Eine Anleitung zu Aircrack-ng in Linux für Anfänger

Hallo zusammen. Im Vorfeld des Kurses „Praktikum zu Kali Linux“ haben wir für euch eine interessante Artikelübersetzung vorbereitet.

Eine Anleitung zu Aircrack-ng in Linux für Anfänger

Das heutige Tutorial wird Sie mit den Grundlagen vertrautmachen, um mit dem Paket aircrack-ngzu beginnen. Natürlich ist es unmöglich, alle erforderlichen Informationen bereitzustellen und jedes Szenario abzudecken. Seien Sie also bereit, Hausaufgaben zu machen und selbstständig zu recherchieren. Auf dem Forum und in Wiki gibt es zahlreiche zusätzliche Tutorials und nützliche Informationen.

Obwohl es nicht alle Schritte von Anfang bis Ende abdeckt, bietet das Tutorial Simple WEP Crack eine detailliertere Erklärung zur Arbeit mit aircrack-ng.

Hardwareeinstellungen, Installation von Aircrack-ng

Der erste Schritt zur Gewährleistung der korrekten Funktion aircrack-ng in deinem Linux-System besteht darin, den entsprechenden Treiber für deine Netzwerkkarte zu patchen und zu installieren. Viele Karten arbeiten mit mehreren Treibern, von denen einige die erforderliche Funktionalität für die Nutzung bieten aircrack-ng, andere hingegen nicht.

Es ist überflüssig zu sagen, dass Sie eine Netzwerkkarte benötigen, die mit dem Paket aircrack-ngkompatibel ist. Das heißt, Hardware, die vollständig kompatibel ist und Pakete injizieren kann. Mit einer kompatiblen Netzwerkkarte können Sie einen drahtlosen Zugangspunkt in weniger als einer Stunde hacken.

Um herauszufinden, zu welcher Kategorie Ihre Karte gehört, besuchen Sie die Seite Kompatibilität der Hardware. Lesen Sie Tutorial: Ist meine WLAN-Karte kompatibel?, wenn Sie nicht wissen, wie Sie mit der Tabelle umgehen sollen. Dennoch wird dies Ihnen beim Lesen des Tutorials helfen, etwas Neues zu lernen und die Eigenschaften Ihrer Karte zu überprüfen.

Zuerst müssen Sie wissen, welcher Chipsatz in Ihrer Netzwerkkarte verwendet wird und welchen Treiber Sie dafür benötigen. Sie müssen dies mit Informationen aus dem obigen Absatz herausfinden. Im Abschnitt Treiber erfahren Sie, welche Treiber Sie benötigen.

Installation von aircrack-ng

Die neueste Version von aircrack-ng kann von der Hauptseite heruntergeladen werden, oder Sie können eine Distribution wie Kali Linux oder Pentoo verwenden, auf der die neueste Version installiert ist. aircrack-ng.

Um aircrack-ng zu installieren, wenden Sie sich an die Dokumentation auf der Installationsseite.

Grundlagen von IEEE 802.11

Gut, jetzt, da alles bereit ist, ist es an der Zeit, eine Pause zu machen, bevor wir mit dem Handeln beginnen, und etwas darüber zu lernen, wie drahtlose Netzwerke funktionieren.

Es ist wichtig, den nächsten Teil zu verstehen, um falls etwas nicht wie erwartet funktioniert, es zu begreifen. Das Verständnis dafür, wie das alles funktioniert, hilft Ihnen, das Problem zu finden oder zumindest korrekt zu beschreiben, damit jemand anderes Ihnen helfen kann. Es ist hier alles ein bisschen kompliziert, und möglicherweise möchten Sie diesen Teil überspringen. Für das Hacken von drahtlosen Netzwerken sind jedoch einige Kenntnisse notwendig, und deshalb ist das Hacken ein wenig mehr als nur einen Befehl einzugeben und aircrack alles für Sie erledigen zu lassen.

So finden Sie ein drahtloses Netzwerk

Dieser Teil ist eine kurze Einführung in verwaltete Netzwerke, die mit Zugangspunkten (Access Point, AP) arbeiten. Jeder Zugangspunkt sendet etwa 10 sogenannte Beacon-Frames pro Sekunde. Diese Pakete enthalten die folgenden Informationen:

  • Netzwerkname (ESSID);
  • Ob Verschlüsselung verwendet wird (und welche Verschlüsselung verwendet wird, beachten Sie jedoch, dass diese Informationen nicht wahr sein müssen, nur weil der Zugangspunkt sie angibt);
  • Welche Übertragungsraten unterstützt werden (in MBit);
  • Auf welchem Kanal sich das Netzwerk befindet.

Genau diese Informationen werden im Tool angezeigt, das sich speziell mit diesem Netzwerk verbindet. Sie werden angezeigt, wenn Sie der Karte erlauben, Netzwerke mit Hilfe von iwlist <interface> scan und wenn Sie ausführen airodump-ng.

Jeder Zugangspunkt hat eine einzigartige MAC-Adresse (48 Bit, 6 Paare hexadezimaler Zahlen). Sie sieht ungefähr so aus: 00:01:23:4A:BC:DE. Jedes Netzwerkgerät hat so eine Adresse, und Netzwerkgeräte kommunizieren miteinander über diese. Es ist also so etwas wie ein einzigartiger Name. MAC-Adressen sind einzigartig und es gibt kein zweites Gerät mit der gleichen MAC-Adresse.

Netzwerkanschluss

Es gibt mehrere Möglichkeiten, sich mit einem drahtlosen Netzwerk zu verbinden. In den meisten Fällen wird die offene Systemauthentifizierung verwendet. (Optional: Wenn Sie mehr über Authentifizierung erfahren möchten, lesen Sie das hier.)

Offene Systemauthentifizierung:

  1. Fragt die Authentifizierung des Zugangspunkts an;
  2. Der Zugangspunkt antwortet: OK, Sie sind authentifiziert.
  3. Fragt die Assoziation des Zugangspunkts an;
  4. Der Zugangspunkt antwortet: OK, Sie sind verbunden.

Dies ist der einfachste Fall, aber Probleme treten auf, wenn Sie keine Zugriffsrechte haben, da:

  • WPA/WPA2 verwendet wird und Sie eine APOL-Authentifizierung benötigen. Der Zugangspunkt wird im zweiten Schritt mit einer Ablehnung antworten.
  • Der Zugangspunkt hat eine Liste von erlaubten Clients (MAC-Adressen) und lässt niemanden anderen zu. Dies wird als MAC-Filterung bezeichnet.
  • Der Zugangspunkt verwendet die Shared Key Authentication, das heißt, Sie müssen den richtigen WEP-Schlüssel bereitstellen, um sich zu verbinden. (Siehe Abschnitt „Wie man eine gefälschte Authentifizierung mit einem gemeinsamen Schlüssel durchführt?“ um mehr darüber zu erfahren)

Einfache Sniffing und Hacken

Netzwerkerkennung

Das Erste, was Sie tun müssen, ist, ein potenzielles Ziel zu finden. Im aircrack-ng-Paket gibt es dafür airodump-ng, aber Sie können auch andere Programme wie Kismet.

verwenden. Bevor Sie nach Netzwerken suchen, müssen Sie Ihre Karte in den sogenannten „Überwachungsmodus“ versetzen. Der Überwachungsmodus ist ein spezieller Modus, der es Ihrem Computer ermöglicht, Netzwer packets abzuhören. Dieser Modus erlaubt auch Injectionen. Über Injectionen werden wir beim nächsten Mal sprechen.

Um Ihre Netzwerkkarte in den Überwachungsmodus zu versetzen, verwenden Sie airmon-ng:

airmon-ng start wlan0

So erstellen Sie ein weiteres Interface und fügen ihm hinzu „mon“. So wird wlan0 zu wlan0mon. Um zu überprüfen, ob sich die Netzwerkkarte tatsächlich im Überwachungsmodus befindet, führen Sie iwconfig aus und überzeugen Sie sich selbst.

Führen Sie dann airodump-ng zum Suchen von Netzwerken aus:

airodump-ng wlan0mon

Wenn airodump-ng nicht in der Lage ist, sich mit dem WLAN-Gerät zu verbinden, sehen Sie etwas wie das:

Eine Anleitung zu Aircrack-ng in Linux für Anfänger

airodump-ng springt von Kanal zu Kanal und zeigt alle Zugangspunkte an, von denen es Beacons empfängt. Die Kanäle 1 bis 14 werden für die Standards 802.11 b und g verwendet (in den USA dürfen nur die Kanäle 1 bis 11 verwendet werden; in Europa von 1 bis 13, mit einigen Ausnahmen; in Japan von 1 bis 14). 802.11a arbeitet im 5-GHz-Bereich, und seine Verfügbarkeit variiert in verschiedenen Ländern mehr als im 2,4-GHz-Bereich. Im Allgemeinen beginnen die bekannten Kanäle mit 36 (32 in einigen Ländern) bis 64 (68 in einigen Ländern) und von 96 bis 165. Auf Wikipedia finden Sie detailliertere Informationen zur Verfügbarkeit von Kanälen. In Linux kümmert sich der Central Regulatory Domain Agent; allerdings muss er entsprechend konfiguriert werden.

Der aktuelle Kanal wird in der oberen linken Ecke angezeigt.
Nach einiger Zeit werden Zugangspunkte erscheinen und (hoffentlich) einige damit verbundene Clients.
Der obere Block zeigt die entdeckten Zugangspunkte an:

bssid
MAC-Adresse des Zugangspunkts

pwr
Signalqualität, wenn der Kanal ausgewählt ist

pwr
Signalstärke. Einige Treiber berichten dies nicht.

beacons
Anzahl der empfangenen Beacons. Wenn Ihnen der Signalstärkewert fehlt, können Sie ihn in Beacons messen: je mehr Beacons, desto besser das Signal.

data
Anzahl der empfangenen Datenframes

ch
Kanal, auf dem der Zugangspunkt arbeitet

mb
Geschwindigkeit oder Modus des Zugangspunkts. 11 bedeutet reines 802.11b, 54 bedeutet reines 802.11g. Werte zwischen diesen beiden sind eine Mischung.

enc
Verschlüsselung: opn: keine Verschlüsselung, wep: WEP-Verschlüsselung, wpa: WPA oder WPA2, wep?: WEP oder WPA (unklar)

essid
Netzwerkname, manchmal verborgen

Der untere Block zeigt die entdeckten Clients an:

bssid
MAC-Adresse, mit der der Client mit diesem Zugangspunkt verbunden ist

station
MAC-Adresse des Clients selbst

pwr
Signalstärke. Einige Treiber berichten dies nicht.

packets
Anzahl der empfangenen Datenframes

probes
Netzwerknamen (ESSID), die dieser Client bereits ausprobiert hat

Jetzt müssen Sie das Zielnetzwerk im Auge behalten. Es muss mindestens ein Client verbunden sein, da das Hacken von Netzwerken ohne Clients ein komplexeres Thema ist (siehe Abschnitt Wie man WEP ohne Clients hackt). Es sollte WEP-Verschlüsselung verwenden und ein gutes Signal haben. Möglicherweise können Sie die Position der Antenne ändern, um den Empfang des Signals zu verbessern. Manchmal kann es entscheidend sein, nur einige Zentimeter zu bewegen.

Im obigen Beispiel gibt es das Netzwerk 00:01:02:03:04:05. Es war das einzige mögliche Ziel, da nur ein Client mit ihm verbunden war. Außerdem hat es ein gutes Signal, daher ist es ein geeignetes Ziel zum Üben.

Sniffen von Initialisierungsvektoren

Wegen der Kanalwechsel werden Sie nicht alle Pakete aus dem Zielnetzwerk abfangen. Daher möchten wir nur auf einem Kanal hören und zusätzlich alle Daten auf der Festplatte aufzeichnen, um sie später zum Hacken verwenden zu können:

airodump-ng -c 11 --bssid 00:01:02:03:04:05 -w dump wlan0mon

Mit dem Parameter -c wählen Sie den Kanal, und der Parameter nach -w ist das Präfix der Netzwerk-Dumps, die auf der Festplatte aufgezeichnet werden. Das Flag --bssid beschränkt zusammen mit der MAC-Adresse des Zugangspunkts den Empfang von Paketen auf einen einzigen Zugangspunkt. Das Flag --bssid ist nur in neueren Versionen verfügbar. airodump-ng.

Vor dem Knacken von WEP benötigen Sie zwischen 40.000 und 85.000 verschiedenen Initialisierungsvektoren (Initialization Vector, IV). Jedes Datenpaket enthält einen Initialisierungsvektor. Diese können wiederverwendet werden, sodass die Anzahl der Vektoren normalerweise etwas geringer ist als die Anzahl der abgefangenen Pakete.
Das bedeutet, dass Sie warten müssen, um zwischen 40.000 und 85.000 Datenpakete (mit IV) abzufangen. Wenn das Netzwerk nicht beschäftigt ist, kann das sehr viel Zeit in Anspruch nehmen. Sie können diesen Prozess beschleunigen, indem Sie einen aktiven Angriff (oder einen Wiederholungsangriff) verwenden. Darüber werden wir im nächsten Teil sprechen.

Hacken

Wenn Sie bereits genügend abgefangene Initialisierungsvektoren haben, die in einer oder mehreren Dateien gespeichert sind, können Sie versuchen, den WEP-Schlüssel zu knacken:

aircrack-ng -b 00:01:02:03:04:05 dump-01.cap

MAC-Adresse nach dem Flag -b – ist das BSSID des Ziels, und dump-01.cap – ist die Datei, die die abgefangenen Pakete enthält. Sie können mehrere Dateien verwenden, dafür fügen Sie einfach alle Dateinamen in den Befehl ein oder verwenden ein Wildcard-Zeichen, zum Beispiel dump*.cap.

Weitere Informationen zu den Parametern aircrack-ng, der Ausgabe und der Nutzung können Sie aus dem Handbuch.

Die Anzahl der für das Knacken des Schlüssels benötigten Initialisierungsvektoren ist nicht begrenzt. Das geschieht, weil einige Vektoren schwächer sind und mehr Informationen über den Schlüssel verlieren als andere. Normalerweise werden diese Initialisierungsvektoren mit stärkeren vermischt. Wenn Sie Glück haben, können Sie den Schlüssel möglicherweise mit nur 20.000 Initialisierungsvektoren knacken. Oft ist jedoch auch das nicht ausreichend, aircrack-ng was lange dauern kann (eine Woche oder länger bei hoher Ungenauigkeit) und Ihnen dann mitteilen kann, dass der Schlüssel nicht geknackt werden kann. Je mehr Initialisierungsvektoren Sie haben, desto schneller kann das Knacken erfolgen, und normalerweise geschieht dies in wenigen Minuten oder sogar Sekunden. Erfahrungen zeigen, dass etwa 40.000 bis 85.000 Vektoren zum Knacken ausreichen.

Es gibt fortschrittlichere Zugangspunkte, die spezielle Algorithmen verwenden, um schwache Initialisierungsvektoren herauszufiltern. Infolgedessen können Sie von einem Zugangspunkt nicht mehr als N Vektoren erhalten, oder es werden Millionen von Vektoren (zum Beispiel 5-7 Millionen) benötigt, um den Schlüssel zu knacken. Sie können im Forum nachlesen, was in solchen Fällen zu tun ist.

Aktive Angriffe
Die meisten Geräte unterstützen keine Injection, zumindest nicht ohne gepatchte Treiber. Einige unterstützen nur bestimmte Angriffe. Wenden Sie sich an die Kompatibilitätsseite und sehen Sie im Bereich aireplay. Manchmal gibt diese Tabelle keine aktuellen Informationen, also wenn Sie das Wort "NO" neben Ihrem Treiber sehen, werden Sie nicht entmutigt, sondern schauen Sie besser auf die Homepage des Treibers, in die Mailingliste der Treiber auf unserem Forum. Wenn es Ihnen gelungen ist, eine erfolgreiche Replay mit einem Treiber durchzuführen, der nicht auf der Unterstützungslist steht, zögern Sie nicht, Änderungen auf der Kompatibilitätstabelle vorzuschlagen und einen Link zu einer kurzen Anleitung hinzuzufügen. (Dafür müssen Sie ein Wiki-Konto im IRC anfordern.)

Zuerst sollten Sie sicherstellen, dass die Paketinjektion tatsächlich mit Ihrer Netzwerkkarte und dem Treiber funktioniert. Der einfachste Weg, dies zu überprüfen, besteht darin, einen Testangriff durchzuführen. Stellen Sie sicher, dass Sie diesen Test bestanden haben, bevor Sie fortfahren. Ihre Karte sollte in der Lage sein, Injektionen durchzuführen, damit Sie die nächsten Schritte ausführen können.

Sie benötigen die BSSID (MAC-Adresse des Access Points) und die ESSID (Netzwerkname) des Access Points, der keine MAC-Filterung durchführt (z. B. Ihr eigener) und sich in Reichweite befindet.

Versuchen Sie, eine Verbindung zu dem Access Point mit aireplay-ng:

aireplay-ng --fakeauth 0 -e "Ihre Netzwerk-ESSID" -a 00:01:02:03:04:05 wlan0mon

Der Wert nach -a wird die BSSID Ihres Access Points sein.
Die Injektion war erfolgreich, wenn Sie etwas wie dies sehen:

12:14:06  Sende Authentifizierungsanfrage
12:14:06  Authentifizierung erfolgreich
12:14:06  Sende Assoziierungsanfrage
12:14:07  Assoziierung erfolgreich :-)

Wenn nicht:

  • Überprüfen Sie die Richtigkeit von ESSID und BSSID;
  • Stellen Sie sicher, dass die MAC-Filterung an Ihrem Access Point deaktiviert ist;
  • Versuchen Sie es an einem anderen Access Point;
  • Stellen Sie sicher, dass Ihr Treiber korrekt konfiguriert und unterstützt wird;
  • Versuchen Sie anstelle von „0“ „6000 -o 1 -q 10“.

ARP-Widerholung

Jetzt, da wir wissen, dass die Paketinjektion funktioniert, können wir etwas tun, das die Auffanggeschwindigkeit der Initialisierungsvektoren erheblich beschleunigt: die Injektionsattacke von ARP-Anfragen.

Die Grundidee

Einfach gesagt funktioniert ARP, indem es eine Broadcast-Anfrage an eine IP-Adresse sendet, und das Gerät mit dieser IP-Adresse sendet eine Antwort zurück. Da WEP nicht gegen Replay-Angriffe schützt, können Sie ein Paket abfangen und es immer wieder senden, solange es gültig ist. Daher müssen Sie lediglich die ARP-Anfrage abfangen und reproduzieren, die an den Access Point gesendet wurde, um Datenverkehr zu erzeugen (und die Initialisierungsvektoren zu erhalten).

Fauler Weg

Öffnen Sie zunächst ein Fenster mit airodump-ng, das den Datenverkehr abfängt (siehe oben). Aireplay-ng und airodump-ng können gleichzeitig laufen. Warten Sie, bis ein Client im Zielnetz erscheint, und starten Sie den Angriff:

aireplay-ng --arpreplay -b 00:01:02:03:04:05 -h 00:04:05:06:07:08 wlan0mon

-b verweist auf die Ziel-BSSID, -h auf die MAC-Adresse des verbundenen Clients.

Jetzt müssen Sie auf den Empfang eines ARP-Pakets warten. Normalerweise muss man einige Minuten warten (oder den Artikel weiter lesen).
Wenn Sie Glück haben, sehen Sie etwas Ähnliches wie:

Speichern von ARP-Anfragen in replay_arp-0627-121526.cap
Sie müssen auch airodump starten, um Antworten zu erfassen.
2493 Pakete gelesen (1 ARP-Anfrage erhalten), 1305 Pakete gesendet...

Wenn Sie die Wiedergabe beenden müssen, müssen Sie nicht auf das nächste ARP-Paket warten, Sie können einfach die zuvor abgefangenen Pakete mit dem Parameter verwenden -r <Dateiname>.
Bei der Verwendung von ARP-Injection können Sie die PTW-Methode verwenden, um den WEP-Schlüssel zu knacken. Diese verkürzt die benötigte Anzahl der Pakete erheblich, sowie die Zeit für den Angriff. Sie müssen ein komplettes Paket abfangen mit airodump-ng, also die Option "--ivs" bei der Ausführung des Befehls nicht verwenden. Für aircrack-ng verwenden Sie "aircrack -z <Dateiname>". (PTW – standardmäßiger Angriffsmodus)

Wenn die Anzahl der empfangenen Datenpakete airodump-ng nicht mehr zunimmt, müssen Sie möglicherweise die Wiedergabegeschwindigkeit verringern. Tun Sie dies mit dem Parameter -x <Pakete pro Sekunde>. Ich beginne normalerweise mit 50 und reduziere, bis die Pakete wieder kontinuierlich empfangen werden. Auch eine Veränderung der Antennenposition kann hilfreich sein.

Aggressiver Weg

Die meisten Betriebssysteme löschen den ARP-Cache beim Ausschalten. Wenn das nächste Paket nach der Wiederverbindung gesendet werden muss (oder einfach DHCP verwendet wird), senden sie eine ARP-Anfrage. Als Nebeneffekt können Sie ESSID und möglicherweise den Keystream während der Wiederverbindung abfangen. Dies ist hilfreich, wenn die ESSID Ihres Ziels verborgen ist oder es die Shared-Key-Authentifizierung verwendet.
Lass sie airodump-ng und aireplay-ng arbeiten. Öffnen Sie ein weiteres Fenster und starten Sie einen Deauthentifizierungsangriff:

Hier -a – dies ist die BSSID des Access Points, -c die MAC-Adresse des ausgewählten Clients.
Warten Sie einige Sekunden, und das ARP-Replay wird funktionieren.
Die meisten Clients versuchen automatisch, die Verbindung wiederherzustellen. Das Risiko, dass jemand diesen Angriff erkennt oder zumindest auf das, was im WLAN passiert, aufmerksam wird, ist jedoch höher als bei anderen Angriffen.

Mehr Tools und Informationen dazu finden Sie hier.

Erfahren Sie mehr über den Kurs

Quelle: habr.com

60GB SSD 8Gb DDR4