Flipper Zero 车库门安全测试实战:先分清编码类型,再选对方法
2026/9/10 5:14:00 网站建设 项目流程

Flipper Zero 车库门安全测试实战:先分清编码类型,再选对方法

【免费下载链接】FlipperPlayground (and dump) of stuff I make or modify for the Flipper Zero项目地址: https://gitcode.com/GitHub_Trending/fl/Flipper

Flipper Zero 的 Sub-GHz 模块是一台能收发 300–928 MHz 无线电波的手持设备,而车库门遥控器恰好落在这个频段里,是无线安全测试最典型的目标。本文基于 Flipper 开源素材仓库(一个社区共建的 Flipper Zero 文件库)里的真实协议文件展开:先教你判断遥控器属于哪种编码,再走对应的信号读取、拨码开关配置核对或滚动码分析流程,每一步都能对号入座。

🧭 动手前先判断:你的遥控器属于哪三类编码中的哪一种

车库门遥控器的编码方式基本逃不出三种,判断对了后面才不会白干:

  • 固定码(fixed code):每次按下按钮都发射同一串二进制码,捕获后原样重放即可开门。315 MHz、433 MHz、868 MHz 是这类设备最常见的载频。
  • 拨码开关(DIP switch):遥控器里有一排 4~8 位物理拨码,接收器侧有对应拨码,两边一致才响应。编码是"看得见"的。
  • 滚动码(rolling code):每按一次按钮码就换一次,重放旧码无效,典型的如 LiftMaster 的 Security+ 2.0 协议。

判断方法很朴素:先看遥控器外壳和电路板(有没有一排小开关)、再看接收器型号和 Learn 按钮颜色,最后用 Sub-GHz 应用捕获一次信号,对比 Sub-GHz/Garages/ 里的已知协议文件确认。关于频段,官方固件的芯片支持 300–348 MHz、387–464 MHz、779–928 MHz 三段,且发射范围还按 R01/R02/R03 地区锁定了具体子段——你的设备发什么波,先看固件版本再说。

📶 固定码遥控器:三步完成车库门遥控器信号读取

第一步,捕获。打开 Sub-GHz 应用选择 Read(读取),把 Flipper Zero 举到遥控器天线附近,按下遥控按钮,设备会自动记录载频、调制方式和信号波形,屏幕上会出现新抓到的信号条目。

第二步,存盘。把捕获结果存成.sub文件。这是 Flipper Zero 的原始信号格式:每个数字是一段脉冲时长(单位微秒),正数表示载波开启,负数表示静默,正负交替就还原出 0 和 1 的编码。用官方的脉冲绘图器把它画成波形,码型结构一眼可见,这也是滚动码协议识别的基础动作。

第三步,验证。在 Send 模式回放这个文件,观察门是否响应。CAME、LiftMaster 等品牌的现成样例都在仓库里,例如Sub-GHz/Garages/LiftMaster/下的 433 MHz 文件,可以拿来和你抓到的信号逐段比对,确认是不是同一协议族。回放成功不等于测试结束——你同时证明了"任何人在有效距离内截获这串码就能开门",这才是安全结论。

🎚️ 拨码开关遥控器:直接读取 DIP 拨码开关配置核对

老式遥控器里常见一小组 DIP 拨码开关,每个开关是开或关,对应一位编码;接收器电路板上有同款拨码,出厂时调成一致。这种情况下根本不用抓无线信号:打开遥控器后盖,把拨码位置按顺序记下来(比如11001011),再对照接收器侧的拨码即可完全复刻配置。

这类设备在安全测试中几乎必中:8 位拨码只有 256 种组合,任何拿到遥控器物理接触机会的人都能在几分钟内做出一个"合法"遥控。如果你的评估对象是这类门,报告里应当直接建议更换支持滚动码的接收器,而不是纠结于怎么抓包。仓库Sub-GHz/Gates/下不少门禁文件同样来自这种 PT2260 一类编码芯片的破解分析,思路相通。

🔄 滚动码协议:CAME 12 位、de Bruijn 序列与 Security+ 2.0

滚动码的核心思想是让每次发射的码字都不同,服务端只接受"下一个"合法码,所以捕获-重放路线走不通。仓库里针对它准备了三种思路,强度从弱到强排列:

CAME 12 位暴力破解。CAME 老款栅门用 12 位固定码,看似滚动实为小空间,全部组合只有 4096 个。仓库预先生成了覆盖全部组合的.sub文件,按 433.92 MHz 和 868.35 MHz 分频率存放,全量跑完约 4~5 分钟;文件还按 1000/500/100 个码切分,方便二分定位门响应在哪一段。文件位置:Sub-GHz/Garages/CAME_brute_force/12Bit/。

de Bruijn 序列攻击。如果目标码字长度确定,逐条穷举是浪费——de Bruijn 序列用"首尾重叠"的方式让一段连续发送覆盖所有组合:2 位键空间不是发 00、01、10、11 四次,而是一遍00110就全部命中。Sub-GHz/Garages/deBruijn/ 下按 300/310/315/318/390 MHz 分好了二进制版文件,另有 EU 频段版和按具体门型整理的子目录。

Security+ 2.0 协议研究。这是真正的滚动码,仓库里按 FCC ID(7922、7359、7964)归档了各按钮 10 次按键的原始捕获,用途是供研究者解码协议本身。仓库说明里写得很直白:这些文件打不开随便哪扇 Security 2+ 的门,"拿着去扫楼"式的尝试既无效也不该做。位置:Sub-GHz/Garages/Security_2.0/。

⚖️ 按按钮之前:安全测试的合规边界

Sub-GHz 频段是公共资源,车库门、气象站、无绳电话共用这些频率,测试前把三条边界立清楚:

  1. 授权:只对你自己的设备、或拿到书面授权的设备做测试。回放、暴力破解对他人车库一律不碰,哪怕只是"试试"。
  2. 频段法规:官方固件已按 R01/R02/R03 地区锁定可发射子段(例如 R02 区限 304.10–321.95、433.05–434.79、915–928 MHz),仓库 README 里还特别提醒越过芯片官方频率范围可能损坏功放。测试前对照当地无线电规定,确认目标频率在你的合法范围内。
  3. 干扰控制:测试尽量靠近接收器、缩短发射时长,避免影响同频段的正常业务。

美国业余无线电频段分配图:核对Flipper Zero Sub-GHz测试频率合规范围

🧩 拿到结果之后:去哪找下一批文件

仓库的Sub-GHz/目录说明文档值得通读:它解释了原始.sub格式的读写规则,并列出可把波形画成图的绘图工具——这是把"抓到一堆脉冲"变成"看得懂的码型"的关键一步。车库门之外的品类(门铃、卷帘门、遥控插座、呼机)都在Sub-GHz/下按设备分类归档,抓包方法完全复用。另外 unirf/ 目录收录了一批 Sub-GHz 频段扫描地图文件,配合设备扫频功能,可以系统排查某个频率点上有哪些设备在活动,适合作为一次测试的收尾动作。

这个仓库把车库门 Sub-GHz 安全测试所需的协议文件、滚动码攻击样例、拨码设备案例和扫频地图聚合在了一起,配合一台自己的测试设备,就能完成一次从捕获到结论的完整无线评估。请记住:所有操作都以自有设备或书面授权为前提,合规边界是这套技术成立的前提。

【免费下载链接】FlipperPlayground (and dump) of stuff I make or modify for the Flipper Zero项目地址: https://gitcode.com/GitHub_Trending/fl/Flipper

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询