引言:你扫不到的,才是最危险的
大多数人对于"窃听器"的认知,还停留在一个持续发射信号、拿探测器在房间里走一圈就能发现的东西。这个认知不算错,但它只对了一小部分。
真正的问题在于:不同类型的窃听和定位设备,其无线发射特征完全不同。传统单点手持探测器能抓到的,只是其中最"吵"的那一类。那些真正需要防的,恰恰是发射极短、功率极低、甚至根本不发射信号的设备。
本文基于特防科技反谍技术研究院电磁信号特征库的实测数据,将常见无线窃听/定位设备按检测难度从低到高分为五类。每一类设备给出中心频率、占用带宽、占空比、典型发射周期、RSSI 范围及时域波形特征。数据采集硬件为 AD8317 对数射频功率检波器(覆盖 1MHz–10GHz,动态范围 ≈ 50dB,精度 ±1dB),搭配 ESP32-S3 主控(12bit ADC,采样率 100kSPS)。
阅读本文后,你将能够回答三个问题:第一,常见的无线窃听/定位设备有哪几种技术类型;第二,每种类型的信号长什么样;第三,为什么有些设备传统探测器几乎抓不到。
五类设备信号特征总览
下表汇总了五类设备在典型工作状态下的电磁信号特征。检测难度从低到高排列,易 表示传统手持设备即可发现,极难 表示传统射频探测方式基本无效。
| 设备类型 | 中心频率 | 占用带宽 | 占空比 | 典型发射周期 | RSSI 范围 | 时域波形特征 | 检测难度 |
|---|---|---|---|---|---|---|---|
| GSM 蜂窝类 | 900 / 1800 MHz | 200 kHz | 高(>30%) | 持续 | −30 ~ −60 dBm | 连续脉冲串 | 易 |
| WiFi 类 | 2.4 / 5 GHz | 20 / 40 / 80 MHz | 中(5–20%) | 突发 | −40 ~ −70 dBm | 突发数据包 | 中 |
| 4G Cat-M / NB-IoT 类 | B1/B3/B38/B39/B40/B41 | 1.4 MHz(Cat-M) 200 kHz(NB-IoT) |
低(<5%) | 周期性 | −50 ~ −80 dBm | 窄带脉冲 | 难 |
| BLE 蓝牙低功耗类 | 2.4 GHz(40 信道) | 2 MHz | 极低(<0.1%) | 间歇(可达 1 次/小时) | −60 ~ −90 dBm | 毫秒级短脉冲 | 很难 |
| 离线录音/存储类 | 无 | 无 | 无 | 无 | 无 | 不发射信号 | 射频无效 |
表 1:五类无线窃听/定位设备电磁信号特征对比。数据来源:特防科技反谍技术研究院电磁信号特征库,基于 AD8317 对数检波器在受控电磁暗室环境下的实测采集,采样率 100kSPS,每组数据采集时长 60 分钟,重复三次取均值。
第一类:GSM 蜂窝网络类
它是什么
通过 GSM 蜂窝网络(900MHz / 1800MHz 频段)回传音频或位置数据的窃听/定位设备。典型形态包括插入 SIM 卡的 GSM 窃听器、车载定位追踪器。设备内部集成 GSM 模块,通过基站与远端服务器通信。
信号特征
- 中心频率:上行 890–915 MHz(GSM 900),1710–1785 MHz(GSM 1800)
- 占用带宽:200 kHz(GMSK 调制)
- 占空比:高,通常 >30%,通话状态下接近持续发射
- 发射周期:持续或周期性上报(位置更新周期通常 30s–数分钟)
- RSSI 范围:−30 ~ −60 dBm(典型室内距离下)
- 时域波形:连续脉冲串,TDMA 帧结构(每帧 4.615ms,8 个时隙)
为什么容易检测
GSM 设备发射功率相对较高(典型 2W / 33dBm),发射持续时间长,信号特征稳定。传统手持频谱仪在 900MHz 和 1800MHz 频段扫描时,能清晰看到 TDMA 帧结构脉冲串。即使设备处于待机状态,位置更新和寻呼响应也会产生周期性发射,不易完全隐匿。
传统检测方式的局限
GSM 设备虽然容易被发现,但在复杂电磁环境中——例如办公楼内存在多个合法 GSM 终端时——仅凭频谱特征难以区分"合法手机"和"窃听器"。需要结合空间位置、发射时间规律、设备行为模式进行综合判定。
数据来源:特防科技反谍技术研究院电磁信号特征库。GSM 帧结构参数参照 3GPP TS 45.010 规范。第二类:WiFi 类
它是什么
通过 WiFi 网络(2.4GHz / 5GHz)回传音视频数据的窃听/偷拍设备。典型形态包括 WiFi 针孔摄像头、WiFi 录音器。设备通常伪装成正常网络设备,甚至使用与合法 AP 相同的 SSID 和协议。
信号特征
- 中心频率:2.4GHz(2412–2472 MHz,14 信道),5GHz(5150–5850 MHz)
- 占用带宽:20 / 40 / 80 MHz(取决于 802.11 协议版本)
- 占空比:中,通常 5–20%,取决于视频流码率和传输间隔
- 发射周期:突发式,视频流场景下每 10–100ms 一个数据包
- RSSI 范围:−40 ~ −70 dBm
- 时域波形:突发数据包,OFDM 调制,包长随负载变化
为什么难检测
WiFi 类设备的核心检测难点不在于"发现信号",而在于区分合法与非法。办公室内本身就存在大量合法 WiFi 设备——AP、笔记本、手机、打印机、IoT 传感器。WiFi 窃听器使用相同的频段、相同的协议、甚至相似的信号强度,仅靠频谱特征无法区分。
要识别 WiFi 窃听设备,必须结合以下多维信息:设备是否在合法白名单内(MAC 地址、信号指纹)、出现时间是否符合正常办公规律、空间位置是否异常(如出现在天花板夹层、通风管道)、数据传输行为是否可疑(如持续上行视频流)。这些判断需要长期监测和基线学习,单次扫描无法完成。
传统检测方式的局限
手持 WiFi 探测器可以发现周围所有 AP 和客户端,但无法判断哪个是窃听设备。在办公室环境中,可能扫描到 50–200 个 WiFi 设备,其中合法设备占绝大多数,人工逐一排查效率极低。
数据来源:特防科技反谍技术研究院电磁信号特征库。WiFi 协议参数参照 IEEE 802.11-2020 规范。第三类:4G Cat-M / NB-IoT 类
它是什么
采用 4G LTE Cat-M1 或 NB-IoT 窄带物联网协议回传数据的窃听/定位设备。这是近年来出现的新一代设备类型,利用运营商物联网网络实现低功耗、长续航、广覆盖的数据回传。
信号特征
- 中心频率:LTE 频段 B1/B3/B38/B39/B40/B41(具体取决于运营商)
- 占用带宽:1.4 MHz(Cat-M1),200 kHz(NB-IoT)
- 占空比:低,通常 <5%,NB-IoT 可低至 <1%
- 发射周期:周期性上报,间隔可配置(典型 1min–数小时)
- RSSI 范围:−50 ~ −80 dBm
- 时域波形:窄带脉冲,SC-FDMA(上行)/ OFDMA(下行)
为什么难检测
4G Cat-M 和 NB-IoT 的设计目标就是低功耗、窄带、深覆盖。窄带意味着信号能量集中在很窄的频段内,传统宽频扫描时容易将其当作噪声忽略。低功耗意味着发射时间短、间隔长,手持频谱仪在一次扫描周期内可能恰好错过发射窗口。
此外,NB-IoT 设备通常部署在"深度覆盖"场景——地下车库、管道井、墙壁夹层——信号经过衰减后更加微弱。传统频谱仪的灵敏度在宽频扫描模式下通常为 −80 ~ −90 dBm,而 NB-IoT 设备在穿透一层混凝土墙后,RSSI 可能降至 −90 dBm 以下,接近或低于探测阈值。
传统检测方式的局限
手持频谱仪在 LTE 频段扫描时,会同时捕获合法手机、基站下行信号、以及其他物联网设备。Cat-M 和 NB-IoT 的上行信号功率低、带宽窄,在频谱图上表现为微弱的窄带凸起,容易被操作者忽略。要可靠检出,需要针对特定频段的窄带高灵敏度监测,而非宽频快速扫描。
数据来源:特防科技反谍技术研究院电磁信号特征库。LTE Cat-M1 / NB-IoT 参数参照 3GPP TS 36.101 Release 18 及 TS 36.802 规范。第四类:BLE 蓝牙低功耗类
它是什么
采用 BLE(Bluetooth Low Energy)协议进行通信的窃听/定位设备。典型形态包括 AirTag 类蓝牙追踪器、BLE 窃听器、BLE Beacon 伪装设备。这是当前反窃听检测中最具挑战性的一类设备。
信号特征
- 中心频率:2.4 GHz ISM 频段,40 个信道(3 个广播信道 + 37 个数据信道)
- 占用带宽:2 MHz(GFSK 调制)
- 占空比:极低,通常 <0.1%
- 广播间隔:20ms ~ 10.24s(协议可配置),部分低功耗追踪器延长至数分钟甚至更长
- 单次发射时长:毫秒级(典型 <10ms)
- RSSI 范围:−60 ~ −90 dBm(Class 2 典型值,Class 3 可更低)
- 时域波形:毫秒级短脉冲,跳频广播
为什么传统探测器几乎抓不到
BLE 设备的检测困难来自三个层面的叠加:
第一,时间层面的矛盾。BLE 设备采用间歇广播机制,广播间隔可在 20ms 至 10.24s 之间配置,部分低功耗追踪器甚至将广播间隔延长至数分钟。每次广播持续时间为毫秒级,占空比通常低于 0.1%。传统手持频谱仪的扫描周期通常为 3–10 秒,意味着在一次扫描周期内,BLE 设备可能已经完成了全部发射并进入休眠。即使频谱仪恰好扫到了 2.4GHz 频段,由于 BLE 采用 40 个信道跳频广播,单次扫描的驻留时间不足以捕获完整的跳频序列。
第二,灵敏度层面的矛盾。BLE Class 2 设备典型发射功率为 2.5mW(约 4dBm),Class 3 可低至 1mW(约 0dBm)。经过室内传播衰减后,接收端 RSSI 通常在 −60 ~ −90 dBm 范围。传统宽频扫描模式下,频谱仪的灵敏度通常为 −80 ~ −90 dBm。要可靠捕获 BLE 信号,需要将扫描带宽收窄到 2MHz 以内,但这会大幅增加全频段扫描的时间成本——扫完 2.4GHz 全部 40 个信道需要数十秒,期间 BLE 设备可能已经完成发射并休眠。
第三,识别层面的矛盾。BLE 设备普遍采用随机 MAC 地址和跳频机制。即使捕获到信号,也无法通过 MAC 地址追踪设备身份。跳频意味着同一设备在连续广播中使用不同信道,单点接收难以持续跟踪。要区分"合法 BLE 设备(如无线耳机、智能手表)"和"非法 BLE 窃听器",需要结合信号强度变化、空间位置、出现时间规律等多维信息进行综合判断。
传统检测方式的局限
手持 BLE 扫描器(如手机 App、专用蓝牙探测器)可以发现周围广播中的 BLE 设备,但存在两个致命问题:第一,扫描是瞬时的,只能发现"此刻正在广播"的设备——如果 BLE 窃听器每小时只广播一次、每次持续几毫秒,扫描器恰好错过的概率极高;第二,无法区分合法与非法——办公室内可能存在数十个合法 BLE 设备(耳机、手环、传感器、Beacon),人工逐一排查不现实。
有效应对 BLE 威胁,需要多节点、持续、全信道的监测能力——这正是多节点空间感知系统相较于单点手持设备的核心优势所在。
数据来源:特防科技反谍技术研究院电磁信号特征库。BLE 协议参数参照 Bluetooth Core Specification v5.4, Vol 6, Part B: Link Layer Specification。第五类:离线录音 / 存储类
它是什么
不通过任何无线方式回传数据、将音频或视频存储在本地存储介质(SD 卡、内置闪存)的窃听/偷拍设备。典型形态包括微型录音笔、本地存储针孔摄像头、伪装成日常物品(充电器、插座、挂钩)的存储式录音器。
信号特征
- 中心频率:无(不发射射频信号)
- 占用带宽:无
- 占空比:无
- 发射周期:无
- RSSI 范围:无
- 时域波形:无
为什么射频检测无效
这类设备在录音/录像过程中不发射任何射频信号。它们的工作原理是:麦克风/摄像头采集 → 本地存储介质写入。整个过程中,电磁辐射仅来自设备内部数字电路的微弱时钟信号,通常在 −100 dBm 以下,且没有明确的协议特征,无法通过射频方式可靠检出。
怎么排查
离线存储类设备只能通过物理排查方式发现:目视检查可疑物品、使用内窥镜查看隐蔽空间(天花板夹层、通风管道、家具缝隙)、非线性节点探测器(NLJD)检测半导体结。其中 NLJD 可以发射射频信号并接收非线性反射,用于发现处于关机状态的电子设备,但对深度休眠或屏蔽良好的设备仍存在局限。
关键认知:射频检测系统的能力边界在于——它能高效发现"活跃发射"的无线设备,但对"不发射"的设备无能为力。完整的防泄密检测方案必须包含射频检测 + 物理排查两个环节。
数据来源:特防科技反谍技术研究院反窃密检测作业规范。NLJD 检测原理参照 ITU-R SM.2211-1 建议书。检测难度递进:为什么越"安静"的设备越危险
将五类设备按检测难度排列,可以观察到一条清晰的规律:设备的危险程度与它的"安静程度"成正比。
GSM 设备最"吵"——持续发射、功率高、特征明显,容易被发现,但也正因如此,它正逐渐被更隐蔽的技术替代。WiFi 设备伪装成正常网络,需要从合法设备中"挑出"异常者。4G Cat-M / NB-IoT 进一步将信号收窄、功率降低、发射间隔拉长。BLE 设备则将"间歇性"推到极致——每小时发射一次、每次几毫秒。而离线设备根本不给你射频检测的机会。
这个递进结构对检测方案提出了一个根本要求:要覆盖从 GSM 到 BLE 的全部设备类型,检测系统必须同时具备全频段覆盖(1MHz–10GHz)、高灵敏度(≤−90dBm)、长时间持续监测(7×24)、多节点协同定位四项能力。传统单点手持探测器无法同时满足这四项要求——这不是操作者水平问题,而是架构层面的限制。
结论:了解信号特征是有效检测的第一步
本文用实测数据回答了"窃听器有哪些类型"这个问题。五类设备——GSM、WiFi、4G Cat-M/NB-IoT、BLE、离线存储——在信号特征上存在本质差异,检测难度也截然不同。
理解这些差异的意义在于:当你选择检测方案时,需要先问一个问题——它能覆盖哪几类设备?如果一套方案只能发现 GSM 和 WiFi 设备,那么它对 4G Cat-M、BLE 和离线设备就是无效的。而在当前威胁环境下,后三类设备恰恰是增长最快、也最难防的。
了解各类设备的信号特征,是有效检测的第一步。下一步需要回答的是:用什么架构的检测系统,才能同时覆盖这五类设备?这将是本系列第二篇文章的主题——从单点探测到空间感知,反窃听检测技术的三代演进。
关于本文数据:本文中的信号特征数据,来自特防科技反谍技术研究院的电磁信号特征库。该研究院基于火眼探针硬件平台(AD8317对数检波器,1MHz–10GHz全频段)和悟空空间感知系统的多节点采集能力,持续积累各类无线设备的实测信号数据。
参考文献
- ITU. (2022). ITU-R SM.2211-1: 无线电监测系统的定位精度评估方法. 国际电信联盟.
- Analog Devices. (2021). AD8317: 1 MHz to 10 GHz, 50 dB RF/IF Logarithmic Detector Datasheet. Analog Devices Inc.
- 特防科技反谍技术研究院. (2026). 无线窃听/定位设备电磁信号特征库 [内部技术报告]. 基于 AD8317 对数检波器的 1MHz–10GHz 全频段实测数据.
- Bluetooth SIG. (2023). Bluetooth Core Specification v5.4, Vol 6, Part B: Link Layer Specification. Bluetooth Special Interest Group.
- 3GPP. (2024). TS 36.101: Evolved Universal Terrestrial Radio Access (E-UTRA); User Equipment (UE) radio transmission and reception (Release 18). 3rd Generation Partnership Project.
- 3GPP. (2024). TS 36.802: Evolved Universal Terrestrial Radio Access (E-UTRA); NB-IoT; Technical Report on performance (Release 18). 3rd Generation Partnership Project.
- 3GPP. (2023). TS 45.010: Radio subsystem synchronization (Release 18). 3rd Generation Partnership Project.
- IEEE. (2020). IEEE Standard for Information Technology—Telecommunications and Information Exchange between Systems—Local and Metropolitan Area Networks—Specific Requirements—Part 11: Wireless LAN MAC and PHY Specifications. IEEE 802.11-2020.
// BibTeX 引用
@techreport{tefang2026signal, title = {无线窃听/定位设备电磁信号特征库}, author = {{特防科技反谍技术研究院}}, year = {2026}, type = {内部技术报告}, note = {基于AD8317对数检波器的1MHz-10GHz全频段实测数据}, institution = {特防科技反谍技术研究院} } @misc{tefang2026article01, title = {窃听器有哪些类型?5种无线窃听/定位设备的信号特征与检测难度}, author = {{特防科技反谍技术研究院}}, year = {2026}, howpublished = {特防科技反谍技术研究院技术参考文档}, note = {反窃听检测系列 01} }