Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
access-point — AP Wi-Fi aperto non autorizzato per l'acquisizione controllata del traffico utilizzando hostapd, dnsmasq e iptables NAT. Consente il monitoraggio dei client in tempo reale, la registrazione DNS/DHCP e l'analisi del traffico tramite Wireshark. | Kitploit
Strumenti/GitHubGitHub/riccardocataldi/access-point
Sniffing e Analisi dei PacchettiRicognizioneAuditing Wi-FiRaccolta InformazioniSicurezza di ReteSicurezza WirelessPenetration TestingRed Teaming

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
riccardocataldi/access-point

access-point

AP Wi-Fi aperto non autorizzato per l'acquisizione controllata del traffico utilizzando hostapd, dnsmasq e iptables NAT. Consente il monitoraggio dei client in tempo reale, la registrazione DNS/DHCP e l'analisi del traffico tramite Wireshark.

Vedi Repository
812 mesi faNon ancora revisionato

Punto di Accesso Falso

AP Wi‑Fi aperto falso per la cattura del traffico in ambienti controllati. Usa hostapd (modalità AP nl80211 nativa) + dnsmasq (DHCP/DNS) + iptables NAT verso un'interfaccia uplink.

Fake AP in action

Requisiti

  • Linux, root.
  • Scheda wireless con supporto modalità AP (iw phy → Supported interface modes: ... AP).
  • Pacchetti: hostapd, dnsmasq, iw, iptables, rfkill, wireshark.

Configurazione

Modifica le variabili all'inizio di fake_ap.sh.

INTERNET_IFACE — uplink con internet

Questa è l'interfaccia che ha già una route predefinita (Ethernet, adattatore USB, client Wi‑Fi, ecc.). I nomi variano in base alla macchina (eth0, enp3s0, wlp3s0, …).

root@kitploit:~
ip route | grep default
# default via 192.168.1.1 dev enp3s0 ...
#                            ^^^^^^
#                            use this name

Imposta INTERNET_IFACE sull'interfaccia dopo dev.

AP_IFACE — scheda wireless per il falso AP

Usa l'interfaccia Wi‑Fi fisica da iw dev. Spesso wlan0, ma può essere wlp2s0 o simile.

root@kitploit:~
iw dev
# phy#0
#   Interface wlan0
#             ^^^^^
#             use this name

Scegli l'interfaccia sul phy che supporta la modalità AP (iw phy → Supported interface modes: ... AP). Non usare bridge Docker (docker0, br-*) o interfacce virtuali (veth*).

Esempio

root@kitploit:~
FAKE_SSID="Free_Public_WiFi"
CHANNEL="6"
INTERNET_IFACE="enp3s0"
AP_IFACE="wlan0"
GATEWAY_IP="10.0.0.1"

Esecuzione

root@kitploit:~
sudo ./fake_ap.sh

Lo script:

  1. Crea l'interfaccia AP (es. wlan0) in modalità gestita sul phy wireless.
  2. Avvia hostapd con un SSID aperto sul canale scelto.
  3. Avvia dnsmasq (DHCP + forwarder DNS verso 1.1.1.1 / 8.8.8.8).
  4. Abilita l'inoltro IP (IP forwarding) e MASQUERADE verso l'uplink.
  5. Stampa i client connessi in tempo reale (MAC + IP + hostname dal lease).
  6. Ctrl+C esegue la pulizia completa (regole iptables, interfaccia, NM, ip_forward).

Monitoraggio in tempo reale

root@kitploit:~
sudo journalctl -t dnsmasq -f          # DHCP leases + every client DNS query
sudo wireshark -i wlan0                # capture client L3 traffic (use your AP_IFACE)
sudo iw dev wlan0 station dump         # client L2 state (RSSI, rate, traffic)
cat /var/lib/misc/dnsmasq.leases       # active leases

Wireshark — filtri di enumerazione

Apri Wireshark sull'interfaccia AP (es. wlan0) e applica il filtro di visualizzazione che ti serve.

Identificare il dispositivo

Dove sta navigando (incluso HTTPS)

Sessioni e nuove connessioni

Cosa impariFiltro
Solo SYN (nuove connessioni TCP)tcp.flags.syn == 1 && tcp.flags.ack == 0
Handshake TLS in corso

Credenziali / moduli (rari con HTTPS, vale comunque la pena controllare)

Combinazioni utili

root@kitploit:~
# one client's encrypted traffic + contacted domains
ip.src == 10.0.0.42 && (dns || tls.handshake.type == 1)

# passive phone model discovery
ip.src == 10.0.0.42 && (dhcp || mdns || ssdp || nbns)

# traffic to a specific domain (e.g. social)
tls.handshake.extensions_server_name contains "instagram"

# exclude broadcast/multicast noise
not (eth.dst == ff:ff:ff:ff:ff:ff) && not (ip.dst >= 224.0.0.0 && ip.dst <= 239.255.255.255)

Suggerimenti

  • Per estrarre rapidamente solo l'SNI visitato da un client:
    root@kitploit:~
    sudo tshark -i wlan0 -Y 'tls.handshake.type==1 && ip.src==10.0.0.42' \
      -T fields -e tls.handshake.extensions_server_name
    
  • Per dump pcap continui da analizzare offline:
    root@kitploit:~
    sudo tcpdump -i wlan0 -w /tmp/capture.pcap
    
  • Le query DNS sono visibili anche in journalctl -t dnsmasq -f senza Wireshark.

Licenza

MIT — vedi LICENSE.

Avviso legale

Utilizzare solo su reti e dispositivi di tua proprietà o per i quali hai autorizzazione scritta per test. Intercettare il traffico altrui è illegale.

Scarica lo strumento
Cosa impariFiltro
Nome host e vendor (opzioni DHCP 12/55/60)dhcp
Nome dispositivo + servizi (Bonjour/AirPlay/Chromecast)mdns
Nome host Windows / SMBnbns
Modello dispositivo (UPnP)ssdp
Vendor dal MACeth.addr == aa:bb:cc:dd:ee:ff
Tutto il traffico da un clientip.addr == 10.0.0.X
Cosa impariFiltro
Domini risolti tramite DNSdns.qry.name
Domini HTTPS (SNI in ClientHello)tls.handshake.type == 1
Risposte DNS con IP risoltidns.flags.response == 1
Connessioni QUIC (Google, YouTube, Meta)quic
HTTP semplice (URL completo)http.request
User-Agent di app/browserhttp.user_agent
tls.handshake
Grandi trasferimenti (HTTP/2 su TLS)tcp.len > 1000
ICMP (ping diagnostici client)icmp
Cosa impariFiltro
HTTP POST (login su siti http://)http.request.method == "POST"
Credenziali FTPftp.request.command in {"USER","PASS"}
Telnettelnet
SMTP/IMAP/POP3 in chiaro`smtp
Stringhe sospette nel payloadframe contains "password"