Apple/Google Pay, Ultralight C с установленными ключами.

Перехват сигналов Sub-GHz Flipper Zero: replay и rolling code​

Модуль Sub-GHz на чипе TI CC1101 работает в диапазонах 300–348, 387–464 и 779–928 МГц. Покрывает частоты большинства пультов ДУ, шлагбаумов, метеостанций и IoT-датчиков.

[Применимо: физический пентест, тестирование IoT, red team]

Фиксированный код: пульты и шлагбаумы на 433 МГц​

Многие шлагбаумы, ворота и пульты в СНГ до сих пор работают на фиксированном коде 433.92 МГц. Технология из 90-х, живее всех живых. Встроенная библиотека Flipper распознаёт протоколы Princeton, CAME 12bit/24bit, Nice FLO, Linear и другие. Перехват радиосигналов тривиален:
  1. Sub-GHzRead - Flipper слушает эфир и парсит пакеты автоматически
  2. Жмём кнопку на оригинальном пульте рядом с Flipper
  3. На экране - протокол, частота, код (например: CAME 12bit, 433.92 MHz, Key: 0x123)
  4. Save → сохраняем сигнал
  5. SavedSend - Flipper воспроизводит сигнал
Если протокол не распознаётся автоматически, режим Read RAW записывает сырой сигнал без парсинга. Файл .sub можно отправить через Send как есть, но сырая запись менее стабильна из-за шума.

Rolling code: почему replay бесполезен против автомобилей​

Автомобильные брелоки и современные шлагбаумы используют rolling code (KeeLoq, Nice FLO R, CAME TOP) - каждое нажатие генерирует уникальный код на основе счётчика и криптографического ключа.

Почему перехваченный сигнал не сработает:
  • Каждый код одноразовый - приёмник его уже «отметил» и отклонит повтор
  • Счётчик на стороне приёмника инкрементируется - старые коды невалидны
  • KeeLoq использует 64-битный ключ шифрования, brute force нецелесообразен
Стоковая прошивка Flipper Zero блокирует передачу перехваченных rolling code - намеренно. Альтернативные прошивки (Unleashed, RogueMaster) снимают ограничение, но проблему не решают: перехваченный код всё равно одноразовый. Разблокировали передачу, а передавать нечего.

Существует атака rolljam - одновременное глушение оригинального сигнала и перехват кода «в запас». Но она требует двух антенн и точной синхронизации. Flipper с одной антенной CC1101 физически не способен выполнить rolljam. Тут нужен HackRF One или два модуля CC1101 с кастомной обвязкой.

Практический сценарий: тестирование периметра​

На одном из red team-проектов мы тестировали периметр бизнес-центра. Шлагбаум парковки работал на CAME 12bit / 433.92 МГц - фиксированный код без защит. Flipper перехватил код за одно нажатие пульта охранника, и через 5 минут у нас был рабочий «пульт». Но второй шлагбаум на VIP-парковке того же здания уже использовал Nice FLO R (rolling code) - Flipper оказался бесполезен.

В одном здании запросто соседствуют устройства 1990-х и 2020-х. Такой зоопарк - норма для СНГ. Flipper Zero эффективен против legacy-систем, которых тут до сих пор подавляющее большинство.

Flipper Zero для пентестера: место в kill chain и MITRE ATT&CK​

Сквозная цепочка физического пентеста​

Flipper Zero вписывается в несколько тактик MITRE ATT&CK:

Hardware Additions (T1200, Initial Access): Flipper как аппаратный имплантат - через BadUSB модуль устройство эмулирует HID-клавиатуру и выполняет DuckyScript-пейлоады при подключении к целевому ПК.

Brute Force (T1110, Credential Access): приложение RFID Fuzzer (доступно в Unleashed/RogueMaster) последовательно перебирает ID меток EM4100 - brute force физического СКУД. Работает медленно, но при коротком (24–32 бит) идентификаторе позволяет найти валидный ID.

BadUSB (T1200 → T1059): Flipper эмулирует HID-клавиатуру и инжектит DuckyScript-пейлоад при подключении к USB-порту рабочей станции. Воткнул в незалоченный комп - и через 3 секунды у тебя reverse shell.

Связка в полной цепочке red team:
  1. Разведка: Sub-GHzRead в режиме Hopping - сканируем частоты вокруг здания, определяем протоколы шлагбаумов, датчиков, пультов
  2. Initial Access (T1200): клонирование бейджа сотрудника на RFID 125 kHz → проход в здание
  3. Execution: BadUSB-пейлоад на оставленной без присмотра рабочей станции → reverse shell (T1059, Command and Scripting Interpreter)
  4. Persistence: если СКУД на Mifare Classic - дамп ключей и создание мастер-карты для повторного доступа
Весь сценарий от подноса Flipper к бейджу до shell на рабочей станции может занять 15–30 минут при удачном раскладе. Flipper - мост между физическим и цифровым миром.

Flipper Zero возможности и ограничения: trade-off таблица​

КритерийFlipper ZeroProxmark3 RDV4HackRF One + SDR
RFID 125 kHz чтение/записьДа, основные протоколыДа, расширенный наборНет (нужен отдельный модуль)
NFC Mifare ClassicДа, nested + mfkey32Да, nested + hardnested + relayНет
NFC DESFireТолько чтение UIDОграниченно (с ключами)Нет
Sub-GHz приём/передачаДа, 300–928 МГцНетДа, 1 МГц - 6 ГГц
Rolling code анализНет (только перехват)НетЧастично (с глушением)
Дистанция чтения RFID/NFC1–4 см5–10 см (внешняя антенна)Нет
АвтономностьПолная (экран, батарея)Требует ноутбук или AndroidТребует ноутбук
Цена~$170~$300–400~$300+
BadUSBДа (DuckyScript)НетНет
Кастомные протоколыЧерез .sub-файлы, плагиныЧерез Lua-скриптыGNU Radio / URH
CTF-применимостьВысокая (быстрый старт)Высокая (глубокий анализ)Средняя (крутая кривая входа)
Когда использоватьЭкспресс-оценка, red team, CTFГлубокий NFC-аудит, iClassАнализ кастомных RF-протоколов
Когда НЕ использоватьHardnested, DESFire, SDR-задачиКогда нужна автономностьБыстрый полевой пентест

Когда Flipper Zero недостаточно и нужен апгрейд:
  • Hardnested на Mifare Classic без доступа к считывателю → Proxmark3
  • Анализ нестандартных RF-протоколов (DECT, Zigbee, Z-Wave на нетиповых частотах) → HackRF One + URH
  • Relay-атаки на NFC (трансляция сессии на расстояние) → Proxmark3 + Android с NFC
  • Rolljam и атаки на rolling code → HackRF One с двумя антеннами
  • Автомобильные иммобилайзеры → специализированные инструменты, не покрываемые ни Flipper, ни Proxmark

Flipper Zero практическое применение: прошивки и CTF-сценарии

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Каждая пара чисел - длительность импульса (положительное значение) и паузы (отрицательное) в микросекундах. На CTF-тасках, где нужно подобрать конкретную последовательность, ручная модификация этого файла - штатный приём. Открываешь в текстовом редакторе, меняешь тайминги, заливаешь обратно - и пробуешь снова.

За три года плотной работы с Flipper на физических пентестах я пришёл к простому выводу: устройство закрывает 70% задач первого контакта с физической инфраструктурой - клонирование бейджей, перехват фиксированных кодов, быстрая разведка эфира. Оставшиеся 30% - территория Proxmark3 и SDR, и никакая альтернативная прошивка это не исправит. Ограничение в антенне и вычислительной мощности STM32WB55, а не в софте.

Главная проблема не в Flipper, а в отношении к нему. Новички ждут магии, опытные пентестеры отмахиваются - и те, и другие теряют. Для тех, кто начинает путь в hardware security, Flipper - идеальная точка входа: низкий порог, мгновенный результат, понятный интерфейс. Но застревать на нём - тупик. Без опыта с Proxmark3 CLI и базового понимания модуляции через SDR серьёзный физический пентест будет стопориться каждый раз, когда попадётся DESFire или нестандартный протокол.

Неудобная правда: большая часть СКУД в СНГ до сих пор работает на EM-Marin и Mifare Classic. Flipper Zero клонирует их за секунды. И пока это так - ни один аудит физической безопасности не полон без проверки устойчивости к подобным атакам. Вопрос не в том, стоит ли покупать Flipper. Вопрос - достаточно ли вашей организации одного слоя контроля доступа? Потому что злоумышленнику с устройством за $170 он не помеха. Попробуйте проверить свой бейдж - если на нём написано EM4100, вы уже знаете ответ.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab