Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
WPAxFuzz — 一款功能齐全的开源 Wi-Fi 模糊测试工具 | Kitploit
工具/GitHubGitHub/efchatz/wpaxfuzz
Wi-Fi审计漏洞分析漏洞利用模糊测试无线安全
GitHubefchatz/wpaxfuzz

WPAxFuzz

一款功能齐全的开源 Wi-Fi 模糊测试工具

查看仓库
210232个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Contributors Stargazers Forks Issues MIT License


Logo

一个全面的 Wi-Fi 模糊测试工具


报告 Bug · 请求功能

目录
  1. 关于项目
  2. 模糊测试管理帧、控制帧和数据帧
    • 要求与依赖
    • 描述
  3. 模糊测试 SAE 交换
  4. DoS 攻击模块
    • 描述
  5. 漏洞
  6. 相关工作
  7. 许可证
  8. 联系方式
  9. 致谢

关于项目

该工具能够对 802.11 协议的任何管理帧、控制帧或数据帧,或 SAE 交换进行模糊测试。对于管理帧、控制帧或数据帧,您可以选择“标准”模式(所有发送的帧都具有有效的大小值)或“随机”模式(大小值随机)。SAE 模糊测试操作需要支持 WPA3 的 AP。管理帧、控制帧或数据帧的模糊测试可以针对任何 AP(WPA2 或 WPA3)执行。最后,实现了一个 DoS 攻击向量,该向量利用了管理帧、控制帧或数据帧模糊测试的结果。总体而言,WPAxFuzz 提供以下选项:

root@kitploit:~
    1) 模糊测试管理帧
    2) 模糊测试 SAE 交换
    3) 模糊测试控制帧
    4) 模糊测试数据帧(BETA)
    5) DoS 攻击模块

您可以使用以下命令执行该工具:

root@kitploit:~
    sudo python3 fuzz.py

模糊测试管理帧、控制帧和数据帧

要求与依赖

  1. 确保已预装以下内容。其他版本的 Scapy 和 Python 可能也适用。

    Python Scapy Nmap Blab

    另外,系统中必须安装 aircrack-ng。

  2. 在初始化工具之前,用户必须探测本地网络以发现任何潜在目标,即 STA 和 AP。

root@kitploit:~
    nmap -sP {ip_prefix}.*
  1. 如果在虚拟机(VM)上执行模糊测试,并且目标 STA 也运行在宿主机上,可能导致错误推断。建议将 STA 和模糊测试操作放在不同的物理机上。
  2. 如果目标 STA 是 MS Windows 操作系统计算机,可能需要修改防火墙以允许在本地网络内“ping”。这使监控模式能够检查关联 STA 的存活状态。
  3. AlivenessCheck.py 中的 find_LAN_prefix 方法依赖于从 hostname -I 返回的第一个 IP 地址提取子网,当存在多个网络接口时可能导致子网检测错误,因为所需接口的 IP 可能不是列表中的第一个。请确保所需子网的 IP 地址是 hostname -I 输出的第一个(正在修复此问题)。
  4. 关于 Blab 工具(种子生成),由于操作系统不一致,您需要将 Blab 的二进制文件放置到模糊测试器项目的主目录中。这样,无论主机操作系统如何,模糊测试器都能兼容。
root@kitploit:~
    git clone https://haltp.org/git/blab.git
    cd blab/
    make
    cd {Blab 二进制文件所在目录}                    例如 cd /bin/blab/bin
    cp blab {模糊测试器目录}                        例如 cp blab /home/kali/Desktop/WPAxFuzz

描述

步骤1:更新配置文件(src/config.json),填入 (i) 目标 AP 及其关联的 STA MAC 地址,(ii) AP 的 SSID,以及 (iii) 无线接口名称。
步骤2:将无线网卡设置为监控模式:

root@kitploit:~
    sudo airmon-ng
    sudo airmon-ng check
    sudo airmon-ng check kill
    sudo airmon-ng start {网卡名称}

步骤3:将无线网卡的信道设置为与目标 AP 发送的信道相同:

root@kitploit:~
    sudo airodump-ng {网卡名称} \\找到目标 AP 使用的信道
    sudo iw {网卡名称} set channel {AP信道} HT20 \\将无线网卡的信道设置为该信道

步骤4:选择选项 (1)、(3) 或 (4):

root@kitploit:~
    1) 模糊测试管理帧
    3) 模糊测试控制帧
    4) 模糊测试数据帧(BETA)

步骤5:选择以下模式之一:

root@kitploit:~
    标准:所有帧字段(包括由 "Blab" 生成的字段)的值长度均符合 802.11 标准。这样,帧不会被视为格式错误而被丢弃。  
    
    随机:通过种子生成器产生的字段具有随机值长度,可能小于或大于 802.11 标准定义的长度。  

步骤7:从此时起,唯一的用户交互是当连接中断或检测到去认证/去关联帧时。在这种情况下,要求用户重新连接 STA 并继续模糊测试过程。
步骤8:连续按两次 Ctrl+C 退出模糊测试过程。

模糊测试 SAE 交换

本模块侧重于 SAE 握手期间交换的所谓 SAE Commit 和 SAE Confirm 认证帧。根据 802.11 标准,这两个帧都包含认证算法(3)、认证序列(Commit 为 1,Confirm 为 2)以及状态码,即 0 到 65535 之间的值,其中 0 表示“成功”。请注意,1 到 129 之间的状态码值(4、8、9、20、21、26、29、36、48、66、69-71、90-91、116、124 和 127 除外)表示不同的失败原因,其余值由协议保留。

更具体地说,当前模块通过 WPAxFuzz 的 CLI 选择,可选择性地利用突发帧发送模式,即一次性向目标 AP 发送多个帧(例如 128 个)。它包含四种不同的循环:(i) 向目标 STA 运行的无线信道发送 SAE(认证)帧,(ii) 向与目标 STA(多个 STA)所在信道不同的无线信道发送 SAE 帧,以及 (iii) 前两种方式中的任意一种,但启用突发模式。此外,每个模糊测试循环基于 WPA3-SAE 认证过程的无状态方法,按照以下七种不同的变体执行:

  1. 一个空的 SAE 认证帧。
  2. 一个有效的(格式良好的)SAE-Commit 帧后跟 (1)。
  3. 一个有效的 SAE-Commit 帧,后跟一个 Send-Confirm 字段设置为 0 的 SAE-Confirm 帧。回忆一下,Send-Confirm 字段携带已发送的 Confirm 帧的计数器,因此充当反重放计数器。
  4. 与 (3) 类似,但 Send-Confirm 字段的值设置为 2。选择这个特定值(2)的原因是,当使用此字段在 2 到 65,534 之间的值时,“AP 平均在 20 秒后断开目标 STA 的连接”。
  5. 一个有效的 SAE-Commit 帧。
  6. 一个有效的 SAE-Confirm 帧,其中 Send-Confirm 字段等于 0。
  7. 与 (6) 类似,但 Send-Confirm 字段的值设置为 2。

与管理帧模块一样,本模块使用相同的监控逻辑,并分为两种不同类型的模糊测试过程:标准模式和扩展模式。例如,认证算法字段使用特定的精选值进行模糊测试,包括 0、1、2 和 200,而不是由 Blab 或其他工具生成的随机值。另一方面,扩展模式侧重于详尽地测试每个有效的 SAE 字段组合,即 0 到 65535 范围内的每个可能值,因此比标准模式耗时得多。

DoS 攻击模块

该模块基于模糊测试过程中收集的数据(日志文件)发起 DoS 攻击。只能针对模糊测试过程中使用的同一 AP 和 STA 执行。即,在模糊测试期间引起任何问题行为的帧将按照以下选项决定的方式发送。

描述

步骤1:选择选项 5):

root@kitploit:~
   5) DoS 攻击模块

步骤2:选择所需的攻击模块

root@kitploit:~
    1) 在连接中断时刻检测到的帧,逐个发送
    2) 直到检测到中断时刻之前的帧序列(BETA)

步骤3:DoS802.11 的第一种模式测试模糊测试器到该时刻检测到的所有帧。这是一种二次过滤,用于区分真正的阳性帧和误报帧。如果某个帧为阳性(即导致关联的 STA 发生 DoS),则会自动生成一个漏洞利用。
步骤4:处理完所有日志文件后,DoS802.11 退出。

**其余模块目前处于 BETA 模式。

漏洞

到目前为止,模糊测试器通过利用不同的管理帧,识别出了以下 CVE ID:

此外,模糊测试器通过利用不同的控制帧,识别出了以下 CVE ID:

CVE IDs受影响的设备/芯片组WPA2/WPA3-SAE状态评分
CVE-2022-32666mt7603/mt7613/mt7615
mt7622/mt7628mt7629mt7915/mt7916/mt7981mt7986/mt8365

我们还要感谢 MediaTek 和华为安全团队,他们确认并修复了这些安全问题,详情参见以下两个安全公告:MediaTek 和 华为。

此外,通过遵循题为 “How is your Wi-Fi connection today? DoS attacks on WPA3-SAE” 的工作的方法,模糊测试器可以识别出相同的 SAE 漏洞,这些漏洞与以下 CVE ID 相关联:

相关工作

感兴趣的读者可参考以下关于构建 WPAxFuzz 所用方法的出版物。此外,读者可参阅 “Bl0ck: Paralyzing 802.11 connections through Block Ack frames” 以了解关于控制帧利用的更多细节。请注意,标题为 “How is your Wi-Fi connection today? DoS attacks on WPA3-SAE” 的论文发表在《Journal of Information Security and Applications》(JISA,Elsevier)上,并获得了 2022 年度 Dr KW Wong 最佳论文奖。公告见:https://www.sciencedirect.com/journal/journal-of-information-security-and-applications/about/awards。总体而言,JISA 论文中详述的方法在 WPAxFuzz 出版物中得到了扩展。

root@kitploit:~
@article{kampourakis2022wpaxfuzz,
  title={WPAxFuzz: Sniffing Out Vulnerabilities in Wi-Fi Implementations},
  author={Kampourakis, Vyron and Chatzoglou, Efstratios and Kambourakis, Georgios and Dolmes, Apostolos and Zaroliagis, Christos},
  journal={Cryptography},
  volume={6},
  number={4},
  pages={53},
  year={2022},
  publisher={MDPI}
}
root@kitploit:~
@inproceedings{chatzoglou2023bl0ck,
  title={Bl0ck: Paralyzing 802.11 connections through block ack frames},
  author={Chatzoglou, Efstratios and Kampourakis, Vyron and Kambourakis, Georgios},
  booktitle={IFIP International Conference on ICT Systems Security and Privacy Protection},
  pages={250--264},
  year={2023},
  organization={Springer}
}
root@kitploit:~
@article{chatzoglou2022your,
  title={How is your Wi-Fi connection today? DoS attacks on WPA3-SAE},
  author={Chatzoglou, Efstratios and Kambourakis, Georgios and Kolias, Constantinos},
  journal={Journal of Information Security and Applications},
  volume={64},
  pages={103058},
  year={2022},
  publisher={Elsevier}
}

许可证

MIT 许可证

版权所有 (c) 2022-2023 Vyron Kampourakis(管理帧、控制帧、数据帧和 DoS 工具)
版权所有 (c) 2022 Apostolos Dolmes(SAE 交换工具)
版权所有 (c) 2022-2023 Vyron Kampourakis 和 Efstratios Chatzoglou(方法论)

联系方式

Efstratios Chatzoglou - [email protected]
Vyron Kampourakis - [email protected]

致谢

我们感谢所有联系过的厂商,他们报告了这些攻击,并发放了收到的漏洞奖励。同时,我们也要感谢 README 模板仓库,它帮助我们创建了本 README 文件,以及 logo.com,它允许我们创建了 WPAxFuzz 工具的徽标。

下载工具
CVE IDs受影响的设备/芯片组WPA2/WPA3-SAE状态评分
CVE-2022-32654mt5221/mt7603/mt7613
mt7615/mt7622/mt7628
mt7629/mt7663/mt7668
mt7682/mt7686/mt7687
mt7697/mt7902/mt7915
mt7916/mt7921/mt7933
mt7981/mt7986/mt8167S
mt8175/mt8362A/mt8365
mt8385/mt8518S/mt8532
mt8695/mt8696/mt8788
两者已发布6.7(中等)
CVE-2022-32655mt5221/mt7603/mt7613
mt7615/mt7622/mt7628
mt7629/mt7663/mt7668
mt7682/mt7686/mt7687
mt7697/mt7902/mt7915
mt7916/mt7921/mt7933
mt7981/mt7986/mt8167S
mt8175/mt8362A/mt8365
mt8385/mt8518S/mt8532
mt8695/mt8696/mt8788
两者已发布6.7(中等)
CVE-2022-32656mt5221/mt7603/mt7613
mt7615/mt7622/mt7628
mt7629/mt7663/mt7668
mt7682/mt7686/mt7687
mt7697/mt7902/mt7915
mt7916/mt7921/mt7933
mt7981/mt7986/mt8167S
mt8175/mt8362A/mt8365
mt8385/mt8518S/mt8532
mt8695/mt8696/mt8788
两者已发布6.7(中等)
CVE-2022-32657mt7603/mt7613/mt7615
mt7622/mt7628/mt7629
mt7915/mt7916/mt7981
mt7986
两者已发布6.7(中等)
CVE-2022-32658mt7603/mt7613/mt7615
mt7622/mt7628/mt7629
mt7915/mt7916/mt7981
mt7986
两者已发布6.7(中等)
CVE-2022-32659mt7603/mt7613/mt7615
mt7622/mt7628/mt7629
mt7915/mt7916/mt7981
mt7986/mt8518s/mt8532
两者已发布6.7(中等)
CVE-2022-46740WS7100-20两者已发布6.5(中等)


两者
已发布
7.5(高)
CVE IDs受影响的设备/芯片组WPA2/WPA3-SAE状态评分
CVE-2021-37910所有华硕基于 RX 的型号WPA3-SAE已发布5.3(中等)
CVE-2021-40288AX10v1WPA3-SAE已发布7.5(高)
CVE-2021-41753DIR-x1560/DIR-X6060WPA3-SAE已发布7.5(高)
CVE-2021-41788mt7603E/mt7612/mt7613
mt7615/mt7622/mt7628
mt7629/mt7915
WPA3-SAE已发布7.5(高)