多彩编程 多彩编程MZPH · CODE BLOG
ARTICLE DETAIL

文章详情

深耕前端与后端开发技术的一线实战笔记与踩坑复盘。

无线网络安全实验全流程:从抓包到WPA2握手审计

无线网络安全实验全流程:从抓包到WPA2握手审计 简介这份《无线网络安全实验》PDF面向信息安全、网络工程等专业的学生与实验指导教师对应《信息系统安全技术及应用》课程中「无线网络安全性研究与实践」实验项目可用于课程实验报告撰写、实验流程复盘与安全技术入门学习。资源包共1个文件为单一PDF文档压缩包约17KB内容以实验报告模板与实验记录为主涵盖课程名称、实验项目、实验仪器、系别专业班级、组长与组员信息、实验日期及指导教师等填写项便于直接套用或参考格式。文档围绕无线网络安全性研究与实践展开读者可借此了解实验报告的组织结构、必备字段与撰写规范快速完成实验记录整理并对照自身实验过程查漏补缺。目前已有167人学习下载适合需要规范实验报告格式、梳理无线安全实验流程的初学者与在校学生参考使用。1. 无线网络安全实验从抓包到审计一套能跑通的本地验证路径很多人第一次接触无线网络安全实验是在一台笔记本加一块支持监听模式的网卡上想搞清楚 802.11 帧到底长什么样、WPA2 四次握手是怎么被捕获的、自己的实验环境有没有配置漏洞。这个方向不是教你去攻击别人的网络而是在自己搭的实验室里把无线协议的黑匣子拆开看一遍。适合谁安全方向的学生、刚转渗透测试的工程师、以及需要给物联网设备做无线侧风险评估的开发者。做完这套实验你能独立完成无线流量的捕获、握手包提取、弱口令审计和报告输出而不是只会点工具按钮。下面按“环境怎么搭 → 帧怎么抓 → 握手怎么拿 → 口令怎么验 → 坑在哪”的顺序推一遍。2. 实验环境搭建网卡、驱动与监听模式的最小闭环无线网络安全实验翻车最多的地方不是技术本身而是网卡和驱动。你拿一块只支持 Station 模式的普通网卡再怎么折腾也进不了监听模式这是物理层的硬限制。所以第一步不是装工具而是确认硬件能力。2.1 选网卡芯片组比品牌重要常见做法是看芯片组而不是看外壳品牌。支持监听和注入的芯片组里Atheros AR9271、Ralink RT3070、Realtek RTL8812AU 这几类是社区验证比较充分的。买之前用lsusb或lspci确认芯片型号别只看商品页写的“支持 Kali”。芯片组监听模式注入5GHz常见形态AR9271支持支持否USB 小网卡RT3070支持支持否USB 带天线RTL8812AU支持支持是USB 双频Intel 内置部分差视型号笔记本内置内置网卡不是完全不能用但注入成功率低做握手捕获时经常卡在“抓得到但打不进去”。我一般会直接上一块外置 USB 网卡省掉一半排查时间。2.2 驱动与监听模式三条命令确认状态在 Linux 下网卡管理交给iw和airmon-ng这套工具链。先确认网卡被识别再切监听模式。# 查看无线接口确认网卡已被系统识别 iw dev # 查看网卡支持的模式重点看是否有 monitor iw list | grep -A 8 Supported interface modes # 用 airmon-ng 切监听模式wlan0 换成你的实际接口名 sudo airmon-ng check kill sudo airmon-ng start wlan0逻辑说明iw dev列出当前无线接口如果只有wlan0且模式是 managed说明还没进监听。iw list里的Supported interface modes是判断硬件能力的权威依据没有monitor就别往下走了。airmon-ng check kill会杀掉 NetworkManager 等可能干扰的进程否则切模式经常失败。执行完start后接口名通常变成wlan0mon用iw dev再确认一次。参数说明airmon-ng start后面的接口名必须是你iw dev看到的真实名字不同发行版可能是wlp3s0这种。如果报错Device or resource busy先sudo airmon-ng check kill再重试。提示虚拟机里做无线实验USB 网卡必须直通给虚拟机否则监听模式拿不到真实射频帧。VMware 在“可移动设备”里勾选网卡直通VirtualBox 用 USB 过滤器。3. 802.11 帧捕获用 airodump-ng 锁定目标与信道环境通了之后下一步是让网卡真正“看见”空中的帧。无线网络安全实验的核心数据来源就是 802.11 管理帧和数据帧管理帧里的 Beacon、Probe Response 携带了 SSID、加密类型、信道等关键信息。3.1 扫描与锁定先看全貌再定目标airodump-ng是扫描和捕获的主力工具先跑一轮全信道扫描把周围 AP 列出来。# 全信道扫描wlan0mon 是监听模式接口 sudo airodump-ng wlan0mon # 锁定目标后指定信道和 BSSID 做定向捕获 sudo airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w capture wlan0mon逻辑说明第一条命令会滚动列出所有可见 AP重点看BSSIDAP 的 MAC、CH信道、ENC加密方式、ESSID网络名。找到目标后按CtrlC停掉用第二条命令锁定信道和 BSSID。锁定信道很关键因为网卡同一时刻只能待在一个信道上不锁定就会在信道间跳抓包效率极低。参数说明-c 6指定信道必须和目标的CH一致--bssid过滤只抓这个 AP 的帧-w capture是输出文件前缀会生成capture-01.cap等文件。如果目标用 5GHz信道号可能是 36、149 这类网卡得支持双频。3.2 理解捕获文件cap 里到底有什么抓到的.cap文件用 Wireshark 打开过滤wlan.fc.type_subtype 0x08看 Beacon 帧过滤eapol看握手包。Beacon 帧里能读到 SSID、支持的速率、RSN 信息加密套件。EAPOL 帧就是 WPA/WPA2 四次握手的载体抓到完整的 4 个 EAPOL 帧才能拿去做离线口令审计。常见误区是以为抓到任意一个 EAPOL 就够了。实际上握手包需要包含 ANonce、SNonce、MIC 和 AP 的 MAC、STA 的 MAC 这些要素缺一个都算不出 PMK。Wireshark 里看eapol过滤结果如果只有 1 到 2 个包说明握手不完整得重新触发。注意捕获文件里可能包含你所在环境其他人的 MAC 地址实验数据不要外传做完及时清理。4. 四次握手捕获deauth 触发与握手完整性判断光被动等握手可能等半小时都没有客户端重连。主动触发的方式是发送 deauth 帧让已连接的客户端掉线后自动重连重连过程就会产生新的四次握手。这一步是无线网络安全实验里最需要控制边界的操作。4.1 deauth 触发定向比广播更可控aireplay-ng可以发送 deauth 帧。定向对某个客户端发比广播对整个 AP 发更精准干扰也小。# 先扫描确认目标 AP 下有客户端记下 STATION 的 MAC sudo airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF wlan0mon # 定向发送 deauth-c 指定客户端 MAC-a 指定 AP 的 BSSID sudo aireplay-ng -0 3 -a AA:BB:CC:DD:EE:FF -c 11:22:33:44:55:66 wlan0mon逻辑说明-0 3表示发送 3 组 deauth 帧数量别太多够触发重连就行。-a是 AP 的 BSSID-c是目标客户端的 MAC。执行后立刻回到airodump-ng的捕获窗口看右上角是否出现WPA handshake: AA:BB:CC:DD:EE:FF出现就说明抓到了。参数说明-0后面的数字是发送次数0 表示持续发送实验里用 3 到 5 就够。如果一直抓不到握手检查客户端是否真的在线、信道是否锁对、网卡注入是否正常可以用aireplay-ng --test测注入。4.2 握手完整性验证用 aircrack-ng 预检抓到 cap 之后别急着跑字典先用aircrack-ng做一次预检确认握手包是否可用。# 预检握手包不指定字典时只检查握手完整性 aircrack-ng capture-01.cap # 指定字典做离线审计 aircrack-ng -w wordlist.txt -b AA:BB:CC:DD:EE:FF capture-01.cap逻辑说明第一条命令不带-waircrack-ng会扫描 cap 文件里的网络报告是否包含有效握手。如果显示0 handshake说明握手不完整得重新抓。第二条命令才是真正的字典审计-b指定目标 BSSID-w指定字典路径。参数说明字典质量直接决定审计结果常见做法是用crunch生成针对性字典或者用社区维护的常用口令表。实验环境里建议自己设一个已知弱口令的 AP验证工具链是否跑通再去碰真实目标。提示整个流程只在自己拥有或明确授权的实验环境里做。未经授权对他人网络发 deauth 帧在很多地区是明确违规的。5. 避坑与排查无线实验里最容易翻车的 5 个点这一章是我自己踩过的坑按“现象 → 原因 → 解决”整理能帮你省掉大量重复排查。现象一airmon-ng start报错接口没变成 monitor 模式。原因NetworkManager 或 wpa_supplicant 占用了网卡切模式被拒绝。 解决先sudo airmon-ng check kill再sudo systemctl stop NetworkManager然后重新airmon-ng start。做完实验记得把 NetworkManager 起回来。现象二airodump-ng 能看到 AP但一直抓不到握手。原因信道没锁对或者客户端根本没重连。网卡在信道间跳错过了握手帧。 解决用-c锁定目标信道确认airodump-ng窗口里STATION列有客户端。没有客户端就等或者换个有活跃客户端的 AP。deauth 后立刻盯捕获窗口右上角。现象三aircrack-ng 提示0 handshake但 Wireshark 里明明看到 eapol 帧。原因握手不完整只有 1 到 2 个 EAPOL 帧缺少计算 PMK 所需的要素。 解决重新触发 deauth多抓几轮。Wireshark 里过滤eapol确认至少有 4 个帧Message 1 到 4。有时候客户端重连快需要把捕获窗口一直开着。现象四注入测试aireplay-ng --test失败。原因网卡驱动不支持注入或者监管域限制。 解决换一块社区验证过的网卡。检查iw reg get看监管域必要时sudo iw reg set US之类调整注意当地法规。驱动问题可以尝试更新内核或换发行版。现象五虚拟机里网卡直通后监听模式时有时无。原因USB 直通不稳定或者虚拟机 USB 控制器版本不匹配。 解决把 USB 控制器设为 USB 3.0网卡插在 USB 2.0 口上有时更稳。VMware 里勾选“显示所有 USB 设备”直通后不要在宿主机再挂载。实在不行换物理机做实验。6. 从实验到报告用 hashcat 做 GPU 加速审计与结果验证字典跑得慢是无线审计的常见瓶颈。aircrack-ng是 CPU 跑的字典一大就慢。进阶做法是把握手包转成 hashcat 能吃的格式用 GPU 加速。这一步能把审计速度拉高一个数量级也是把实验变成可交付报告的关键。6.1 握手转 hash格式转换与参数hashcat 需要的是PMKID或EAPOL的哈希格式。用hcxpcapngtool或cap2hccapx把 cap 转成.hc22000或.hccapx。# 用 hcxpcapngtool 把 cap 转成 hashcat 的 22000 格式 hcxpcapngtool -o capture.hc22000 capture-01.cap # 用 hashcat 跑 WPA/WPA2 模式-m 22000 对应新格式 hashcat -m 22000 capture.hc22000 wordlist.txt -d 1 # 查看已破解结果 hashcat -m 22000 capture.hc22000 --show逻辑说明hcxpcapngtool从 cap 里提取握手信息输出 hashcat 能识别的格式。-m 22000是 hashcat 里 WPA-PBKDF2-PMKIDEAPOL 的模式号覆盖了新旧两种格式。-d 1指定用第一块 GPU多卡可以调整。--show用来回看已经跑出来的明文。参数说明如果只有 PMKID 没有完整握手也能用-m 22000跑PMKID 是单帧就能拿到的哈希比四次握手更容易捕获。字典路径换成你自己的GPU 驱动和 OpenCL 环境要提前装好hashcat -I能看设备识别情况。6.2 结果验证与报告要点跑出口令后别只记一个明文就完事。一份能交付的无线安全报告至少包含目标 SSID 和 BSSID、加密类型WPA2-PSK / WPA3、握手捕获方式、审计所用字典规模、是否命中、命中口令的强度评估、以及修复建议。WPA3 的 SAE 握手目前离线审计难度大得多实验里如果目标是 WPA3重点应放在配置审计而不是口令破解。我自己的习惯是每次实验完把 cap 文件、转换后的 hash、命中的口令和耗时记在一个表格里时间长了就能看出哪类口令最容易被命中。这个习惯比任何工具都值钱。实验环境记得及时关掉监听接口airmon-ng stop wlan0mon把网卡切回管理模式别让它一直挂着。希望帮到你。本文还有配套的精品资源点击获取
返回列表