Чим замінити Flipper Zero: 12 альтернатив для пентесту

Flipper Zero — це портативний хакерський девайс для зчитування та емулювання сигналів, який можна використати для зламу систем доступу. Його створила команда з російським корінням, і він досі продається в Україні.

Раніше ми розповідали про те, чому через ризики використання й зв’язки з росією варто утриматися від його придбання. Тепер поспілкувалися з експертами та зібрали перелік альтернатив, які частково або повністю можуть замінити Flipper Zero.

Чому Flipper Zero досі популярний в Україні

Software Engineer в N-iX Ігор Чумак порівнює Flipper Zero з шампунем «20 в 1»: девайс багатофункціональний і його можна використовувати майже без технічних знань і навичок програмування.

Flipper Zero переважно використовують фахівці з кібербезпеки для демонстрації вразливостей, реверс-інжинірингу протоколів і тестування захисту фізичних систем доступу — зокрема RFID, NFC, ІЧ-пультів, радіобрелків і BLE.

Крім того, він може заміняти пульти, домофонні ключі, працювати як USB-клавіатура для виконання команд і підтримує другий фактор автентифікації. Девайс має відкритий код, тому його легко адаптувати й використовувати в незаконних цілях.

«З того, що я бачив, Flipper Zero найчастіше використовують для емуляції ключів систем доступу на основі RFID. Наприклад, замість окремої картки користувач просто застосовує Flipper як ключ — це найпоширеніший сценарій. А також у навчальних цілях — наприклад, для базового програмування окремих компонентів», — ділиться Артем Синицин, голова ГО та хакерспейсу HackLab.

Експерти наголошують, що попри багатофункціональність Flipper Zero — радше іграшка, ніж серйозний девайс.

Ще одна причина його популярності — простота у використанні, каже Head of Security Engineering в Cossack Labs Анастасія Войтова.

«Не потрібно бути інженером і розуміти, як працює фізичний світ. Купив, натис кілька кнопок, скопіював ключі від домофона або відкрив шлагбаум, і вже почуваєшся хакером», — додає експертка.

Flipper Zero не є єдиний девайс з названою функціональністю, додає виконавчий директор CyberLab Сергій Денисенко:

«Для професійних цілей існує спеціалізоване обладнання, яке легше обґрунтувати з технічного погляду. Щоправда, воно коштує дорожче: якщо Flipper Zero коштує $120, то професійні пристрої з окремими функціями можуть сягати $500 і більше».

Як використовують Flipper Zero

У кібербезпеці девайсу достатньо, щоб наочно показати, як обійти системи захисту, пояснює Анастасія Войтова. Flipper дозволяє швидко відтворити складну атаку, перевірити гіпотезу перед довшим R&D або створенням спеціалізованого рішення.

«Я бачила, як його використовували у red teaming exercises. Це зручний інструмент у руках інженера — такий собі capability enabler», — пояснює експертка.

Фахіаці зійшлися на думці, що Flipper Zero може стати девайсом для злочинів і шахрайства. Водночас Ігор Чумак підкреслює, що з тим самим успіхом можна скористатись і лептопом для злому ПЗ.

«За допомогою копіювального пристрою смарткарт з Китаю за 2-3 долари можна скопіювати бейдж працівника і проникнути в приміщення офісу», — міркує експерт.

Артем Синицин додає, що Flipper Zero часто подають як девайс для «зламу всього»: Wi-Fi, USB, NFC, RFID тощо. Однак він запевняє, що сьогодні немає сенсу використовувати девайс для атак, зокрема через Wi-Fi-мережі або USB:

«Сьогодні більшість таких вразливостей уже закриті. Якщо це й спрацює, то хіба що на старих роутерах, які стоять з 2000-х років. Але загалом з погляду кібербезпеки я не бачив серйозного практичного застосування таких пристроїв».

Російське походження девайсу

Основна проблема девайсу в тому, що його покупці опосередковано приносять дохід розробникам з країни-агресора. Засновник компанії Flipper Devices — Павло Жовнер, який родом з Одеси. Зараз він практично не має зв’язку з Україною, а в російських медіа Жовнера називають «російським техноентузіастом» — він давно переїхав до Москви. Саме там і було створено Flipper Zero, а основна команда розробників — громадяни росії.

«Ми не знаємо достеменно, чи містить цей пристрій запатентовані компоненти, за які російська сторона може отримувати прибуток. Але така ймовірність існує», — додає виконавчий директор CyberLab Сергій Денисенко.

Він також нагадує про кримінальну відповідальність за недоцільне використання пристрою. Наприклад, копіювання даних з пластикових карток, включно з банківськими, може розцінюватися як підготовка до шахрайства.

Чим замінити Flipper Zero

Нині немає пристрою, який би повністю замінив усі функції Flipper Zero. Тому радять обирати їх залежно від запиту.

«Вибір альтернативи залежить насамперед від цілей користувача. Якщо потрібна робота з радіохвилями або тестування систем, слід звертати увагу на пристрої, спеціально призначені для цих функцій (наприклад, HackRF One). Також варто зважати на баланс ціни і якості та надійність виробника», — розповідає Сергій Денисенко.

Разом з експертами ми склали перелік пристроїв, які можуть замінити ті чи інші функції Flipper Zero.

1. HackRF One

Вартість: $319-340

Це універсальний пристрій для роботи з радіосигналами. Він дає змогу передавати та приймати сигнали в широкому діапазоні частот (від ~1 МГц до 6 ГГц). Головне призначення — дослідження, тестування та експерименти з бездротовими технологіями: GSM, Wi-Fi, Bluetooth, GPS, радіо.

«Підходить для аналізу wireless-комунікацій, дає змогу відкрити гараж, перехопити сигнал від метеостанції чи хакнути зубну щітку з BLE», — пояснює Анастасія Войтова.

Сергій Денисенко додає, що це обладнання має низку переваг, зокрема відкритий вихідний код.

«Воно позиціонується як професійне. Звичайні користувачі застосовують його для наукових цілей, тестування радіочастот і розробки радіообладнання».

Водночас Ігор Чумак вважає, що головне завдання HackRF One — слухати радіочастоти й нічого більше.

2. Raspberry Pi

Вартість: від 2850 до 3465 гривень

Цей компактний одноплатний комп’ютер створили для навчання програмування та електроніки, але він давно вийшов за ці межі. Ігор Чумак пояснює, що на ньому можна запустити Linux, а також зламати Wi-Fi/Bluetooth.

Його використовують для:

  • автоматизації (розумний дім, датчики, камери спостереження);
  • створення серверів (локальні медіасервери, VPN);
  • експериментів із Linux, Python, IoT;
  • запуску ігор, емуляторів, ретроконсолей;
  • роботи з робототехнікою, дронами чи пентестом (залежно від прошивки та модулів).

«Багато сучасних пристроїв працюють на різних моделях Raspberry Pi. Є велика спільнота, багато готового програмного забезпечення», — ділиться Анастасія Войтова.

3. ESP32

Вартість: 200-300 гривень

Це мікроконтролер із Wi-Fi та Bluetooth. Його використовують у розумному домі, IoT-пристроях, автоматизації та пентестах. Простий у використанні, програмується через Arduino чи MicroPython.

«Апаратна платформа для експериментів, дешевша, ніж Raspberry Pi. Але тут вже без hardware-навичок не обійтись. Гарно підходить для low-cost proof-of-concept атак або саморобних пасток», — пояснює Анастасія Войтова.

Для ESP32 потрібне спеціальне програмне забезпечення, додає Ігор Чумак. Він зауважує, що на ньому теоретично можна було б побудувати Flipper Zero. Можливості ESP32 майже такі ж, як у RP2040, який використовується у Flipper«.

4. Proxmark3 RDV4

Вартість: $300-360

Ігор Чумак зазначає, що це повноцінна альтернатива FlipperZero. Це спеціалізований інструмент для роботи з RFID-системами, який дає змогу зчитувати, записувати, аналізувати, відтворювати та емулювати сигнали, а також виконувати операції кодування, декодування, шифрування й дешифрування.

«Звичайним користувачам він може знадобитися лише в межах професійної діяльності компанії (пентестинг, перевірки безпеки доступу, розробка RFID-рішень). Будь-яке зчитування чи клонування сторонніх RFID-карт є суворо забороненим і може привернути увагу правоохоронців», — розповідає Сергій Денисенко.

5. Програматор RFID ABLE 3

Вартість: 5980 гривень

Це пристрій для зчитування та запису RFID-карт на частоті 125 kHz (Low Frequency). Підтримує клонування простих карт типу EM-Marine. Має базову функціональність і зазвичай використовується для побутових потреб (наприклад, копіювання домофонних ключів). Простий у використанні, але обмежений за можливостями порівняно з професійними інструментами.

«Самі ж компанії використовують девайс для копіювання смарткарт для працівників. Це дуже дешево», — каже Ігор Чумак.

6. HackBat

Вартість: $40

Це портативний багатофункціональний пристрій для тестування безпеки Wi-Fi, Bluetooth, RFID та інших бездротових протоколів. Він поєднує в собі функції сніфінгу — перехоплення трафіку, клонування ключів і атаки на точки доступу. Працює на відкритому ПЗ, має сенсорний екран і підходить як для демонстрацій, так і для базового пентесту. Подібний до Flipper Zero, але з іншим інтерфейсом і фокусом на бездротові атаки.

7. BladeRF

Вартість: $520-600

Програмований трансівер, тобто пристрій для передачі та приймання сигналу між двома фізично різними середовищами системи зв’язку.

8. BetterCap

Вартість: безкоштовно

Це багатофункціональний інструмент для аналізу мережевої безпеки, який дозволяє перехоплювати, змінювати та інжектувати трафік у реальному часі. Працює на Linux і macOS, добре інтегрується з Raspberry Pi.

«Це програмне забезпечення для аналізу Wi-Fi та BLE, яке працює, лише якщо є відповідна апаратна платформа. Воно не лише перехоплює трафік, а й може підбирати паролі та підміняти сесії. Надзвичайно зручний інструмент для глибокого аналізу бездротових мереж», — каже Анастасія Войтова.

9. Wi-Fi Pineapple

Вартість: $240-310

Це готовий пристрій для тестування Wi-Fi від Hak5. Він може перехоплювати трафік, збирати дані, проводити атаки, вести логування й наочно демонструвати результати.

Анастасія Войтова ділиться, що він ідеально підходить для практичних демонстрацій, «особливо щоб показати, що навіть WPA2 — не панацея».

10. USB Rubber Ducky

Вартість: $45-60

Флешкоподібний пристрій, який поводиться як клавіатура та автоматично вводить заздалегідь прописані команди. Його часто використовують для тестування безпеки систем: він може запускати скрипти, змінювати налаштування, завантажувати шкідливі файли або отримувати доступ до даних.

«Ще один легендарний пристрій від Hak5 в категорії BadUSB. Схожий на флешку, поводиться як клавіатура, підтримує програмування простою мовою. Дозволяє отримати адмін права в операційній системі», — додає Анастасія Войтова.

11. DIY-консоль Лілка

Вартість: 500-700 гривень

Це відкрита портативна консоль на базі ESP32-S3, яку називають українським аналогом Flipper Zero. Вона має власну плату, операційну систему, бібліотеки, ігри, демо, документацію та активну спільноту. Позиціонується як «народна хакерська консоль» для навчання, розробки й експериментів.

Вона підходить для:

  • навчання програмуванню та схемотехніці;
  • створення pet-проєктів;
  • ігор, геймпадів, музики, демосцени;
  • пентесту, автоматизації дому, сенсорів;
  • керування дронами, CNC-верстатами тощо.

Детальніше про девайс читайте за посиланням.


12. Flopper Ziro

Це жартівлива DIY-версія Flipper Zero, що працює на базі Arduino. Вона вміє читати й передавати інфрачервоні сигнали, RF-сигнали, працювати з RFID/NFC та запускати Rubber Ducky скрипти. Пристрій відкритий, некомерційний, зібраний з простих деталей, має SD-карту, дисплей і зарядку, але все ще на стадії доробки.

У планах — виправити помилки з меню SD-карти та його відображенням на дисплеї, завершити розробку RF-сканера і передавача, розширити підтримку RFID (зчитування UID, ISO14443B та емуляція), створити друковану плату з новими компонентами та додати 3D-друкований корпус (файл уже доступний на Printables, але ще не готовий повністю).

Загалом експерти наголошують, що ці інструменти — лише складова ширшої системи кібербезпеки. Вони не замінюють цілісну стратегію захисту, але стають у пригоді, коли потрібно швидко перевірити гіпотезу, наочно показати потенційну вразливість або зібрати простий демонстраційний приклад.

Цими пристроями варто замінити Flipper Zero хоча б для того, щоб не фінансувати розробників з росії. Крім того, в багатьох країнах пристрій затримують на митниці або не сертифікують, попри формальну «дозволеність». Чекаємо на доповнення цього списку в коментарях!

Все про українське ІТ в телеграмі — підписуйтеся на канал DOU

👍ПодобаєтьсяСподобалось17
До обраногоВ обраному11
LinkedIn

40 коментарів

Підписатись на коментаріВідписатись від коментарів Коментарі можуть залишати тільки користувачі з підтвердженими акаунтами.

github.com/lraton/FlopperZiro не згадали, хоча нещодавно новина про нього була в топі HN

👎Дизвподобайка редакторам які не читають HN

Читати HN як і багато схожих джерел це як пити з пожежного брандспойту на значній потужности: більшість втратиться.

Нормально такі списки ведуться на github/аналогу як awesome-щось-там з регулярними апдейтами.

Читати HN як і багато схожих джерел це як пити з пожежного брандспойту на значній потужности: більшість втратиться.

Ні.

Топ HackerNews це найавторитетніший топ всього що відбувається в навколо ІТ у світі і зазвичай першоджерело, яке потім розносить решта сайтів та каналів. Не потрібно читати все, достатньо дивитися топ за день. Я так і роблю, і залишаюсь в курсі всього.

Можна ще підписатись на розсилку buttondown.com/...​acker-newsletter/archive і читати раз на тиждень.

Ось тут hckrnews.com ще можна відносно зручно фільтрувати, наприклад топ-20 постів дня (таких сайтів правда багато і вони буває ламаються).

hn.algolia.com працює безперебійно.

Не потрібно читати все, достатньо дивитися топ за день. Я так і роблю, і залишаюсь в курсі всього.

Ні. Це не більше 1/10 від того, що «в курсі всього».

Ні

Hello

🤡🤡🤡

Шаную використання таких виважених, поважних аргументів, які підримують і розвивають дискусію в конструктивному дусі 😉

Дякую, що звернули увагу, додала в текст) Якщо маєте ще пропозиції, чим доповнити, будемо раді!

Мішок різнородних девайсів як гідна заміна одному девайсу? Ви це серйозно?

lishi б ще додали, свисток та лом.

Купив фліппер ще до початку цього п****ця. На кік стартері за 60 баксів. Користуюсь що дня. Всі перелічені в статті рішення це просто феєричний бред який напевно згенерував ChatGPT. Так ось не одночасно на мене налітають мої колегі з схожими дойобками — як так російській дівайс і так далі. От питання до них і вас — що мішає менше п***іти і випустити не то щоб крутішу версію а хоч аналог ? Зібрати на кікстартері грошей? Створити камюніті людей які долучаться до розробки чудового антифліппера ?

Користуюсь що дня.

Цікаво як?

Про Лілку (dou.ua/forums/topic/52637) забули згадати. Вартість 770 грн. Можна її додати до списку альтернатив? Я наприклад нещодавно написав програму ARP сканер для неї github.com/sverdlyuk/ARP-scan-Lilka

Дякую, що підказали) Вже додала.

Трохи все докупи змішано, як це Rubber Ducky може замінити Flipper. І про LilyGo T-Embed CC1101 + CapibaraZero як софтову оболонку нічого не згадано

Вам подобається такий формат статті? На які ще теми зробити добірки? Діліться ідеями та пропозиціями)

формат статті у формі відповіді чатгпт з галюцинаціями? ні. як мінімум тайтл не відповідає тексту статті, а сам текст не має сенсу.

Стаття топ! Заголовок відповідає вмісту. Ще картинки гарні. Так у описі пристроїв можливо трохи відчувається присмак Ші через різну стилістику. Проте воно все в одному місці. Додав в збережене

стаття шлак. до додання лілки в ній був один девайс який можна було назвати альтернативою.

Та й лілку туди можно занести опосередковано. Від самого початку там був фокус на ігри, тому вона і «консоль». Так можно і Cardputter занести, там набагато більше хакерськоро софту.

Не погоджусь з вами. youtu.be/OZc5GKi1VZ8?t=88 По перше Лілка це залізо. На яке ви можете, або написати прошивку. Наприклад люди вже портували Bruce Firmwafe, або писати програми для Keira OS. Я почав писати ARP Scaner github.com/sverdlyuk/ARP-scan-Lilka

Також великою перевагою Лілки є спільнота та україномовна швидка підтримка, готова бібліотека, можливість писати на C++ та Lua. Так що якщо хтось зацікавлений щось написати — your welcome!

Без питань. Це залізо, можно постаивти різний сфот і зробити хакерським девайсом. Я розглядаю з точки зору де вже хард і софт готові з коробки і треба мінімум роботи руками. Cardputter теж дуже опосередковано можно віднести до «вбивці flipper zero», проте є магазин додатків і готові плати розширення, можно умовно придбати cardputer і rfid сканер і в пару кліків поставити софт для копіювання карток. З цим впорається людина без досвіду, що, як на мене, ближче до формату продукту, де фокус на «мінімум знань, максимум профіту».

Сама статя доречна і цікава, але список девайсів не сподобався. Одразу виникає питання «чому експерти рекомендують замінити девайс за 150$ урізанним девайсом за 300$?». В статі не вистачає згадки про ESP32 Cardputter, який має софт і плати розширення для хакінгу і набагато більше ніж під лілку. Спільнота і екосистема ширша. Хоча теж є більш іграшкою ніж професійним девайсом, і ціна відповідна.

Купуючи фліппер знайте, що він може в будь-який момент вибухнути.

З чого це?

Акумулятор кривий?
Він має мінятись.
Чи це саме електроніка?

Це не до мене питання, коли має мінятися акумулятор, фліпер взяв і вибухнув без жодних впливів, пощастило, що не в кишені і без пожежі.

Якраз акумулятор це безперечно зона відповідальности користувача, якщо акумулятор не фірмовий і легко замінюється.

У фліппері немає процедури чи регламенту заміни батареї

Тоді згоден, це просто злочин проєктувати такий вироб.

Все ж HackRF One можна «оновити» до Portapack Mayhem, вже набагато цікавіше девайс виходить.
Ну і я не втратчаю надію на те, що колись вийде Monstatek M1, виглядає саме як повноцінна заміна Flipper, а не Lego — набір.

Flipper — це про всі ці девайси в 1. Купуючи його, отримаємо з коробки RFID програматор, сканер частот і т.д. Звісно, що можна розібрати на цеглинки кожну фічу і зробити її окремо. Але зібрати це в компактному корпусі і додати ОС вже не вийде

Є аналоги, не на 100%, але з більшістю функціонала. LILYGO T-Embed, PortaPack H4M, BLEShark Nano, ще щось бачив, але не пам’ятаю.

дякую, я більше писав про девайси, згадані в оригіналі статті. Ваші приклади доцільніші

Підписатись на коментарі