×

SSR-Labs Suite + SuperSniffer: Ein Pentest-Werkzeug für Hand und Feld

SSR-Labs ist zweigeteilt: eine Windows-Suite für die systematische Arbeit am Rechner, und ein ESP32-S3-Addon namens „SuperSniffer” für den Einsatz im Feld — abgesetzt von Laptop und Steckdose. Zusammen decken beide die gängigen Frequenzbänder in der physischen Zugangskontrolle ab: 13,56 MHz, 125 kHz und 433/868 MHz.

Die Pentest-Suite im Überblick

Die Suite ist als durchgängiges Werkzeug für physische Zugangskontrolle gewachsen — vom schnellen Scan bis zur Schlüssel-Wiederherstellung. Unterstützte Hardware: PN532 (HF), Proxmark3 (HF+LF, inkl. optional gebündeltem Client), ACR122U, FR-RATEL und das ESP32-Addon.

BereichWas es macht
HF 13,56 MHzMifare Classic/Plus/DESFire, NTAG, ISO15693/FeliCa, Magic-Karten (gen1a→gen4, GDM, UMC, Magic-NTAG)
LF 125 kHzEM4100/4×05/4×50, HID Prox, Indala, Hitag-Familie (PCF7936/Hitag S), T55xx Dump/Write-back
Schlüssel-RecoveryCrypto-1 — eigene, GPL-freie clean-room Nested-/Darkside-Engine, live Blind-Crack einer Mifare-Classic-Karte in unter einer Minute; dazu DST40/DST80, Hitag2, Megamos, AUT64
GPU-BeschleunigungHitag2 und DST40 über eine eigene GPU-Bridge — Schlüssel-Recovery deutlich schneller als reines CPU-Brute-Force, Ergebnisse immer Oracle-gegengeprüft
KeyfobsLesen + Dumpen + Key-Recovery — bewusst kein untestbares Schreiben von Krypto-Keyfobs
Radio-CodesRenault, Ford-M, Fiat/Alfa — eigene, clean-room nachgebaute Formeln
Live Card LabGeführte Workflows: UID→Magic-Klon, EM4100→T5577, Lesen→Setzen→Schreiben

Lizenziert läuft die Suite offline (ECDSA, gerätegebunden), die Oberfläche ist durchgängig Englisch mit einer deutsch/englischen Capability-Matrix als Referenz.

Das ESP32-S3 SuperSniffer-Addon

Nicht jeder Test läuft am Schreibtisch. Der SuperSniffer ist ein eigenständiges Hardware-Addon auf Basis eines ESP32-S3 (N16R8), gebaut für den mobilen Einsatz: abgesetzte LF-Antenne, eigenes OLED-Display mit Joystick-Navigation, microSD für Aufzeichnungen — läuft auch ganz ohne PC daneben. An Bord: EM4095 für 125 kHz, CC1101 für SubGHz (433/868 MHz) und ein nRF24 für 2,4-GHz-Experimente. Ein autarkes OLED-Menü deckt alle Betriebsarten ab — Aufnahme nach Band und Dauer, SubGHz, nRF, RollJam, Systemfunktionen — ganz ohne angeschlossenen Rechner.

Was der SuperSniffer kann

  • SubGHz sniffen und analysieren — 433/868-MHz-Signale aufzeichnen, inklusive eines eigenen Puls-Analyse-Modus („PulsPirat”) für die Dekodierung.
  • KeeLoq live verstehen — beim Sniffen auf 433 MHz dekodiert das Gerät Garagentor-/Rolling-Code-Rahmen direkt am Gerät: der unverschlüsselte Serial und die gedrückte Taste werden erkannt, ohne dass ein Schlüssel benötigt wird — der verschlüsselte Hop-Teil bleibt davon unberührt und braucht weiterhin eine Reassemblierung mehrerer Frames.
  • Als mobiler LF-Knoten — über eine separate, nackte Variante mit abgesetzter Antenne lässt sich das Gerät getrennt vom Hauptteil positionieren und per ESP-NOW-Funk mit dem SuperSniffer synchronisieren — nützlich, wenn Antenne und Bedienteil nicht am selben Ort sein können.
  • Autark bedienbar — das komplette OLED-Menü mit Joystick-Steuerung funktioniert ohne Laptop; Aufnahmen landen auf microSD.

Bewusst nicht an Bord: ein HF/Mifare-Modul (wurde aus dem Design entfernt) und jede Form von Umgebungs- oder Geräte-Überwachung außerhalb des NFC/RF-Scopes — das Gerät bleibt ein Analyse-Werkzeug, kein Tarn- oder Überwachungsgerät.

Zusammenspiel

Die Suite hat das SubGHz-Addon bereits integriert — Sniff-Daten vom ESP32 lassen sich direkt in die Windows-Oberfläche einlesen und dort mit denselben Werkzeugen weiteranalysieren, die auch für PN532- und Proxmark-Daten genutzt werden. So bleibt der SuperSniffer das mobile Auge im Feld, während die eigentliche Tiefenanalyse — Schlüssel-Recovery, Dumps, Reports — am Rechner passiert.

Für wen ist das

Suite und Addon richten sich an autorisierte Pentester und an Techniker, die eigene bzw. ausdrücklich freigegebene Anlagen prüfen oder reparieren. Lesen, Dumpen und Analysieren ist grundlegend Dual-Use-Technik — dieselben Verfahren nutzen auch Hersteller und Betreiber selbst zur Qualitätssicherung. Bewusst ausgespart bleiben Funktionen ohne legitime Prüf-Anwendung: etwa untestbares Schreiben von Krypto-Keyfobs oder alles, was Richtung Tarnung/Überwachung statt Analyse geht.

SSR·LABS

SuperSniffer — Hardware-Doku

ESP32-S3 LF/SubGHz/2,4-GHz-Sniffer · Pinout, Nachbau & Verkabelung · Stand 2026-09-28

MCU ESP32-S3-WROOM-1
N16R8 · 16 MB / 8 MB

Pinout — GPIO-Belegung als Löt-Referenz (Quelle: firmware/main/pins.h).

3,3 V nativ 5 V — Level-Shifter Pflicht 3,3 V nativ — KEIN Shifter Sperrzone

EM4095 — LF 125 kHz

5 Veinzige 5-V-Sektion · Level-Shifter auf allen 4 Leitungen
GPIOSignalRichtung/BusHinweis
GPIO4SHDoutEnable/Shutdown · 3,3→5 V hoch
GPIO5MODout · RMT-TXWrite-Modulation · hoch
GPIO6DEMODin · RMT-RXRead-Signal · 5→3,3 V runter
GPIO7RDY/CLKinReferenz (optional) · runter

I²C-Bus — OLED

3,3 VOLED @ 0x3C · MFRC522/HF entfernt
GPIOSignalRichtung/BusHinweis
GPIO8SDAI²COLED SSD1306
GPIO9SCLI²COLED SSD1306
GPIO16— freiReserveex-RC522-RST

SPI-Bus — CC1101 + nRF24

3,3 Vein Bus, geteilt · je eigener CS · microSD entfernt
GPIOSignalRichtung/BusHinweis
GPIO12SCKSPIgemeinsam CC1101 + nRF24
GPIO11MOSISPIgemeinsam
GPIO13MISOSPIgemeinsam
GPIO10— freiReserveex-SD-CS

CC1101 — SubGHz 433/868 MHz

3,3 V nativteilt SPI · KEIN Level-Shifter
GPIOSignalRichtung/BusHinweis
GPIO40CSNout · SPIChip-Select CC1101
GPIO41GDO0in · RMT-RXOOK-Flankencapture
GPIO42GDO2inStatus/Clock (optional)
Antenne 433 MHz = 17,3 cm (λ/4). 868 braucht ein 868-Modul.

nRF24L01+ — 2,4 GHz

3,3 V nativChip max 3,6 V · 10–100 µF Elko
GPIOSignalRichtung/BusHinweis
GPIO38CEoutChip-Enable (war GPIO1)
GPIO39CSNout · SPIChip-Select (war GPIO2)
GPIO47IRQinoptional (wir pollen STATUS)

Joystick & Onboard

3,3 VVCC an 3V3, NICHT 5V (ADC!)
GPIOSignalRichtung/BusHinweis
GPIO1VRxin · ADC1_CH0nur ADC1 (ADC2 bei WiFi tot)
GPIO2VRyin · ADC1_CH1Achsen
GPIO15SW (Klick)in · pull-upgegen GND (ex-RC522)
GPIO48RGB-LEDoutWS2812 (onboard)

Sperrzonen & Reserve

diese GPIOs NICHT belegen
35 · 36 · 37
Octal-PSRAM (N16R8)
19 · 20
native USB
0 · 3 · 45 · 46
Strapping-Pins
43 · 44
UART0 (Log/Flash)
10 · 16
frei (ex-SD-CS, ex-RC522)
14 · 17 · 18 · 21
TFT-Earmark

Löt-Merker

  • EM4095 = einzige 5-V-Sektion → Level-Shifter auf 4/5/6/7 Pflicht.
  • CC1101 und nRF24 = 3,3 V nativ, kein Shifter. nRF24-Chip max 3,6 V.
  • SPI (12/11/13) teilen CC1101 + nRF24; getrennt nur über CS (40 / 39, +CE 38). Speicher = LittleFS im Flash, keine SD.
  • Joystick VRx/VRy nur ADC1 (1/2); VCC an 3V3 — 5 V killt den ESP.

Nachbau — Kabel für Kabel zum Abhaken (Häkchen bleiben lokal im Browser gespeichert).

0 / 0 Litzen gelegt

0Farbschema & Material

Schwarz = GND Rot = 5V0 Orange = 3V3 VCC Gelb = Signal/GPIO Blau = SPI-Bus Grün = I²C-Bus Violett = über Pegelwandler
Stückliste
  • ESP32-S3-WROOM-1 N16R8
  • EM4095 125-kHz-Modul + LC-Spule
  • CC1101 433-MHz + 17,3 cm Antenne
  • nRF24L01+ (PA/LNA) + 10–100 µF Elko
  • OLED SSD1306 128×64 (I²C 0x3C)
  • Joystick KY-023
  • 4-Kanal-Pegelwandler TXS0108E
  • Dupont-Litzen (7 Farben) + GND-Schiene
!
nRF24 & CC1101 = 3,3 V. nRF24-Chip max 3,6 V — 5 V = tot. Elko Pflicht (Brownout beim Senden).
!
Joystick VCC an 3V3, NICHT 5V (VRx/VRy gehen direkt auf ADC-Pins).
!
EM4095 = 5-V-Logik — alle 4 Signale über den Pegelwandler.
i
Erst Signale, dann Strom. Gemeinsames GND für 3,3-V- und 5-V-Seite ist Pflicht.

1SPI-Bus zuerst (3× geteilt)

Versorgt CC1101 und nRF24 gemeinsam. Speicher = LittleFS im Flash — keine SD-Karte.

Beide SPI-Module hängen parallel — getrennt nur über ihr eigenes CS.

2CC1101 · 433 MHz

  • Versorgung

3nRF24L01+ · 2,4 GHz

  • Versorgung
Elko Pflicht — PA/LNA zieht Strompeaks; ohne Elko Brownout.

4OLED · I²C

  • Versorgung

5Joystick · Bedienung

VCC an 3V3, NICHT 5V.

  • Versorgung
RGB-Status-LED = GPIO48 (meist onboard, kein Kabel).

6EM4095 · LF (über Pegelwandler)

Einziges 5-V-Modul. Alle 4 Signale durch den TXS0108E: A-Seite (3,3 V) zum ESP, B-Seite (5 V) zum EM4095. Zuletzt bauen.

    Signale — ESP ↔ TXS A-Seite (3,3 V)
  • Signale — TXS B-Seite (5 V) ↔ EM4095
  • Versorgung & Enable
OE muss HIGH (an VA) — sonst TXS-Ausgänge hochohmig. 5V0 nur mit externer DC-Versorgung aktiv.

7Gegenprüfen & einschalten

Flash: idf.py -C firmware -p COM7 flash (PowerShell, IDF v5.4).

Wiring & Board — Schienen, Board-Schema und der EM4095-Pegelwandler im Detail.

Gelb = 3,3 V Signal (GPIO-Pin) Grün = S-Schraubklemme (= gelber Pin) Rot = 5V0 Schwarz = GND 3V3-Klemme
!
Die rote 8er-Leiste (P16/P15, Aufdruck „3 3V“) ist 3V3, NICHT 5V! Immer den Aufdruck lesen. Bester 3,3-V-Abgriff; GND von der 8er-GND-Leiste (P14/P13).
i
GPIO-Breakout ist direkt 3,3 V (Freenove/Meshnology: der TXS0108E treibt nur die Status-LEDs, vom GPIO isoliert). Der EM4095 braucht daher einen externen Pegelwandler.
!
DC-Eingang 7–12 V oder USB-C 5V/3A. 5V0 nur mit externer DC-Versorgung aktiv.
ESP32-S3 WROOM-1 N16R8 DC 7–12V · USB-C 5V/3A 8× GND · P14/P13 3V3 (rot!) 8× 3V3 · P16/P15 EM4095 125 kHz · VCC→5V SHD4 MOD5 DEMOD6 RDY7 TXS0108E Pegelwandler 3,3V↔5V GPIO4-7 CC1101 433 MHz · VCC→3V3 CS40 GDO0-41 GDO2-42 SPI 12/11/13 microSD — entfernt Speicher = LittleFS im Flash OLED SSD1306 128×64 · VCC→3V3 I²C 8/9 (0x3C) I²C 8/9 nRF24L01+ 2,4 GHz · 3V3 + Elko CE38 CSN39 IRQ47 + SPI SPI 12/11/13 Joystick + RGB VCC→3V3 (nicht 5V!) VRx1 VRy2 SW15 · RGB48 ADC1 1/2
Geteilte Busse: I²C (8/9) fürs OLED · SPI (12/11/13) für CC1101 + nRF24, je eigenes CS. EM4095 hängt über den TXS0108E (4–7, 3,3V↔5V). microSD ist entfernt — Speicher = LittleFS im Flash.
ESP32-S3 TXS0108E A = 3,3V · B = 5V EM4095 GPIO4GPIO5GPIO6GPIO7 A1A2A3A4 B1B2B3B4 SHDMODDEMODRDY VA + OE → 3V3 · VB → 5V0 · VDD(EM4095) → 5V0 · GND gemeinsam
GPIO4/5 raus zum EM4095, DEMOD/RDY rein zum ESP. Pin-Reihenfolge variiert je Modul → nach Aufschrift verbinden, nicht nach Position.
I²C0 · SDA=8 · SCL=9 → OLED (0x3C).
SPI · SCK=12 · MOSI=11 · MISO=13 → CC1101 + nRF24, je eigenes CS (CC1101=40, nRF24-CSN=39, +CE=38). Speicher = LittleFS im Flash.
ADC1 · Joystick VRx=1 · VRy=2 (nur ADC1 1–10) · SW=15.
Sperrzonen: 35/36/37 (PSRAM) · 19/20 (USB) · 0/3/45/46 (Strapping) · 43/44 (UART0). Frei: 10, 16.

▤OLED-Menü am Joystick

SUPERSNIFFER (Hauptmenü)
├─ Aufnahme   → Band LF / 433 / 868 / 2.4G · Dauer 10/20/30/60s / endlos · START/STOP
├─ SubGHz     → Band 433/868 · REC · Replay · RSSI-Gate · 🎓 Anlernen
├─ nRF24 2.4G → Sniff · BLE-Adv-Beacon
├─ RollJam    → Dauer · JAM   ⚠️ nur eigenes KFZ
└─ System     → Status/IP · RSSI-Gate · Neustart
© Robert Schilke · SSR-Labs.de · SuperSniffer ESP32-S3 · pins.h · 2026-09-28

Das hast du vielleicht verpasst