惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

I
InfoQ
G
Google Developers Blog
Engineering at Meta
Engineering at Meta
月光博客
月光博客
博客园 - 聂微东
博客园 - Franky
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
有赞技术团队
有赞技术团队
A
About on SuperTechFans
Microsoft Azure Blog
Microsoft Azure Blog
Blog — PlanetScale
Blog — PlanetScale
U
Unit 42
T
Tailwind CSS Blog
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
云风的 BLOG
云风的 BLOG
S
SegmentFault 最新的问题
F
Fortinet All Blogs
H
Help Net Security
J
Java Code Geeks
酷 壳 – CoolShell
酷 壳 – CoolShell
博客园 - 叶小钗
L
LangChain Blog
Martin Fowler
Martin Fowler
N
Netflix TechBlog - Medium

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания
Flipper-демиург: ставим софт на macOS через JS для пентес...
Daniil · 2026-06-27 · via Все публикации подряд на Хабре

Простой

3 мин

28

Когда речь заходит о Flipper Zero, многие вспоминают RFID, NFC, Sub-GHz. Но одна из самых интересных возможностей устройства — это JavaScript-движок и модуль BadUSB, который позволяет превратить Flipper в программируемую USB-клавиатуру.

В этой статье разберём небольшой, но показательный скрипт, который автоматически устанавливает набор инструментов для пентеста(или другого ПО) на macOS через Homebrew. И посмотрим, почему JavaScript на Flipper значительно интереснее классического DuckyScript.

Почему одного DuckyScript уже мало?

Традиционные BadUSB-сценарии обычно пишутся на DuckyScript:

DELAY 1000
GUI SPACE
DELAY 500
STRING terminal
ENTER
STRING brew install nmap
ENTER

Подход рабочий, но чаще упирается в ограничения:

  • нет циклов;

  • нет условий;

  • нет модулей;

  • сложно обрабатывать состояния;

  • код плохо масштабируется.

Во Flipper доступен JavaScript API, который позволяет писать полноценную логику:

Например:

for (let i = 0; i < apps.length; i++) {
    ...
}

По сути мы получаем миниатюрный сценарный движок прямо внутри устройства.

Разбираем скрипт

Начинается всё с подключения модулей, где первый отвечает за уведомления Flipper, а второй — за эмуляцию HID-устройства:

let notify = require("notification");
let badusb = require("badusb");

Следом задаётся список программ:

const apps = [
    'nmap',
    'metasploit-framework',
    'hydra'
];

Список можно расширять любым количеством пакетов.

Маскируемся под клавиатуру Apple

Следующий блок задаёт USB-идентификаторы:

badusb.setup({
    vid: 0x05AC,
    pid: 0x026C,
    mfr: "Apple",
    product: "Keyboard"
});

Здесь используются VID и PID производителя Apple(гуглятся или смотрятся в настройках).

Проверяем подключение

После короткой индикации:

notify.blink("green", "short");

скрипт проверяет наличие соединения:

if (badusb.isConnected()) {

Это уже преимущество JavaScript перед DuckyScript. Можно выполнять действия только при наличии активного USB-соединения.

Автоматический запуск терминала

Далее происходит открытие Spotlight(Command + Space):

badusb.press("GUI", "SPACE");

После небольшой паузы вводится:

badusb.print("iterm", 100);
badusb.press("ENTER");

Скрипт ищет iTerm и запускает его.

При желании можно заменить на:

badusb.print("terminal");

Установка инструментов

Самая интересная часть, так как больше всего показывается превосходство над DuckyScript:

    for (let i = 0; i < apps.length; i++) {
        badusb.println("brew install " + apps[i], 100);
        delay(4000);
    }

На каждую программу, cоздаётся команда установки через brew:

brew install nmap
brew install metasploit-framework
brew install hydra

То есть список пакетов превращается в набор последовательных установок.

Например:

const apps = [
    'nmap',
    'masscan',
    'sqlmap',
    'john-jumbo'
];

Таким образом один и тот же сценарий можно использовать для разных ролей:

  • пентестер;

  • DevOps-инженер;

  • разработчик;

  • аналитик безопасности.

Обратная связь через Flipper

После завершения цикла:

notify.success();

Flipper отображает успешное выполнение.

Дополнительно в терминал выводится сообщение:

echo 'Installation complete!'

Где это действительно полезно

Чаще демонстрации BadUSB сводятся к “взлом умный холодильник за 5 секунд”. Но, как по мне, гораздо интереснее сценарии автоматизации(не только просто установок приложений).

Подготовка пентест-станции

При выдаче нового ноутбука специалисту:

const apps = [
    'nmap',
    'hydra',
    'metasploit-framework',
    'wireshark',
    'sqlmap'
];

DevOps-настройка

const apps = [
    'terraform',
    'ansible',
    'kubectl',
    'helm'
];

Что можно улучшить ?

У исходного скрипта есть несколько ограничений.

Нет проверки Homebrew

Если Homebrew не установлен:

brew: command not found

весь сценарий остановится.

Логичнее сначала выполнить проверку:

which brew

и при необходимости установить пакетный менеджер.

Жёсткие задержки

Сейчас используется:

delay(4000);

Но установка приложение, особенно metasploit, может занимать минуты.

Фиксированные паузы работают не всегда надёжно.

Нет обработки ошибок

Сценарий предполагает, что:

  • пользователь авторизован;

  • iTerm установлен;

  • Homebrew присутствует;

  • сеть работает.

Почему JavaScript меняет правила игры

Идея этого примера не в установке Nmap или Hydra.

Интереснее другое: Flipper превращается из “умной флешки с макросами” в полноценную платформу автоматизации.

Появляются:

  • циклы;

  • условия;

  • работа с модулями;

  • управление логикой выполнения;

  • интерактивная обратная связь через устройство.

Поэтому, как по мне, JavaScript-сценарии для Flipper выглядят перспективнее классических DuckyScript-пейлоадов.

Итоги

Рассмотренный скрипт занимает всего несколько десятков строк, но хорошо показывает эволюцию BadUSB-подхода.

Flipper уже не просто отправляет заранее записанную последовательность нажатий клавиш. Он принимает решения, проверяет состояние подключения, управляет логикой выполнения и автоматизирует рутинные действия.

Исходный код, можно посмотреть здесь: https://gitlab.com/DuDlick/flipper-auto-installer/-/blob/main/download_all.js?ref_type=heads