РАЗБОР На проверке

Оборудование для радиоаудита: SDR и адаптеры

Сергей Попов
Сергей Попов Red Team · 6,6 тыс. сообщений
Подписаться
24
[ обложка статьи ]
Режим чтения
Плата HackRF One, Wi-Fi адаптер Alfa AWUS036ACH и Proxmark3 лежат треугольником на тёмном антистатическом коврике, подсвеченные жёстким янтарным светом. Индикаторы мигают голубым, оранжевым и красн...


На последнем аудите логистического центра за одну смену пришлось закрыть три задачи: найти источник помех на 433 МГц, проверить корпоративный Wi-Fi на устойчивость к Evil Twin (T1557.004, Credential Access) и убедиться, что СКУД на 125 кГц не клонируется Proxmark3 за полминуты. Три задачи - три класса железа, и ни один не пересекается. Русскоязычные статьи о «радиоаудите» в ТОП-5 описывают тепловые карты Ekahau и инженерный site survey - полезная работа, но к offensive-аудиту отношения не имеющая. Здесь - о том, какое оборудование для радиоаудита беспроводных сетей брать под конкретные задачи пентеста, где каждое устройство работает, где бессмысленно и как собрать набор на разных бюджетах.

Scope: какое железо попало в обзор и почему​

Обзор ограничен оборудованием, с которым работаю в реальных проектах или которое тестировал в лабораторных условиях:
  • SDR-приёмники и трансиверы: RTL-SDR V4, HackRF One, HackRF Pro, bladeRF 2.0 micro, USRP B210, KrakenSDR, PLUTO+
  • Wi-Fi адаптеры: Alfa AWUS036ACH, AWUS036ACS, модели на базе чипсетов с monitor mode и packet injection
  • GPS-модули: серии u-blox для wardriving и навигационного тестирования
  • RFID/NFC: Proxmark3 для аудита физического доступа
Не включены: квадрокоптеры с радиомодулями (отдельная тема с правовыми ограничениями), cellular-тестеры уровня USRP X310 (enterprise-класс, цена от нескольких тысяч долларов), Flipper Zero - мультитул начального уровня, а не инструмент серьёзного радиоаудита. Каждый заслуживает отдельного разбора, но в полевом наборе пентестера они либо избыточны, либо недостаточны.

SDR для пентеста: от разведки эфира до активной передачи​

SDR (Software Defined Radio) - приёмник или трансивер, в котором обработку сигнала выполняет программа. Для пентестера это значит возможность работать с произвольным протоколом в пределах рабочего диапазона: от ISM 433 МГц до Wi-Fi 5 ГГц.

По MITRE ATT&CK работа с SDR ложится на Reconnaissance - Active Scanning (T1595) и Hardware (T1592.001): анализ радиоэфира объекта до физического проникновения, определение частот и протоколов беспроводных систем. Понять «что летает в эфире» - необходимый recon перед любым дальнейшим действием.

SDR-приёмники для анализа радиоэфира​

RTL-SDR Blog V4 - базовый receive-only приёмник на чипах RTL2832U + R828D с TCXO 1 ppm. По данным производителя, перекрывает диапазон 500 кГц - 1.7 ГГц при полосе до 3.2 МГц (стабильно - около 2.4 МГц). Подключение USB, разъём SMA.

Где работает: пассивный мониторинг ISM-диапазонов (433/868 МГц), приём ADS-B, сканирование PMR/LPD, определение частот систем охраны и телеметрии на объекте. Для задачи «посмотреть, что летает в эфире» - оптимальный выбор по соотношению результат/цена. TCXO на 1 ppm держит стабильность на длительных записях - критично при многочасовом мониторинге.

Где бесполезен: передача невозможна физически. Полоса 2.4 МГц не позволяет захватить Wi-Fi-канал целиком (20 МГц минимум). Диапазон ограничен 1.7 ГГц - 2.4/5 ГГц Wi-Fi и BLE он просто не видит. Тут нужен другой класс железа.

KrakenSDR - пять когерентных приёмных каналов на общем тактовом генераторе. По данным KrakenRF, предназначен для радиопеленгации (direction finding) и пассивного радара. Когерентная синхронизация каналов позволяет определять направление на источник сигнала - задача, недоступная одноканальному приёмнику.

Где работает: локализация rogue AP, определение физического расположения передатчиков помех на крупных объектах. Пять каналов дают реальный пеленг, а не просто уровень сигнала. На складском комплексе площадью от 5000 м² это экономит часы по сравнению с «хождением с одной антенной и ноутбуком наперевес».

Где бесполезен: только приём. Не годится для передачи, replay-атак, GPS-спуфинга. Для небольших офисов - избыточен.

SDR-трансиверы: сравнительная таблица​

Здесь начинается железо, способное не только слушать, но и передавать. Для offensive-сценариев это принципиально: replay атак на брелоки, тестирование GPS-устойчивости, создание контролируемых rogue-сигналов в лабораторных условиях.

ПараметрHackRF OneHackRF ProbladeRF 2.0 xA4USRP B210PLUTO+
Диапазон1 МГц - 6 ГГц1 МГц - 6 ГГцПо данным NuandAD9361325 МГц - 3.8 ГГц (Pluto стандарт)
ДуплексHalfHalfFullFullFull
MIMOНетНет2x22x22TX / 2RX
СэмплированиеДо 20 Msps, 8 битДо 20 Msps, 8 битПо данным NuandПо данным EttusДо 20 МГц полоса
ИнтерфейсUSB 2.0USB 2.0USB 3.0USB 3.0GbE + USB
GNU RadioНативноНативноЧерез libbladeRFНативно (UHD)Нативно
Автономная работаДа (PortaPack)Да (PortaPack)НетНетНет
Не подходит дляОдновременный TX/RX, MIMOОдновременный TX/RX, MIMOUHD workflows без адаптацииПолевая работаЧастоты выше 3.8 ГГц

HackRF One - самый распространённый SDR-трансивер в пентесте, и не случайно. По данным Great Scott Gadgets: диапазон 1 МГц - 6 ГГц, half-duplex, до 20 Msps, 8-бит квадратура. Зоопарк софта огромный - GNU Radio, GQRX, Universal Radio Hacker, PortaPack для автономной работы в поле без ноутбука. Half-duplex означает, что одновременно передавать и принимать нельзя: для replay на простые ISM-протоколы (брелоки, датчики) это некритично, для full-duplex сценариев - непригодно.

HackRF Pro - обновлённая версия от Great Scott Gadgets. По данным sdrstore.eu, сохраняет тот же частотный диапазон и half-duplex архитектуру с улучшениями корпуса и фильтрации. Если уже есть рабочий HackRF One - апгрейд оправдан при износе текущего устройства, не раньше.

bladeRF 2.0 micro xA4 - USB 3.0, full-duplex, 2x2 MIMO с FPGA на борту. По данным Nuand, использует собственную среду libbladeRF. Подходит для задач с одновременной передачей и приёмом, MIMO-экспериментов. Минус ощутимый: собственный SDK, и не каждый UHD-based workflow заработает без адаптации к libbladeRF.

USRP B210 - референсная платформа от Ettus Research. AD9361, 2x2 MIMO, полная поддержка UHD и GNU Radio. По данным sdrstore.eu, это один из самых зрелых вариантов для лабораторных исследований и enterprise RF-команд. Для полевой работы избыточен по габаритам и стоимости - скорее лабораторный зверь.

PLUTO+ - расширенный Pluto-style дизайн с 2TX/2RX, Gigabit Ethernet и MicroSD. Стандартный ADALM-PLUTO от Analog Devices покрывает 325 МГц - 3.8 ГГц при полосе до 20 МГц. PLUTO+ - сторонняя разработка с расширенными возможностями. Разумный компромисс, когда нужен full-duplex, но бюджет на bladeRF или USRP не тянет. Ограничение по верхней частоте (3.8 ГГц) отсекает работу с 5 ГГц Wi-Fi.

Первый шаг recon на любом объекте - быстрое сканирование спектра. Утилита hackrf_sweep из пакета hackrf-tools выдаёт спектрограмму заданного диапазона за секунды:
Bash:
hackrf_sweep -f 400:500 -w 100000 -1 -r sweep_output.csv
Файл разбирается в QSpectrumAnalyzer или Python-скриптом. На выходе - карта занятых частот объекта до развёртывания специфического инструментария. На одном объекте таким сканом за пять минут нашли незадокументированную радиоканальную систему охраны на 418 МГц - заказчик о ней не знал.

Радиомодули для аудита Wi-Fi: чипсеты и адаптеры​

Для Wi-Fi Discovery (T1016.002, Discovery), Network Sniffing (T1040, Credential Access) и Evil Twin (T1557.004, Credential Access) SDR - overkill. Нужен адаптер с поддержкой monitor mode и packet injection. Определяющий фактор при покупке - чипсет, а не бренд или внешний вид.

Сравнение чипсетов​

ЧипсетMonitor modePacket injectionДиапазоныТипичный адаптерОграничения
RTL8812AUДаДа2.4 + 5 ГГцAlfa AWUS036ACHДрайверы из исходников, нестабильность в некоторых ядрах
RTL8811AUДаДа2.4 + 5 ГГцAlfa AWUS036ACSМеньше мощность TX, одна антенна
MT7612UДаДа2.4 + 5 ГГцNetgear A6210Поддержка в aircrack-ng suite не всегда полная
RT3070ДаДаТолько 2.4 ГГцTP-Link TL-WN722N v1Только 2.4, v2/v3 - другой чипсет без injection

Alfa AWUS036ACH на RTL8812AU - де-факто стандарт. Двухдиапазонный, 802.11ac, две внешние антенны с разъёмами RP-SMA. Monitor mode и packet injection через airmon-ng. В Kali Linux драйвер включён.

Alfa AWUS036ACS на RTL8811AU - компактнее, одна антенна. По данным пользователей r/cybersecurity, поддерживает monitor mode и packet injection. Подходит для скрытной установки в дроп-бокс - ниже потребление, меньше габарит.

Отдельно про TP-Link TL-WN722N - одна из самых частых ошибок при сборке первого набора. Версия v1 на RT3070 поддерживает injection. Версии v2 и v3 на Realtek RTL8188EUS - нет. Маркировка на коробке может не соответствовать содержимому. Проверяйте аппаратную ревизию до покупки, а не после.

Типичный workflow начинается с перевода адаптера в monitor mode и сканирования:
Bash:
sudo airmon-ng start wlan0
sudo airodump-ng wlan0mon --band abg -w capture
Параметр --band abg включает сканирование 2.4 и 5 ГГц одновременно. На выходе - список точек доступа с BSSID, каналом, типом шифрования и подключёнными клиентами. Это основа для дальнейших атак: деаутентификация, захват handshake, Evil Twin.

Дроп-бокс для скрытного аудита​

Hardware Additions (T1200, Initial Access) - размещение аппаратного имплантата на территории заказчика для длительного сбора данных. Для wireless-аудита это Raspberry Pi с Alfa-адаптером и 4G/LTE-модемом для обратного канала управления.

Выбор адаптера для дроп-бокса отличается от полевого. AWUS036ACS тут выигрывает у AWUS036ACH: меньше габариты, одна антенна, ниже энергопотребление, стабильная работа без GUI. Для пассивного recon (T1040, Network Sniffing) мощность передатчика вторична - важнее чувствительность приёма и время автономной работы.

OPSEC-аспект, который многие упускают: дроп-бокс с торчащей двухантенной Alfa привлекает внимание. Компактный ACS с одной антенной, спрятанный за потолочной плиткой, живёт на объекте неделями без обнаружения.

GPS-модули: wardriving и навигационный аудит​

GPS в пентесте решает две задачи: привязка обнаруженных точек доступа к координатам (wardriving) и тестирование устойчивости систем заказчика к GPS-спуфингу.

GPS для wardriving​

Модули u-blox серий NEO-6M, NEO-7M, NEO-M8N подключаются к Kismet через GPSD по USB-UART или встроенному USB. Kismet автоматически определяет GPS-источник и привязывает каждую обнаруженную точку доступа к координатам.
Bash:
# На systemd-дистрибутивах (Kali/Debian 11+): sudo systemctl start gpsd.service
# Либо ручной запуск без конфликта с gpsd.socket:
sudo gpsd -n /dev/ttyACM0
cgps -s  # проверка приёма спутников перед стартом Kismet
NEO-M8N отличается от младших моделей лучшей чувствительностью при работе в помещениях и ускоренным cold start. Для wardriving на автомобиле по территории промзоны разница несущественна - NEO-6M справляется. Для пешего обхода внутри зданий с частичным GPS-покрытием M8N даёт меньше потерь координат.

Результат: каждая запись AP в Kismet содержит координаты. Это позволяет обнаружить rogue AP за пределами физического периметра - точка, принадлежащая сети заказчика, но расположенная на парковке соседнего здания. На одном проекте именно так нашли «забытую» точку доступа, которую бывший сотрудник унёс домой, не отключив от VPN.

GPS-спуфинг: оборудование и правовые ограничения​

Тестирование устойчивости к GPS-спуфингу требует SDR-трансивер с передачей на L1 (1575.42 МГц). HackRF One перекрывает эту частоту (входит в 1 МГц - 6 ГГц), но 8-бит АЦП и half-duplex ограничивают реализм симуляции. Передача поддельных GPS-сигналов в открытом эфире - серьёзное правовое нарушение. Такие тесты проводятся исключительно в экранированной камере (Faraday cage) или с письменного согласия заказчика в строго изолированных условиях.

Для профессионального GPS-тестирования существуют специализированные симуляторы (Spirent, Rohde & Schwarz) с ценой на порядок выше. HackRF One закрывает базовые лабораторные сценарии: проверку, реагирует ли устройство заказчика на поддельный сигнал L1 в принципе. Для большинства задач этого хватает за глаза.

RFID и NFC: Proxmark3 в цепочке физического пентеста​

Proxmark3 - стандарт для аудита систем контроля доступа. Работает с низкочастотными (125/134 кГц: EM4100, HID Prox, Indala) и высокочастотными (13.56 МГц: MIFARE Classic, DESFire, iCLASS) метками.

Цепочка в физическом пентесте: fingerprinting считывателя (T1592.001, Hardware) → считывание или перехват сигнала метки → клонирование на пустую карту → валидация доступа. По данным sdrstore.eu, для RFID/NFC-задач Proxmark3 эффективнее универсальных SDR-платформ - протоколы физического доступа имеют свою специфику модуляции, которую SDR покроет, но с бóльшими затратами времени.

Версия RDV4 отличается от более старых компактным форм-фактором и встроенной батареей - можно незаметно считать пропуск на проходной, не доставая ноутбук. На практике клонирование EM4100 занимает секунд пятнадцать. MIFARE Classic с дефолтными ключами - чуть дольше, но тоже не rocket science.

Сборка набора: три уровня бюджета​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Девяносто процентов русскоязычных материалов о «радиоаудите» описывают тепловые карты для инженерного site survey. Полезная работа. Но пока один специалист рисует карту покрытия, другой с HackRF и Alfa-адаптером за смену собирает handshake, клонирует пропуска и находит rogue AP за периметром. Разрыв между «аудитом» и «пентестом» в wireless-сегменте - не терминологический, а практический.

Самая частая ошибка при входе в wireless-пентест - покупка дорогого SDR «на вырост» без понимания задачи. HackRF One с PortaPack решает 80% полевых сценариев. USRP или bladeRF нужны, когда дошло до full-duplex исследований конкретного протокола в лаборатории. А RTL-SDR за минимальные деньги закрывает пассивный recon даже лучше HackRF: TCXO стабильнее на длительных записях, а физическое отсутствие передатчика исключает случайное излучение в эфир во время recon-фазы. Вопрос OPSEC, между прочим.

Рынок wireless-пентеста растёт быстрее, чем количество специалистов. IoT-датчики на 868 МГц, BLE-замки, private LTE - всё это уже стоит у заказчиков, и всё это нужно тестировать. Железо доступно, порог входа ниже, чем принято думать. Но железо - это вход, а без наработанного атакующего мышления HackRF останется дорогой FM-радиостанцией. На HackerLab.pro есть задачи, которые проверят, готов ли набор инструментов в голове, прежде чем собирать набор в рюкзаке.
Полезно

Комментарии

0