La plataforma de seguridad inalámbrica nativa de ESP-IDF para ESP32.
Evaluación profunda de Wi-Fi y BLE, captura y exportación de nivel investigación, y un ecosistema de aplicaciones real. Construida directamente sobre ESP-IDF de Espressif en lugar de a través del núcleo de Arduino, por lo que el nuevo silicio y las funciones de radio llegan primero y no hay capa de abstracción entre GhostESP y el hardware.

⭐️ ¿Disfrutas de GhostESP? Por favor, dale una estrella al repositorio. Ayuda mucho.
Novedades
v2.0 reconstruyó la interfaz de usuario, añadió un ecosistema de aplicaciones nativas y amplió los flujos de trabajo de radio. v2.1 (Revival) añade OTA en el dispositivo con protección de reversión, un segundo backend NFC (ST25R3916), una Cloud Store para aplicaciones, scripts y paquetes de recursos, y GhostScript, un entorno de ejecución Lua en sandbox.

Historial completo en CHANGELOG.md.
Primeros pasos
Por qué GhostESP
GhostESP es una plataforma, no un conjunto de herramientas. Cinco cosas lo distinguen:
- Construido sobre ESP-IDF, no Arduino. A diferencia de Marauder y Bruce, GhostESP trabaja directamente contra el SDK de Espressif. Obtiene nuevos chips y funciones de radio primero (802.15.4, Zigbee, 5 GHz en el C5) y control de más bajo nivel de las radios, la memoria y las particiones. El firmware basado en Arduino puede alcanzar las mismas APIs, solo que no de forma tan directa.
- Captura en vivo y análisis en el dispositivo. Transmite tráfico a Wireshark en tiempo real por USB, y navega, inspecciona y convierte capturas (PCAP, hc22000, WiGLE, 802.15.4) en el propio dispositivo.
- GhostLink. Empareja dos ESP32 para que uno ejecute la radio, el teclado y la pantalla del otro, con puente BLE a la aplicación de Android, wardriving de canal dividido y OTA entre pares.
- Aplicaciones nativas. Aplicaciones SD con sus propios permisos y almacenamiento, construidas con
gbt y un SDK de plugins, instaladas desde la Cloud Store, además de un entorno de ejecución Lua para scripts. Ejemplos: Device Inspector, ESP32Finder, un port de Doom, un generador de QR.
- Un conjunto de comandos, muchos front ends. Controla GhostESP desde la interfaz del dispositivo, la CLI serie, la WebUI, la aplicación de Flipper Zero, la aplicación de Android o un dispositivo conectado por GhostLink, todos contra los mismos comandos.
Características
Características de WiFi
- Evil Portal (con HTML personalizado desde búfer vía serie)
- Ataques deauth / disassoc
- Ataque de cambio de canal
- Abuso de GTK / pruebas de aislamiento de clientes
- Ataque de cierre de sesión EAPOL
- Karma (con listas de SSID personalizadas y encadenamiento de portales personalizados)
- Beacon spam (único/lista/aleatorio/Rickroll)
- Escaneo de AP / escaneo de STA / scanall
- Selección múltiple de APs y estaciones
- Escucha de solicitudes de sondeo (con Evil Twin autogenerado)
- Captura de handshake + PMKID
- Captura de WiFi a SD (PCAP) con navegador de PCAP en el dispositivo + exportación hc22000
- Modo dongle USB para Wireshark (flujo extcap)
- DHCP starvation
- Escáneres ARP / de puertos / SSH / de IP local
- Descubrimiento mDNS / escaneo NetBIOS / escaneo de banner HTTP / sonda SNMP (con variantes por host y por subred)
- Búsqueda de fabricante por OUI de WiFi
- Ataques WPA3/SAE (flood + verificador de cumplimiento)
- Exportaciones de wardriving (WiFi/BLE/GPS) + CSV de barrido (WiFi/BLE/GPS/802.15.4)
- Asistente de wardriving de canal dividido vía GhostLink
- Seguimiento de RSSI (AP/estación) con vista de medidor RSSI en vivo
- Detección / suplantación de drones
- Detección de PineAP
- Detector de Flock / vigilancia
- Detección de WPS
- Modo de captura automatizada estilo Pwnagotchi (Capture PWN)
- Análisis de congestión de canales
- Monitor de espacio aéreo WiFi (información en tiempo real de paquetes/amenazas, salto de canal rápido, tarjetas de dispositivos sospechosos, gráfico de paquetes/seg)
- DNS Sinkhole (bloqueo NXDOMAIN basado en listas de bloqueo con descargas de listas de bloqueo integradas)
- Web UI + sistema de archivos + retransmisión remota de comandos
Características de BLE
- Modos de escaneo BLE (general, AirTag, Flipper, raw)
- Escaneo de anuncios BLE con filtrado por prefijo OUI/fabricante + pulsos de coincidencia RGB
- Modos de BLE spam (Apple, Microsoft, Samsung, Google, Random)
- Escaneo / suplantación / selección de AirTag
- Captura de paquetes BLE
- Flujo BLE a Wireshark
- Buscador de Flipper + RSSI
- Escaneo GATT/servicio + enumeración por dispositivo + seguimiento de dispositivos (medidor RSSI en vivo)
- Wardriving BLE
- Detección de skimmers BLE
- Escaneo / listado / seguimiento / suplantación de drones / OpenDroneID
- Detector aéreo (drones) con clasificación de amenazas
- Puente BLE GhostLink a la aplicación complementaria de Android
Características de USB
- Modo host de teclado USB (compilaciones ESP32-S3)
- Control remoto de teclado sobre GhostLink
- Ejecutor de scripts BadUSB
- Opciones de identidad BadUSB (VID/PID/fabricante/producto/disposición/aleatorización)
- Trackpad BadUSB (control del cursor estilo touchpad)
- Mouse jiggler BadUSB
- CLI
type_char de BadUSB para escribir caracteres ASCII individuales
- Modo de salida de teclado USB HID (reenviar pulsaciones del dispositivo por USB)
- Página BadUSB dedicada en la WebUI
Características de IR
- TX/RX IR en placas compatibles
- Modo de aprendizaje IR
- Modo de aprendizaje fácil IR
- Soporte de archivos
.ir de Flipper
- Transmisión de biblioteca universal
- Herramientas CLI de IR
- Deslumbrador IR (38 kHz de alto ciclo de trabajo)
Características de NFC