ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

无线网络安全实验:WEP破解与WPA握手包捕获全流程解析

无线网络安全实验:WEP破解与WPA握手包捕获全流程解析 简介这是一份PDF格式的无线网络安全实验报告模板出自《信息系统安全技术及应用》课程的《无线网络安全性研究与实践》实验项目面向信息安全、信息管理等相关专业本科生也适合初次接触无线网络实验、需要规范提交报告的学生参考。模板以封面形式呈现包含课程名称、实验项目、实验仪器、系别、专业班级、组长与组员姓名、实验日期、成绩、指导教师等栏目使用者只需对照实际实验信息填写即可生成结构完整、格式统一的实验报告。资源体积小巧仅含1个PDF文件压缩包整体17KB打开即用。目前已有167人学习下载这份模板可有效节省排版时间减少格式返工帮助读者把精力集中在实验分析、数据记录与结论撰写上。1. 无线网络安全实验.pdf一份能直接当模板的实验报告很多人拿到《无线网络安全实验.pdf》的第一反应是找里面现成的答案但我拆开之后发现这份资料更像一个实验模板课程《信息系统安全技术及应用》、实验项目《无线网络安全性研究与实践》、指导老师刘晓梅2013 年的信息安全专业实验仪器只有 PC 机和因特网。同一份封面在文件里重复出现了多次也就是说它本意是给学生反复填写、按模块提交的。它真正值钱的地方是框架——从无线网络发现、抓包监听到 WEP 破解和 WPA 握手包捕获的实验路径。适合正在交无线安全课程作业、或者想从原理到命令把无线协议漏洞完整走一遍的人。2. 无线协议的安全边界为什么这份实验要拆 WEP 和 WPA-PSK2.1 从 WEP 到 WPA32013 年实验要面对什么2013 年做无线网络安全实验碰到的不是某一种单一协议而是新老设备并存的混用状态。虽然 WPA2 当时已经铺开但很多老旧的 AP 仍然保留了 WEP 选项家用路由默认的 WPA-PSK预共享密钥也是当时最容易出问题的配置。所以《无线网络安全性研究与实践》这个实验本质上是让一份实验报告同时覆盖两条完全不同的攻击验证路径对 WEP 的加密破解以及对 WPA-PSK 的离线字典攻击。这两条路虽然都叫无线破解原理却截然不同。WEP 使用 RC4 流密码实现加密问题出在初始化向量 IV 只有 24 位。24 bit 轮转周期并不大数据包一多必然出现 IV 重用一旦同一个 IV 下密钥流被复用统计出足够多的数据包就可以直接恢复静态密钥。这是典型的被动攻击只是被动等待需要抓到几十万个 IV 才够实验时间拖得很长所以实验里引入了主动注入来加速。WPA/WPA2-PSK 的安全机制完全是另一个模型。预共享密钥先经过一次 PBKDF2 派生得到 PMK四次握手期间再混入双方随机 nonce 和 MAC 地址推导出 PTK。攻击者只要抓到一次完整握手就可以完全离线地把字典里每个候选密码重新算一遍 PMK 去比对。也就是说WPA-PSK 实验的重心不在“抢流量”而在“抓一个干净的四次握手包”。协议加密算法密钥管理主要攻击方式实验适合度WEPRC4 流密码静态密钥 24bit IVIV 重用统计、ARP 注入加速高现象直观WPA-PSKTKIP/RC4PMK 派生预共享密钥 四次握手握手包捕获 离线字典高最常用WPA2-PSKAES-CCMP同上加 AES同上但需要 GPU/大字典中字典依赖度高WPA3-SAEDragonfly 握手同时认证 密钥协商无离线字典直破转降级攻击低2013 年实验不涉及这份实验选择 WEP 和 WPA-PSK 是有道理的WEP 能在几分钟内看到“破解成功”的完整链路适合验证抓包和注入WPA-PSK 能让实验者理解四次握手和字典攻击的边界。只做 WEP 会觉得无线安全太简单只做 WPA 又容易被字典卡住。2.2 实验环境搭建网卡、虚拟机和监听模式验证实验台搭不好后面所有命令都是白跑。硬件上最大的坑是无线网卡能否进入监听模式。2013 年实验室里比较稳定的方案是 Atheros 芯片或 Ralink 芯片的 USB 网卡现在有些新网卡芯片反而做不了 monitor mode或者只在 Windows 驱动下工作Linux 下根本不识别。如果你是在虚拟机上跑还要解决 USB 网卡直通的问题。软件层面我一般用 Kali 这类专用系统然后用虚拟机把无线网卡直通给虚拟机。判断网卡支不支持监听不要靠网上查型号直接看驱动能力# 查看网卡驱动支持的接口模式 iw list | grep -A 4 Supported interface modes这段命令会列出网卡支持的模式重点关注输出里有没有monitor。很多内置网卡只显示managed这种网卡在实验里基本只能放弃。如果想用airmon-ng直接切监听也可以先确认一下系统识别到的无线接口# 查看当前无线接口 iwconfig # 启动监听模式 sudo airmon-ng start wlan0airmon-ng start执行后接口名会从wlan0变成wlan0mon这是进入监听状态的标志。注意有些新版本 Kali 会把物理接口直接映射成phy0再用iw dev查看对应的虚拟接口名。我在实验里习惯先把iwconfig的输出截图留档方便实验报告里证明环境已经就绪。环境验证通过后别急着开跑先确认目标实验网。2013 年实验课常用一个旧路由器单独建实验室网络不连外网。这个细节非常重要因为后面所有注入和去认证操作都会对目标设备产生实际影响只能在你自己控制的环境里做。提示这份实验的所有操作都限定在自己搭建的无线网络中不要扫描和攻击非授权目标。3. 把实验流程跑通抓包、注入与握手包的三步操作3.1 用 airodump-ng 做目标发现与信道锁定实验的起点永远是先看周围有哪些 AP。监听模式下运行 airodump-ng它会把附近所有的无线网络、BSSID、信道、加密方式、信号强度全部列出来# 扫描周围无线网络 sudo airodump-ng wlan0mon界面里每一行代表一个 AP右侧的STATION区域是连到这个 AP 的客户端。这里有两个容易误判的地方如果选中的实验 AP 不在当前扫描结果里先检查网卡是不是真的进入了监听模式如果能看到 AP 但看不到客户端说明当前信道可能不对或者那个信道上暂时没有活跃设备。确定目标后用-c锁定信道用--bssid锁定目标 AP把抓包结果写到文件里。这样后面所有操作都只针对这一个目标不会混入无关数据# 固定信道并抓取目标 AP 的数据 sudo airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w lab_wep wlan0mon参数含义很简单-c 6是锁定 6 信道--bssid指定目标 AP 的 MAC-w lab_wep把抓到的数据包写入以lab_wep为前缀的 cap 文件。这个命令只要不中断就会一直抓包建议开一个单独终端窗口跑着后面所有操作都在另一个终端里执行。在这个阶段airodump-ng 界面会持续刷新#Data这一列。如果是 WEP 目标这个数字会缓慢增长如果是 WPA/WPA2 目标界面顶部会在抓到握手包时亮起WPA handshake字样。这一步是整个实验的关键观察点。airodump-ng 参数作用实验中的使用习惯-c锁定信道先扫描确认目标信道后再锁--bssid锁定目标 AP避免数据混入其他 AP-w输出文件名每个实验阶段单独命名-i指定接口多网卡时必须显式指定抓包终端不要关闭它就是整个实验的数据源。下面所有注入命令产生的效果都会体现在这个界面的数据量变化上。3.2 WEP 破解用去认证注入加速 IV 收集WEP 实验最怕的是干等。如果什么都不做你可能要等非常久才能攒够破解所需的 IV。所以实验的关键操作是主动注入。经典做法是先向目标 AP 发送认证帧让自己网卡扮演一个合法客户端然后用 ARP 请求注入来诱导 AP 产生大量带 IV 的数据包。# 先与目标 AP 建立伪认证 sudo aireplay-ng -1 0 -a AA:BB:CC:DD:EE:FF -h 00:11:22:33:44:55 wlan0mon-1表示 fake authentication0是重连间隔-a是目标 AP 的 BSSID-h指定自己网卡的 MAC。这个命令执行后如果看到Association successful说明伪认证成功可以继续下一步如果一直sending authentication request没回应先回头检查信道是否锁定。建立伪认证后直接跑 ARP 注入# ARP 请求注入加速 WEP IV 收集 sudo aireplay-ng -3 -b AA:BB:CC:DD:EE:FF -h 00:11:22:33:44:55 wlan0mon-3是 ARP request 重放模式。它的逻辑是监听网络中出现的 ARP 包抓到后立刻向 AP 重放。AP 收到合法重放后会继续生成新的加密包这些新包都带着新的 IV于是#Data的增长速度会明显变快。当#Data涨到 2 万到 5 万左右时就可以启动破解# 对抓到的 WEP 数据包进行破解 sudo aircrack-ng lab_wep-01.capaircrack-ng 会尝试用统计方法恢复 WEP 密钥成功时直接打印出十六进制格式的密钥和 ASCII 形式。以我跑实验的经验几百个 IV 也能破但成功率不稳定2 万以上基本稳出。如果破解失败就把注入继续跑让#Data再涨一截重新破。3.3 WPA 握手包捕获与离线字典攻击WPA-PSK 实验不一样不需要大量 IV只需要一次完整的四次握手。整个实验动作分两步先开着 airodump-ng 监听然后通过去认证把已连接的客户端踢下线客户端重连时会自动触发新的四次握手这时监听端就能抓到。# 抓 WPA 握手包输出文件用 wpa 前缀 sudo airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w lab_wpa wlan0mon这个命令保持运行后在另一个终端发送去认证攻击# 向目标客户端发送去认证帧强制重连 sudo aireplay-ng -0 5 -a AA:BB:CC:DD:EE:FF -c 66:77:88:99:00:11 wlan0mon-0是 deauthentication 模式5是发送次数-a是目标 AP-c是客户端 MAC。去认证不是破解密码而是制造一次重连机会让客户端和 AP 之间重新完成四次握手。等 airodump-ng 界面顶部出现WPA handshake提示说明握手套到了这时候就可以停止 deauth。WPA 握手拿到了剩下的就是离线跑字典# 用字典破解 WPA 握手包 sudo aircrack-ng -w /usr/share/wordlists/rockyou.txt lab_wpa-01.cap-w指定字典文件aircrack-ng 会从 cap 文件里提取握手信息然后逐个计算候选密码的 PMK 去匹配。如果密码在字典里破解会输出KEY FOUND并直接显示明文密码如果跑完整个字典没结果说明不在这个字典范围内需要换更大的字典或掩码组合。这里有个常见理解偏差WPA 攻击不是注入越多越好注入只是辅助抓握手。整个实验的时间瓶颈在字典和计算资源上。2013 年实验课一般用 CPU 跑rockyou.txt密码如果是常见弱口令几分钟到几十分钟能出如果是复杂密码跑一天也没结果这是正常的。4. 无线安全实验避坑五个最常见的翻车现场4.1 现象网卡能识别但 airodump-ng 扫描结果为空或只有自己的 AP原因监听模式没有真正生效或者网卡驱动对管理帧过滤严重。有些网卡显示进入了监听模式实际驱动层还是把帧类型过滤掉了。另一个常见原因是 USB 供电不足网卡瞬间掉线又恢复扫描界面刷不到东西。解决先用iw list确认monitor模式存在再用iwconfig看到接口的 Mode 确实为 Monitor。排除驱动问题后换 USB 口尽量插在机器背板而非前置 USB 口上。如果还不行换一块 Atheros AR9271 这类实验公认稳定的网卡这是我见过最省时间的办法。4.2 现象虚拟机里始终看不到无线网卡lsusb 也查不到原因USB 无线网卡被宿主机占用了或者虚拟机没有把物理 USB 设备连接到 guest 系统。VMware 常见的问题是网卡默认被宿主机的 NetworkManager 接管虚拟机的 USB 列表里根本不会出现它。解决先在宿主机的lsusb里确认设备存在然后通过虚拟机的“可移动设备”菜单里把网卡连接到虚拟系统。连接成功后在虚拟机的终端里再执行lsusb确认。还有一个容易被忽略的点虚拟机建议选 USB 3.1 控制器老式虚拟机的 USB 1.1 控制器跑抓包会频繁断连。4.3 现象目标 AP 能看到但 STATION 区域客户端一直为 0注入没有响应原因看起来抓到了 AP但监听网卡其实没有锁定在目标 AP 所在信道。airodump-ng 的自动扫描模式会轮询信道导致注入和抓包没有稳定位于同一信道上。还有可能是 AP 开启了客户端隔离伪认证虽然成功但 AP 不转发注入帧。解决-c参数把网卡固定在目标信道启动注入前先确认airodump-ng界面里的信道号与注入参数一致。伪认证命令跑到Association successful后再开 ARP 注入。如果确认信道和认证都正常但注入速率仍然是 0换一台不支持客户端隔离的实验 AP 再试。4.4 现象WPA 实验里 aircrack-ng 显示 no valid WPA handshake原因抓到的握手不完整。四次握手一共四帧如果 airodump-ng 只在握手过程中途开始监听很可能只捕获到了部分帧比如只有第 2 帧和第 3 帧没有第 1 帧握手数据无法用于破解。解决在 airodump-ng 界面上看到WPA handshake字样后再停手如果没看到就再发一次 deauth。我在实验里最稳妥的顺序是先开着 airodump-ng 抓包再发一次-0 5去认证关掉 deauth 后等 5 秒观察界面。凡是只抓了十几秒就说没握手的基本都是去认证后马上停了监听。4.5 现象字典跑了几小时进度条空了密码还是没出来原因目标密码根本不在字典里。rockyou.txt 虽然覆盖了常见弱口令但拿它破“12345678qwerty”这类非标准组合就无能为力。另外如果实验 AP 的密码是随机生成的字典攻击本质上就是在碰运气破解失败是必然结果。解决自己搭实验环境时把 AP 的 WPA 密码设成一个字典里存在的弱密码比如password123这是保证实验可复现的通用做法。如果破解对象确实是未知网络那就需要从字典换成掩码攻击或 GPU 加速但课程实验没必要在这个环节死磕。5. 结果验证与进阶从报告到一次可复现的安全评估5.1 怎么证明实验做成功了实验结果不能只看 aircrack-ng 输出的一行成功提示还要验证到链路层面才算闭环。WEP 破解后应该用得到的密钥手动连接这个 AP连上才算破解真实有效WPA 也一样破解出明文密码后用手机或另一台电脑输入该密码建立连接如果关联成功说明握手包和字典结果是对的。我一般会在实验报告里保留三样东西airodump-ng 抓包界面的截图、aircrack-ng 破解成功的明文输出以及最终连接成功的截图。这三样组合起来无论谁来验收都能复现你的实验路径。另外所有抓包得到的 cap 文件按实验阶段命名不要一个实验一套文件后面复盘时你会感谢自己的命名习惯。5.2 把 2013 年的实验升级成现在的评估流程这份实验报告的框架放到今天并不过时只是工具链可以升级。现在做 WPA 握手包破解我习惯把 cap 文件转成 hashcat 可以直接读取的格式然后用 GPU 跑速度远超 CPU 上跑 aircrack-ng# 将 cap 文件转换为 hashcat 22000 格式 hcxpcapngtool -o lab_wpa.hc22000 lab_wpa-02.cap # 用 GPU 跑 WPA 握手包 hashcat -m 22000 lab_wpa.hc22000 /path/to/wordlist.txthcxpcapngtool会把握手信息提取出来输出为hc22000文件-m 22000是 WPA-PBKDF2 模式的哈希类型编号。相比aircrack-ng -whashcat 的优势是多 GPU 并行和掩码攻击处理大字典时效率差距明显。如果想在实验报告里加入一点差异化内容可以做 PMKID 攻击验证。它和握手包攻击不同不需要等待客户端重连直接从 AP 的 beacon 里提取 PMKID 离线破解在某些环境下比 deauth 抓握手更快。具体做法是先确认实验 AP 开启了 PMKID 功能再用 hcxtools 里的工具扫描提取剩下的还是交给 hashcat。另外WPA3 已经普及的现在实验报告里还可以加一组降级测试把实验 AP 配置成 WPA2/WPA3 混合模式验证设备是否会因兼容性回落到 WPA2这个点对课程设计来说是个不错的加分项。有一点我建议你保留下来无论工具怎么升级执行顺序永远不要改——先验证监听网卡再锁定信道再抓包再注入最后才跑字典。当年我在实验室里因为跳过了信道锁定白等了一个晚上数据抓了不少但没有一份和目标是同一信道的。从那以后我每次做无线安全实验都强制自己走一遍这套五步流程不越级不图快。希望帮到你。本文还有配套的精品资源点击获取
返回列表