Flipper Zero Sub-GHz 车库门遥控信号解析完全指南:三步完成捕获、识别与回放
【免费下载链接】FlipperPlayground (and dump) of stuff I make or modify for the Flipper Zero项目地址: https://gitcode.com/GitHub_Trending/fl/Flipper
本文以 Flipper Zero 的 Sub-GHz 无线模块为对象,围绕车库门遥控这个高频场景,带你用三步走完"捕获信号 → 识别编码协议 → 生成可回放文件"的完整流程,并覆盖暴力破解、de Bruijn 序列等进阶方法。文中所有路径均指向仓库中真实存在的文件。
🔌 车库门遥控如何"说话":Sub-GHz 编码原理速览
把遥控器想象成一只快速眨眼的电筒:灯亮是 1,灯灭是 0,一串有节奏的明暗就是发给车库门的指令。仓库里的 raw.sub文件记录的就是这套节奏——正数代表信号开启的微秒数,负数代表关闭时长,详见 Sub-GHz/ReadMe.md 中的格式说明。
关键区分在于编码类型。固定码每次按按钮发出同一串数据,抓到一次就能无限回放;滚动码每次自动换码,回放必然失败,只能走协议分析或穷举路线。判断方法很简单:连按两次,看捕获的文件内容是否变化。
车库门遥控器多落在 300、315、318、390、433、868 MHz 附近。Flipper Zero 官方支持 300–348、387–464、779–928 MHz 三个区间,超出区间的操作有烧毁放大器的风险,后文会再提醒。
🧭 捕获前的准备:设备入口与仓库目录定位
如果你还没有仓库文件,可先克隆:
git clone https://gitcode.com/GitHub_Trending/fl/Flipper
仓库中与本主题直接相关的目录:
| 目录 | 内容 |
|---|---|
| Sub-GHz/Garages/ | 各品牌车库门.sub信号文件 |
| Sub-GHz/Garages/CAME_brute_force/ | CAME 12 位暴力破解文件与生成脚本 |
| Sub-GHz/Garages/deBruijn/ | de Bruijn 序列信号集合 |
| unirf/ | UnifyRF 序列文本文件 |
设备侧只需记住一个入口:Flipper 主屏幕进入 Sub-GHz 应用,菜单提供 Read(读取)、Save(保存)、Play(回放)、Config(配置)四个动作,后文每一步都围绕它们展开。
📡 用 Flipper Zero 三步完成信号捕获、协议识别与回放
Step 1:捕获原始信号。在 Read 模式下靠近遥控器按一次按钮,屏幕会显示信号频率与调制方式(如 315.00 AM),确认无误后保存。注意:一次只按一个按钮,靠近些能显著降低误码;建议连按两到三次分别保存,用来判断是固定码还是滚动码。
Step 2:识别编码协议。应用会尝试用内置协议库匹配信号,常见车库门协议包括 KeeLoq、CAME、MegaCode。若识别失败,就按 raw 波形分析:仓库里的解码案例给出了直观参照,PT2260 编码把整段信号切成拨码数据、指令位和同步段三部分。
Step 3:生成回放文件。固定码信号直接选择捕获文件执行 Play 即可重发;滚动码信号回放无效,此时才进入下一节的进阶路线。
🧱 进阶玩法:滚动码与固定码系统的破解边界
| 技术 | 适用场景 | 核心思路 | 仓库位置 |
|---|---|---|---|
| CAME 12 位穷举 | 12 位固定码车库门 | 4096 个组合约 287 秒可跑完全部;也可用分段文件二分定位精确键值 | Sub-GHz/Garages/CAME_brute_force/12Bit/ |
| de Bruijn 序列 | 固定码、位数已知 | 用重叠序列覆盖全部组合,2 位码只需发00110而非00 01 10 11 | Sub-GHz/Garages/deBruijn/ |
| Security+ 2.0 样本 | 滚动码协议研究 | 按 FCC ID 收录的 10 倍按钮捕获,供协议解码研究,不能直接开门 | Sub-GHz/Garages/Security_2.0/ |
CAME 穷举的玩法值得单独说:433.92Mhz 子目录按 500、1000、2000、4096 个键值拆分了现成文件,配对的CAMEbruteforcer433.py脚本可重新生成任意粒度;先用大文件确认能开门,再逐级缩小定位,比盲发全集省时间。
还有一类老设备完全不走无线加密:DIP 拨码开关。遥控器的编码由一排物理开关直接决定,打开后盖读出开关状态就等于拿到密钥。上图正是仓库中一个真实拆机案例,完整过程见 Sub-GHz/Gates/Bruteforcing/。
⚠️ 红线与频点限制:先划边界再动手
- 授权边界:只测试自己的设备,或持有明确书面授权的设备。仓库 Security_2.0 的说明文档也强调:那些样本文件并不能打开随机的门。
- 频点限制:官方固件按地区限制发射频点(R01 欧洲、R02 美洲、R03 其他地区),超出 CC1101 芯片官方范围可能损坏功放,不要尝试越界。
- 发射克制:回放与穷举都尽量控制次数与时长,避免干扰周边正常无线电服务。
📚 资源索引:仓库内可直接取用的材料
- Sub-GHz/Garages/LiftMaster/:433MHz 单文件样本,适合练回放流程
- Sub-GHz/Garages/CAME_brute_force/:穷举文件、Python 生成脚本与操作指南
- Sub-GHz/Garages/deBruijn/:按 300/310/315/318/390 及 EU 433/868 MHz 分目录的序列文件
- Sub-GHz/Garages/Security_2.0/:三个 FCC ID 的滚动码捕获样本
- Sub-GHz/Gates/Bruteforcing/:SMC5326 与 PT2260 的完整解码案例
- unirf/:deBruijn、TTbrute 等 UnifyRF 文本序列,配合官方 UnifyRF 应用使用
- Sub-GHz/ReadMe.md:
.sub波形格式、调制方式与频率限制的第一手说明
从自家车库门开始练习是最安全的路径:捕获、判断是否滚动码、评估防护强度,这三件事做完,你就知道这扇门值不值得升级。同样的方法论平移到渗透测试与无线安全研究中,就是完整的 Sub-GHz 评估流程。
【免费下载链接】FlipperPlayground (and dump) of stuff I make or modify for the Flipper Zero项目地址: https://gitcode.com/GitHub_Trending/fl/Flipper
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考