
Kleines Tool zum Erfassen von Paketen von WLAN-Geräten.
Ein Werkzeug zum Erfassen von Paketen von WLAN-Geräten und zum Aufdecken potenzieller Schwachstellen in eigenen WLAN-Netzwerken durch Layer-2-Angriffe auf das WPA-Protokoll.
Entwickelt für den Betrieb (meist headless) auf kleinen Systemen wie einem Raspberry Pi Zero.
Ein Werkzeug zur Verarbeitung von NMEA-0183-Sätzen von GPS-Geräten.
Entwickelt für den Betrieb (meist headless) auf kleinen Systemen wie einem Raspberry Pi Zero.
Eine Reihe von Werkzeugen von ZerBea zur Verarbeitung von Erfassungsdateien.
hcxdumptool verwendet das moderne pcapng-Format, was die Nutzung mit Wireshark oder tshark ermöglicht.
Es knackt keine WPA-PSK-bezogenen Hashes. (Verwenden Sie Hashcat oder JtR, um den PSK wiederherzustellen.)
Es knackt kein WEP. (Verwenden Sie stattdessen die aircrack-ng-Suite.)
Es knackt kein WPS. (Verwenden Sie stattdessen Reaver oder Bully.)
Es entschlüsselt keinen verschlüsselten Datenverkehr. (Verwenden Sie parallel tshark oder Wireshark.)
Es zeichnet nicht den gesamten auf dem WLAN-Gerät erfassten Verkehr auf. (Verwenden Sie parallel tshark oder Wireshark.)
Es führt keine Evil-Twin-Angriffe durch.
Es bietet keine schöne Statusanzeige.
Es ist kein Honigtopf.
Nicht unterstützt: Windows-Betriebssysteme, macOS, Android, Emulatoren oder Wrapper!
[!NOTE]
hcxdumptool führt keine Konvertierung oder kein Knacken durch! Es ist dafür ausgelegt, zusammen mit den folgenden Werkzeugen verwendet zu werden:
Tool Beschreibung hcxnmealog Werkzeug zur Verarbeitung von NMEA-0183-Sätzen hcxpcapngtool Werkzeug zur Konvertierung roher PCAPNG-Dateien in von Hashcat und JtR lesbare Formate. (hcxtools) hcxhashtool Werkzeug zum Filtern von Hashes aus HC22000-Dateien basierend auf Benutzereingaben. (hcxtools) hcxpsktool Werkzeug zum Abrufen schwacher PSK-Kandidaten aus HC22000-Dateien. (hcxtools) hcxeiutool Werkzeug zur Berechnung von Wortlisten basierend auf gesammelten ESSIDs. (hcxtools) Hashcat/JtR Drittanbieter-Werkzeuge zur Ableitung von PSK aus HC22000-Hash-Dateien.
hcxdumptool -> hcxpcapngtool -> hcxhashtool (optional hcxpsktool/hcxeiutool) -> Hashcat oder JtR
Sie könnten erwarten, dass ich empfehle, dass jeder hcxdumptool/hcxtools verwenden sollte. Tatsache ist jedoch, dass hcxdumptool/hcxtools NICHT für unerfahrene Benutzer oder Anfänger empfohlen wird. Wenn Sie mit Linux im Allgemeinen nicht vertraut sind oder nicht mindestens über grundlegende Kenntnisse verfügen, wie im Abschnitt „Anforderungen“ erwähnt, ist hcxdumptool/hcxtools wahrscheinlich nicht das Richtige für Sie. Wenn Sie jedoch über diese Kenntnisse verfügen, können diese Werkzeuge Wunder bewirken.
[!IMPORTANT]
Obwohl hcxdumptool und hcxtools in den meisten Distributionen über den Paketmanager verfügbar sind, sind diese Pakete normalerweise sehr alt und veraltet, daher wird das Klonen und Bauen empfohlen.
Stellen Sie sicher, dass Ihre Distribution auf die neueste Version aktualisiert ist und dass alle Header-Dateien und Abhängigkeiten installiert wurden, BEVOR Sie versuchen zu kompilieren!
Die im Abschnitt „Anforderungen“ genannten Pakete haben im Paketmanager manchmal andere Namen! Stellen Sie sicher, dass Sie die richtigen Pakete installieren!
git clone https://github.com/ZerBea/hcxdumptool.git
cd hcxdumptool
Kompilieren:
make -j $(nproc)
Installation nach /usr/bin:
make install (als Superuser)
Oder Installation nach /usr/local/bin:
make install PREFIX=/usr/local (als Superuser)
[!TIP]
Entfernen Sie bei headlessem Betrieb vor dem Kompilieren
-DSTATUSOUTaus der Makefile! Auf diese Weise wird die Statusanzeige nicht kompiliert. Das spart CPU-Zyklen und verhindert das Auftreten von FEHLERN.Theoretisch ist es möglich, hcxdumptool auch für andere Systeme (z. B. Android) und andere Distributionen (z. B. KALI) und andere Betriebssysteme (BSD) zu kompilieren. Es ist nicht geplant, diese Betriebssysteme zu unterstützen, und Funktionsanfragen werden abgelehnt.
[!WARNING]
Erwarten Sie keine fehlerfreien Treiber auf brandneuer Hardware!
Der Treiber muss den Monitor-Modus und vollständige Paket-Injection unterstützen!
PRISM-Geräte werden nicht unterstützt!
WIRELESS EXTENSIONS sind veraltet und werden nicht mehr unterstützt!
[!NOTE]
Hersteller ändern Chipsätze, ohne die Modellnummern zu ändern. Manchmal fügen sie eine (v)ersion oder (rev)vision hinzu. Solange ein Hersteller oder ein Unternehmen es nicht für notwendig hält, Treiber für den Linux-Kernel bereitzustellen, vermeiden Sie den Kauf dieser Produkte!
Überprüfen Sie den tatsächlichen Chipsatz immer mit 'lsusb' und/oder 'lspci'!
Keine Unterstützung für einen Drittanbieter-Treiber, der nicht Teil des offiziellen Linux-Kernels ist, da es Hunderte davon in der Wildnis gibt. Ich habe weder die Zeit dafür, noch möchte ich das. Melden Sie diesbezügliche Probleme auf der Website, von der Sie den Treiber heruntergeladen haben.
Keine Unterstützung für einen Treiber, der den Monitor-Modus und die vollständige Frame-Injection nicht nativ unterstützt. Wenn Sie diese Funktionen benötigen, stellen Sie eine Anfrage auf Bugzilla.
Mehrere Geräte- und Treibertests finden Sie hier. Abhängig von der Version des Linux-Kernels (insbesondere der älteren) sind massive Treiberprobleme zu erwarten.
Bekannte funktionierende WLAN-Chipsätze / Treiber:
Realtek (rtl8xxxu / rtw88)
MediaTek (mt76) – chipsatz- und kernelversionsabhängig sind massive Treiberprobleme zu erwarten – der aktive Monitor-Modus ist defekt
Atheros (ath9k_htc) – alter Chipsatz
Ralink (rt2800usb) – alter Chipsatz
Nicht empfohlene WLAN-Chipsätze:
Intel (Probleme mit Monitor-Modus und Frame-Injection)
Broadcom (Weder Monitor-Modus noch Frame-Injection durch den offiziellen Linux-Kernel)
Qualcomm (Keine Frame-Injection durch den offiziellen Linux-Kernel)
Absolut nicht empfohlen:
Weitere Informationen zu möglichen Problemen oder Einschränkungen finden Sie hier.
Der beste Hochfrequenzverstärker ist eine gute Antenne!
Eine gute Antenne ist extrem wichtig, da der Antennengewinn in beide Richtungen wirkt.
Das dumme Erhöhen der Sendeleistung erhöht nicht den Pegel des empfangenen Signals auf demselben Gerät.
| VENDOR MODELL | TYP |
|---|---|
| LOGILINK WL0097 | Parabolgitter |
| TP-LINK TL-ANT2414 A/B | Panel |
| DELOCK 88806 | Panel |
| TP-LINK TL-ANT2409 A | Panel |
| LevelOne WAN-1112 | Panel |
| LogiLink WL0098 | Panel |
| ALFA APA-M04 | Panel |
| ALFA APA-M25 | Panel |
| VENDOR MODELL | TYP |
|---|---|
| NAVILOCK NL-701US | USB |
| JENTRO BT-GPS-8 activepilot | BLUETOOTH |
| HiLetgo VK172 | USB |
| Skript | Beschreibung |
|---|---|
| stopnm | Beispielskript zum Stoppen von NetworkManager |
| startnm | Beispielskript zum Starten von NetworkManager |
| startnlmon | Beispielskript zum Aktivieren des NETLINK-Monitors |
Sie könnten erwarten, dass ich empfehle, dass jeder hcxdumptool/hcxtools verwenden sollte. Tatsache ist jedoch, dass hcxdumptool/hcxtools NICHT für unerfahrene Benutzer oder Anfänger empfohlen wird.
Wenn Sie mit Linux im Allgemeinen nicht vertraut sind oder nicht mindestens über grundlegende Kenntnisse verfügen, wie im Abschnitt „Anforderungen“ erwähnt, ist hcxdumptool/hcxtools wahrscheinlich nicht das Richtige für Sie. Wenn Sie jedoch über diese Kenntnisse verfügen, können hcxdumptool/hcxtools für Sie Wunder bewirken.
Der Missbrauch von hcxdumptool in einem Netzwerk, insbesondere ohne Autorisierung, kann irreparable Schäden verursachen und schwerwiegende Konsequenzen haben. „Ich wusste nicht, was ich tat“ wird nicht als Ausrede akzeptiert.
Das gesamte Toolkit (hcxdumptool und hcxtools) ist als Analyseset konzipiert.
hcxdumptool sollte nur in einer 100% kontrollierten Umgebung verwendet werden!
Wenn Sie die Umgebung nicht kontrollieren können, ist es zwingend erforderlich, den BPF zu setzen!
Der BPF sollte verwendet werden, um ein Ziel (oder mehrere Ziele) auszuwählen oder um Geräte zu schützen.
Standardmäßig nutzt hcxdumptool drei Angriffsvektoren:
Verbindung zu einem ACCESS POINT herstellen, um eine PMKID zu erhalten (deaktivieren durch --associationmax=0)
Einen CLIENT von einem verbundenen ACCESS POINT trennen, um einen vollständigen Handshake (M1M2M3M4) und eine PMKID zu erhalten (deaktivieren durch --disable_disassociation)
Einem CLIENT erlauben, sich mit hcxdumptool zu verbinden (OSI-Layer-2-Angriff), um eine Challenge (M1M2) oder eine EAP-ID zu erhalten (deaktivieren durch --m2max=0)
[!WARNING]
Sie dürfen hcxdumptool nur in Netzwerken verwenden, für die Sie die Berechtigung zum Angreifen haben, weil:
hcxdumptool in der Lage ist, die vollständige Übertragung von WLAN-Verkehr zu verhindern. (Abhängig von den ausgewählten Optionen.)
hcxdumptool in der Lage ist, PMKIDs von Access Points zu erfassen, wenn der Access Point PMKID-Caching unterstützt. (Es wird nur eine einzige PMKID von einem Access Point benötigt. Verwenden Sie hcxpcapngtool, um sie in ein von Hashcat oder JtR verständliches Format zu konvertieren.)
hcxdumptool in der Lage ist, Handshakes von nicht verbundenen Clients zu erfassen. (Es wird nur ein einziges M2 vom Client benötigt. Verwenden Sie hcxpcapngtool, um sie in ein von Hashcat oder JtR verständliches Format zu konvertieren.)
hcxdumptool in der Lage ist, Handshakes von 5/6GHz-Clients auf 2,4GHz zu erfassen. (Es wird nur ein einziges M2 vom Client benötigt. Verwenden Sie hcxpcapngtool, um in ein von Hashcat oder JtR verständliches Format zu konvertieren.)
hcxdumptool in der Lage ist, Passwörter aus dem WLAN-Verkehr zu erfassen. (Verwenden Sie hcxpcapngtool -R, um sie in einer Datei zu speichern, oder zusammen mit Netzwerknamen [-E].)
hcxdumptool in der Lage ist, erweitertes EAPOL anzufordern und zu erfassen. (RADIUS, GSM-SIM, WPS. hcxpcapngtool zeigt Ihnen Informationen dazu an.)
hcxdumptool in der Lage ist, Identitäten aus dem WLAN-Verkehr zu erfassen. (Beispiel: IMSI-Nummern von Mobiltelefonen anfordern – verwenden Sie hcxpcapngtool -I, um sie in einer Datei zu speichern.)
hcxdumptool in der Lage ist, Benutzernamen aus dem WLAN-Verkehr zu erfassen. (Beispiel: Benutzername einer Serverauthentifizierung – verwenden Sie hcxpcapngtool -U, um sie in einer Datei zu speichern.)
Nicht:
Verwenden Sie ein logisches Interface und lassen Sie das physische Interface im Managed-Modus!
Verwenden Sie hcxdumptool in Kombination mit der aircrack-ng-Suite, Reaver, Bully oder anderen Tools, die auf das Interface zugreifen!
Verwenden Sie Tools wie macchanger, da sie nutzlos sind, da hcxdumptool seinen eigenen zufälligen MAC-Adressraum verwendet.
Führen Sie PCAPNG-Dump-Dateien zusammen, da dies die benutzerdefinierten Block-Hash-Zuordnungen zerstört!