РАЗБОР
На проверке
Оборудование для радиоаудита: SDR и адаптеры
[ обложка статьи ]
Режим чтения
На последнем аудите логистического центра за одну смену пришлось закрыть три задачи: найти источник помех на 433 МГц, проверить корпоративный Wi-Fi на устойчивость к Evil Twin (T1557.004, Credential Access) и убедиться, что СКУД на 125 кГц не клонируется Proxmark3 за полминуты. Три задачи - три класса железа, и ни один не пересекается. Русскоязычные статьи о «радиоаудите» в ТОП-5 описывают тепловые карты Ekahau и инженерный site survey - полезная работа, но к offensive-аудиту отношения не имеющая. Здесь - о том, какое оборудование для радиоаудита беспроводных сетей брать под конкретные задачи пентеста, где каждое устройство работает, где бессмысленно и как собрать набор на разных бюджетах.
Scope: какое железо попало в обзор и почему
Обзор ограничен оборудованием, с которым работаю в реальных проектах или которое тестировал в лабораторных условиях:- SDR-приёмники и трансиверы: RTL-SDR V4, HackRF One, HackRF Pro, bladeRF 2.0 micro, USRP B210, KrakenSDR, PLUTO+
- Wi-Fi адаптеры: Alfa AWUS036ACH, AWUS036ACS, модели на базе чипсетов с monitor mode и packet injection
- GPS-модули: серии u-blox для wardriving и навигационного тестирования
- RFID/NFC: Proxmark3 для аудита физического доступа
SDR для пентеста: от разведки эфира до активной передачи
SDR (Software Defined Radio) - приёмник или трансивер, в котором обработку сигнала выполняет программа. Для пентестера это значит возможность работать с произвольным протоколом в пределах рабочего диапазона: от ISM 433 МГц до Wi-Fi 5 ГГц.По MITRE ATT&CK работа с SDR ложится на Reconnaissance - Active Scanning (T1595) и Hardware (T1592.001): анализ радиоэфира объекта до физического проникновения, определение частот и протоколов беспроводных систем. Понять «что летает в эфире» - необходимый recon перед любым дальнейшим действием.
SDR-приёмники для анализа радиоэфира
RTL-SDR Blog V4 - базовый receive-only приёмник на чипах RTL2832U + R828D с TCXO 1 ppm. По данным производителя, перекрывает диапазон 500 кГц - 1.7 ГГц при полосе до 3.2 МГц (стабильно - около 2.4 МГц). Подключение USB, разъём SMA.Где работает: пассивный мониторинг ISM-диапазонов (433/868 МГц), приём ADS-B, сканирование PMR/LPD, определение частот систем охраны и телеметрии на объекте. Для задачи «посмотреть, что летает в эфире» - оптимальный выбор по соотношению результат/цена. TCXO на 1 ppm держит стабильность на длительных записях - критично при многочасовом мониторинге.
Где бесполезен: передача невозможна физически. Полоса 2.4 МГц не позволяет захватить Wi-Fi-канал целиком (20 МГц минимум). Диапазон ограничен 1.7 ГГц - 2.4/5 ГГц Wi-Fi и BLE он просто не видит. Тут нужен другой класс железа.
KrakenSDR - пять когерентных приёмных каналов на общем тактовом генераторе. По данным KrakenRF, предназначен для радиопеленгации (direction finding) и пассивного радара. Когерентная синхронизация каналов позволяет определять направление на источник сигнала - задача, недоступная одноканальному приёмнику.
Где работает: локализация rogue AP, определение физического расположения передатчиков помех на крупных объектах. Пять каналов дают реальный пеленг, а не просто уровень сигнала. На складском комплексе площадью от 5000 м² это экономит часы по сравнению с «хождением с одной антенной и ноутбуком наперевес».
Где бесполезен: только приём. Не годится для передачи, replay-атак, GPS-спуфинга. Для небольших офисов - избыточен.
SDR-трансиверы: сравнительная таблица
Здесь начинается железо, способное не только слушать, но и передавать. Для offensive-сценариев это принципиально: replay атак на брелоки, тестирование GPS-устойчивости, создание контролируемых rogue-сигналов в лабораторных условиях.| Параметр | HackRF One | HackRF Pro | bladeRF 2.0 xA4 | USRP B210 | PLUTO+ |
|---|---|---|---|---|---|
| Диапазон | 1 МГц - 6 ГГц | 1 МГц - 6 ГГц | По данным Nuand | AD9361 | 325 МГц - 3.8 ГГц (Pluto стандарт) |
| Дуплекс | Half | Half | Full | Full | Full |
| MIMO | Нет | Нет | 2x2 | 2x2 | 2TX / 2RX |
| Сэмплирование | До 20 Msps, 8 бит | До 20 Msps, 8 бит | По данным Nuand | По данным Ettus | До 20 МГц полоса |
| Интерфейс | USB 2.0 | USB 2.0 | USB 3.0 | USB 3.0 | GbE + USB |
| GNU Radio | Нативно | Нативно | Через libbladeRF | Нативно (UHD) | Нативно |
| Автономная работа | Да (PortaPack) | Да (PortaPack) | Нет | Нет | Нет |
| Не подходит для | Одновременный TX/RX, MIMO | Одновременный TX/RX, MIMO | UHD workflows без адаптации | Полевая работа | Частоты выше 3.8 ГГц |
HackRF One - самый распространённый SDR-трансивер в пентесте, и не случайно. По данным Great Scott Gadgets: диапазон 1 МГц - 6 ГГц, half-duplex, до 20 Msps, 8-бит квадратура. Зоопарк софта огромный - GNU Radio, GQRX, Universal Radio Hacker, PortaPack для автономной работы в поле без ноутбука. Half-duplex означает, что одновременно передавать и принимать нельзя: для replay на простые ISM-протоколы (брелоки, датчики) это некритично, для full-duplex сценариев - непригодно.
HackRF Pro - обновлённая версия от Great Scott Gadgets. По данным sdrstore.eu, сохраняет тот же частотный диапазон и half-duplex архитектуру с улучшениями корпуса и фильтрации. Если уже есть рабочий HackRF One - апгрейд оправдан при износе текущего устройства, не раньше.
bladeRF 2.0 micro xA4 - USB 3.0, full-duplex, 2x2 MIMO с FPGA на борту. По данным Nuand, использует собственную среду libbladeRF. Подходит для задач с одновременной передачей и приёмом, MIMO-экспериментов. Минус ощутимый: собственный SDK, и не каждый UHD-based workflow заработает без адаптации к libbladeRF.
USRP B210 - референсная платформа от Ettus Research. AD9361, 2x2 MIMO, полная поддержка UHD и GNU Radio. По данным sdrstore.eu, это один из самых зрелых вариантов для лабораторных исследований и enterprise RF-команд. Для полевой работы избыточен по габаритам и стоимости - скорее лабораторный зверь.
PLUTO+ - расширенный Pluto-style дизайн с 2TX/2RX, Gigabit Ethernet и MicroSD. Стандартный ADALM-PLUTO от Analog Devices покрывает 325 МГц - 3.8 ГГц при полосе до 20 МГц. PLUTO+ - сторонняя разработка с расширенными возможностями. Разумный компромисс, когда нужен full-duplex, но бюджет на bladeRF или USRP не тянет. Ограничение по верхней частоте (3.8 ГГц) отсекает работу с 5 ГГц Wi-Fi.
Первый шаг recon на любом объекте - быстрое сканирование спектра. Утилита
hackrf_sweep из пакета hackrf-tools выдаёт спектрограмму заданного диапазона за секунды:
Bash:
hackrf_sweep -f 400:500 -w 100000 -1 -r sweep_output.csv
Радиомодули для аудита Wi-Fi: чипсеты и адаптеры
Для Wi-Fi Discovery (T1016.002, Discovery), Network Sniffing (T1040, Credential Access) и Evil Twin (T1557.004, Credential Access) SDR - overkill. Нужен адаптер с поддержкой monitor mode и packet injection. Определяющий фактор при покупке - чипсет, а не бренд или внешний вид.Сравнение чипсетов
| Чипсет | Monitor mode | Packet injection | Диапазоны | Типичный адаптер | Ограничения |
|---|---|---|---|---|---|
| RTL8812AU | Да | Да | 2.4 + 5 ГГц | Alfa AWUS036ACH | Драйверы из исходников, нестабильность в некоторых ядрах |
| RTL8811AU | Да | Да | 2.4 + 5 ГГц | Alfa AWUS036ACS | Меньше мощность TX, одна антенна |
| MT7612U | Да | Да | 2.4 + 5 ГГц | Netgear A6210 | Поддержка в aircrack-ng suite не всегда полная |
| RT3070 | Да | Да | Только 2.4 ГГц | TP-Link TL-WN722N v1 | Только 2.4, v2/v3 - другой чипсет без injection |
Alfa AWUS036ACH на RTL8812AU - де-факто стандарт. Двухдиапазонный, 802.11ac, две внешние антенны с разъёмами RP-SMA. Monitor mode и packet injection через
airmon-ng. В Kali Linux драйвер включён.Alfa AWUS036ACS на RTL8811AU - компактнее, одна антенна. По данным пользователей r/cybersecurity, поддерживает monitor mode и packet injection. Подходит для скрытной установки в дроп-бокс - ниже потребление, меньше габарит.
Отдельно про TP-Link TL-WN722N - одна из самых частых ошибок при сборке первого набора. Версия v1 на RT3070 поддерживает injection. Версии v2 и v3 на Realtek RTL8188EUS - нет. Маркировка на коробке может не соответствовать содержимому. Проверяйте аппаратную ревизию до покупки, а не после.
Типичный workflow начинается с перевода адаптера в monitor mode и сканирования:
Bash:
sudo airmon-ng start wlan0
sudo airodump-ng wlan0mon --band abg -w capture
--band abg включает сканирование 2.4 и 5 ГГц одновременно. На выходе - список точек доступа с BSSID, каналом, типом шифрования и подключёнными клиентами. Это основа для дальнейших атак: деаутентификация, захват handshake, Evil Twin.Дроп-бокс для скрытного аудита
Hardware Additions (T1200, Initial Access) - размещение аппаратного имплантата на территории заказчика для длительного сбора данных. Для wireless-аудита это Raspberry Pi с Alfa-адаптером и 4G/LTE-модемом для обратного канала управления.Выбор адаптера для дроп-бокса отличается от полевого. AWUS036ACS тут выигрывает у AWUS036ACH: меньше габариты, одна антенна, ниже энергопотребление, стабильная работа без GUI. Для пассивного recon (T1040, Network Sniffing) мощность передатчика вторична - важнее чувствительность приёма и время автономной работы.
OPSEC-аспект, который многие упускают: дроп-бокс с торчащей двухантенной Alfa привлекает внимание. Компактный ACS с одной антенной, спрятанный за потолочной плиткой, живёт на объекте неделями без обнаружения.
GPS-модули: wardriving и навигационный аудит
GPS в пентесте решает две задачи: привязка обнаруженных точек доступа к координатам (wardriving) и тестирование устойчивости систем заказчика к GPS-спуфингу.GPS для wardriving
Модули u-blox серий NEO-6M, NEO-7M, NEO-M8N подключаются к Kismet через GPSD по USB-UART или встроенному USB. Kismet автоматически определяет GPS-источник и привязывает каждую обнаруженную точку доступа к координатам.
Bash:
# На systemd-дистрибутивах (Kali/Debian 11+): sudo systemctl start gpsd.service
# Либо ручной запуск без конфликта с gpsd.socket:
sudo gpsd -n /dev/ttyACM0
cgps -s # проверка приёма спутников перед стартом Kismet
Результат: каждая запись AP в Kismet содержит координаты. Это позволяет обнаружить rogue AP за пределами физического периметра - точка, принадлежащая сети заказчика, но расположенная на парковке соседнего здания. На одном проекте именно так нашли «забытую» точку доступа, которую бывший сотрудник унёс домой, не отключив от VPN.
GPS-спуфинг: оборудование и правовые ограничения
Тестирование устойчивости к GPS-спуфингу требует SDR-трансивер с передачей на L1 (1575.42 МГц). HackRF One перекрывает эту частоту (входит в 1 МГц - 6 ГГц), но 8-бит АЦП и half-duplex ограничивают реализм симуляции. Передача поддельных GPS-сигналов в открытом эфире - серьёзное правовое нарушение. Такие тесты проводятся исключительно в экранированной камере (Faraday cage) или с письменного согласия заказчика в строго изолированных условиях.Для профессионального GPS-тестирования существуют специализированные симуляторы (Spirent, Rohde & Schwarz) с ценой на порядок выше. HackRF One закрывает базовые лабораторные сценарии: проверку, реагирует ли устройство заказчика на поддельный сигнал L1 в принципе. Для большинства задач этого хватает за глаза.
RFID и NFC: Proxmark3 в цепочке физического пентеста
Proxmark3 - стандарт для аудита систем контроля доступа. Работает с низкочастотными (125/134 кГц: EM4100, HID Prox, Indala) и высокочастотными (13.56 МГц: MIFARE Classic, DESFire, iCLASS) метками.Цепочка в физическом пентесте: fingerprinting считывателя (T1592.001, Hardware) → считывание или перехват сигнала метки → клонирование на пустую карту → валидация доступа. По данным sdrstore.eu, для RFID/NFC-задач Proxmark3 эффективнее универсальных SDR-платформ - протоколы физического доступа имеют свою специфику модуляции, которую SDR покроет, но с бóльшими затратами времени.
Версия RDV4 отличается от более старых компактным форм-фактором и встроенной батареей - можно незаметно считать пропуск на проходной, не доставая ноутбук. На практике клонирование EM4100 занимает секунд пятнадцать. MIFARE Classic с дефолтными ключами - чуть дольше, но тоже не rocket science.
Сборка набора: три уровня бюджета
Девяносто процентов русскоязычных материалов о «радиоаудите» описывают тепловые карты для инженерного site survey. Полезная работа. Но пока один специалист рисует карту покрытия, другой с HackRF и Alfa-адаптером за смену собирает handshake, клонирует пропуска и находит rogue AP за периметром. Разрыв между «аудитом» и «пентестом» в wireless-сегменте - не терминологический, а практический.
Самая частая ошибка при входе в wireless-пентест - покупка дорогого SDR «на вырост» без понимания задачи. HackRF One с PortaPack решает 80% полевых сценариев. USRP или bladeRF нужны, когда дошло до full-duplex исследований конкретного протокола в лаборатории. А RTL-SDR за минимальные деньги закрывает пассивный recon даже лучше HackRF: TCXO стабильнее на длительных записях, а физическое отсутствие передатчика исключает случайное излучение в эфир во время recon-фазы. Вопрос OPSEC, между прочим.
Рынок wireless-пентеста растёт быстрее, чем количество специалистов. IoT-датчики на 868 МГц, BLE-замки, private LTE - всё это уже стоит у заказчиков, и всё это нужно тестировать. Железо доступно, порог входа ниже, чем принято думать. Но железо - это вход, а без наработанного атакующего мышления HackRF останется дорогой FM-радиостанцией. На HackerLab.pro есть задачи, которые проверят, готов ли набор инструментов в голове, прежде чем собирать набор в рюкзаке.
Содержание
Codeby Academy
Практика и мастерство
От основ до продвинутого — программы для практиков Codeby.
Перейти к курсу →
Продолжить чтение
Следующий разбор
Пентест на ESP32: карманный девайс для Wi-Fi аудита
Комментарии
0