ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

无线安全自检实战:WIFI密码破解链路与WPA2跑包防御

无线安全自检实战:WIFI密码破解链路与WPA2跑包防御 简介这份PDF资料围绕无线网络安全展开面向对WiFi加密机制与安全防护感兴趣的入门读者及网络技术爱好者帮助理解WEP等早期加密方式的原理与潜在风险从而提升自身无线网络的安全意识。资源包内仅含1个PDF文档整体约5KB篇幅精简适合快速通读。内容涉及无线网卡芯片组要求、数据包捕获与暴力破解的基本流程并明确强调破解他人网络属违法行为宗旨在于提醒用户重视无线安全。目前已有819人学习浏览说明该主题在技术社区中具有一定关注度。读者可借此了解无线信号搜索、SSID隐藏的局限性以及WEP加密的脆弱性进而反思自家路由器的加密设置是否足够可靠。对于希望建立网络安全基础认知、了解常见无线攻击思路的读者这份文档可作为一份轻量的科普参考。1. 从一份《如何破解WIFI密码.pdf》说起无线安全自检到底在做什么很多人第一次看到《如何破解WIFI密码.pdf》这类标题脑子里冒出来的画面是“蹭网神器一键出密码”。真到一线做无线安全评估你会发现事情完全不是这样能不能拿到口令取决于握手包抓没抓到、字典命中不命中、网卡支不支持监听模式跟“软件牛不牛”关系没那么大。我写这篇是把 WIFI 密码破解这件事拆成一条可复现的自检链路——WEP、WPA/WPA2 握手包、无线网卡监听、字典跑包、WinAirCrackPack 与 Kali 工具链讲清楚它适合谁适合要给自己家或自己公司无线做安全体检的运维、渗透测试入门者以及想搞明白“密码强度到底差在哪”的工程师。前提只有一条只对你拥有或已获书面授权的网络动手别拿它去碰别人的 AP。2. 先搞懂 WEP 和 WPA2 的差别为什么一个能秒破一个只能跑字典2.1 WEP 的 RC4 缺陷IV 碰撞为什么让口令形同虚设WEP 是 1999 年随 802.11 标准一起出来的加密方式核心是 RC4 流密码加一个 24 位的初始化向量IV。问题就出在这个 24 位上IV 空间只有 2 的 24 次方约 1677 万个而且很多老设备每次重启 IV 从 0 重新计数。一个繁忙的 AP 每秒能发出几百到上千个带不同 IV 的包理论上几万个包就会出现 IV 重复。攻击者只要被动抓够带弱 IV 的数据包用统计方法FMS 攻击、PTW 攻击就能反推出 WEP 密钥。这就是为什么 WEP 在今天的工具链里几乎是“秒破”的代名词。用 aircrack-ng 跑 WEP抓够 2 万到 5 万个 IV 就能出结果PTW 攻击甚至几千个包就够。所以如果你在自检时发现自家 AP 还在用 WEP不用纠结密码设得多复杂直接换 WPA2/WPA3 才是正解。2.2 WPA/WPA2 的四次握手为什么只能抓握手包再离线跑WPA/WPA2-PSK 用的是 PBKDF2 派生密钥四次握手4-Way Handshake过程中会交换 ANonce、SNonce、MIC 等参数。攻击者能抓到的是握手包里面包含足够验证“某个候选密码是否正确”的信息但没法从握手包直接反推密码——只能拿字典里的候选密码用同样的 PBKDF2 算法算一遍再和握手包里的 MIC 比对。这就是“跑包”的本质不是破解算法是暴力验证。WPA2 的 PBKDF2 迭代 4096 次单次验证成本比 WEP 高好几个数量级。所以 WPA2 能不能破取决于两件事握手包抓没抓到、字典里有没有那个密码。密码如果是password123这种字典里大概率有如果是 12 位随机大小写加符号跑包跑到天荒地老也出不来。2.3 选型对照WEP、WPA、WPA2、WPA3 在自检里的处理方式加密类型攻击方式所需数据典型耗时自检建议WEPIV 统计攻击PTW/FMS500050000 个 IV几分钟立即更换加密方式WPA/WPA2-PSK抓握手包 字典跑包1 个完整四次握手取决于字典检查密码是否在弱口令字典WPA2-Enterprise需证书/账号握手包不够802.1X 认证流程不适用跑包检查证书管理和账号策略WPA3-SAE抗离线字典需在线交互每次猜测都要交互极慢优先升级到 WPA3这张表是我自己做无线自检时的判断依据先看加密类型再决定用哪条路径。WEP 直接抓包跑WPA2 先抓握手包再跑字典WPA3 基本不用考虑离线跑包这条路。3. 抓握手包的完整链路从网卡监听模式到 airodump-ng 落盘3.1 无线网卡选型为什么 8852AE、RTL8723BU 这类卡经常翻车抓包第一步是网卡要支持监听模式Monitor Mode和注入Packet Injection。不是所有无线网卡都支持尤其是笔记本自带的卡。常见能用的芯片组是 Atheros AR9271、Ralink RT3070、Realtek RTL8812AU/RTL8814AU。热搜里出现的 8852AE、RTL8723BU 这类卡驱动在 Linux 下经常只支持 Station 模式监听模式要么不支持要么驱动编译一堆坑。我一般会备一块外置 USB 网卡芯片是 RTL8812AU 或 AR9271插上就能用省得跟笔记本内置卡驱动较劲。如果你在 Ubuntu 下iw list看不到Monitor字样基本就是驱动不支持换卡比折腾驱动快。# 查看无线网卡是否支持监听模式 iw list | grep -A 10 Supported interface modes # 输出里如果有 Monitor 才说明支持 # 查看当前网卡名称 iw deviw list输出里Supported interface modes段会列出该网卡支持的所有模式。只有出现Monitor才说明能进监听模式。iw dev用来确认网卡接口名通常是wlan0或wlp3s0后面所有命令都要用这个接口名。3.2 开启监听模式与锁定目标 AP确认网卡支持后用airmon-ng把网卡切到监听模式。这一步会创建一个新的虚拟接口通常叫wlan0mon。# 查看当前无线接口和可能干扰的进程 sudo airmon-ng # 杀掉可能干扰的进程NetworkManager、wpa_supplicant 等 sudo airmon-ng check kill # 开启监听模式 sudo airmon-ng start wlan0 # 确认新接口 iw devairmon-ng check kill会停掉 NetworkManager 和 wpa_supplicant这两个进程会占用网卡导致监听模式切换失败。执行后你的正常网络会断这是预期行为。airmon-ng start wlan0成功后会出现wlan0mon接口后续抓包都用它。接下来扫描周围 AP锁定你要自检的目标# 扫描周围 AP记录 BSSID 和信道 sudo airodump-ng wlan0mon # 锁定目标 AP 抓包-c 指定信道-w 指定输出前缀 sudo airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w capture wlan0monairodump-ng不加参数会轮询所有信道扫描输出表格里有 BSSID、信道CH、加密方式ENC、ESSID。找到目标后按CtrlC停掉用-c锁定信道、--bssid锁定目标-w capture会把抓到的包存成capture-01.cap等文件。锁定信道很关键网卡如果一直跳信道很难抓全握手包。3.3 抓握手包等一个客户端上线或者主动发 Deauth握手包只在客户端连接 AP 的那一瞬间产生。如果目标 AP 当前没有客户端连接你等到天亮也抓不到。两种做法一是等二是主动发 Deauth 包把已连接的客户端踢下线逼它重新握手。# 另开一个终端对目标 AP 发 Deauth 包 # -0 表示 Deauth 攻击后面的数字是发送次数 sudo aireplay-ng -0 5 -a AA:BB:CC:DD:EE:FF wlan0mon-0 5表示发送 5 个 Deauth 帧-a后面是 AP 的 BSSID。发完后客户端会掉线并自动重连重连过程就会产生四次握手。回到airodump-ng的终端右上角出现WPA handshake: AA:BB:CC:DD:EE:FF就说明抓到了。提示Deauth 会让目标网络短暂中断只在你拥有或已获授权的网络上做。次数不要太多5 到 10 次足够发太多可能触发 AP 的防护机制。抓到握手包后capture-01.cap就是后面跑包的输入文件。可以用aircrack-ng先验证一下握手包是否完整# 验证 cap 文件里是否包含有效握手包 aircrack-ng capture-01.cap # 输出里出现 1 handshake 才说明抓到了完整握手如果输出显示0 handshakes说明抓到的包不完整需要重新抓。常见原因是信道没锁对、Deauth 发得太早或太晚、客户端没重连。4. 字典跑包实战从 wifi常用密码1000个密码本到自定义规则4.1 字典从哪来常见弱口令字典和自定义生成跑包的核心是字典。热搜里出现的“wifi常用密码1000个密码本”“wifi密码字典文件下载”说的就是这类弱口令集合。常见的字典有 rockyou.txt约 1400 万条、各类 WiFi 专用弱口令字典几万到几十万条。这些字典覆盖的是“人类常用密码”对随机强密码无效。我一般会准备三层字典第一层是 WiFi 专用弱口令几千到几万条跑得快先筛一遍第二层是 rockyou 这类通用字典第三层用 hashcat 规则做变形比如在基础词后面加数字、首字母大写、替换字符。# 用 aircrack-ng 跑字典-w 指定字典文件 aircrack-ng -w wifi_common.txt -b AA:BB:CC:DD:EE:FF capture-01.cap # 如果字典大用 hashcat 更快先转成 hccapx 格式 cap2hccapx capture-01.cap capture.hccapx hashcat -m 2500 capture.hccapx rockyou.txtaircrack-ng -w是最直接的跑包方式适合小字典快速验证。-b指定目标 BSSID多 AP 的 cap 文件里可以精确匹配。hashcat -m 2500是 WPA/WPA2 的哈希模式跑大字典时速度比 aircrack-ng 快很多但需要先把 cap 转成 hccapx 格式。cap2hccapx是 hashcat 工具集里的转换工具。4.2 hashcat 规则变形为什么纯字典命中率不够纯字典只能命中“字典里原样存在的密码”。现实中很多人会在基础词后面加数字或符号比如company2024、Company123。这时候需要规则文件做变形。# 用 best64 规则对基础字典做变形 hashcat -m 2500 capture.hccapx wifi_common.txt -r rules/best64.rule # 组合规则基础词 数字后缀 hashcat -m 2500 capture.hccapx wifi_common.txt -r rules/d3ad0ne.rule-r指定规则文件best64.rule是 hashcat 自带的 64 条常用变形规则d3ad0ne.rule规则更多但跑得慢。规则的本质是对字典里的每个词做插入、替换、大小写变换、追加数字等操作生成候选密码。规则越多覆盖越广但耗时也线性增长。4.3 跑包速度的影响因素显卡、CPU、字典大小跑包速度主要看算力。WPA2 的 PBKDF2 迭代 4096 次单次验证成本高。一张中端显卡比如 GTX 1660跑 WPA2 大概每秒几万到十几万次高端卡能到几十万次。CPU 跑的话每秒几千次基本只能跑小字典。硬件大致速度WPA2适合场景CPU8 核几千次/秒几千条的小字典中端显卡几万十几万次/秒几十万条字典高端显卡几十万百万次/秒百万级以上字典 规则如果字典有 1000 万条中端显卡大概要跑几分钟到十几分钟。如果加规则变形到几亿条就是小时级。所以实际自检时先用小字典快速筛筛不出来再上大字典和规则。5. 避坑与排查无线自检里最容易翻车的 5 个点5.1 网卡不支持监听模式airmon-ng start报错现象执行airmon-ng start wlan0后没有出现wlan0mon或者报monitor mode enable failed。原因网卡芯片组或驱动不支持监听模式。笔记本内置卡尤其常见8852AE、RTL8723BU 这类卡在 Linux 下驱动支持不完整。解决先iw list确认是否支持 Monitor 模式。不支持就换外置 USB 网卡选 AR9271 或 RTL8812AU 芯片的插上就能用。别在驱动编译上耗太久换卡成本更低。5.2 抓不到握手包airodump-ng一直显示0 handshakes现象跑了很久右上角始终没有WPA handshake提示。原因三种可能——目标 AP 当前没有客户端连接信道没锁对网卡跳信道漏掉了握手Deauth 发得太早客户端还没重连你就停了。解决先确认目标 AP 有没有客户端airodump-ng表格里 STATION 列有 MAC 才说明有客户端。有客户端就锁信道另开终端发 Deauth发完后继续抓 30 秒以上。如果还是没有换个时间段再试有些客户端重连很慢。5.3 跑包跑不出结果怀疑字典不对现象字典跑完了aircrack-ng显示Passphrase not in dictionary。原因密码不在字典里或者握手包不完整导致验证失败。解决先用aircrack-ng capture-01.cap确认握手包完整显示1 handshake。握手包没问题的话就是字典没覆盖到。换更大的字典或者加规则变形。如果目标密码是 12 位以上随机字符基本可以放弃跑包这条路直接建议对方换强密码。5.4 Deauth 发了但客户端不重连现象aireplay-ng -0显示发送成功但airodump-ng里客户端消失后不再出现。原因部分客户端尤其是手机被踢后不会立即自动重连或者 AP 开启了 802.11w管理帧保护Deauth 帧被丢弃。解决802.11w 开启的话 Deauth 攻击无效只能等客户端自然重连。手机类客户端可以手动开关一下 WiFi 触发重连。如果目标 AP 明确开了 802.11w抓握手包就只能靠等。5.5 hashcat 报错No devices found或Token length exception现象hashcat -m 2500启动失败提示找不到设备或 token 长度异常。原因No devices found通常是显卡驱动没装好或 OpenCL 运行时缺失。Token length exception是 hccapx 文件格式不对可能是 cap 转 hccapx 时握手包不完整。解决No devices found先装显卡驱动和 OpenCL 运行时NVIDIA 装 CUDA toolkitAMD 装 ROCm。Token length exception回到 cap 文件重新确认握手包完整性重新转换。6. 把自检做成习惯从单次跑包到无线密码强度基线跑通一次抓包加跑包只能说明“这个密码在不在我的字典里”。真正有价值的是把这件事变成一套可重复的密码强度基线检查。我现在的做法是先收集自己管理的所有 AP 的 ESSID 和加密方式WEP 的直接标记为高危WPA2 的用一个小字典wifi常用密码1000个密码本这个量级跑一遍命中的标记为弱口令没命中的再用 rockyou 加 best64 规则跑第二遍。两轮都跑不出来的基本可以认为密码强度达标。这套流程的关键不是工具是字典的维护。我会定期把新出现的弱口令模式加进第一层字典比如年份加公司名、常见品牌加数字后缀。规则文件也用 hashcat 自带的 best64 和 d3ad0ne 组合覆盖大部分人类设密码的习惯。验证方法上除了跑包还可以用wash工具扫 WPS 状态。WPS 的 PIN 码如果没锁8 位 PIN 可以在几小时内穷举出来这比跑 WPA2 字典快得多。自检时如果发现 AP 开了 WPS 且没限速优先关掉 WPS这比换密码更紧急。# 扫描开启 WPS 的 AP wash -i wlan0mon # 输出里 WPS Locked 为 No 的说明 WPS 没锁存在 PIN 穷举风险wash会列出周围 AP 的 WPS 状态WPS Locked为No且WPS Version为 1.0 的基本都能用reaver跑 PIN。防御方法很简单进路由器管理界面关掉 WPS或者确认 WPS 有速率限制。最后说个我自己的习惯每次给客户做完无线自检我都会把抓到的握手包和跑包结果归档标注日期和字典版本。过半年再跑一次同样的字典如果之前没命中的这次命中了说明字典更新有效如果一直没命中说明密码强度确实够。这个习惯让我对“什么样的密码算强”有了比任何文档都直观的判断。希望帮到你。本文还有配套的精品资源点击获取
返回列表