Hallo zusammen. Im Vorfeld des Kurses haben wir für Sie eine interessante Artikelübersetzung vorbereitet.

Der heutige Leitfaden führt Sie in die Grundlagen des Pakets aircrack-ng. Es ist natürlich unmöglich, alle erforderlichen Informationen bereitzustellen und jedes Szenario abzudecken. Seien Sie also bereit, eigene Recherchen durchzuführen und Hausaufgaben zu erledigen. Im auch in gibt es zahlreiche zusätzliche Tutorials und nützliche Informationen.
Obwohl es nicht alle Schritte von Anfang bis Ende behandelt, geht der Leitfaden einigermaßen detailliert auf die Verwendung von aircrack-ng.
Geräteeinrichtung, Installation von Aircrack-ng
Der erste Schritt zur Gewährleistung einer ordnungsgemäßen Funktion aircrack-ng in Ihrem Linux-System besteht darin, den entsprechenden Treiber für Ihre Netzwerkkarte zu patchen und zu installieren. Viele Karten arbeiten mit mehreren Treibern, von denen einige die notwendige Funktionalität für die Nutzung bieten aircrack-ng, andere jedoch nicht.
Es versteht sich von selbst, dass Sie eine Netzwerkkarte benötigen, die mit dem Paket kompatibel ist. aircrack-ng. Das bedeutet, dass diese Hardware vollständig kompatibel ist und Paket-Injektionen durchführen kann. Mit einer kompatiblen Netzwerkkarte lässt sich ein drahtloser Zugangspunkt in weniger als einer Stunde knacken.
Um zu ermitteln, welcher Kategorie Ihre Karte angehört, besuchen Sie die . Lesen Sie das , falls Sie nicht wissen, wie Sie die Tabelle verwenden sollen. Dennoch wird Ihnen dies nicht schaden, während Sie das Handbuch lesen, das Ihnen helfen wird, Neues zu lernen und sich über die Eigenschaften Ihrer Karte zu informieren.
Zunächst müssen Sie wissen, welches Chipsatz in Ihrer Netzwerkkarte verwendet wird und welchen Treiber Sie dafür benötigen. Diese Informationen sollten Sie aus dem vorherigen Abschnitt entnehmen. Im Abschnitt erfahren Sie, welche Treiber Sie benötigen.
Installation von aircrack-ng
Die neueste Version von aircrack-ng kann , oder Sie können eine Distribution wie Kali Linux oder Pentoo verwenden, die die neueste Version bereits enthält. aircrack-ng.
Um aircrack-ng zu installieren, wenden Sie sich an die .
Grundlagen von IEEE 802.11
Gut, jetzt, da alles bereit ist, ist es Zeit für einen Halt, bevor wir mit der Aktion beginnen, und etwas über die Funktionsweise von drahtlosen Netzwerken zu erfahren.
Der nächste Teil ist wichtig zu verstehen, um im Falle eines Problems richtig damit umgehen zu können. Zu wissen, wie all das funktioniert, hilft Ihnen, das Problem zu finden oder es zumindest so zu beschreiben, dass jemand anderes Ihnen helfen kann. Hier wird es ein wenig kompliziert, und möglicherweise möchten Sie diesen Abschnitt überspringen. Aber um drahtlose Netzwerke zu hacken, benötigt man ein gewisses Wissen, so dass Hacking mehr ist als einfach einen Befehl einzugeben und darauf zu warten, dass aircrack alles erledigt.
Wie man ein drahtloses Netzwerk findet
Dieser Abschnitt ist eine kurze Einführung in verwaltete Netzwerke, die mit Access Points (AP) arbeiten. Jeder Access Point sendet etwa 10 sogenannte Beacon-Frames pro Sekunde. Diese Pakete enthalten folgende Informationen:
- Name des Netzwerks (ESSID);
- Ob Verschlüsselung verwendet wird (und welche, beachten Sie, dass diese Information möglicherweise nicht korrekt ist, nur weil der Access Point sie angibt);
- Welche Datenübertragungsraten werden unterstützt (in MBit);
- Auf welchem Kanal befindet sich das Netzwerk.
Diese Informationen werden im Tool angezeigt, das spezifisch mit diesem Netzwerk verbunden ist. Sie werden angezeigt, wenn Sie der Karte erlauben, Netzwerke mit Hilfe von und wenn Sie .iwlist <interface> scan
Jeder Access Point hat eine einzigartige MAC-Adresse (48 Bit, 6 Paar hexadezimaler Zahlen). Sie sieht etwa so aus: 00:01:23:4A:BC:DE. Jedes Netzwerkgerät hat eine solche Adresse, und die Geräte kommunizieren über diese. Es ist also eine Art einzigartiger Name. MAC-Adressen sind einzigartig und es gibt keine zwei Geräte mit identischen MAC-Adressen.
Verbindung zum Netzwerk
Es gibt mehrere Möglichkeiten, sich mit einem WLAN-Netzwerk zu verbinden. In den meisten Fällen wird die Open System Authentication verwendet. (Optional: Wenn Sie mehr über Authentifizierung erfahren möchten, .)
Open System Authentication:
- Fordert die Authentifizierung des Access Points an;
- Der Access Point antwortet: OK, Sie sind authentifiziert.
- Fordert die Assoziation mit dem Access Point an;
- Der Access Point antwortet: OK, Sie sind verbunden.
Dies ist der einfachste Fall, aber Probleme treten auf, wenn Sie nicht über die erforderlichen Zugriffsrechte verfügen, da:
- WPA/WPA2 verwendet wird und Sie eine APOL-Authentifizierung benötigen. Der Access Point wird im zweiten Schritt mit einer Ablehnung antworten.
- Der Access Point hat eine Liste zugelassener Clients (MAC-Adressen) und lässt niemanden anderen zu. Das nennt man MAC-Filterung.
- Der Access Point verwendet die Shared Key Authentication, was bedeutet, dass Sie den richtigen WEP-Schlüssel angeben müssen, um sich zu verbinden. (Siehe Abschnitt um mehr darüber zu erfahren)
Einfaches Sniffing und Hacken
Netzwerkerkennung
Das Erste, was Sie tun müssen, ist, eine potenzielle Zieladresse zu finden. Im aircrack-ng-Paket gibt es dafür , aber auch andere Programme wie zum Beispiel .
Bevor Sie nach Netzwerken suchen, müssen Sie Ihre Netzwerkkarte in den sogenannten „Monitor-Modus“ versetzen. Der Monitor-Modus ist ein spezieller Modus, der es Ihrem Computer ermöglicht, Netzwerkpakete abzuhören. In diesem Modus können auch Injektionen durchgeführt werden. Über Injektionen sprechen wir das nächste Mal.
Um die Netzwerkkarte in den Monitor-Modus zu versetzen, verwenden Sie :
airmon-ng start wlan0Damit erstellen Sie ein weiteres Interface und fügen es hinzu „mon“. Also, wlan0 wird wlan0mon. Um zu überprüfen, ob die Netzwerkkarte tatsächlich im Überwachungsmodus ist, führen Sie bitte aus iwconfig und überzeugen Sie sich selbst.
Starten Sie dann um nach Netzwerken zu suchen:
airodump-ng wlan0monWenn airodump-ng kann sich nicht mit dem WLAN-Gerät verbinden, Sie werden etwas Ähnliches sehen:

springt von Kanal zu Kanal und zeigt alle Zugangspunkte an, von denen er Beacon empfängt. Die Kanäle 1 bis 14 werden für die Standards 802.11 b und g verwendet (in den USA dürfen nur die Kanäle 1 bis 11 genutzt werden; in Europa 1 bis 13 mit einigen Ausnahmen; in Japan 1 bis 14). 802.11a arbeitet im 5 GHz-Band, dessen Verfügbarkeit in verschiedenen Ländern stärker variiert als im 2,4 GHz-Band. Im Allgemeinen beginnen die bekannten Kanäle bei 36 (32 in einigen Ländern) bis 64 (68 in einigen Ländern) und von 96 bis 165. Auf Wikipedia finden Sie detailliertere Informationen zur Verfügbarkeit von Kanälen. In Linux kümmert sich der ; jedoch muss er entsprechend konfiguriert werden.
Der aktuelle Kanal wird in der oberen linken Ecke angezeigt.
Nach einer Weile werden die Zugangspunkte erscheinen und (hoffentlich) einige zugehörige Clients.
Der obere Block zeigt die entdeckten Zugangspunkte an:
bssid
MAC-Adresse des Zugangspunkts
pwr
Signalqualität, wenn der Kanal ausgewählt ist
pwr
Signalstärke. Einige Treiber geben das nicht an.
Beacons
Anzahl der empfangenen Beacons. Wenn der Signalstärkewert fehlt, können Sie ihn in Beacons messen: Je mehr Beacons, desto besser das Signal.
data
Anzahl der empfangenen Datenrahmen
ch
Kanal, auf dem der Zugangspunkt arbeitet
mb
Geschwindigkeit oder Modus des Zugangspunkts. 11 - das ist rein 802.11b, 54 - das ist rein 802.11g. Werte zwischen diesen beiden sind eine Mischung.
enc
Verschlüsselung: opn: keine Verschlüsselung, wep: WEP-Verschlüsselung, wpa: WPA oder WPA2, wep?: WEP oder WPA (momentan unklar)
essid
Netzwerkname, manchmal verborgen
Der untere Block zeigt die entdeckten Clients an:
bssid
MAC-Adresse, mit der der Client bei diesem Zugangspunkt assoziiert ist
station
MAC-Adresse des Clients selbst
pwr
Signalstärke. Einige Treiber geben das nicht an.
packets
Anzahl der empfangenen Datenrahmen
probes
Netzwerknamen (ESSID), die dieser Client bereits ausprobiert hat
Jetzt müssen Sie das Zielnetzwerk überwachen. Es sollte mindestens ein Client verbunden sein, da das Hacken von Netzwerken ohne Clients ein komplexeres Thema ist (siehe Abschnitt ). Es sollte WEP-Verschlüsselung verwenden und ein gutes Signal haben. Möglicherweise können Sie die Antenne umpositionieren, um den Empfang zu verbessern. Manchmal können schon wenige Zentimeter entscheidend für die Signalstärke sein.
Im obigen Beispiel gibt es ein Netzwerk mit der Adresse 00:01:02:03:04:05. Es stellte sich als das einzige mögliche Ziel heraus, da nur dieses mit einem Client verbunden ist. Zudem hat es ein gutes Signal, was es zu einem geeigneten Ziel für das Training macht.
Sniffing von Initialisierungsvektoren
Aufgrund der Kanalwechsel werden Sie nicht alle Pakete aus dem Zielnetzwerk abfangen. Daher möchten wir nur auf einem Kanal hören und gleichzeitig alle Daten auf der Festplatte aufzeichnen, um sie später für den Hack zu verwenden:
airodump-ng -c 11 --bssid 00:01:02:03:04:05 -w dump wlan0mon Mit dem Parameter -c wählen Sie den Kanal, und der Parameter nach -w ist das Präfix für die auf der Festplatte gespeicherten Netzwerk-Dumps. Das Flag --bssid in Verbindung mit der MAC-Adresse des Access Points beschränkt das Paketempfangen auf einen einzelnen Access Point. Das Flag --bssid ist nur in neuen Versionen verfügbar airodump-ng.
Vor einem WEP-Hack benötigen Sie zwischen 40.000 und 85.000 verschiedenen Initialisierungsvektoren (Initialization Vector, IV). Jedes Datenpaket enthält einen Initialisierungsvektor. Diese können wiederverwendet werden, weshalb die Anzahl der Vektoren normalerweise etwas niedriger ist als die Anzahl der abgefangenen Pakete.
Daher müssen Sie warten, um zwischen 40.000 und 85.000 Datenpakete (mit IV) abzufangen. Wenn das Netzwerk nicht beschäftigt ist, kann das viel Zeit in Anspruch nehmen. Sie können diesen Prozess beschleunigen, indem Sie einen aktiven Angriff oder eine Wiederholungsattacke verwenden. Darüber werden wir im nächsten Teil sprechen.
Hacking
Wenn Sie bereits genügend abgefangene Initialisierungsvektoren in einer oder mehreren Dateien gespeichert haben, können Sie versuchen, den WEP-Schlüssel zu knacken:
aircrack-ng -b 00:01:02:03:04:05 dump-01.cap MAC-Adresse nach dem Flag -b das ist die BSSID des Ziels, und dump-01.cap das ist die Datei, die die abgefangenen Pakete enthält. Sie können mehrere Dateien verwenden, fügen Sie dazu einfach alle Dateinamen in den Befehl ein oder verwenden Sie einen Platzhalter wie dump*.cap.
Mehr Informationen zu den Optionen , Ausgaben und deren Verwendung finden Sie in .
Die Anzahl der Initialisierungsvektoren, die zum Knacken des Schlüssels benötigt werden, ist unbegrenzt. Dies liegt daran, dass einige Vektoren schwächer sind und mehr Informationen über den Schlüssel verlieren als andere. In der Regel werden diese Initialisierungsvektoren mit stärkeren gemischt. Wenn Sie Glück haben, können Sie den Schlüssel möglicherweise mit nur 20.000 Initialisierungsvektoren knacken. Oft reicht das jedoch nicht aus. aircrack-ng Es kann lange dauern (eine Woche oder mehr bei hoher Ungenauigkeit), bevor Ihnen gesagt wird, dass der Schlüssel nicht geknackt werden kann. Je mehr Initialisierungsvektoren Sie haben, desto schneller kann das Knacken erfolgen, meist in wenigen Minuten oder sogar Sekunden. Die Erfahrung zeigt, dass für ein erfolgreiches Knacken zwischen 40.000 und 85.000 Vektoren erforderlich sind.
Es gibt fortschrittlichere Zugriffspunkte, die spezielle Algorithmen verwenden, um schwache Initialisierungsvektoren herauszufiltern. Infolgedessen können Sie von einem Zugriffspunkt nicht mehr als N Vektoren erhalten, oder Sie benötigen Millionen von Vektoren (zum Beispiel 5-7 Millionen), um den Schlüssel zu knacken. Sie können , was in solchen Fällen zu tun ist.
Aktive Angriffe
Die meisten Geräte unterstützen keine Injektionen, zumindest nicht ohne gepatchte Treiber. Einige unterstützen nur bestimmte Angriffe. Bitte prüfen Sie die und schauen Sie in die Spalte aireplay. Manchmal liefert diese Tabelle keine aktuellen Informationen, also wenn Sie das Wort „NEIN“ neben Ihrem Treiber sehen, lassen Sie sich nicht entmutigen, sondern besuchen Sie besser die Homepage des Treibers, die Mailingliste der Treiber auf . Wenn Sie es geschafft haben, die Injektion erfolgreich mit einem Treiber durchzuführen, der nicht in der Liste der unterstützten Treiber aufgeführt ist, fühlen Sie sich frei, Änderungen auf der Kompatibilitätsseite vorzuschlagen und einen Link zu einem kurzen Leitfaden hinzuzufügen. (Dafür müssen Sie ein Wiki-Konto im IRC anfordern.)
Zuerst sollten Sie sicherstellen, dass die Paketinjektion tatsächlich mit Ihrer Netzwerkkarte und dem Treiber funktioniert. Der einfachste Weg, dies zu überprüfen, besteht darin, einen Testangriff durchzuführen. Bevor Sie fortfahren, vergewissern Sie sich, dass Sie diesen Test bestanden haben. Ihre Karte muss in der Lage sein, Injektionen durchzuführen, damit Sie die nächsten Schritte ausführen können.
Sie benötigen die BSSID (MAC-Adresse des Access Points) und den ESSID (Netzwerkname) des Access Points, der keine MAC-Adressfilterung durchführt (z. B.Ihr eigener), und sich in Reichweite befindet.
Versuchen Sie, eine Verbindung zum Access Point mit :
aireplay-ng --fakeauth 0 -e "Ihr Netzwerk ESSID" -a 00:01:02:03:04:05 wlan0mon Der Wert nach - wird die BSSID Ihres Access Points sein.
Die Injektion war erfolgreich, wenn Sie etwas Ähnliches sehen:
12:14:06 Sende Authentifizierungsanfrage
12:14:06 Authentifizierung erfolgreich
12:14:06 Sende Assoziierungsanfrage
12:14:07 Assoziierung erfolgreich :-)Wenn nicht:
- Überprüfen Sie die Richtigkeit von ESSID und BSSID;
- Stellen Sie sicher, dass die MAC-Adressfilterung an Ihrem Access Point deaktiviert ist;
- Versuchen Sie dasselbe an einem anderen Access Point;
- Stellen Sie sicher, dass Ihr Treiber korrekt konfiguriert und unterstützt wird;
- Versuchen Sie anstelle von „0“ „6000 -o 1 -q 10“.
ARP-Wiedergabe
Jetzt, wo wir wissen, dass die Paket-Injektion funktioniert, können wir etwas tun, das den Capture von Initialisierungsvektoren erheblich beschleunigt: Injektionsangriffe .
Die Grundidee
Einfach ausgedrückt funktioniert ARP, indem es eine Broadcast-Anfrage an die IP-Adresse sendet, und das Gerät mit dieser IP-Adresse antwortet darauf. Da WEP vor der Wiederholungsangriffe nicht schützt, können Sie das Paket sniffen und immer wieder senden, solange es gültig ist. Daher müssen Sie einfach die ARP-Anfrage abfangen und wiederholen, die an den Access Point gesendet wird, um Traffic zu erzeugen (und die Initialisierungsvektoren zu erhalten).
Bequeme Methode
Öffnen Sie zunächst ein Fenster mit airodump-ng, das den Traffic sniffen kann (siehe oben). Aireplay-ng und airodump-ng kann gleichzeitig arbeiten. Warten Sie, bis ein Client im Zielnetzwerk erscheint, und starten Sie den Angriff:
aireplay-ng --arpreplay -b 00:01:02:03:04:05 -h 00:04:05:06:07:08 wlan0mon-b zeigt auf die Ziel-BSSID, -h auf die MAC-Adresse des verbundenen Clients.
Jetzt müssen Sie warten, bis ein ARP-Paket empfangen wird. In der Regel müssen Sie ein paar Minuten warten (oder den Artikel weiter lesen).
Wenn Sie Glück haben, sehen Sie etwas Ähnliches:
Speichern von ARP-Anfragen in replay_arp-0627-121526.cap
Sie müssen auch airodump starten, um die Antworten zu erfassen.
2493 Pakete gelesen (1 ARP-Anfrage erhalten), 1305 Pakete gesendet...Wenn Sie die Wiedergabe beenden möchten, müssen Sie nicht auf das nächste ARP-Paket warten. Sie können einfach die zuvor abgefangenen Pakete mit dem Parameter verwenden. -r .<dateiname>>
Bei der Verwendung von ARP-Injektionen können Sie die PTW-Methode zum Knacken des WEP-Schlüssels verwenden. Diese reduziert die Anzahl der benötigten Pakete erheblich und somit auch die Zeit für den Angriff. Sie müssen ein vollwertiges Paket mit Hilfe von airodump-ng, das heißt, die Option ‘--ivs’ bei der Ausführung des Befehls nicht verwenden. Für aircrack-ng verwenden Sie . (PTW ist der Standardangriffstyp)‘aircrack -z <dateiname>>’
Wenn die Anzahl der erhaltenen Datenpakete airodump-ng nicht mehr zunimmt, müssen Sie möglicherweise die Wiedergabegeschwindigkeit verringern. Tun Sie dies mit dem Parameter -x Ich beginne normalerweise mit 50 und reduziere, bis die Pakete wieder kontinuierlich empfangen werden. Auch eine Änderung der Antennenposition könnte hilfreich sein.<pakete pro sekunde>.
Aggressive Methode
Die meisten Betriebssysteme löschen den ARP-Cache beim Trennen. Wenn danach das nächste Paket gesendet werden soll (oder einfach DHCP genutzt wird), senden sie eine ARP-Anfrage. Dadurch können Sie das ESSID und möglicherweise auch den Keystream während der erneuten Verbindung sniffen. Dies ist nützlich, wenn die ESSID Ihres Ziels verborgen ist oder wenn diese die Shared-Key-Authentifizierung verwendet.
Lassen Sie airodump-ng und aireplay-ng sie arbeiten. Öffnen Sie ein weiteres Fenster und starten Sie :
Hier -a – dies ist die BSSID des Access Points, -c die MAC-Adresse des ausgewählten Clients.
Warten Sie einige Sekunden, dann funktioniert das ARP-Replay.
Die meisten Clients versuchen, die Verbindung automatisch wiederherzustellen. Aber das Risiko, dass jemand diesen Angriff erkennt oder zumindest aufmerksam auf das, was im WLAN passiert, wird größer als bei anderen Angriffen.
Weitere Werkzeuge und Informationen dazu finden Sie .
Quelle: habr.com
