На физическом пентесте офиса финтех-компании я клонировал бейдж EM-Marin через карман куртки сотрудника у турникета - Flipper Zero считал метку за 8 секунд на расстоянии 3 см, ещё 3 секунды на запуск эмуляции. Через 45 минут команда прошла три контура доступа и стояла в серверной. Не рекламный ролик - рутина физического пентеста. Но именно вокруг Flipper Zero мифов больше, чем вокруг любого другого инструмента: от «открывает любую машину» до «бесполезная игрушка за $170». Реальность, как водится, посередине. Разберу конкретные атаки на RFID, NFC и Sub-GHz с Flipper Zero - с пошаговыми сценариями, ограничениями каждой техники и честным сравнением с Proxmark3 и SDR.
Взлом RFID 125 kHz: эмуляция RFID меток Flipper Zero
Низкочастотные RFID-метки на 125 kHz - фундамент физической безопасности большинства офисов, бизнес-центров и жилых домов в СНГ. EM-Marin (EM4100/EM4102) и HID ProxCard - два самых распространённых стандарта, и оба клонируются без каких-либо криптографических барьеров. Просто ID, который летит в эфир открытым текстом. Красота.[Применимо: физический пентест, red team engagement с согласия заказчика, CTF с хардварными точками]
Требования к окружению
- Устройство: Flipper Zero с прошивкой 1.0+ (stock) или альтернативной (Unleashed / RogueMaster / Momentum)
- SD-карта: microSD FAT32, рекомендовано 32 ГБ - без неё Flipper не сохраняет считанные метки
- Дистанция чтения: 1–4 см для RFID 125 kHz, зависит от типа метки и помех
- Дополнительно для записи на болванку: карта T5577 (универсальная перезаписываемая метка)
- ОС для управления: не требуется - Flipper работает полностью автономно. Для бэкапа и обновлений: qFlipper (Windows / macOS / Linux) или мобильное приложение (Android / iOS)
Пошаговое клонирование бейджа EM-Marin
Процедура клонирования ключей доступа на RFID 125 kHz через Flipper Zero:- На главном экране переходим
125 kHz RFID→Read - Подносим Flipper задней стороной (антенна LF на тыльной панели) к метке на расстояние 1–3 см
- На экране - тип карты (например,
EM4100), уникальный ID и данные - Жмём
Save- метка падает на SD-карту в каталог/lfrfid/ - Для эмуляции:
Saved→ выбираем файл →Emulate- Flipper транслирует ID метки через встроенную антенну - Для записи на болванку T5577:
Saved→ выбираем файл →Write→ подносим болванку к задней панели
Поддерживаемые протоколы LF: EM4100, EM4102, HID ProxCard, Indala, Viking, Paradox, AWID, FDX-A, FDX-B, Pyramid, Keri, Jablotron, PAC/Stanley, Gallagher, Nexwatch.
Когда RFID-клонирование НЕ работает
- iClass SE / SEOS (HID): криптографические ключи и взаимная аутентификация - Flipper не клонирует без знания мастер-ключа. Proxmark3 с модулем iClass тоже упирается: SE/SEOS спроектированы устойчивыми к replay
- Метки с rolling ID: некоторые современные СКУД генерируют новый ID при каждом чтении. Flipper скопирует один ID, но он будет невалиден при следующей проверке
- Экранированные бейджи: RFID-блокирующие кошельки и фольга исключают чтение на рабочей дистанции
- Дистанция: антенна Flipper Zero слабее специализированных считывателей. Proxmark3 RDV4 с внешней антенной читает EM4100 на 8–10 см, Flipper - максимум 4 см в идеальных условиях
Не работает если: iClass SE/SEOS, rolling ID, экранированный бейдж, дистанция > 4 см.
Flipper Zero клонирование NFC карт: Mifare Classic и пределы атак
NFC (13.56 МГц) - территория посложнее, чем RFID 125 kHz. Здесь у Flipper Zero есть и заметные возможности, и чёткий потолок. Понимание границы между «сломает» и «не сломает» - то, что отличает пентестера от зрителя TikTok.[Применимо: физический пентест, внутренний пентест, CTF-таски с badge cloning]
Атака на Mifare Classic: восстановление ключей
Mifare Classic (1K и 4K) - самая массовая NFC-карта в СКУД, транспортных системах и домофонах СНГ. Криптографически она мертва: алгоритм Crypto-1 скомпрометировали ещё в 2008 году, и атаки nested / hardnested позволяют вытащить все секторные ключи.Как это работает на Flipper Zero:
NFC→Read→ подносим карту Mifare Classic к передней панели Flipper- Flipper определяет тип карты и пробует прочитать секторы дефолтными ключами (встроенный словарь ~1200 стандартных ключей)
- Если часть секторов защищена нестандартными ключами - Flipper предлагает
Detect Reader(атака mfkey32): устройство переходит в режим эмуляции карты с известным UID, и когда легитимный считыватель пытается авторизоваться, Flipper перехватывает nonce/response пары и вычисляет ключи сектора - После восстановления всех ключей - полный дамп карты готов для эмуляции или записи на болванку
А вот для карт без доступа к легитимному считывателю нужна hardnested-атака - и тут Flipper упирается в железо. Процессор STM32WB55 не рассчитан на криптоанализ: hardnested, который Proxmark3 выполняет за 5–20 минут, на Flipper может занять часы или не завершиться вообще.
Уязвимости NFC и RFID: что реально эксплуатируется
Mifare Classic - полностью скомпрометирован. Любой Classic клонируется при физическом доступе к карте или считывателю. Flipper Zero справляется с этим в полевых условиях.Mifare Ultralight - данные хранятся без криптозащиты. Flipper читает и эмулирует без ограничений. Используется в одноразовых проездных и пропусках на мероприятия.
Mifare Ultralight C - добавляет 3DES-аутентификацию. Flipper прочитает открытые страницы, но защищённые секторы без ключа недоступны.
HID iClass (Picopass) - Flipper поддерживает чтение и эмуляцию стандартных iClass через протокол Picopass в отдельном режиме меню NFC.
Ограничения NFC: DESFire, банковские карты, Apple Pay
Здесь живут мифы, которые стоит похоронить:Mifare DESFire EV1/EV2/EV3: AES-128, взаимная аутентификация. Flipper Zero не клонирует DESFire без знания application-ключей. Proxmark3 - тоже. Это by design: DESFire спроектирован устойчивым к клонированию.
Банковские карты (EMV): Flipper прочитает публичные данные (номер, срок, иногда имя) через
NFC → Read, но это та же информация, что видна на лицевой стороне карты. Провести транзакцию или клонировать чип невозможно - EMV генерирует динамическую криптограмму для каждой операции. Кто рассказывает обратное - либо врёт, либо путает с магнитной полосой.Apple Pay / Google Pay: токенизированные системы. Flipper видит виртуальный номер (DPAN), бесполезный без криптографического ключа устройства.
Работает если: Mifare Classic (любой), Mifare Ultralight, HID iClass (стандартный).
Не работает если: DESFire, EMV, Apple/Google Pay, Ultralight C с установленными ключами.
Перехват сигналов Sub-GHz Flipper Zero: replay и rolling code
Модуль Sub-GHz на чипе TI CC1101 работает в диапазонах 300–348, 387–464 и 779–928 МГц. Покрывает частоты большинства пультов ДУ, шлагбаумов, метеостанций и IoT-датчиков.[Применимо: физический пентест, тестирование IoT, red team]
Фиксированный код: пульты и шлагбаумы на 433 МГц
Многие шлагбаумы, ворота и пульты в СНГ до сих пор работают на фиксированном коде 433.92 МГц. Технология из 90-х, живее всех живых. Встроенная библиотека Flipper распознаёт протоколы Princeton, CAME 12bit/24bit, Nice FLO, Linear и другие. Перехват радиосигналов тривиален:Sub-GHz→Read- Flipper слушает эфир и парсит пакеты автоматически- Жмём кнопку на оригинальном пульте рядом с Flipper
- На экране - протокол, частота, код (например:
CAME 12bit,433.92 MHz, Key:0x123) Save→ сохраняем сигналSaved→Send- Flipper воспроизводит сигнал
Read RAW записывает сырой сигнал без парсинга. Файл .sub можно отправить через Send как есть, но сырая запись менее стабильна из-за шума.Rolling code: почему replay бесполезен против автомобилей
Автомобильные брелоки и современные шлагбаумы используют rolling code (KeeLoq, Nice FLO R, CAME TOP) - каждое нажатие генерирует уникальный код на основе счётчика и криптографического ключа.Почему перехваченный сигнал не сработает:
- Каждый код одноразовый - приёмник его уже «отметил» и отклонит повтор
- Счётчик на стороне приёмника инкрементируется - старые коды невалидны
- KeeLoq использует 64-битный ключ шифрования, brute force нецелесообразен
Существует атака rolljam - одновременное глушение оригинального сигнала и перехват кода «в запас». Но она требует двух антенн и точной синхронизации. Flipper с одной антенной CC1101 физически не способен выполнить rolljam. Тут нужен HackRF One или два модуля CC1101 с кастомной обвязкой.
Практический сценарий: тестирование периметра
На одном из red team-проектов мы тестировали периметр бизнес-центра. Шлагбаум парковки работал на CAME 12bit / 433.92 МГц - фиксированный код без защит. Flipper перехватил код за одно нажатие пульта охранника, и через 5 минут у нас был рабочий «пульт». Но второй шлагбаум на VIP-парковке того же здания уже использовал Nice FLO R (rolling code) - Flipper оказался бесполезен.В одном здании запросто соседствуют устройства 1990-х и 2020-х. Такой зоопарк - норма для СНГ. Flipper Zero эффективен против legacy-систем, которых тут до сих пор подавляющее большинство.
Flipper Zero для пентестера: место в kill chain и MITRE ATT&CK
Сквозная цепочка физического пентеста
Flipper Zero вписывается в несколько тактик MITRE ATT&CK:Hardware Additions (T1200, Initial Access): Flipper как аппаратный имплантат - через BadUSB модуль устройство эмулирует HID-клавиатуру и выполняет DuckyScript-пейлоады при подключении к целевому ПК.
Brute Force (T1110, Credential Access): приложение RFID Fuzzer (доступно в Unleashed/RogueMaster) последовательно перебирает ID меток EM4100 - brute force физического СКУД. Работает медленно, но при коротком (24–32 бит) идентификаторе позволяет найти валидный ID.
BadUSB (T1200 → T1059): Flipper эмулирует HID-клавиатуру и инжектит DuckyScript-пейлоад при подключении к USB-порту рабочей станции. Воткнул в незалоченный комп - и через 3 секунды у тебя reverse shell.
Связка в полной цепочке red team:
- Разведка:
Sub-GHz→Readв режиме Hopping - сканируем частоты вокруг здания, определяем протоколы шлагбаумов, датчиков, пультов - Initial Access (T1200): клонирование бейджа сотрудника на RFID 125 kHz → проход в здание
- Execution: BadUSB-пейлоад на оставленной без присмотра рабочей станции → reverse shell (T1059, Command and Scripting Interpreter)
- Persistence: если СКУД на Mifare Classic - дамп ключей и создание мастер-карты для повторного доступа
Flipper Zero возможности и ограничения: trade-off таблица
| Критерий | Flipper Zero | Proxmark3 RDV4 | HackRF One + SDR |
|---|---|---|---|
| RFID 125 kHz чтение/запись | Да, основные протоколы | Да, расширенный набор | Нет (нужен отдельный модуль) |
| NFC Mifare Classic | Да, nested + mfkey32 | Да, nested + hardnested + relay | Нет |
| NFC DESFire | Только чтение UID | Ограниченно (с ключами) | Нет |
| Sub-GHz приём/передача | Да, 300–928 МГц | Нет | Да, 1 МГц - 6 ГГц |
| Rolling code анализ | Нет (только перехват) | Нет | Частично (с глушением) |
| Дистанция чтения RFID/NFC | 1–4 см | 5–10 см (внешняя антенна) | Нет |
| Автономность | Полная (экран, батарея) | Требует ноутбук или Android | Требует ноутбук |
| Цена | ~$170 | ~$300–400 | ~$300+ |
| BadUSB | Да (DuckyScript) | Нет | Нет |
| Кастомные протоколы | Через .sub-файлы, плагины | Через Lua-скрипты | GNU Radio / URH |
| CTF-применимость | Высокая (быстрый старт) | Высокая (глубокий анализ) | Средняя (крутая кривая входа) |
| Когда использовать | Экспресс-оценка, red team, CTF | Глубокий NFC-аудит, iClass | Анализ кастомных RF-протоколов |
| Когда НЕ использовать | Hardnested, DESFire, SDR-задачи | Когда нужна автономность | Быстрый полевой пентест |
Когда Flipper Zero недостаточно и нужен апгрейд:
- Hardnested на Mifare Classic без доступа к считывателю → Proxmark3
- Анализ нестандартных RF-протоколов (DECT, Zigbee, Z-Wave на нетиповых частотах) → HackRF One + URH
- Relay-атаки на NFC (трансляция сессии на расстояние) → Proxmark3 + Android с NFC
- Rolljam и атаки на rolling code → HackRF One с двумя антеннами
- Автомобильные иммобилайзеры → специализированные инструменты, не покрываемые ни Flipper, ни Proxmark
Flipper Zero практическое применение: прошивки и CTF-сценарии
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Каждая пара чисел - длительность импульса (положительное значение) и паузы (отрицательное) в микросекундах. На CTF-тасках, где нужно подобрать конкретную последовательность, ручная модификация этого файла - штатный приём. Открываешь в текстовом редакторе, меняешь тайминги, заливаешь обратно - и пробуешь снова.
За три года плотной работы с Flipper на физических пентестах я пришёл к простому выводу: устройство закрывает 70% задач первого контакта с физической инфраструктурой - клонирование бейджей, перехват фиксированных кодов, быстрая разведка эфира. Оставшиеся 30% - территория Proxmark3 и SDR, и никакая альтернативная прошивка это не исправит. Ограничение в антенне и вычислительной мощности STM32WB55, а не в софте.
Главная проблема не в Flipper, а в отношении к нему. Новички ждут магии, опытные пентестеры отмахиваются - и те, и другие теряют. Для тех, кто начинает путь в hardware security, Flipper - идеальная точка входа: низкий порог, мгновенный результат, понятный интерфейс. Но застревать на нём - тупик. Без опыта с Proxmark3 CLI и базового понимания модуляции через SDR серьёзный физический пентест будет стопориться каждый раз, когда попадётся DESFire или нестандартный протокол.
Неудобная правда: большая часть СКУД в СНГ до сих пор работает на EM-Marin и Mifare Classic. Flipper Zero клонирует их за секунды. И пока это так - ни один аудит физической безопасности не полон без проверки устойчивости к подобным атакам. Вопрос не в том, стоит ли покупать Flipper. Вопрос - достаточно ли вашей организации одного слоя контроля доступа? Потому что злоумышленнику с устройством за $170 он не помеха. Попробуйте проверить свой бейдж - если на нём написано EM4100, вы уже знаете ответ.