
Ferramenta de ataque de força bruta contra PINs de registro WPS para recuperar senhas WPA/WPA2, com suporte a ataques de força bruta online e offline Pixie Dust em pontos de acesso vulneráveis.
O Reaver implementa um ataque de força bruta contra PINs do registrador Wifi Protected Setup (WPS) para recuperar senhas WPA/WPA2, conforme descrito em Forçando brute Wi-Fi Protected Setup: quando um design ruim encontra uma implementação ruim por Stefan Viehböck.
O Reaver foi projetado para ser um ataque robusto e prático contra PINs do registrador do Wi-Fi Protected Setup (WPS) para recuperar senhas WPA/WPA2 e foi testado contra uma ampla variedade de pontos de acesso e implementações WPS.
Dependendo do Ponto de Acesso (AP) alvo, para recuperar a senha WPA/WPA2 em texto simples, o tempo médio para o método transitório de força bruta online é entre 4 a 10 horas. Na prática, geralmente leva metade desse tempo para adivinhar o PIN WPS correto e recuperar a senha.
Ao usar o ataque offline, se o AP for vulnerável, pode levar apenas segundos a minutos.
A primeira versão do reaver-wps (reaver 1.0) foi criada por Craig Heffner em 2011.
A versão 1.6.x do reaver-wps-fork-t6x é uma versão comunitária bifurcada que inclui várias correções de bugs, novos recursos e método de ataque adicional (como o ataque offline Pixie Dust).
Caso seu kernel não suporte extensões wext (o que infelizmente é o caso na maioria das distribuições modernas), o código incluído para alternar canais wireless não funcionará. Você ainda pode alternar o canal manualmente antes de executar reaver/wash sem usar as opções de canal, ou compilar contra uma das duas implementações libnl abaixo.
então use ./configure --enable-libnl3 ou --enable-libnl-tiny.
sudo apt -y install build-essential libpcap-dev aircrack-ng pixiewps
O exemplo usa Kali Linux como Sistema Operacional (SO), pois o pixiewps está incluído.
Você precisa já ter o Pixiewps do Wiire instalado para realizar um ataque pixie dust; a versão mais recente pode ser encontrada em seu repositório oficial no GitHub.
Download
git clone https://github.com/t6x/reaver-wps-fork-t6x
ou
wget https://github.com/t6x/reaver-wps-fork-t6x/archive/master.zip && unzip master.zip
Localizar o shell
cd reaver-wps-fork-t6x*
cd src
Compilar
./configure
make
Instalar
sudo make install
Copyright (c) 2011, Tactical Network Solutions, Craig Heffner <[email protected]>
Required Arguments:
-i, --interface=<wlan> Name of the monitor-mode interface to use
-b, --bssid=<mac> BSSID of the target AP
Optional Arguments:
-m, --mac=<mac> MAC of the host system
-e, --essid=<ssid> ESSID of the target AP
-c, --channel=<channel> Set the 802.11 channel for the interface (implies -f)
-s, --session=<file> Restore a previous session file
-C, --exec=<command> Execute the supplied command upon successful pin recovery
-f, --fixed Disable channel hopping
-5, --5ghz Use 5GHz 802.11 channels
-v, --verbose Display non-critical warnings (-vv or -vvv for more)
-q, --quiet Only display critical messages
-h, --help Show help
Advanced Options:
-p, --pin=<wps pin> Use the specified pin (may be arbitrary string or 4/8 digit WPS pin)
-d, --delay=<seconds> Set the delay between pin attempts [1]
-l, --lock-delay=<seconds> Set the time to wait if the AP locks WPS pin attempts [60]
-g, --max-attempts=<num> Quit after num pin attempts
-x, --fail-wait=<seconds> Set the time to sleep after 10 unexpected failures [0]
-r, --recurring-delay=<x:y> Sleep for y seconds every x pin attempts
-t, --timeout=<seconds> Set the receive timeout period [10]
-T, --m57-timeout=<seconds> Set the M5/M7 timeout period [0.40]
-A, --no-associate Do not associate with the AP (association must be done by another application)
-N, --no-nacks Do not send NACK messages when out of order packets are received
-S, --dh-small Use small DH keys to improve crack speed
-L, --ignore-locks Ignore locked state reported by the target AP
-E, --eap-terminate Terminate each WPS session with an EAP FAIL packet
-J, --timeout-is-nack Treat timeout as NACK (DIR-300/320)
-F, --ignore-fcs Ignore frame checksum errors
-w, --win7 Mimic a Windows 7 registrar [False]
-K, --pixie-dust Run pixiedust attack
-Z Run pixiedust attack
-O, --output-file=<filename> Write packets of interest into pcap file
-M, --mac-changer Change the last digit of the MAC Address for each pin attempt [False]
Example:
reaver -i wlan0mon -b 00:90:4C:C1:AC:21 -vv
A descrição das opções e exemplos de uso podem ser encontrados no Readme de Craig Heffner. A seguir, uma descrição das novas opções introduzidas desde então:
As opções -K e -Z realizam o ataque offline, Pixie Dust (pixiewps), passando automaticamente as variáveis PKE, PKR, E-Hash1, E-Hash2, E-Nonce e Authkey. O pixiewps tentará então atacar os chipsets detectados Ralink, Broadcom e Realtek.
Nota especial: Se você estiver atacando um AP Realtek, NÃO use a opção de pequenas chaves DH (-S).
O usuário terá que executar o reaver com o PIN quebrado (opção -p) para obter a frase secreta WPA.
Esta é uma solução temporária e uma opção para realizar um ataque completo será implementada em breve.
Veja nossa wiki: Introduzindo uma nova maneira de quebrar WPS: Opção p com uma String Arbitrária
Copyright (c) 2011, Tactical Network Solutions, Craig Heffner
Required Arguments:
-i, --interface=<iface> Interface to capture packets on
-f, --file [FILE1 FILE2 FILE3 ...] Read packets from capture files
Optional Arguments:
-c, --channel=<num> Channel to listen on [auto]
-n, --probes=<num> Maximum number of probes to send to each AP in scan mode [15]
-O, --output-file=<filename> Write packets of interest into pcap file
-F, --ignore-fcs Ignore frame checksum errors
-2, --2ghz Use 2.4GHz 802.11 channels
-5, --5ghz Use 5GHz 802.11 channels
-s, --scan Use scan mode
-u, --survey Use survey mode [default]
-a, --all Show all APs, even those without WPS
-j, --json print extended WPS info as json
-U, --utf8 Show UTF8 ESSID (does not sanitize ESSID, dangerous)
-p, --progress Show percentage of crack progress
-h, --help Show help
Example:
wash -i wlan0mon
Uma descrição detalhada das opções com exemplos concretos de sintaxe pode ser encontrada no readme do wash de Craig Heffner.
Sobre as novas opções e recursos:
A opção -a do Wash listará todos os pontos de acesso, incluindo aqueles sem WPS ativado.
As informações estendidas do WPS (serial, modelo...) da resposta de sonda do AP serão impressas no terminal (em formato json)
O Wash agora exibe o fabricante do chipset wifi dos Pontos de Acesso para saber se eles são vulneráveis ao ataque pixie dust.
Observe que a saída do wash pode ser redirecionada para outros comandos. Para mais informações, veja o artigo da wiki Tudo sobre as novas opções do wash
Criador do reaver-wps-fork-t6x "edição comunitária":
t6x
Desenvolvedor principal desde a versão 1.6b:
rofl0r
Modificações feitas por:
t6_x, DataHead, Soxrok2212, Wiire, AAnarchYY, kib0rg, KokoSoft, rofl0r, horrorho, binarymaster, Ǹotaz, Adde88, feitoi
Algumas ideias de:
nuroo, kcdtv
Correções de bugs feitas por:
alxchk, USUARIONUEVO, ldm314, vk496, falsovsky, rofl0r, xhebox
Soxrok2212 por todo o trabalho realizado para ajudar no desenvolvimento das ferramentasWiire por desenvolver o PixiewpsCraig Heffner por criar o Reaver e pela criação dos geradores de PIN padrão (D-Link, Belkin) - http://www.devttys0.com/Dominique Bongard por descobrir o ataque Pixie Dust.