
Полнофункциональный фаззер Wi-Fi с открытым исходным кодом
Этот инструмент способен фаззить как любые управляющие, контрольные или кадры данных протокола 802.11, так и обмен SAE. Для управляющих, контрольных или кадров данных вы можете выбрать либо «стандартный» режим, где все передаваемые кадры имеют корректные значения размера, либо «случайный» режим, где значение размера случайно. Операция фаззинга SAE требует точки доступа, поддерживающей WPA3. Фаззинг управляющих, контрольных или кадров данных может выполняться против любой точки доступа (WPA2 или WPA3). Наконец, реализован вектор DoS-атаки, который использует результаты фаззинга управляющих, контрольных или кадров данных. В целом, WPAxFuzz предлагает следующие опции:
1) Фаззинг управляющих кадров
2) Фаззинг обмена SAE
3) Фаззинг контрольных кадров
4) Фаззинг кадров данных (BETA)
5) Модуль DoS-атак
Вы можете запустить инструмент следующей командой:
sudo python3 fuzz.py
Убедитесь, что нижеперечисленное установлено заранее. Вероятно, другие версии Scapy и Python также подойдут.
Перед запуском инструмента пользователь должен просканировать локальную сеть для обнаружения потенциальных целей, то есть STA и AP.
nmap -sP {ip_prefix}.*
git clone https://haltp.org/git/blab.git
cd blab/
make
cd {директория с бинарником, где сохранён Blab} ex. cd /bin/blab/bin
cp blab {директория фаззера} ex. cp blab /home/kali/Desktop/WPAxFuzz
ШАГ 1: Обновите конфигурационный файл (src/config.json), указав (i) MAC-адреса целевой AP и связанной STA, (ii) SSID AP и (iii) имя беспроводного интерфейса.
ШАГ 2: Переведите WNIC в режим монитора:
sudo airmon-ng
sudo airmon-ng check
sudo airmon-ng check kill
sudo airmon-ng start {ИМЯ_АТАКУЮЩЕГО_ИНТЕРФЕЙСА}
ШАГ 3: Установите канал вашего WNIC таким же, как канал, на котором передаёт целевая AP:
sudo airodump-ng {ИМЯ_АТАКУЮЩЕГО_ИНТЕРФЕЙСА} \\чтобы узнать канал целевой AP
sudo iw {ИМЯ_АТАКУЮЩЕГО_ИНТЕРФЕЙСА} set channel {КАНАЛ_AP} HT20 \\установить канал для WNIC
ШАГ 4: Выберите опцию (1), (3) или (4), а именно:
1) Фаззинг управляющих кадров
3) Фаззинг контрольных кадров
4) Фаззинг кадров данных (BETA)
ШАГ 5: Выберите один из следующих режимов:
Стандартный: Все поля кадров, включая сгенерированные с помощью «Blab»,
имеют длину значения, соответствующую стандарту 802.11. Таким образом, кадр не будет
рисковать быть признанным некорректным и отброшенным.
Случайный: Поля, созданные генератором seed, имеют случайную длину значения,
которая может быть как меньше, так и больше определённой стандартом 802.11.
ШАГ 7: С этого момента единственное взаимодействие с пользователем происходит при прерывании соединения или обнаружении кадра деаутентификации/дисассоциации. В этом случае пользователю предлагается переподключить STA и продолжить процесс фаззинга.
ШАГ 8: Завершите процесс фаззинга двумя последовательными нажатиями Ctrl+c.
Этот модуль фокусируется на так называемых кадрах аутентификации SAE Commit и SAE Confirm, которыми обмениваются во время SAE-рукопожатия. Согласно стандарту 802.11, оба этих кадра содержат алгоритм аутентификации (3), последовательность аутентификации (1 для Commit и 2 для Confirm) и код статуса, то есть значение от 0 до 65535, где 0 означает «Успешно». Обратите внимание, что коды статуса от 1 до 129 (за исключением 4, 8, 9, 20, 21, 26, 29, 36, 48, 66, 69–71, 90–91, 116, 124 и 127) обозначают разные причины сбоя, а остальные зарезервированы протоколом.
Более подробно: текущий модуль, выбираемый через CLI WPAxFuzz, опционально использует режим отправки пакетов очередями, то есть отправляет множество кадров (например, 128) одновременно к целевой AP. Он состоит из четырёх различных циклов: (i) передача SAE-кадров (аутентификации) на радиоканал, на котором работает целевая STA, (ii) передача SAE-кадров на другой радиоканал, отличный от канала целевой STA(ов), и (iii) любой из предыдущих вариантов, но с включённым режимом очередей. Кроме того, каждый цикл фаззинга выполняется по семи различным вариантам, основанным на подходе без сохранения состояния процедуры аутентификации WPA3-SAE, следующим образом:
Как и в модуле для управляющих кадров, этот использует ту же логику мониторинга и разделён на два типа процедур фаззинга: «Стандартный» и «Расширенный». Например, поле алгоритма аутентификации фаззится с использованием определённых, тщательно отобранных значений, включая 0, 1, 2 и 200, а не случайных, сгенерированных Blab или иным образом. С другой стороны, «Расширенный» режим сосредоточен на тщательном тестировании каждой возможной комбинации полей SAE, то есть каждого возможного значения в диапазоне от 0 до 65535, что делает его гораздо более трудоёмким по сравнению со «Стандартным» режимом.
Этот модуль запускает DoS-атаку на основе данных (файлов журналов), собранных в процессе фаззинга. Он может быть выполнен только против той же AP и STA, которые использовались во время фаззинга. А именно, кадры, вызвавшие какое-либо проблемное поведение во время фаззинга, передаются способом, определяемым приведёнными ниже опциями.
ШАГ 1: Выберите опцию 5), а именно:
5) Модуль DoS-атак
ШАГ 2: Выберите желаемый модуль атаки
1) Кадры, обнаруженные в момент разрыва соединения, по одному
2) Последовательность кадров до момента обнаружения разрыва (BETA)
ШАГ 3: Первый режим DoS802.11 тестирует все кадры, обнаруженные фаззером на данный момент. Это вторичная фильтрация для отделения истинно положительных кадров от ложноположительных. Если кадр оказывается положительным (т.е. вызывает DoS для связанной STA), автоматически создаётся эксплойт.
ШАГ 4: DoS802.11 завершает работу после обработки всех файлов журналов.
**Остальные модули в настоящее время находятся в бета-версии.
На данный момент фаззеру удалось выявить следующие идентификаторы CVE путём эксплуатации различных управляющих кадров:
Кроме того, фаззеру удалось выявить следующие идентификаторы CVE путём эксплуатации различных контрольных кадров.
| Идентификаторы CVE | Уязвимые устройства/чипсеты | WPA2/WPA3-SAE | Статус | Оценка |
|---|---|---|---|---|
| CVE-2022-32666 |
Мы также хотели бы поблагодарить команды безопасности MediaTek и Huawei за признание и исправление этих проблем безопасности, как указано в следующих двух бюллетенях безопасности: MediaTek и Huawei.
Более того, следуя методологии работы под названием «How is your Wi-Fi connection today? DoS attacks on WPA3-SAE», фаззер может выявить те же уязвимости SAE, которые связаны со следующими идентификаторами CVE:
Заинтересованных читателей отсылаем к следующим публикациям, касающимся методологии, использованной для создания WPAxFuzz. Также читателям рекомендуется обратиться к «Bl0ck: Paralyzing 802.11 connections through Block Ack frames» для получения дополнительных сведений об эксплойтах контрольных кадров. Обратите внимание, что статья под названием «How is your Wi-Fi connection today? DoS attacks on WPA3-SAE», опубликованная в международном журнале Journal of Information Security and Applications (JISA), Elsevier, получила ежегодную премию Dr. K.W. Wong за лучшую статью за 2022 год. Объявление можно найти по адресу: https://www.sciencedirect.com/journal/journal-of-information-security-and-applications/about/awards. В целом, методология, подробно описанная в статье JISA, расширена в публикации WPAxFuzz.
@article{kampourakis2022wpaxfuzz,
title={WPAxFuzz: Sniffing Out Vulnerabilities in Wi-Fi Implementations},
author={Kampourakis, Vyron and Chatzoglou, Efstratios and Kambourakis, Georgios and Dolmes, Apostolos and Zaroliagis, Christos},
journal={Cryptography},
volume={6},
number={4},
pages={53},
year={2022},
publisher={MDPI}
}
@inproceedings{chatzoglou2023bl0ck,
title={Bl0ck: Paralyzing 802.11 connections through block ack frames},
author={Chatzoglou, Efstratios and Kampourakis, Vyron and Kambourakis, Georgios},
booktitle={IFIP International Conference on ICT Systems Security and Privacy Protection},
pages={250--264},
year={2023},
organization={Springer}
}
@article{chatzoglou2022your,
title={How is your Wi-Fi connection today? DoS attacks on WPA3-SAE},
author={Chatzoglou, Efstratios and Kambourakis, Georgios and Kolias, Constantinos},
journal={Journal of Information Security and Applications},
volume={64},
pages={103058},
year={2022},
publisher={Elsevier}
}
Лицензия MIT
Copyright (c) 2022-2023 Vyron Kampourakis (управляющие кадры, контрольные кадры, кадры данных и инструменты DoS)
Copyright (c) 2022 Apostolos Dolmes (инструмент обмена SAE)
Copyright (c) 2022-2023 Vyron Kampourakis и Efstratios Chatzoglou (методология)
Efstratios Chatzoglou - [email protected]
Vyron Kampourakis - [email protected]
Мы хотели бы поблагодарить всех вендоров, с которыми мы связались и сообщили об этих атаках, а также за полученные вознаграждения за обнаруженные ошибки. Также выражаем признательность репозиторию шаблона README, который помог нам создать этот файл README, и logo.com, позволившему нам создать логотип инструмента WPAxFuzz.
| Идентификаторы CVE | Уязвимые устройства/чипсеты | WPA2/WPA3-SAE | Статус | Оценка |
|---|
| CVE-2022-32654 | mt5221/mt7603/mt7613 mt7615/mt7622/mt7628 mt7629/mt7663/mt7668 mt7682/mt7686/mt7687 mt7697/mt7902/mt7915 mt7916/mt7921/mt7933 mt7981/mt7986/mt8167S mt8175/mt8362A/mt8365 mt8385/mt8518S/mt8532 mt8695/mt8696/mt8788 | Оба | Опубликован | 6.7 (Средний) |
| CVE-2022-32655 | mt5221/mt7603/mt7613 mt7615/mt7622/mt7628 mt7629/mt7663/mt7668 mt7682/mt7686/mt7687 mt7697/mt7902/mt7915 mt7916/mt7921/mt7933 mt7981/mt7986/mt8167S mt8175/mt8362A/mt8365 mt8385/mt8518S/mt8532 mt8695/mt8696/mt8788 | Оба | Опубликован | 6.7 (Средний) |
| CVE-2022-32656 | mt5221/mt7603/mt7613 mt7615/mt7622/mt7628 mt7629/mt7663/mt7668 mt7682/mt7686/mt7687 mt7697/mt7902/mt7915 mt7916/mt7921/mt7933 mt7981/mt7986/mt8167S mt8175/mt8362A/mt8365 mt8385/mt8518S/mt8532 mt8695/mt8696/mt8788 | Оба | Опубликован | 6.7 (Средний) |
| CVE-2022-32657 | mt7603/mt7613/mt7615 mt7622/mt7628/mt7629 mt7915/mt7916/mt7981 mt7986 | Оба | Опубликован | 6.7 (Средний) |
| CVE-2022-32658 | mt7603/mt7613/mt7615 mt7622/mt7628/mt7629 mt7915/mt7916/mt7981 mt7986 | Оба | Опубликован | 6.7 (Средний) |
| CVE-2022-32659 | mt7603/mt7613/mt7615 mt7622/mt7628/mt7629 mt7915/mt7916/mt7981 mt7986/mt8518s/mt8532 | Оба | Опубликован | 6.7 (Средний) |
| CVE-2022-46740 | WS7100-20 | Оба | Опубликован | 6.5 (Средний) |
| mt7603/mt7613/mt7615 mt7622/mt7628mt7629 mt7915/mt7916/mt7981 mt7986/mt8365 |
| Оба |
| Опубликован |
| 7.5 (Высокий) |
| Идентификаторы CVE | Уязвимые устройства/чипсеты | WPA2/WPA3-SAE | Статус | Оценка |
|---|
| CVE-2021-37910 | Все модели ASUS на базе RX | WPA3-SAE | Опубликован | 5.3 (Средний) |
| CVE-2021-40288 | AX10v1 | WPA3-SAE | Опубликован | 7.5 (Высокий) |
| CVE-2021-41753 | DIR-x1560/DIR-X6060 | WPA3-SAE | Опубликован | 7.5 (Высокий) |
| CVE-2021-41788 | mt7603E/mt7612/mt7613 mt7615/mt7622/mt7628 mt7629/mt7915 | WPA3-SAE | Опубликован | 7.5 (Высокий) |