网易首页 > 网易号 > 正文 申请入驻

树莓派Pico变身Bad USB:35元微控制器的隐蔽攻击链

0
分享至

一块售价35元人民币的微控制器,插上USB线就能在3秒内接管你的电脑。这不是电影桥段,是树莓派Pico的真实能力。更麻烦的是:它看起来完全无害。和普通的U盘、充电线没有区别。但内部运行的脚本,可以自动打开终端、下载后门、或者把敏感文件传走。

本文基于CircuitPython v9.1.4和Adafruit CircuitPython Bundle v9.x的技术环境,完整拆解这款微控制器的"Bad USB"改造流程。所有操作仅针对自有设备,用于理解攻击面、加固防御。


为什么它成了黑客的新玩具

Bad USB攻击不算新东西。Hak5的USB Rubber Ducky早在2010年就开创了这类工具,售价约60美元。它的核心逻辑很简单:让电脑把恶意设备识别成键盘,然后"打字"输入预设指令。但Ducky有硬伤——价格门槛、专用硬件、有限的脚本灵活性。

树莓派这款产品的入局改变了游戏规则。RP2040双核处理器、264KB SRAM、2MB闪存、USB 1.1控制器——这些参数放在2020年只是"够用",放在攻击场景里却是"过剩"。关键突破来自Pico Ducky项目。开发者把DuckyScript解释器移植到了CircuitPython上,让这块板子能直接运行原本为Ducky编写的攻击脚本。GitHub上DuckyScript Payloads仓库里的现成脚本,理论上可以直接套用。这意味着攻击者不需要从零写代码,复制粘贴就能开工。

改造清单:硬件成本不到50元

所需材料极简:树莓派Pico或Pico W(带Wi-Fi版本)、USB数据线(Micro-USB或USB-C,取决于版本)、一台用于烧录的电脑。软件层面需要CircuitPython固件(v9.1.4或更新版本)、Thonny IDE(配置为CircuitPython解释器)、Adafruit CircuitPython库包(v9.x)、以及Pico Ducky项目文件。

总成本:官方售价4美元,国内渠道约25-35元人民币。加上数据线,50元封顶。对比Hak5 Ducky的60美元定价,Bad USB的门槛被砍掉了90%。

第一步:刷入CircuitPython

出厂时运行的是MicroPython。要支持USB HID(人机接口设备)模拟,需要切换到CircuitPython生态。操作流程:按住BOOTSEL键,将设备通过USB连接到电脑。此时会以RPI-RP2磁盘模式出现。把下载好的CircuitPython UF2文件拖进去,自动刷写完成。重新插拔后,会显示为CIRCUITPY磁盘。这就是后续工作的基础环境。

第二步:配置Thonny IDE

Thonny是Python新手向的IDE,但对硬件编程支持意外的好。打开后进入"运行→配置解释器",选择"CircuitPython (generic)",端口指向已连接的设备。配置成功后,Thonny的文件浏览器会显示文件系统。可以直接拖拽文件、实时编辑代码、查看串口输出。

第三步:部署依赖库

从Adafruit CircuitPython Bundle中提取以下文件,复制到lib目录:adafruit_hid/(USB HID模拟核心库)、adafruit_wsgi/(Web服务器网关接口,Wi-Fi版本需要)、asyncio/(异步编程支持)、adafruit_debouncer.mpy(按键消抖)、adafruit_ticks.mpy(时间戳处理)。adafruit_hid是关键。它能让设备把自己注册为键盘、鼠标、游戏手柄等HID设备。操作系统会无条件信任这些设备——这是USB协议的先天设计,也是Bad USB攻击的根基。

第四步:植入Pico Ducky

从Pico Ducky项目复制三个核心文件:boot.py(启动配置)、code.py(主程序入口)、duckyinpython.py(DuckyScript解释器)。其中code.py决定了设备被识别为哪种HID设备。默认配置是键盘,也可以改为鼠标或复合设备。duckyinpython.py负责解析DuckyScript语法,把类似"STRING hello world"的指令转换成实际的USB HID报告。

第五步:编写攻击脚本

在根目录创建payload.dd文件,这就是实际执行的攻击载荷。以下是一个针对Linux系统的演示脚本,功能是在用户主目录创建文件并写入内容:

DELAY 1000
GUI
DELAY 500
STRING terminal
ENTER
DELAY 1000
STRING cd ~ && echo "System compromised" > warning.txt
ENTER

脚本逻辑:等待1秒确保系统就绪,按下Super键打开应用启动器,输入"terminal"并回车打开终端,再等待1秒让终端窗口出现,最后输入shell命令创建文件并写入文本。DELAY指令至关重要。目标系统的响应速度不同,过短的延迟会导致按键丢失。实际攻击中需要根据目标环境反复调试。

防御视角:如何识别这种威胁

从防护端看,这类攻击有几个识别特征。设备管理器里会出现异常的HID设备,尤其是"USB输入设备"类别下多出的未知条目。部分EDR(端点检测与响应)产品能监控异常的键盘输入速率——人类打字有节奏变化,自动化脚本通常是恒定间隔。最彻底的防御是物理层面:禁用未授权的USB端口,或使用带数据隔离的充电线。

但技术防御总有盲区。这款产品的体积小到可以藏进任何USB外设的壳体里——鼠标、键盘、充电宝。攻击者甚至不需要亲自到场,把改造过的"礼物"寄给目标即可。这种供应链式的物理攻击,是目前企业安全架构中最难覆盖的死角。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
A股新“股王”净利大涨1153%,近一年股价飙升超10倍

A股新“股王”净利大涨1153%,近一年股价飙升超10倍

21世纪经济报道
2026-04-27 20:25:42
美国政坛要出大事了:万斯大概率要当选总统。

美国政坛要出大事了:万斯大概率要当选总统。

阿振观点
2026-04-21 05:22:52
阿里纳斯:真湖人球迷不会黑詹姆斯!别忘记科比退役前带队多烂!

阿里纳斯:真湖人球迷不会黑詹姆斯!别忘记科比退役前带队多烂!

历史第一人梅西
2026-04-26 23:41:22
碘伏再次成为关注对象!医生发现:使用碘伏,千万多留意这几点

碘伏再次成为关注对象!医生发现:使用碘伏,千万多留意这几点

39健康网
2026-03-25 16:00:38
成都20人团队,投资数亿,想做一款中国风庄园领主

成都20人团队,投资数亿,想做一款中国风庄园领主

竞核
2026-04-26 17:09:07
绿营51人集体落跑,傅崐萁一招反将一军,罢赖这局玩大了

绿营51人集体落跑,傅崐萁一招反将一军,罢赖这局玩大了

坠入二次元的海洋
2026-04-27 13:44:42
3年怀5次,谢贤前女友曝三胎生父,王晶终于坦白张柏芝婚变真相

3年怀5次,谢贤前女友曝三胎生父,王晶终于坦白张柏芝婚变真相

小兰聊历史
2026-04-26 00:25:56
上海地铁互殴:知情人曝老太恶心事,臭毛病履不改,女孩恐丢工作

上海地铁互殴:知情人曝老太恶心事,臭毛病履不改,女孩恐丢工作

小怪吃美食
2026-04-28 00:00:38
哎!居然是跟腱断裂!!

哎!居然是跟腱断裂!!

柚子说球
2026-04-27 12:34:08
新政已落地!5月1日起,农村宅基地不再是以前的规矩,提前早知道

新政已落地!5月1日起,农村宅基地不再是以前的规矩,提前早知道

三农雷哥
2026-04-27 17:57:19
从国米非卖品到热刺弃将,只用了3年时间,齐达内接班人毁于性格

从国米非卖品到热刺弃将,只用了3年时间,齐达内接班人毁于性格

足篮大世界
2026-04-27 17:27:12
全球首台重型商用车高压直喷纯氨内燃机成功点火

全球首台重型商用车高压直喷纯氨内燃机成功点火

IT之家
2026-04-27 07:36:13
情况紧急,金正恩一锤定音!这下子,普京可以放心大胆地来中国了

情况紧急,金正恩一锤定音!这下子,普京可以放心大胆地来中国了

吃货的分享
2026-04-28 00:02:19
40家网贷被银行拉黑,平台没了欠款却跑不掉,这3件事赶紧做!

40家网贷被银行拉黑,平台没了欠款却跑不掉,这3件事赶紧做!

老特有话说
2026-04-27 17:42:51
撤了!惠州某些商业难以经营!

撤了!惠州某些商业难以经营!

惠州房姐
2026-04-27 18:01:08
央视坐实!成本2元售价19800元!不少人受骗,赶紧别用了

央视坐实!成本2元售价19800元!不少人受骗,赶紧别用了

番外行
2026-03-10 08:01:42
车还在,厂没了,40 万哪吒车主的尴尬

车还在,厂没了,40 万哪吒车主的尴尬

科技狐
2026-04-26 22:54:06
太可怕了!继注射药物、热巴事件后,王阳再揭娱乐圈最脏的一面

太可怕了!继注射药物、热巴事件后,王阳再揭娱乐圈最脏的一面

橙星文娱
2026-04-17 13:19:56
以军炸毁14公里加沙地道 击杀70名哈马斯

以军炸毁14公里加沙地道 击杀70名哈马斯

桂系007
2026-04-27 23:57:14
季后赛至今打出5位真巨头:带队能力极强!3位伪球星:硬仗就软!

季后赛至今打出5位真巨头:带队能力极强!3位伪球星:硬仗就软!

你的篮球频道
2026-04-27 15:26:00
2026-04-28 02:15:00
闪存猎手
闪存猎手
全网蹲好价的野生捕手,算力与羊毛都不可辜负。
1765文章数 16关注度
往期回顾 全部

科技要闻

DeepSeek V4上线三天,第一批实测出来了

头条要闻

坐在特朗普身边亲历枪击案的女记者 身份非常不一般

头条要闻

坐在特朗普身边亲历枪击案的女记者 身份非常不一般

体育要闻

人类马拉松"破二"新纪元,一场跑鞋军备竞赛

娱乐要闻

黄杨钿甜为“耳环风波”出镜道歉:谣言已澄清

财经要闻

Meta 140亿收购Manus遭中国发改委否决

汽车要闻

不那么小众也可以 smart的路会越走越宽

态度原创

亲子
健康
教育
旅游
军事航空

亲子要闻

听劝,五一带孩子出门前,这件事一定要做

干细胞如何让烧烫伤皮肤"再生"?

教育要闻

你不说这是计算障碍,我真以为我是智障呢

旅游要闻

不止看花 京津冀春日游花样翻新

军事要闻

伊朗外长折返伊斯兰堡内情披露

无障碍浏览 进入关怀版