6 альтернатив PayloadHub в 2026 году: DuckyScript и BadUSB
Если PayloadHub больше недоступен или не подходит вашему рабочему процессу, искать стоит не один его «клон», а связку из редактора, совместимой библиотеки сценариев и системы контроля версий. Ниже — шесть актуальных в 2026 году вариантов. Первые три напрямую относятся к DuckyScript и USB Rubber Ducky; PayloadsAllTheThings, Atomic Red Team и SecLists решают смежные задачи и дополняют BadUSB-лабораторию, но не заменяют PayloadHub один в один.
Содержание
- SAPSAN Terminal — веб-IDE для DuckyScript
- Hak5 PayloadStudio
- hak5/usbrubberducky-payloads (GitHub)
- PayloadsAllTheThings
- Atomic Red Team
- SecLists
SAPSAN Terminal — веб-IDE для DuckyScript
Кратко
SAPSAN Terminal — это веб-IDE для создания, проверки и ведения HID-сценариев на DuckyScript. В одном интерфейсе объединены редактор, работа со сценариями, библиотека шаблонов и поддержка раскладок клавиатуры. Такой формат близок к модели PayloadHub, но ориентирован прежде всего на подготовку собственных воспроизводимых сценариев.

Основные функции
Платформа предлагает редактор DuckyScript с подсветкой и проверкой синтаксиса, подготовку сценариев для совместимого HID-оборудования, библиотеку шаблонов и поддержку разных раскладок клавиатуры. Перед загрузкой всегда сверяйте выбранный формат и версию синтаксиса с документацией конкретного устройства.
Преимущества
Работа в браузере: не требуется устанавливать отдельную среду разработки, поэтому проект можно открыть на разных рабочих станциях.
Проверка до загрузки на устройство: раннее обнаружение синтаксических ошибок сокращает цикл тестирования и снижает риск непредвиденного поведения.
Стартовая библиотека сценариев: шаблоны помогают быстрее подготовить собственный безопасный сценарий вместо написания всего кода с нуля.
Поддержка раскладок клавиатуры: правильный выбор раскладки уменьшает число ошибок со специальными символами вне американской клавиатуры.
Проект SAPSAN и поддержка: вопросы совместимости с оборудованием и сценариями проще уточнить у команды, которая развивает сервис и работает с профильными устройствами.
Недостатки
Зависимость от сети: для изолированной лаборатории потребуется заранее подготовленный локальный процесс или другое офлайн-средство.
Специализация на DuckyScript: для веб-приложений, Active Directory и сетевой инфраструктуры нужны отдельные инструменты и методики.
Для кого
SAPSAN Terminal предназначен для пентестеров, команд Red Team, исследователей HID и преподавателей, которым нужен повторяемый процесс подготовки DuckyScript. Начинающим помогают подсветка и проверка синтаксиса, однако любой сценарий следует сначала читать и запускать только на собственном стенде либо в явно разрешённой среде.
Уникальное ценностное предложение
Главная ценность — редактор и библиотека сценариев в одном веб-интерфейсе. Это сокращает переходы между редактором, документацией и отдельным хранилищем шаблонов, сохраняя единый процесс подготовки DuckyScript.
Пример использования на практике
Перед разрешённым аудитом специалист выбирает безопасный шаблон, адаптирует его к системе и раскладке заказчика, проверяет синтаксис, а затем экспортирует результат в формате, который поддерживает USB Rubber Ducky или другое выбранное устройство. Сначала сценарий проверяют на изолированной тестовой машине и документируют ожидаемые побочные эффекты.
Прайс-лист
Условия доступа и набор функций могут меняться по мере развития сервиса. Актуальную модель доступа проверяйте непосредственно на сайте SAPSAN Terminal.
Сайт: https://sapsan-terminal.com
Hak5 PayloadStudio
Кратко
Hak5 PayloadStudio — официальная браузерная среда разработки Hak5 для DuckyScript. Она связана с экосистемой USB Rubber Ducky и других устройств Hak5 и подходит тем, кто хочет работать по документации производителя.
Основные функции
Среда предоставляет подсветку синтаксиса и автодополнение, проверку ошибок и синхронизацию с репозиторием. Для USB Rubber Ducky исходный файл payload.txt компилируется в inject.bin; другие устройства Hak5 могут использовать интерпретируемые варианты DuckyScript, поэтому формат нужно выбирать под конкретное оборудование. Редактор работает в браузере на стороне клиента.
Преимущества
Официальная экосистема: редактор, компилятор и документация развиваются рядом с DuckyScript и устройствами Hak5.
Компиляция для USB Rubber Ducky: PayloadStudio создаёт inject.bin из исходного сценария без отдельного локального энкодера.
Подсказки редактора: подсветка, автодополнение и проверка ошибок помогают освоить конструкции DuckyScript 3.0 и заметить проблему до запуска.
Работа в браузере: базовый процесс не требует настройки локальных зависимостей.
Минусы
Ориентация на Hak5: максимальная совместимость достигается с поддерживаемыми устройствами Hak5; сторонние реализации BadUSB могут ожидать другой синтаксис или формат файла.
Библиотека вынесена отдельно: PayloadStudio — прежде всего редактор и компилятор, а сценарии сообщества находятся в официальном репозитории Hak5.
Для кого
PayloadStudio подходит владельцам USB Rubber Ducky и другого поддерживаемого оборудования Hak5, а также авторам DuckyScript 3.0, которым важна среда производителя. Совместимость каждого сценария всё равно нужно проверять по документации выбранного устройства.
Уникальная ценность
Ключевое преимущество — официальная поддержка DuckyScript 3.0 и компиляция сценариев USB Rubber Ducky в inject.bin. Новые конструкции и ограничения следует сверять с документацией Hak5, а не переносить автоматически между разными HID-устройствами.
Пример практического использования
Команда готовит разрешённую демонстрацию на лабораторной рабочей станции: пишет безвредный сценарий в PayloadStudio, использует переменные и условия DuckyScript 3.0, проверяет ошибки, компилирует inject.bin и запускает его сначала на стенде. После теста команда сохраняет исходный файл и контрольную сумму артефакта.
Тарифы
PayloadStudio предлагает бесплатную Community Edition, а расширенная версия PRO требует лицензии. Актуальные различия и условия доступа проверяйте на сайте Hak5.
Сайт: https://payloadstudio.hak5.org
hak5/usbrubberducky-payloads (GitHub)
Кратко
Это официальный репозиторий Hak5 со сценариями, расширениями и раскладками для USB Rubber Ducky. Материалы развивает сообщество через GitHub, а изменения и новые сценарии можно предлагать с помощью запроса на слияние (pull request).
Основные функции
В репозитории есть примеры, расширения и библиотека сценариев, разделённая на категории credentials, execution, exfiltration, general, incident_response, mobile, prank, recon и remote_access. Для сценария обычно указывают назначение, целевую платформу, автора и параметры. Вклад проходит проверку, но Hak5 прямо предупреждает, что не гарантирует работоспособность опубликованных материалов.
Преимущества
Официальный источник: репозиторий размещён в организации Hak5 и использует официальный DuckyScript для USB Rubber Ducky.
Развитая библиотека: множество сценариев, расширений и раскладок охватывает разные задачи и даёт удобную отправную точку для собственного кода.
История изменений: Git позволяет увидеть автора, коммиты и обсуждение запроса на слияние перед тем, как переносить сценарий в лабораторию.
Открытый процесс внесения изменений: автор может отправить собственный сценарий на проверку, если соблюдены правила репозитория и требования к документации.
Минусы
Нет отдельного редактора: репозиторий хранит исходные файлы; для проверки и компиляции нужно использовать PayloadStudio либо другой совместимый инструмент.
Качество различается: проверка снижает риск очевидных ошибок, но не является гарантией. Читайте весь код, проверяйте внешние ресурсы и тестируйте сценарий в изоляции.
Нужны основы GitHub: поиск по каталогам прост, но для отслеживания изменений и внесения собственного кода полезно понимать Git и запросы на слияние.
Для кого
Репозиторий подходит владельцам USB Rubber Ducky, которым нужны примеры и исходная точка для собственного сценария. Для команды аудита его ценность — в прозрачной истории кода, однако каждый материал необходимо адаптировать к письменному объёму работ и проверить на стенде.
Уникальное ценностное предложение
Сочетание официального происхождения и истории версий отличает репозиторий от анонимных сборников. При этом доверие должно опираться не на популярность, а на проверку конкретного коммита, зависимостей и ожидаемого поведения.
Пример практического использования
Специалист выбирает в библиотеке категорию recon, читает исходный код и документацию, заменяет все заглушки собственными лабораторными значениями, проверяет отсутствие неожиданных сетевых обращений и только затем компилирует сценарий для изолированного стенда.
Тарифы
Репозиторий публичный и бесплатный. Учётная запись GitHub нужна для отправки изменений и участия в обсуждениях, но не для чтения или клонирования.
Сайт: https://github.com/hak5/usbrubberducky-payloads
PayloadsAllTheThings
Кратко
PayloadsAllTheThings — крупный открытый справочник swisskyrepo по безопасности веб-приложений и задачам Pentest/CTF. Это не библиотека DuckyScript и не прямой аналог PayloadHub; его стоит рассматривать как дополнительный источник методик и тестовых строк для разрешённого веб-аудита.
Основные функции
Репозиторий организован по классам уязвимостей веб-приложений: XSS, SQL-инъекция, SSRF, XXE, ошибки OAuth, загрузка файлов и многим другим. Разделы содержат описание уязвимости, примеры тестовых строк, материалы для Burp Intruder, изображения и вспомогательные файлы. Отдельной библиотеки USB/HID в проекте нет.
Преимущества
Глубокий охват веб-безопасности: собраны многие классы уязвимостей и варианты проверки фильтров, которые встречаются в разрешённом тестировании приложений.
Активный проект: история коммитов и выпуски позволяют отслеживать развитие материалов, а изменения принимаются через открытый процесс GitHub.
Структурированная документация: каждый раздел сочетает краткую теорию, примеры и связанные файлы, поэтому репозиторий удобен как справочник.
Открытая лицензия: проект распространяется по лицензии MIT, с соблюдением её условий его можно форкать и адаптировать.
Недостатки
Не является библиотекой DuckyScript: в репозитории нет отдельного раздела USB/HID, поэтому он дополняет рабочий процесс, а не заменяет PayloadHub.
Большой объём: множество разделов и техник требует заранее определить цель проверки, иначе легко потеряться в нерелевантных примерах.
Нет IDE для BadUSB: это справочник и набор файлов, а не редактор или компилятор DuckyScript.
Для кого
PayloadsAllTheThings полезен специалистам по безопасности веб-приложений и участникам учебных CTF. В BadUSB-лаборатории он имеет смысл только как отдельный веб-справочник для следующего, заранее разрешённого этапа проверки.
Уникальное ценностное предложение
Его сильная сторона — практический справочник по веб-безопасности с единообразной структурой разделов. С DuckyScript он не интегрирован, поэтому сравнивать его с PayloadHub следует только как смежный источник материалов.
Пример использования на практике
Во время разрешённого теста веб-приложения специалист находит подозрительную фильтрацию ввода, открывает соответствующий раздел, выбирает минимальный безопасный набор проверок и фиксирует результат для каждой тестовой строки. Все запросы остаются в согласованном объёме работ и не направляются на сторонние системы.
Стоимость
Репозиторий бесплатный и распространяется по лицензии MIT.
Сайт: https://github.com/swisskyrepo/PayloadsAllTheThings
Atomic Red Team
Кратко
Atomic Red Team — открытая библиотека небольших воспроизводимых тестов, сопоставленных с техниками MITRE ATT&CK. Она предназначена для проверки средств обнаружения в контролируемой среде. Это не коллекция DuckyScript и не механизм доставки через HID.
Основные функции
Атомарные тесты описывают предпосылки, команды, входные параметры и процедуру очистки для конкретной техники ATT&CK. Их можно запускать выборочно из командной строки или через исполняющую среду, например Invoke-AtomicRedTeam. Перед запуском нужно оценить побочные эффекты и подготовить откат.
Преимущества
Привязка к MITRE ATT&CK: идентификатор техники упрощает планирование проверки и связь наблюдений с моделью угроз.
Повторяемость: небольшие независимые тесты можно запускать выборочно и сравнивать результаты между версиями защиты или лабораторными средами.
Инженерия обнаружения и Purple Team: библиотека помогает проверить, создаёт ли техника ожидаемую телеметрию и срабатывает ли правило обнаружения.
Открытое развитие: проект Red Canary поддерживается сообществом, а изменения и история тестов доступны в GitHub.
Недостатки
Другая модель: Atomic Red Team содержит тесты техник, а не готовые BadUSB-сценарии для копирования. Для него нужен отдельный план выполнения и очистки.
Нет доставки через HID: библиотека запускается внутри контролируемой системы; способ получения начального доступа остаётся за пределами проекта.
Требуется безопасный стенд: отдельные атомы могут менять конфигурацию, создавать процессы или сетевой трафик, поэтому их нельзя запускать без предварительной проверки и плана восстановления.
Для кого
Atomic Red Team особенно полезен командам Purple Team, Blue Team и инженерам обнаружения. Команда Red Team может использовать его для согласованной проверки телеметрии после получения разрешённого доступа, но не как замену библиотеке DuckyScript.
Уникальное ценностное предложение
Сочетание библиотеки тестов и сопоставления с MITRE ATT&CK даёт общую структуру для планирования и описания результатов. Это повышает воспроизводимость, но не превращает каждый атом в безопасный или подходящий для любой среды тест.
Пример использования на практике
Команда Purple Team выбирает один атом для лабораторного хоста, читает команды и процедуру очистки, делает снимок состояния, запускает тест и проверяет телеметрию EDR. После этого артефакты удаляются, а результат связывается с соответствующей техникой ATT&CK.
Стоимость
Репозиторий бесплатный и распространяется по лицензии MIT.
Сайт: https://github.com/redcanaryco/atomic-red-team
SecLists
Кратко
SecLists — это открытая коллекция списков для оценки безопасности: имён пользователей, паролей, URL, шаблонов конфиденциальных данных, фаззинговых строк, веб-шеллов и других наборов. Это не библиотека BadUSB, а вспомогательный источник данных для заранее разрешённых проверок.
Основные функции
Репозиторий содержит имена пользователей, пароли, URL и пути, шаблоны конфиденциальных данных, фаззинговые строки и веб-шеллы. Каталоги организованы по назначению и могут использоваться с такими инструментами, как ffuf, Burp Suite и другими средствами тестирования, если конкретная проверка входит в согласованный объём работ.
Плюсы
Широкая совместимость: форматы списков подходят многим распространённым инструментам для поиска контента, фаззинга и проверки учётных данных.
Разнообразие данных: в одном репозитории собраны отдельные наборы для URL, имён пользователей, паролей, шаблонов и веб-тестов.
Активное сопровождение: проект регулярно получает изменения и выпускает датированные релизы, что упрощает фиксацию использованной версии.
Понятная структура: каталоги разделены по назначению, поэтому нужный набор можно выбрать без загрузки его содержимого в инструмент вслепую.
Недостатки
Нет DuckyScript: SecLists не содержит редактора или специализированной библиотеки сценариев USB Rubber Ducky.
Заметный объём и предупреждения защиты: полный репозиторий велик, а антивирус может реагировать на тестовые файлы. Храните его на выделенном стенде и при необходимости используйте неглубокое клонирование.
Нужен осмысленный выбор: сами списки ничего не проверяют. Специалист должен подобрать релевантный набор, ограничить скорость и область запроса и правильно интерпретировать результат.
Для кого
SecLists полезен пентестерам и исследователям, которым нужны воспроизводимые входные данные для разрешённых проверок. Для BadUSB он остаётся только дополнением: сценарий HID и дальнейший тест необходимо проектировать и согласовывать отдельно.
Уникальное ценностное предложение
Сильная сторона SecLists — широкий набор вспомогательных данных с понятной структурой и историей версий. Репозиторий дополняет редакторы DuckyScript, но функционально с ними не конкурирует.
Пример практического применения
В разрешённой лаборатории специалист использует небольшой список путей SecLists с ffuf против тестового веб-приложения, устанавливает безопасную скорость запросов и сохраняет версию списка в отчёте. Такой пример показывает роль SecLists без смешивания его с доставкой через BadUSB.
Тарифы
Репозиторий бесплатный и распространяется по лицензии MIT.
Сайт: https://github.com/danielmiessler/SecLists
Сравнение альтернатив и дополнений к PayloadHub
Таблица показывает, какие решения непосредственно работают с DuckyScript, а какие лишь дополняют процесс веб-тестами, проверками обнаружения или наборами входных данных.
| Продукт | Основная роль | Преимущества | Недостатки | Цены |
|---|---|---|---|---|
| SAPSAN Terminal | Веб-IDE DuckyScript и библиотека сценариев | Проверка синтаксиса, раскладки клавиатуры и единый рабочий процесс | Нужен доступ к сети; специализация на HID и DuckyScript | Условия доступа на сайте |
| Hak5 PayloadStudio | Официальная браузерная IDE Hak5 для DuckyScript | Редактор, проверка ошибок и компиляция inject.bin для USB Rubber Ducky | Библиотека сообщества вынесена отдельно; ориентация на Hak5 | Community Edition бесплатно; PRO по лицензии |
| hak5/usbrubberducky-payloads | Официальный репозиторий сообщества Hak5 | Официальный источник, история Git и открытый процесс внесения изменений | Нет редактора и гарантии работоспособности; нужна проверка кода | Бесплатный публичный репозиторий |
| PayloadsAllTheThings | Справочник по безопасности веб-приложений | Широкий веб-охват, структурированная документация, лицензия MIT | Нет DuckyScript, HID-библиотеки и IDE | Бесплатно, открытый исходный код |
| Atomic Red Team | Тесты обнаружения, сопоставленные с MITRE ATT&CK | Повторяемость, привязка к ATT&CK и открытое развитие | Не библиотека BadUSB; нужен контролируемый запуск и очистка | Бесплатно, лицензия MIT |
| SecLists | Списки для фаззинга, поиска контента и других проверок | Большой выбор данных, понятная структура и история версий | Нет DuckyScript; большой объём и возможные срабатывания антивируса | Бесплатно, лицензия MIT |
Оборудование для BadUSB в магазине SAPSAN
Даже лучшая IDE не заменяет совместимое устройство, если сценарий должен выполняться как эмуляция клавиатуры. В магазине SAPSAN можно подобрать оборудование для собственной лаборатории и разрешённых аудитов; перед покупкой проверьте поддерживаемый синтаксис, формат файла и текущую доступность модели.
В каталоге SAPSAN представлены USB Rubber Ducky, кабели O.MG, Flipper Zero, USB Nova и аксессуары для лабораторных проектов. Эти устройства не используют один универсальный формат сценариев: совместимость, комплект поставки и наличие нужно сверять в карточке конкретного товара.
Связка SAPSAN Terminal с совместимым оборудованием из магазина SAPSAN позволяет выстроить контролируемый процесс: написать сценарий, проверить его, сохранить версию и только затем запустить на изолированном стенде.
Часто задаваемые вопросы
Что представлял собой PayloadHub и зачем искать альтернативу?
PayloadHub был площадкой для DuckyScript-сценариев USB Rubber Ducky: материалы можно было искать по категориям, читать и адаптировать. Если сервис недоступен или не подходит вашему процессу, аналогичную функцию приходится собирать из редактора, официального репозитория и контроля версий.
Какая связка ближе всего к модели PayloadHub?
Ближе всего сочетание SAPSAN Terminal как редактора и библиотеки с hak5/usbrubberducky-payloads как официальным репозиторием Hak5. Сценарии из GitHub нельзя запускать вслепую: сам Hak5 не гарантирует их работоспособность, поэтому обязательны проверка, адаптация и изолированный тест.
Какое оборудование нужно для DuckyScript и BadUSB?
Нужно устройство и прошивка, совместимые с выбранным синтаксисом. USB Rubber Ducky компилирует DuckyScript 3.0 в inject.bin, тогда как другие устройства могут использовать интерпретируемый DuckyScript или собственный формат. В магазине SAPSAN доступны разные варианты, включая USB Rubber Ducky, O.MG и Flipper Zero с приложением BadUSB; дополнительный модуль для базовой USB-HID-функции Flipper Zero не требуется.
Можно ли законно использовать эти инструменты?
Редактор или публичный репозиторий сам по себе не даёт разрешения на тест. Запускайте сценарии только на собственных системах либо в рамках явного письменного разрешения, согласованного объёма работ и плана очистки. Конкретные требования зависят от юрисдикции и условий проекта.
С чего начать знакомство с BadUSB?
Начните с собственного изолированного стенда. Выберите USB Rubber Ducky либо Flipper Zero, проверьте документацию и совместимый формат, а в SAPSAN Terminal подготовьте безвредный сценарий — например, открытие локального редактора и ввод тестовой строки. Прочитайте весь код, экспортируйте его согласно инструкции устройства и запускайте только на своей тестовой машине.