资讯动态

Flipper Zero 破解 LRS 餐厅寻呼机系统:467 MHz 暴力呼叫的完整技术指南

发布时间:2026/9/14 19:34:52 来源:尧图企业网站定制
Flipper Zero 破解 LRS 餐厅寻呼机系统467 MHz 暴力呼叫的完整技术指南【免费下载链接】FlipperPlayground (and dump) of stuff I make or modify for the Flipper Zero项目地址: https://gitcode.com/GitHub_Trending/fl/Flipper导读LRS Pager SystemLRS 餐厅寻呼系统广泛用于餐厅、咖啡馆等场所的顾客呼叫场景。本指南基于 Flipper 仓库 中Sub-GHz/Restaurant_Pagers/LRS_Pagers目录的实战资料系统讲解如何使用 Flipper Zero 对 LRS 寻呼机进行暴力破解——通过遍历所有餐厅 ID 与寻呼机 ID逐一发送 30 秒的呼叫/蜂鸣信号直至命中目标设备。读完本文你将掌握LRS 寻呼协议的频率选择与固件限制、467 MHz 专用 RAW 信号文件的使用方法、曼彻斯特编码数据包的底层生成原理以及通过 HackRF GNU Radio 生成替代信号的完整链路。背景LRS 寻呼系统与暴力破解思路LRS Pager System 是一类专用的餐厅寻呼机系统顾客手持的桌铃通过射频信号接收呼叫。与普通遥控器不同这类寻呼系统通常使用两个维度的编号来寻址目标设备餐厅 IDrestaurant id标识当前餐厅/营业场所范围 0–255寻呼机 IDpager id标识具体某一台寻呼机范围 0–1023。在不知道具体编号的情况下破解者只需要在目标频段上遍历组合发送让每一台设备在自己的 ID 被命中时响应蜂鸣/震动/闪光。仓库中的flipperzero-lrs-pagers方案正是沿着这一思路实现的暴力遍历所有餐厅 ID × 寻呼机 ID组合并在每个组合上发送持续 30 秒的呼叫信号。该方案的作者在 ReadMe.md 中注明这套方法已经在连锁餐厅 Chilis 现场验证成功。频率选择433 MHz 无效467 MHz 才是关键LRS 寻呼系统的关键约束在于频率。根据 ReadMe.md 的明确说明Removed the 433 version as it was confirmed to not work for any pagers. (EU is 467 too!)433 MHz 版本已被移除作者确认 433 MHz 信号对任何 LRS 寻呼机都不起作用因此仓库中不再保留该版本467.75 MHz 是实际可用频率仓库中的破解文件全部使用467750000Hz欧洲EU区域的 LRS 寻呼机同样工作在 467 MHz 频段。这一点也可以从仓库文件得到印证jimilinuxguy_brutefrce.sub与Brute_first_12_loop.sub两个 Flipper SubGhz 文件的文件头都声明Frequency: 467750000详见 jimilinuxguy_brutefrce.sub 第 3 行thanks_tony-tiger目录下全部 89 个 RAW 数据文件也以 467.75 MHz 为目标见 RAW/ReadMe.md 中的 HackRF 命令示例。官方支持频率与固件限制LRS 寻呼机工作的 467.75 MHz 位于 Flipper Zero 的 CC1101 芯片官方支持范围之外。文档给出了两组关键频率边界来源支持频率范围CC1101 芯片官方规格300–348 MHz、387–464 MHz、779–928 MHzYARD Stick OneCC1111非官方扩展281–361 MHz、378–481 MHz、749–962 MHz官方固件不允许使用任何超出 CC1101 官方规格的频率。要让 Flipper Zero 在 467.75 MHz 上发射必须依赖以下途径RogueMaster 固件通过extend_range与dangerous_settings配置文件解锁非官方频率CodeGrabberUnleashed固件同样支持通过extend_range与dangerous_settings启用非官方频率。⚠️ 硬件风险警告NOTE: Going outside the officially supported frequencies may DAMAGE YOUR FLIPPER AMP.突破官方频率上限存在损坏 Flipper 放大器AMP的硬件风险。文档明确提示如果试图超出官方频率范围务必先理解自己在做什么并谨慎操作。具体做法涉及修改代码并重新编译固件仓库中另有 SubGHz_changes.md 提供修改指引这一过程需要足够的嵌入式开发经验。仓库内可用的破解信号文件Sub-GHz/Restaurant_Pagers/LRS_Pagers目录下直接提供了两套可直接使用的破解文件1. jimilinuxguy_brutefrce.sub这是核心的 Flipper 暴力破解文件jimilinuxguy_brutefrce.sub。文件头结构如下Filetype: Flipper SubGhz RAW File Version: 1 Frequency: 467750000 Preset: FuriHalSubGhzPresetCustom Custom_preset_module: CC1101 Custom_preset_data: 02 0D 07 04 08 32 0B 06 10 64 11 93 12 0C 13 02 14 00 15 15 18 18 19 16 1B 07 1C 00 1D 91 20 FB 21 56 22 10 00 00 C0 00 00 00 00 00 00 00 Protocol: RAW要点解析Preset 采用自定义 CC1101 预设FuriHalSubGhzPresetCustom而非标准预设——这正是为了在非官方频率上以特定调制参数工作Custom_preset_data是一段 CC1101 寄存器配置序列XX为寄存器地址、YY为寄存器数据00 00表示寄存器加载结束随后ZZ8 字节为 PA 功率表Pa table配置RAW_Data 为逐行的时间间隔序列正数表示高电平持续时间、负数表示低电平持续时间单位微秒Flipper 按此序列在 467.75 MHz 上原样发射。该文件的 RAW 数据中可以看到大量~1800/-1400、~3400/-3000的周期组合这正是曼彻斯特编码后的 LRS 呼叫数据包配合前导唤醒序列与帧间隔构成循环暴力呼叫。2. Brute_first_12_loop.subBrute_first_12_loop.sub 是前 12 个寻呼机 ID 的循环破解变体文件结构与上面一致同样 467.75 MHz 自定义 CC1101 预设。当目标环境寻呼机数量有限、或希望先验证前 12 个 ID是否命中时可以使用该文件缩小遍历范围、加快命中速度。3. setting_user频率清单参考仓库还提供了 setting_user 文件这是一份 Flipper SubGhz 设置文件模板其中Default_frequency: 433920000默认接收频率可改为 467750000标准频率清单中已包含Frequency: 467750000提供Hopper_frequency跳频列表与Custom_preset_name/data的配置示例其中HND_1、HND_2、Pagers三套自定义预设均有完整寄存器数据Pagers预设与破解 .sub 文件中的Custom_preset_data完全一致。该文件的作用是指导用户将 LRS 破解所需的频率与预设写入 Flipper 的 SubGHz 全局设置保证Read/Read Raw/Frequency Analyzer等界面按预期工作。使用方法准备固件确认你的 Flipper Zero 运行 RogueMaster 或 UnleashedCodeGrabber固件并已通过extend_rangedangerous_settings解锁 467 MHz 发射拷贝文件将jimilinuxguy_brutefrce.sub或Brute_first_12_loop.sub拷贝到 SD 卡的subghz目录播放信号在 Flipper Zero 上进入 Sub-GHz → Read RAW → 选择对应的 .sub 文件回放设备会在 467.75 MHz 上持续发射暴力破解序列每个餐厅 ID × 寻呼机 ID组合呼叫 30 秒观察响应当某台寻呼机被命中时它会按照寻呼机端的设置执行呼叫动作蜂鸣、震动或闪光据此即可确定其编号。深入原理LRS 数据包如何生成曼彻斯特编码 CRC为了让读者理解 .sub 文件中信号流的来龙去脉仓库在thanks_tony-tiger目录下保留了一套完整的开源生成工具——lrs_pager.py。该脚本由 Tony Tiger 于 2019 年编写用于生成曼彻斯特编码的 LRS 寻呼机数据包配合 GNU Radio 与 HackRF 使用。数据包字段结构脚本核心函数calculate_crc揭示了 LRS 数据包的组织方式pre sink_word rest_id station_id pager_n 0000000000 alert_type字段含义说明pre前导字固定值0xAAAC8A十进制 11184810 的十六进制sink_word同步字固定值0xFC2D十进制 64557rest_id餐厅 ID0–255用户输入station_id站点 ID固定为0pager_n寻呼机编号0–1023可输入多个空格分隔0000000000填充位10 个 0alert_type呼叫类型见下方表格呼叫类型Alert Type对照表脚本交互提示中列出了 LRS 寻呼机支持的呼叫模式值动作1Flash 30 Seconds闪光 30 秒2Flash 5 Minutes闪光 5 分钟3Flash/Beep 5X5闪光蜂鸣 5 次4Beep 3 Times蜂鸣 3 次5Beep 5 Minutes蜂鸣 5 分钟6Glow 5 Minutes常亮 5 分钟7Glow/Vib 15 Times常亮震动 15 次10Flash/Vib 1 Second闪光震动 1 秒68beep 3 times蜂鸣 3 次CRC 校验算法calculate_crc的实现表明 LRS 寻呼协议使用简单求和校验将pre sink_word rest_id station_id pager_n 0000000000 alert_type按两位十六进制字符切分每个字节转换为 8 位二进制所有字节按整数求和取sum % 255作为校验字节追加在数据包尾部。这种算法在脚本注释中直接体现bin_array.append( format( ( sum % 255), 08b) )说明 LRS 系统并未使用复杂的加密校验这也是暴力破解可行性的根基。曼彻斯特编码encode_manchester函数负责将二进制比特流转换为射频层使用的曼彻斯特编码前导码先追加 50 组10共 100 bit用于唤醒处于低功耗监听状态的寻呼机编码规则比特0→10先高后低比特1→01先低后高编码后的比特流按 0.0001 秒100 µs与 1 秒的浮点值写入pager.bin供 GNU Radio 流图调制使用。对照 .sub 文件中~1800/-1400即曼彻斯特的01/10半周期与~3400/-3000全周期叠加的脉冲节奏可以确认 Flipper 的 RAW 文件正是这段编码序列的等效物。从脚本到 HackRF替换发射链路thanks_tony-tiger目录还提供了一条不依赖 Flipper 的发射链路运行lrs_pager.py输入餐厅 ID0–255与一个或多个寻呼机编号0–1023选择呼叫类型生成pager.bin用 GNU Radio 打开 lrs_pager.grc 流图把pager.bin作为数据源调制输出或者直接使用目录下预生成的 89 个 RAW 文件RAW/ReadMe.md用hackrf_transfer直接发射# 例呼叫餐厅 ID 1 的全部寻呼机 /usr/bin/hackrf_transfer -s 2000000 -t pager_restid_1.raw -f 467750000 -x 40命令参数说明-s 2000000为采样率 2 MHz-t指定输入 RAW 文件-f 467750000为载波频率-x 40为增益。仓库提供了pager_restid_1.raw至pager_restid_89.raw共 89 个文件覆盖餐厅 ID 1–89每个文件会呼叫该餐厅 ID 下所有寻呼机。此外 pager_0.zip 中包含同时呼叫全部寻呼机的二进制文件要求寻呼机端设置匹配餐厅 ID。注意事项与合规提示硬件风险467.75 MHz 超出 CC1101 官方频率范围发射前务必确认固件与功率设置避免损坏 Flipper 的射频放大器合法性对餐厅寻呼系统进行实际呼叫可能干扰正常营业秩序请在授权范围内测试不同国家/地区对 467 MHz 频段的使用有各自的无线电管理规定版本差异不同寻呼机固件版本可能对数据包格式或前导码长度敏感若特定设备无响应可尝试调整前导码长度或呼叫类型如从Beep 3 Times切换到Flash 30 Seconds仓库路径本文引用的全部资源均位于Sub-GHz/Restaurant_Pagers/LRS_Pagers/下包含两套可用的 Flipper .sub 破解文件、89 个 HackRF RAW 文件、生成脚本与频率设置模板可直接查看或拷贝使用。【免费下载链接】FlipperPlayground (and dump) of stuff I make or modify for the Flipper Zero项目地址: https://gitcode.com/GitHub_Trending/fl/Flipper创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价