KeyFrame內部研究專用

DEF CON 33 - RF Village - McJumpBox Leveraging free corporate Wifi for fun/profit - Loaning

DEFCONConference·10月22日週三·44 min英文

三句話摘要

利用802.11ah無線電和商用設備自建"Wi-Fi Wormhole",實現跨距離的無歸屬網路連接。 802.11ah無線電配合成熟的OpenWRT生態,使得建構跨距離、低功耗、自主網路中繼變為可行且經濟,既可買現成方案(Heltech $70),也可自組DIY版本($40),為分佈式網路基礎設施開啟新可能。 802.11ah規格優勢——2017年標準,支援WPA3加密、SHA256/384/512,提供26個頻道,可達347Mbps,比傳統WiFi用更低功耗和更遠距離,適合「低功耗長距離」硬體拋擲。

重點整理

重點
  • 1

    802.11ah規格優勢——2017年標準,支援WPA3加密、SHA256/384/512,提供26個頻道,可達347Mbps,比傳統WiFi用更低功耗和更遠距離,適合「低功耗長距離」硬體拋擲。

  • 2

    硬體選擇的困境與突破——講者花年餘時間試驗Seed Studio和Lilo Go方案都因設計缺陷(不支援AP模式、串列連接瓶頸、模式切換需物理交換晶片)而失敗,最終發現Heltech已推出完整方案,驗證了「好點子通常有人做過」的假設。

  • 3

    成本最佳化路線——Heltech Halo Dongle雖然$70且功能完整,但可用MT7628微控制器加OpenWRT固件自組約$40的替代品,保留相同Halo無線電模組,實現成本減半。

  • 4

    OpenWRT優勢——作業系統層設定優於韌體編譯,支援TravelMate(自動驗證captive portal)、iperf(帶寬測試)、Kismet(無線監控),甚至理論支援WiFi 7卡透過PCIe擴展,遠超ESP32微控制器生態。

實用技巧與重點

乾貨
  • 核心技術規格
  • 802.11ah標準:2017年發布,26個頻道,單通道100Kbps,組合可達347Mbps
  • 安全標準:WPA3、SHA-256/384/512
  • 頻率:900MHz(低頻率穿透力強但低功耗)
  • 硬體方案對比
  • | 設備 | 晶片 | 價格 | AP模式 | 備註 |
  • |------|------|------|--------|------|
  • | Seed Studio Zhou | QuickTail Halo | ? | ✗ | 不支援Arduino IDE,需ESP-IDF June 2023版本 |
  • | Lilo Go T-Halo | ESP32 + Halo | ? | ✓ | 設計缺陷:模式1串列限制(9600 baud);模式2需物理交換Flash晶片 |
  • | Heltech Halo Dongle | MT7628 + Halo | $70 | ✓ | 開箱即用,支援USB Ethernet Gadget |
  • | DIY方案 | MT7628 + OpenWRT | $40 | ✓ | 需自行連接SDIO介面 |
  • 測試數據
  • 最遠視線距離:1.67英里(利用密西西比河視線)
  • 天線方向:影響連接(二元狀態),不顯著影響速度
  • 牆壁衰減:估計損失約50%發射功率,近距離(100英尺內)影響不大
  • 軟體棧
  • 韌體:OpenWRT(Heltech官方提供)
  • 自動化包:TravelMate(連接特定SSID後自動執行腳本)
  • 測試工具:iperf、Kismet、自寫Android應用(GPS坐標+陀螺儀數據記錄)
  • MT7628芯片介面支援
  • 4個Ethernet PORT(GPIO可支援)
  • SPI、PCM、2個UART、USB Host/Device
  • I²C、PWM
  • PCIe Express(可接現代WiFi卡如WiFi 7)
  • TravelMate實現
  • 偵測連接的SSID或MAC位址
  • 自動執行curl命令
  • 可用於自動驗證captive portal(模擬使用者確認EULA)

結論

結論

802.11ah無線電配合成熟的OpenWRT生態,使得建構跨距離、低功耗、自主網路中繼變為可行且經濟,既可買現成方案(Heltech $70),也可自組DIY版本($40),為分佈式網路基礎設施開啟新可能。

完整解析

詳細

七至八年前在DEFCON有一場預計但未舉辦的演講,主題是在建築物屋頂放置遠端設備,從數英里外透過合作的中繼設備連接回去。雖然演講被取消(可能因安全疑慮或講者生病),這個想法深深吸引了講者Le Xanning。他意識到802.11ah無線電標準剛好提供了理想的技術基礎——低功耗、遠距離傳輸(可達數公里)、合理的速率(347Mbps),同時支援現代加密標準,完全符合「將連接點與使用者地理位置分離」的需求。

講者開始尋找現成的硬體方案。Seed Studio的Zhou板採用QuickTail Halo晶片,看似完美——極其迷你、可拋擲。但開發工具只支援ESP-IDF(June 2023過時版本),不支援Arduino IDE,且最關鍵的是不支援AP(存取點)模式,這意味著無法建立主從網路,只能兩個都當客戶端。隨後Lilo Go推出T-Halo開發板,支援AP和Station雙模式、內建Ethernet和18650電池座,似乎解決了所有問題。但開啟後發現設計極為不合理——需要物理交換Flash晶片才能在兩個模式間切換,模式1下Halo無線電透過9600 baud串列連接到ESP32(遠低於無線電347Mbps的能力),模式2下ESP32完全沒有用處(只騎在板上)。講者試圖透過串聯多個ESP32進行緩衝和路由轉發,但在缺乏RF監控工具且無法對Halo模組編程的情況下,最終得到比原生串列連接還要慢的系統。

幸運的是,Heltech公司推出了Halo Dongle——一個完整的商用產品。它採用MT7628微控制器搭配相同的Halo無線電模組,整合Ethernet埠和USB-C電源(可模擬Ethernet Gadget),開箱即用。講者購買兩台後進行實測,在1.67英里的視線距離下成功保持穩定連接。透過自寫的Android應用(記錄GPS座標和陀螺儀加速度計方向數據),他測試了速度與距離的關係,發現天線極化方向影響連接成功率(二元的有或沒有),但對速率影響不大。牆壁會衰減約50%功率,但近距離內影響有限。

為了降低成本(Halo Dongle $70較貴),講者逆向工程發現MT7628晶片本身只需$15,而Halo模組可個別購買。他決定自組方案:使用OpenWRT作為作業系統韌體(Heltech官方提供),避免重新編譯固件。OpenWRT的優勢在於透過Lua介面進行網路配置,無需修改程式碼,支援TravelMate套件(自動偵測特定SSID並執行腳本驗證captive portal),整合iperf進行帶寬測試,甚至理論上支援Kismet進行無線監控。MT7628晶片還具備PCIe Express,能接現代WiFi卡如WiFi 7,遠勝過ESP32受限的GPIO和SPI介面。最終自組成本降至約$40,實現了成本減半。

講者強調,這個專案驗證了「好想法通常已有人做過」的觀察——Heltech的出現完全印證了他的想法可行性。他提議將此技術應用於RF wardriving設備、應急通訊、或在屋頂放置可丟棄的網路延伸器(類似LED Throwie的概念),同時邀請社群貢獻PR支援900MHz監控模式或其他創意應用。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。