Guide d'Aircrack-ng sous Linux pour les débutants

Bonjour Ă  tous. À l'approche du dĂ©but du cours «Pratique de Kali Linux» , nous avons prĂ©parĂ© pour vous la traduction d'un article intĂ©ressant.

Guide d'Aircrack-ng sous Linux pour les débutants

Le guide d'aujourd'hui vous familiarisera avec les bases pour commencer Ă  travailler avec le paquet aircrack-ng. Bien sĂ»r, il est impossible de fournir toutes les informations nĂ©cessaires et de couvrir chaque scĂ©nario. Soyez donc prĂȘt Ă  faire des devoirs et Ă  mener des recherches par vous-mĂȘme. Sur le forum et dans Wiki , il existe de nombreux tutoriels supplĂ©mentaires et d'autres informations utiles.

Bien qu'il ne couvre pas toutes les étapes de A à Z, le guide Simple WEP Crack décrit plus en détail le travail avec aircrack-ng.

Configuration du matériel, installation d'Aircrack-ng

La premiÚre étape pour garantir le bon fonctionnement aircrack-ng de votre systÚme Linux consiste à patcher et à installer le pilote approprié pour votre carte réseau. De nombreuses cartes fonctionnent avec plusieurs pilotes, certains d'entre eux fournissant la fonctionnalité nécessaire pour utiliser aircrack-ng, d'autres non.

Je pense qu'il est superflu de dire que vous avez besoin d'une carte réseau compatible avec le paquet aircrack-ng. Cela signifie du matériel qui est entiÚrement compatible et peut injecter des paquets. Avec une carte réseau compatible, vous pouvez pirater un point d'accÚs sans fil en moins d'une heure.

Pour dĂ©terminer Ă  quelle catĂ©gorie appartient votre carte, consultez la page compatibilitĂ© du matĂ©riel. Lisez Tutoriel : Mon adaptateur sans fil est-il compatible ?, si vous ne savez pas comment utiliser le tableau. Cela ne vous empĂȘche cependant pas de lire le guide, qui vous aidera Ă  apprendre quelque chose de nouveau et Ă  vous assurer des caractĂ©ristiques de votre carte.

Pour commencer, vous devez savoir quel chipset est utilisé dans votre carte réseau et quel pilote vous en aurez besoin. Vous devez déterminer cela à partir des informations du paragraphe précédent. Dans la section drivers , vous découvrirez quels pilotes vous sont nécessaires.

Installation d'aircrack-ng

La derniĂšre version d'aircrack-ng peut ĂȘtre obtenue en tĂ©lĂ©chargeant Ă  partir de la page d'accueil, ou vous pouvez utiliser une distribution pour les tests d'intrusion, comme Kali Linux ou Pentoo, oĂč la derniĂšre version est intĂ©grĂ©e. aircrack-ng.

Pour installer aircrack-ng, référez-vous à la documentation sur la page d'installation.

Principes fondamentaux de l'IEEE 802.11

Bien, maintenant que tout est prĂȘt, il est temps de faire une pause avant de commencer Ă  agir et d'en apprendre un peu plus sur le fonctionnement des rĂ©seaux sans fil.

La partie suivante est essentielle Ă  comprendre afin de pouvoir rĂ©soudre les problĂšmes si quelque chose ne fonctionne pas comme prĂ©vu. Comprendre comment tout cela fonctionne vous aidera Ă  identifier le problĂšme ou, au moins, Ă  le dĂ©crire correctement pour que quelqu'un d'autre puisse vous aider. Ici, tout cela peut sembler un peu complexe, et vous pourriez ĂȘtre tentĂ© de sauter cette partie. Cependant, pirater des rĂ©seaux sans fil nĂ©cessite un peu de connaissances, et donc le piratage est un peu plus que simplement entrer une commande et laisser aircrack tout faire pour vous.

Comment trouver un réseau sans fil

Cette section est une brÚve introduction aux réseaux gérés qui fonctionnent avec des points d'accÚs (Access Point, AP). Chaque point d'accÚs envoie environ 10 des soi-disant trames de balisage (beacon frames) par seconde. Ces paquets contiennent les informations suivantes :

  • Nom du rĂ©seau (ESSID);
  • Utilisation du cryptage (et quel cryptage est utilisĂ©, mais gardez Ă  l'esprit que cette information peut ne pas ĂȘtre fiable, simplement parce que le point d'accĂšs l'indique);
  • Quelles vitesses de transmission des donnĂ©es sont prises en charge (en MBit);
  • Sur quelle frĂ©quence se trouve le rĂ©seau.

C'est cette information qui s'affiche dans l'outil qui se connecte spécifiquement à ce réseau. Elle s'affiche lorsque vous permettez à la carte de scanner les réseaux avec iwlist <interface> scan et lorsque vous exécutez airodump-ng.

Chaque point d'accĂšs a une adresse MAC unique (48 bits, 6 paires de chiffres hexadĂ©cimaux). Cela ressemble Ă  ceci : 00:01:23:4A:BC:DE. Chaque appareil rĂ©seau a une telle adresse, et les appareils rĂ©seau interagissent entre eux Ă  l'aide de celle-ci. C'est donc une sorte de nom unique. Les adresses MAC sont uniques et il n'y a pas deux appareils avec les mĂȘmes adresses MAC.

Connexion au réseau

Il existe plusieurs façons de se connecter à un réseau sans fil. Dans la plupart des cas, l'authentification par systÚme ouvert est utilisée. (Optionnel : si vous voulez en savoir plus sur l'authentification, lisez ceci.)

Authentification par systĂšme ouvert :

  1. Demande d'authentification du point d'accĂšs;
  2. Le point d'accĂšs rĂ©pond : OK, vous ĂȘtes authentifiĂ©.
  3. Demande d'association au point d'accĂšs;
  4. Le point d'accĂšs rĂ©pond : OK, vous ĂȘtes connectĂ©.

C'est le cas le plus simple, mais des problĂšmes surviennent lorsque vous n'avez pas les droits d'accĂšs, car :

  • WPA/WPA2 est utilisĂ©, et vous avez besoin d'une authentification APOL. Le point d'accĂšs rĂ©pondra par un refus Ă  la deuxiĂšme Ă©tape.
  • Le point d'accĂšs a une liste de clients autorisĂ©s (adresses MAC) et ne permettra Ă  personne d'autre de se connecter. Cela s'appelle le filtrage par MAC.
  • Le point d'accĂšs utilise l'authentification par clĂ© partagĂ©e, c'est-Ă -dire que vous devez fournir la bonne clĂ© WEP pour vous connecter. (Voir la section « Comment effectuer une authentification par clĂ© partagĂ©e ? » pour en savoir plus Ă  ce sujet)

Un simple sniffing et piratage

Détection des réseaux

La premiÚre chose à faire est de trouver une cible potentielle. Dans le paquet aircrack-ng, il y a airodump-ng, mais vous pouvez également utiliser d'autres programmes comme, par exemple, Kismet.

Avant de rechercher des réseaux, vous devez mettre votre carte en ce qu'on appelle « mode moniteur ». Le mode moniteur est un mode spécial qui permet à votre ordinateur d'écouter les paquets réseau. Ce mode permet également d'injecter des paquets. Nous parlerons des injections la prochaine fois.

Pour mettre la carte réseau en mode moniteur, utilisez airmon-ng:

airmon-ng start wlan0

Ainsi, vous crĂ©erez une autre interface et lui assignerez « mon ». Donc, wlan0 deviendra wlan0mon. Pour vĂ©rifier si la carte rĂ©seau est bien en mode moniteur, exĂ©cutez iwconfig et vĂ©rifiez par vous-mĂȘme.

Ensuite, lancez airodump-ng pour rechercher des réseaux :

airodump-ng wlan0mon

Si airodump-ng si vous ne pouvez pas vous connecter au périphérique WLAN, vous verrez quelque chose comme :

Guide d'Aircrack-ng sous Linux pour les débutants

airodump-ng il passe d'un canal Ă  l'autre et montre tous les points d'accĂšs dont il reçoit des beacon. Les canaux de 1 Ă  14 sont utilisĂ©s pour les normes 802.11 b et g (aux États-Unis, seuls les canaux 1 Ă  11 sont autorisĂ©s ; en Europe, les canaux 1 Ă  13 avec quelques exceptions ; au Japon, les canaux 1 Ă  14). Le 802.11a fonctionne dans la bande de 5 GHz, et sa disponibilitĂ© varie d'un pays Ă  l'autre plus que dans la bande de 2,4 GHz. En gĂ©nĂ©ral, les canaux connus commencent Ă  36 (32 dans certains pays) jusqu'Ă  64 (68 dans certains pays) et de 96 Ă  165. Vous pouvez trouver des informations plus dĂ©taillĂ©es sur la disponibilitĂ© des canaux sur WikipĂ©dia. Sous Linux, le Central Regulatory Domain Agent s'occupe de l'autorisation/interdiction de la transmission sur certains canaux pour votre pays, ; cependant, il doit ĂȘtre configurĂ© correctement.Le canal actuel est affichĂ© dans le coin supĂ©rieur gauche.

Le canal actuel est affiché en haut à gauche.
AprÚs un certain temps, des points d'accÚs apparaßtront et (j'espÚre) quelques clients associés.
Le bloc supérieur affiche les points d'accÚs détectés :

bssid
adresse MAC du point d'accĂšs

pwr
qualité du signal lorsque le canal est sélectionné

pwr
force du signal. Certains pilotes ne la communiquent pas.

beacons
nombre de beacons reçus. Si vous n'avez pas de mesure de la force du signal, vous pouvez l'évaluer en beacons : plus il y a de beacons, meilleur est le signal.

data
nombre de frames de données reçues

ch
canal sur lequel fonctionne le point d'accĂšs

mb
vitesse ou mode du point d'accÚs. 11 signifie 802.11b pur, 54 signifie 802.11g pur. Les valeurs entre les deux sont un mélange.

enc
cryptage : opn : pas de cryptage, wep : cryptage wep, wpa : wpa ou wpa2, wep ? : wep ou wpa (pas encore clair)

essid
nom du réseau, parfois caché

Le bloc inférieur affiche les clients détectés :

bssid
adresse MAC à laquelle le client est associé à ce point d'accÚs

station
adresse MAC du client lui-mĂȘme

pwr
force du signal. Certains pilotes ne la communiquent pas.

packets
nombre de frames de données reçues

probes
noms du réseau (essid) que ce client a déjà essayés

Vous devez maintenant surveiller le rĂ©seau cible. Au moins un client doit ĂȘtre connectĂ©, car le piratage de rĂ©seaux sans clients est un sujet plus complexe (voir la section Comment pirater WEP sans clients). Il doit utiliser un cryptage WEP et avoir un bon signal. Vous pourriez changer la position de l'antenne pour amĂ©liorer la rĂ©ception du signal. Parfois, quelques centimĂštres peuvent faire une grande diffĂ©rence pour la force du signal.

Dans l'exemple ci-dessus, il y a le réseau 00:01:02:03:04:05. C'était le seul objectif possible, car seul un client y est connecté. Et il a aussi un bon signal, donc c'est un bon objectif pour la pratique.

Sniffing des Vecteurs d'Initialisation

À cause des sauts entre les canaux, vous ne pourrez pas intercepter tous les paquets du rĂ©seau cible. Nous voulons donc Ă©couter sur un seul canal et enregistrer toutes les donnĂ©es sur le disque pour pouvoir les utiliser plus tard pour le piratage :

airodump-ng -c 11 --bssid 00:01:02:03:04:05 -w dump wlan0mon

Avec le paramÚtre -c vous choisissez le canal, et le paramÚtre aprÚs -w est le préfixe des dumps de réseau enregistrés sur le disque. Le flag --bssid avec l'adresse MAC du point d'accÚs limite la réception des paquets à un seul point d'accÚs. Le flag --bssid est seulement disponible dans les nouvelles versions. airodump-ng.

Avant de procĂ©der au piratage WEP, vous aurez besoin de 40 000 Ă  85 000 vecteurs d'initialisation diffĂ©rents (Initialization Vector, IV). Chaque paquet de donnĂ©es contient un vecteur d'initialisation. Ceux-ci peuvent ĂȘtre rĂ©utilisĂ©s, donc le nombre de vecteurs est gĂ©nĂ©ralement lĂ©gĂšrement infĂ©rieur au nombre de paquets interceptĂ©s.
Ainsi, vous devez attendre pour intercepter entre 40k et 85k paquets de données (avec IV). Si le réseau est peu encombré, cela prendra beaucoup de temps. Vous pouvez accélérer ce processus en utilisant une attaque active (ou une attaque par répétition). Nous en parlerons dans la prochaine section.

Pirater

Une fois que vous avez suffisamment de vecteurs d'initialisation interceptés, stockés dans un ou plusieurs fichiers, vous pouvez essayer de pirater la clé WEP :

aircrack-ng -b 00:01:02:03:04:05 dump-01.cap

Adresse MAC aprĂšs le drapeau -b – c'est le BSSID de la cible, et dump-01.cap – c'est le fichier contenant les paquets interceptĂ©s. Vous pouvez utiliser plusieurs fichiers, il vous suffit d'ajouter tous les noms dans la commande ou d'utiliser un caractĂšre gĂ©nĂ©rique, par exemple dump*.cap.

Plus d'informations sur les paramĂštres aircrack-ng, sur la sortie et l'utilisation peuvent ĂȘtre obtenues Ă  partir de du manuel.

Le nombre de vecteurs d'initialisation nĂ©cessaires pour pirater la clĂ© n'est pas limitĂ©. Cela est dĂ» au fait que certains vecteurs sont plus faibles et perdent plus d'informations sur la clĂ© que d'autres. En gĂ©nĂ©ral, ces vecteurs d'initialisation sont mĂ©langĂ©s avec des vecteurs plus forts. Donc, si vous avez de la chance, vous pourrez pirater la clĂ© avec seulement 20 000 vecteurs d'initialisation. Cependant, souvent mĂȘme cela peut ne pas suffire, aircrack-ng cela peut prendre longtemps (une semaine ou plus en cas de forte imprĂ©cision), pour finalement vous dire que la clĂ© ne peut pas ĂȘtre piratĂ©e. Plus vous avez de vecteurs d'initialisation, plus le piratage peut se produire rapidement et cela se fait gĂ©nĂ©ralement en quelques minutes ou mĂȘme en quelques secondes. L'expĂ©rience montre qu'il faut environ 40 000 Ă  85 000 vecteurs pour le piratage.

Il existe des points d'accÚs plus avancés qui utilisent des algorithmes spéciaux pour filtrer les vecteurs d'initialisation faibles. En conséquence, vous ne pourrez pas obtenir plus de N vecteurs d'un point d'accÚs, ou vous aurez besoin de millions de vecteurs (par exemple, 5 à 7 millions) pour pirater la clé. Vous pouvez lire sur le forum, que faire dans de tels cas.

Attaques actives
La plupart des appareils ne prennent pas en charge les injections, du moins sans des pilotes patchĂ©s. Certains ne prennent en charge que certaines attaques. RĂ©fĂ©rez-vous Ă  la page de compatibilitĂ© et regardez dans la colonne aireplay. Parfois, ce tableau ne fournit pas d'informations Ă  jour, donc si vous voyez le mot “NON” en face de votre pilote, ne vous dĂ©couragez pas, mais plutĂŽt consultez la page d'accueil du pilote, dans la liste de diffusion des pilotes sur notre forum. Si vous avez rĂ©ussi Ă  reproduire avec succĂšs avec un pilote qui n'Ă©tait pas dans la liste des supports, n'hĂ©sitez pas Ă  proposer des modifications sur la page du tableau de compatibilitĂ© et Ă  ajouter un lien vers un guide rapide. (Pour cela, vous devez demander un compte wiki sur IRC.)

Pour commencer, vous devez vous assurer que l'injection de paquets fonctionne rĂ©ellement avec votre carte rĂ©seau et votre pilote. La maniĂšre la plus simple de le vĂ©rifier est de rĂ©aliser une attaque d'injection de test. Avant de continuer, assurez-vous d'avoir rĂ©ussi ce test. Votre carte doit ĂȘtre capable d'injecter des paquets pour que vous puissiez passer aux Ă©tapes suivantes.

Vous aurez besoin du BSSID (adresse MAC du point d'accÚs) et de l'ESSID (nom du réseau) du point d'accÚs, qui ne filtre pas les adresses MAC (par exemple, le vÎtre), et qui se trouve dans une portée accessible.

Essayez de vous connecter au point d'accĂšs avec aireplay-ng:

aireplay-ng --fakeauth 0 -e "votre ESSID de réseau" -a 00:01:02:03:04:05 wlan0mon

La valeur aprĂšs -a sera le BSSID de votre point d'accĂšs.
L'injection a réussi si vous voyez quelque chose comme ceci :

12:14:06  Envoi de la demande d'authentification
12:14:06  Authentification réussie
12:14:06  Envoi de la demande d'association
12:14:07  Association réussie :-)

Sinon :

  • VĂ©rifiez la validitĂ© de l'ESSID et du BSSID ;
  • Assurez-vous que la filtration MAC est dĂ©sactivĂ©e sur votre point d'accĂšs ;
  • Essayez cela sur un autre point d'accĂšs ;
  • Assurez-vous que votre pilote est correctement configurĂ© et pris en charge ;
  • Au lieu de «0», essayez «6000 -o 1 -q 10».

Rejeu ARP

Maintenant que nous savons que l'injection de paquets fonctionne, nous pouvons effectuer quelque chose qui accĂ©lĂ©rera considĂ©rablement la capture des vecteurs d'initialisation : une attaque d'injection de requĂȘtes ARP.

L'idée principale

Pour le dire simplement, ARP fonctionne en envoyant une requĂȘte de diffusion Ă  une adresse IP, et le dispositif avec cette adresse IP renvoie une rĂ©ponse. Étant donnĂ© que WEP ne protĂšge pas contre la reproduction, vous pouvez sniffer un paquet et l'envoyer encore et encore tant qu'il est valide. Ainsi, vous devez simplement intercepter et reproduire la requĂȘte ARP envoyĂ©e au point d'accĂšs pour crĂ©er du trafic (et obtenir des vecteurs d'initialisation).

Méthode paresseuse

Tout d'abord, ouvrez une fenĂȘtre avec airodump-ng, qui sniffe le trafic (voir ci-dessus). Aireplay-ng et airodump-ng peuvent fonctionner simultanĂ©ment. Attendez l'apparition d'un client dans le rĂ©seau cible et commencez l'attaque :

aireplay-ng --arpreplay -b 00:01:02:03:04:05 -h 00:04:05:06:07:08 wlan0mon

-b indique le BSSID cible, -h à l'adresse MAC du client connecté.

Vous devez maintenant attendre la réception d'un paquet ARP. Il faut généralement attendre quelques minutes (ou lire l'article plus loin).
Si vous avez de la chance, vous verrez quelque chose comme ceci :

Sauvegarde des requĂȘtes ARP dans replay_arp-0627-121526.cap
Vous devez également démarrer airodump pour capturer les réponses.
Lire 2493 paquets (obtenu 1 requĂȘte ARP), envoyĂ© 1305 paquets...

Si vous devez arrĂȘter la reproduction, vous n'avez pas besoin d'attendre la rĂ©ception du prochain paquet ARP, vous pouvez simplement utiliser les paquets interceptĂ©s prĂ©cĂ©demment avec le paramĂštre -r <nom de fichier>.
Lors de l'utilisation d'injections ARP, vous pouvez utiliser la mĂ©thode PTW pour craquer la clĂ© WEP. Cela rĂ©duit considĂ©rablement le nombre de paquets nĂ©cessaires, et donc le temps de craquage. Vous devez intercepter un paquet complet avec airodump-ng, c'est-Ă -dire ne pas utiliser l'option “--ivs” lors de l'exĂ©cution de la commande. Pour aircrack-ng utilisez “aircrack -z <nom de fichier>”. (PTW – type d'attaque par dĂ©faut)

Si le nombre de paquets de donnĂ©es reçus airodump-ng cesse d'augmenter, vous devrez peut-ĂȘtre rĂ©duire la vitesse de reproduction. Faites-le avec le paramĂštre -x <paquets par seconde>.Je commence gĂ©nĂ©ralement avec 50 et rĂ©duis jusqu'Ă  ce que les paquets commencent Ă  ĂȘtre reçus en continu Ă  nouveau. La modification de la position de l'antenne peut Ă©galement aider.

Méthode agressive

La plupart des systĂšmes d'exploitation effacent le cache ARP lors de la dĂ©connexion. Si un paquet doit ĂȘtre envoyĂ© aprĂšs reconnexion (ou simplement utiliser DHCP), ils envoient une requĂȘte ARP. En guise d'effet secondaire, vous pouvez sniffer l'ESSID et Ă©ventuellement le keystream lors de la reconnexion. C'est pratique si l'ESSID de votre cible est cachĂ© ou s'il utilise l'authentification par clĂ© partagĂ©e.
Lancez airodump-ng et aireplay-ng d'autres fenĂȘtres et dĂ©clenchez une attaque de dĂ©sauthentification:

Ici -a – c'est le BSSID du point d'accĂšs, -c l'adresse MAC du client sĂ©lectionnĂ©.
Attendez quelques secondes et le replay ARP fonctionnera.
La plupart des clients essaient de rĂ©tablir la connexion automatiquement. Mais le risque que quelqu'un reconnaisse cette attaque, ou du moins prĂȘte attention Ă  ce qui se passe sur le WLAN, est plus Ă©levĂ© que pour d'autres attaques.

Plus d'outils et d'informations Ă  leur sujet, vous les trouverez ici.

En savoir plus sur le cours

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster