做无线电监测和软件定义无线电SDR这么多年我一直觉得有一个现象特别有意思一台明明只负责“收”信号的设备居然也能被外面的人发现甚至被定位。很多人天然的认知是只要我不发射、不主动“说话”那我在电磁空间里就是隐形的。事实远没有这么简单超外差接收机在工作时会产生本振信号而这个本振信号会从天线、外壳缝隙、线缆里泄露出来成为一个稳定的、连续的、不带任何调制的射频特征。换句话说你确实没有“发报”但你的接收机本身就在“广播”自己的存在。这个技术点在设备隐私评估和射频安全审计里非常实用。你拿着HackRF或者RTL-SDR在家里、办公室做一次接收扫描就能把那些躲在角落里“只收不发”的设备找出来。从普通的Wi-Fi摄像头接收端、数字对讲机到高频段的卫星终端原理都是通的。这篇文章我就从本振泄露的底层机制讲起把探测工具选型、频率规划、近场定位、频率反推这些环节完整拆开给做无线电安全、隐私防护的朋友一份可以直接照着操作的参考。1. 为什么“只收不发”也会暴露本振泄露的底层原理1.1 超外差接收机本振到底在干什么要理解本振泄露先得知道接收机内部是怎么工作的。目前绝大多数无线电设备从几十块钱的FM收音机到几千块的卫星终端用的都是超外差架构。所谓超外差就是把天线收到的射频信号先跟一个本地振荡器产生的正弦波做混频把高频信号“搬移”到一个固定的中频上然后再做放大和解调。这里的关键就是那个本地振荡器也就是常说的本振。比如一台设备要接收2.4GHz频段的Wi-Fi信号它内部的本振可能工作在2.1GHz到2.3GHz这个区间具体频率取决于中频设计。公式很简单如果采用低中频架构那接收频率减去本振频率等于中频也就是 f_IF |f_RF - f_LO|。本振信号有几个特点决定了它很容易被探测到第一它是连续波频谱上就是一个干净的、长时间存在的尖峰第二它不受接收信号强弱的影响只要设备通电并处于接收状态本振就一直工作第三它的功率虽然不高通常在-20dBm到-60dBm之间但在近场范围内足以被另一台高灵敏度接收机捕获。这就等于设备在持续发送一个“我在工作”的信标。1.2 泄露路径射频能量是怎么“漏”出去的很多人会问本振明明在电路板内部怎么就跑到外面去了泄露的途径其实比想象中多。最直接的一条是天线反向辐射。在超外差接收机里天线和混频器之间并不是完全隔离的本振信号会通过混频器的反向隔离度倒灌到射频前端再从天线辐射出去。射频工程师会用一个叫“本振到天线隔离度”的指标来衡量这个量一般能做到20dB到40dB的隔离已经不错了但这点残余信号在近场探测下依然很明显。第二条途径是屏蔽壳和PCB走线。很多低成本设备的外壳根本没有完整的金属屏蔽本振信号会从芯片引脚、排线、按键缝隙、USB口、电源线里辐射出来。我给不少设备做过近场扫描经常发现同一个本振频率在设备的不同位置幅度不一样USB线旁边往往特别强因为线缆本身就成了天线。这也能解释为什么一台设备你看着外壳密封得挺好近场探头一扫还是满屏尖峰。第三条途径是电源线和数据线。本振信号叠加在供电网络上沿着线缆传导出去线缆长度如果恰好是某个频率的整数倍波长辐射效率会更高。所以“只收不发”在物理层就不成立——只要你通电本振就在本振在射频指纹就在。1.3 从星链终端到普通路由器哪些设备会留下射频指纹理解了原理之后你就能明白这不是个别设备的缺陷而是超外差架构的“通病”。星链终端这一类高频段卫星接收设备也一样它的室外单元里有一个低噪声下变频器LNB内部必须有一个本振把Ku频段的下行信号搬移到LNB的中频输出再由室内解调器处理。这个本振频率通常在10GHz以上虽然工作频率高、泄露路径更复杂但用频谱仪或者带LNB的SDR做近场探测一样能观察到特征明显的连续波峰值。日常更容易实验的是这些设备Wi-Fi路由器和网卡的接收本振一般落在2.1GHz到2.5GHz区间FM收音机本振在100MHz上下老式收音机甚至直接能从天线接口测到数字对讲机接收本振在400MHz频段附近无线麦克风接收机、无线摄像头接收端也都有各自的本振特征。手机同样如此只是手机做了更好的屏蔽和频率规划探测难度会高不少。2. 探测工具选型与频率规划接收扫描前要想清楚的事2.1 常见SDR设备怎么选做本振泄露探测说白了就是用一台接收机去找另一台接收机的信号。市面上常见的SDR我基本都用过给你一个选型参考设备频率范围最大带宽ADC位数参考价格适合场景RTL-SDR V324MHz-1.7GHz3.2MHz8bit百元级低频本振探测、FM广播、对讲机HackRF One1MHz-6GHz20MHz8bit千元级宽带频谱扫描、2.4GHz本振探测Airspy R224MHz-1.7GHz10MHz12bit两千元级低噪声、精细频谱分析LimeSDR Mini10MHz-3.5GHz30MHz12bit三千元级收发一体、需双通道场景我的建议是预算有限直接上RTL-SDR V3配合近场探头做1.7GHz以下的本振扫描已经能覆盖大部分对讲机、广播接收机、无线路由器接收端的场景。如果目标是2.4GHz Wi-Fi频段或者5GHz附近的设备那就需要用HackRF One它的频率范围到6GHz正好覆盖最常见的几个ISM频段。2.2 知道目标频段才能设计扫描方案很多人拿到SDR就直接全频段一顿扫然后发现频谱上一堆尖峰完全分不清哪个是本振、哪个是正常通信信号。正确做法是先想清楚“我要找什么类型的设备”然后根据它的接收频段反推本振可能出现的频段。举个例子Wi-Fi设备的接收频段是2.4GHz到2.4835GHz如果中频选在100MHz到200MHz那本振频率大致在2.2GHz到2.38GHz附近。所以当你怀疑屋里有Wi-Fi摄像头在偷偷录像就应该把HackRF的扫描中心频率设在2.3GHz左右而不是傻乎乎地盯着2.4GHz看。更麻烦的是很多Wi-Fi前端芯片用的是零中频或者低中频架构本振频率和接收频率几乎重合这时候本振尖峰就直接出现在Wi-Fi信道内反而容易被当成正常信号忽略。对于高频段的卫星终端比如Ku波段下行是10.7GHz到12.7GHz普通SDR根本够不着。常规做法是用一个Ku波段的LNB做一次下变频把信号搬到950MHz到2150MHz的中频再进SDR。这时候要注意你自己用的LNB也有本振而且它的本振泄露同样会出现在中频输出里需要先做一次“无目标测量”作为基线避免把测试设备自己的本振当成目标。2.3 天线与前端近场探头和前置放大器的组合本振泄露的强度会随着距离快速衰减所以探测主要分两类场景近场排查和远距离定向。近场排查的核心工具是近场探头这个东西不需要买贵的自己做很简单找一段SMA馈线把外屏蔽层剥掉一小段露出大约1厘米到2厘米的内芯再弯成一个小环就构成了一个最基础的磁场探头。这种探头对近场磁场敏感能定位到电路板上的具体辐射点而且在近距离使用不容易过载。远距离定向则需要用定向天线比如对数周期天线或者八木天线配合SDR做功率对比。对数周期天线的工作频段宽适合作为“全频段巡逻”的首选八木天线增益高、方向性强适合锁定某个可疑频率之后做精确定向。前端是否需要加低噪声放大器LNA取决于你用的是RTL-SDR还是HackRF。RTL-SDR的原生灵敏度在UHF段还可以但到了2GHz以上就明显变差建议加一个覆盖相应频段的LNAHackRF在2.4GHz的灵敏度也一般同样建议加LNA但要注意别把增益拉满否则底噪起来了小信号反而被淹没。注意近场探头本质上是一根裸露的天线不要把它直接怼到设备的高压部分或者强发射天线附近。做扫描实验时设备保持正常工作状态但你不能主动去发射信号否则就不是“检测”而是“干扰”了。3. 接收扫描实操从频谱观察、定位到判断目标设备3.1 第一步先测底噪建立环境基线到了现场第一件事不是拿着探头到处怼而是先找一个远离疑似设备的位置把整个目标频段扫一遍记录下环境底噪和已知信号源。比如扫描2.3GHz到2.5GHz你会看到Wi-Fi信道的宽带信号、蓝牙的跳变信号可能还有微波炉的杂散。这些是“环境背景”后面判断异常全靠跟它对比。建议用带有峰值保持Max Hold和瀑布图Waterfall功能的软件。我习惯在SDR#里把FFT大小调到4096或者8192这样频率分辨率足够细能分辨出两个靠得很近的尖峰然后把增益设在中等偏低的水平让底噪显示在-100dBm左右而不是把自动增益开到最大。底噪太低或者太高都会影响判断太高了小尖峰被淹没太低了看起来一片干净的假象实际上可能漏掉了弱信号。3.2 第二步全频段粗扫锁定连续波尖峰基线测完之后开始全频段粗扫。用HackRF做1MHz到6GHz的扫描建议切分成几段来做一段一段扫别指望一次全看到。每段扫的时候注意观察有没有“无调制连续波”特征——频谱上表现为一条细细的、稳定的、长时间不消失的尖峰。正常的通信信号要么是宽带信号Wi-Fi、4G要么是带有明显调制边带的窄带信号FM对讲机要么是周期性突发蓝牙、数字对讲机的TDMA帧。唯独本振泄露是连续、无调制、稳定存在的正弦波在瀑布图上就是一条贯穿始终的横线。锁定可疑尖峰之后先别急着下结论。做两个快速验证一把SDR的接收频率稍微偏离这个尖峰几百kHz如果尖峰依然存在说明它是独立辐射源二把天线换成近场探头朝可疑设备方向慢慢靠近如果幅度明显上升说明信号源确实在附近。这两个验证做完“疑似本振”这个判断就比较扎实了。3.3 第三步近场逼近与频率反推一旦确定某个尖峰是可疑本振就需要近场定位。用近场探头做“功率梯度逼近”——沿着信号强度增加的方向移动直到找到某个点信号最强、四周都在下降。这个点的下方就是辐射源头。实际操作时要注意本振泄露最强的位置不一定是芯片正上方而可能是天线馈线、USB口、屏蔽壳的缝隙这些“出口”所以要在设备四周多扫几个方向画出大致的“热区”分布。找到频率之后往往还要回答一个问题这个本振对应的是什么接收频段这就需要频率反推。假设你在2.3GHz附近发现一个尖峰而设备是一台工作在2.4GHz频段的接收机中频是100MHz那么本振频率就是2.4GHz减去100MHz等于2.3GHz。但反推的时候要小心不知道中频具体数值的情况下同一个本振可能对应多个可能的接收频率。所以更可靠的方法是结合现场环境判断这个设备旁边有没有天线它的外形、品牌、功能等特征再结合本振频率落在哪个已知设备常见的频段综合得出判断。3.4 用谐波和镜像频率做二次验证本振信号在泄露过程中往往会产生谐波二次谐波、三次谐波的幅度虽然比基波低但同样能被SDR捕捉到。这其实是判断“某个尖峰是不是本振”的杀手锏。比如你在2.31GHz看到一个尖峰同时在4.62GHz和6.93GHz也看到了等间距的较弱尖峰那基本可以断定2.31GHz是一个本振因为正常通信信号很少会产生这么规律的谐波序列。另一个验证方法是找镜像频率。超外差接收机的混频器会产生镜像干扰也就是说本振频率加减中频都能得到一个可能的“接收频率”。如果设备在真实接收频率上收到了某个信号那在本振另一侧、相距同样中频间隔的位置会出现一个镜像信号虽然通常幅度更小。通过观察镜像信号可以进一步确认本振频率的真实性。这个技巧在排查复杂的电磁环境时特别有用因为它能从“一个尖峰”推导出“一个完整接收链路”。3.5 定向定位从“有信号”到“在哪儿”如果目标房间很大或者信号源藏在墙里、吊顶里光靠近场探头就不够了需要做定向测向。最朴素的方案是“遮挡法”找一个约30cm见方的金属板放在探头和目标之间如果信号明显下降说明信号确实是从这个方向来的。然后转动方向找到下降最明显的角度那就是信号源所在方向。更进阶的做法是用两个接收通道做相关测向或者用一台SDR加上一个电机转台配合对数周期天线做360度扫描记录每个角度下的信号强度绘制出“方位-强度”曲线峰值对应的角度就是信号来向。这个方法很适合在户外或者大空间里定位某个隐蔽接收设备配合地图做三角定位误差能控制在几米之内。我做过几次现场扫描实验在开阔环境下用八木天线和SDR对2.4GHz本振源的定位误差基本在一米到两米之间但在室内有多径反射的情况下误差会明显变大需要结合近场逼近做最终确认。4. 完整案例拆解一次“只收不发”设备的发现过程4.1 现场情况一个不该出现的2.45GHz连续峰有一次朋友说办公室总觉得不对劲怀疑有人放了录音设备让我拿设备去“看看”。我带着HackRF和一套近场探头就过去了。先做基线测量2.4GHz频段里Wi-Fi的宽带信号很正常蓝牙的跳频偶尔闪现但频谱上有一个特别扎眼的尖峰稳定在2.449GHz幅度比底噪高出了大约25dB而且水滴图上那条横线几乎没有中断。这个特征太典型了连续、无调制、长时间保持完全符合本振泄露的判断标准。接下来我把对数周期天线换成了近场探头开始沿着办公室的工位慢慢走。走到一张办公桌旁边的时候信号强度掉了下去又走了几步强度猛然上升。反复逼近几次之后确认辐射源来自一个放在显示器后面的黑色小盒子。那个盒子外观就是个普通的USB集线器但拿近场探头贴近它侧面某个位置时2.449GHz的信号强度达到了峰值。4.2 频率反推与设备判断朋友当时问的第一句话是“那它是不是在偷拍”我并没有直接下结论。这个本振频率2.449GHz配合设备的工作场景最合理的推断是它内部有一个工作在2.4GHz频段的接收模块。让我判断它是Wi-Fi摄像头接收端、无线音频接收器还是别的什么还需要看外形和进一步检查。拆开外壳之后确认里面确实集成了一颗2.4GHz接收芯片用于接收配套的无线摄像头信号。这里需要特别说明一套计算逻辑。如果这颗接收芯片采用低中频架构中频约4MHz那本振频率就是接收频率减去中频也就是2.453GHz附近跟实测的2.449GHz基本吻合中间的小偏差来自晶振误差和频率规划的差异。也就是说通过观察本振频率至少能确定设备在“收什么频段”这比单纯看外观判断要可靠得多。4.3 这套方法能做什么、不能做什么这个案例很好地说明了本振泄露探测的边界。它能告诉你某个地方存在一台正在工作的接收设备、它的大致接收频段是什么、它在空间中的具体位置在哪里。它不能告诉你这台设备收到了什么内容、它的信号被谁在听、它具体在解调哪个通信协议。本振就像一个人张嘴呼吸的声音能证明这个人活着但听不见他脑子里在想什么。所以这类技术的正确定位是“射频卫生检查”和“设备存在性验证”而不是窃听工具。这个边界很重要因为它决定了技术的合法性。拿SDR扫自己的办公室、检查自己的设备有没有异常辐射这是完全合规的但拿这套方法去探测别人的隐私空间去监听或者破解通信内容性质就完全变了这一点在最后一部分我会再强调。5. 防护建议与合法的使用边界5.1 红队视角用本振检查做射频卫生审计先说说进攻方视角怎么用这套技术因为它对于安全审计最直接。很多公司和涉密单位会做“射频卫生检查”核心目标就是确认工作环境里有没有未授权的无线接收设备。常规做法就是周期性地用SDR加近场探头扫描整个办公区域关注的重点就是那些不该出现的连续波尖峰。具体流程是先建立环境白名单把所有已知设备的正常频谱特征记录在案再在重点区域做近场排查发现未知连续波就做频率反推和定位最后对可疑设备做物理检查确认它到底是正常的物联网设备还是未经审批私自接入的接收终端。这套流程不需要太贵的设备一套HackRF、一对近场探头、一台装了SDR#的笔记本就能完成绝大多数室内审计任务。需要注意的一个细节是很多设备在待机状态下本振是不工作的只有进入真正的接收状态才会辐射特征信号。所以审计的时候不能只看设备“插着电”就算完而是要触发它的接收行为。比如一台无线摄像头接收机平时没有摄像头信号输入时接收链路可能处于扫描状态本振依然存在但可能在跳频一旦摄像头开始传图像接收机锁定信道本振就稳定在一个固定频率上。这就要求审计人员在扫描时把相关设备都通上电、进入正常工作状态才能看到最完整的射频指纹。5.2 蓝队视角如何减少自己的本振泄露反过来如果你不希望自己的接收设备被外人轻易探测到可以从几个方面做防护。最根本的办法是加强屏蔽设备外壳用完整的金属屏蔽罩所有线缆接口处加磁环和滤波电容天线的射频通路上加带通滤波器把本振频率从天线辐射路径上滤掉。这些措施做得好能把本振泄露压低30dB以上近场探测距离从几十米缩短到一两米以内。还有一个经常被忽视的点是电源线。本振信号会顺着电源线传导出去即使外壳屏蔽做得再好电源线也会变成一根高效的辐射天线。给设备的电源入口加一个EMI滤波器或者在电源线上套几个铁氧体磁环能显著降低传导泄露。另外如果设备支持尽量把接收通道规划到更高频段因为同样尺寸的天线在高频段的辐射效率反而更低泄露信号的自由空间衰减也更快。当然对于普通家庭用户来说不需要做这么极端只要明白“只要通电就有射频特征”这个道理在设计隐私保护方案的时候把“物理断电解除本振泄露”作为一个终极手段就好。5.3 合规红线别把技术用偏本振泄露探测这个技术本身是中性的但它的应用场景极其敏感这里必须把合规问题讲清楚。第一不能使用SDR进行发射尤其是在民航、铁路、应急通信等专用频段附近任何主动发射都可能构成干扰造成严重的后果。第二不能对他人通信内容进行截获、解调或分析无论对方是谁、无论传输内容是否加密未经授权监听都是越界行为。第三即便只是做“接收扫描”也要在你自己拥有或者经过明确授权的设备和场地里做不能拿着SDR到别人办公室、酒店房间、更衣室等私密空间去“排查”那是典型的违法行为。我之前在社区里看到有人分享“用HackRF扫描楼上邻居的设备”这种内容我是不建议的。正确做法是只扫描自己的设备、自己的办公室、自己在做产品测试时需要的环境。做实验的时候也尽量用无源接收方式把SDR的TX功能彻底禁用避免误触发射。记住一句话功率再小也是信号手段再巧也怕法律。6. 实操心得与避坑技巧总结6.1 我在实际扫描中踩过的坑本振泄露扫描看起来门槛不高但实操中能踩的坑真不少。第一个坑是增益设置不合理。我刚开始用HackRF的时候习惯把LNA和IF增益拉到最大结果屏幕上全是噪声小尖峰完全看不出来。你要知道本振泄露信号在近场范围其实并不弱但它的幅度远低于底噪飙升之后的噪声峰值。正确做法是先把增益调到中等偏下让底噪保持在-95dBm到-105dBm之间这时候近场探头靠近目标本振尖峰会一下子“浮”出来。第二个坑是频谱分辨率不够。有的软件默认FFT大小只有512或者1024频率分辨率太粗两个相隔几百kHz的尖峰会被合并成一个大包。本振信号是窄带连续波在频谱上本来就应该是细细的一根线如果你看到的是一个“胖”包优先怀疑分辨率设置而不是信号本身。尽量把FFT调大同时把扫描带宽限制在目标频段附近能显著提高观察效果。第三个坑是忽略了环境中的间歇性信号。我曾经把一个蓝牙信标的周期跳变误判成可疑本振后来观察瀑布图才发现它每隔几百毫秒就跳一次频率这明显是跳频信号的典型特征。本振最重要的识别标准是“稳定”频率不跳、幅度不随调制变化、持续存在。凡是时断时续的信号先排除蓝牙、Wi-Fi信标、无线鼠标这些周期性设备再考虑本振。6.2 软件参数与现场操作细节给一套我常用的软件参数配置做参考。在SDR#里做2.4GHz频段扫描频率中心设在2.4GHz带宽设为10MHz到20MHzFFT大小8192分辨率带宽会自动压在1.2kHz左右这个状态下本振尖峰会非常清晰。增益方面RTL-SDR的RF增益设在20dB到30dBIF增益设在15dB左右HackRF的LNA设在16dBIFVGA设在20dB然后根据实际底噪微调。扫描的时候把瀑布图的颜色映射调成“彩虹”模式低幅度用深色高幅度用亮色这样连续波在瀑布图上就是一条非常显眼的亮线。做近场定位的时候注意探头方向和极化。近场探头有方向性同一个辐射点探头转一个角度信号就可能掉20dB。所以靠近设备之后要缓慢转动探头找到最大幅度对应的方向和角度。同时本振泄露往往不是单一极化建议至少做水平和垂直两个方向的扫描对比。定位到某个点之后把探头固定再让另一个同事拿着一块金属板在设备周围移动观察信号幅度变化能进一步确认辐射源的具体部件。6.3 最后分享两个小技巧第一个技巧是在频谱上找“连续波尖峰”的时候多留意比基波高几个dBm的谐波。我遇到过不少次目标本振的基波被强Wi-Fi信号掩盖的情况但它的二次谐波落在频谱里干干净净的一个空位上反而更容易发现。所以扫描的时候别只盯着目标频段把频率范围扩展到目标频段的二倍、三倍附近再扫一遍往往会有意外收获。第二个技巧是给自己做一个简易的“标准辐射源”用来校准设备。拿一台旧的路由器或者无线摄像头接收端放在固定距离先用SDR测出它的本振特征记录下来作为参考。以后每次出去做扫描之前先扫一遍这个标准源确认自己的设备灵敏度和参数设置没有变化再开始正式排查。这看起来多花了几分钟但能避免很多“扫了一下午什么都没发现其实是自己仪器出问题”的尴尬。做无线电这行久了我越来越觉得所谓“安全”从来都是一个相对概念。你觉得自己在沉默地监听可你的设备每秒钟都在用本振泄露向外界广播着自己的存在。了解这套机制不是为了让你去窥探别人而是为了让你知道自己手里的每一台电子设备在电磁空间里其实都没有想象中那么安静。用这个知识检查自己的环境、保护自己的隐私心里才有底。