网络安全Kali学习系列 · 第59篇

Wi-Fi 审计:aircrack-ng 套件

无线安全 · WPA/WPA2 破解 · Evil Twin 攻击
📋 本篇导读
  • Wi-Fi 加密方式演变:WEP → WPA → WPA2 → WPA3
  • aircrack-ng 套件:airmon-ng / airodump-ng / aireplay-ng / aircrack-ng
  • WPA/WPA2 握手包捕获与破解
  • Deauth 攻击与 Evil Twin 钓鱼
  • WPS 漏洞与防御措施

一、Wi-Fi 加密方式

1.1 加密方式对比

标准 加密算法 安全性 状态
WEP RC4 流加密 极弱 已淘汰
WPA TKIP + RC4 弱 逐步淘汰
WPA2 AES-CCMP 中(握手可破解) 主流
WPA3 SAE + AES-GCMP 强 新标准

1.2 WPA2 四次握手

四次握手(4-Way Handshake)是客户端连接 WPA/WPA2 网络时,AP 和 Station 之间协商会话密钥的过程。
• M1: AP → STA,发送 ANonce(随机数)
• M2: STA → AP,发送 SNonce + MIC(消息完整性校验)
• M3: AP → STA,发送 GTK(组临时密钥)+ MIC
• M4: STA → AP,确认安装密钥 + MIC
⚠️ 安全风险
只要捕获 M2 或 M3(包含 MIC),就可以用字典离线暴力破解 PSK(预共享密钥)。

二、aircrack-ng 套件

2.1 工具一览

工具 功能
airmon-ng 网卡监听模式切换
airodump-ng 无线扫描与握手包捕获
aireplay-ng 数据包注入(Deauth、FakeAuth 等)
aircrack-ng WEP/WPA 密钥破解
airdecap-ng 解密捕获的无线数据
besside-ng 自动扫描所有 WPA 网络并抓取握手包
wpaclean 清理握手包,移除无效数据

2.2 网卡监听模式

Bash · airmon-ng 监听模式
1
2
3
4
5
6
7
8
9
10
11
# 1. 查看无线网卡
iwconfig
# 2. 杀掉可能干扰的进程
sudo airmon-ng check kill
# 3. 开启监听模式(wlan0 → wlan0mon)
sudo airmon-ng start wlan0
# 4. 关闭监听模式
sudo airmon-ng stop wlan0mon

三、WPA/WPA2 握手包破解

3.1 完整步骤

Bash · Step 1: 扫描附近无线网络
1
2
3
4
# 扫描所有信道的 AP 和 Station
sudo airodump-ng wlan0mon
# 记录目标 AP 的 BSSID、信道、ESSID
# 按 Ctrl+C 停止
Bash · Step 2: 捕获目标 AP 的握手包
1
2
3
4
5
# 锁定目标信道,写入 capture 文件
sudo airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF
-w capture wlan0mon
# -c: 指定信道 -w: 写入文件
# 右上角出现 WPA handshake 即成功

3.2 Deauth 攻击(强制重连)

Bash · aireplay-ng Deauth 攻击
1
2
3
4
5
6
# 向指定客户端发送 20 个 Deauth 包
sudo aireplay-ng -0 20 -a AA:BB:CC:DD:EE:FF
-c 11:22:33:44:55:66 wlan0mon
# -0: Deauth 模式 20: 发送数量
# -a: AP BSSID -c: 客户端 MAC
# 不写 -c 则广播 Deauth(所有客户端掉线)
💡 说明
Deauth 是管理帧,未加密。发送后客户端被强制断开,重新连接时即可捕获四次握手。

3.3 字典破解

Bash · aircrack-ng 字典破解
1
2
3
4
5
6
# 基本字典破解
sudo aircrack-ng -w wordlist.txt capture-01.cap
# 指定 BSSID(多个 AP 时)
sudo aircrack-ng -w wordlist.txt -b AA:BB:CC:DD:EE:FF capture-01.cap
# 成功会显示 KEY FOUND! [ password ]

四、WPS 漏洞

攻击方式 原理 工具
WPS PIN 暴力破解 WPS PIN 只有 8 位,且分两段校验,可拆成 10^4 + 10^3 = 11000 次尝试 Reaver / Bully
Pixie Dust 攻击 利用某些路由器 WPS 实现中的 PRNG 弱点,几分钟破解 PIN Reaver -K 1
WPS 锁定绕过 部分路由器多次失败后只是软锁定,可通过特定方法绕过 MDK3 / 重放攻击
Bash · wash 扫描 WPS 开启的 AP
1
2
3
4
# 扫描 WPS 开启的设备
sudo wash -i wlan0mon
# 查看 WPS Locked 状态(No = 可攻击)
# 查看 WPS Version(1.0 通常有 Pixie Dust 漏洞)

五、Evil Twin 攻击

Evil Twin(邪恶双胞胎)指伪造一个与合法 AP 同名(ESSID 相同)的假热点,诱使用户连接,从而窃取数据或钓鱼。

5.1 攻击流程

Step 1:扫描目标 AP,记录 ESSID 和信道
Step 2:创建同名假 AP(使用另一块网卡 / create_ap / airbase-ng)
Step 3:对合法 AP 发送 Deauth,迫使客户端断开
Step 4:客户端自动连接到信号更强的假 AP
Step 5:中间人攻击 / 钓鱼页面 / 流量嗅探

六、Kali 中的其他无线工具

工具 功能
kismet 无线网络检测与嗅探(Web 界面,功能强大)
wifite 自动化无线审计工具(整合 aircrack-ng / reaver / pixie)
fluxion Evil Twin + 社交工程学钓鱼,自动获取密码
bettercap 瑞士军刀,支持 WiFi / BLE / 以太网 MITM
hashcat GPU 加速的 WPA 握手包破解(比 aircrack 快得多)

七、防御措施

威胁 防御措施
握手包破解 使用强密码(12位以上,含大小写数字符号);升级到 WPA3
Deauth 攻击 启用 802.11w(管理帧保护 MFP);使用 5GHz(攻击难度更高)
WPS 攻击 关闭 WPS 功能;使用支持 WPS 锁定的路由器
Evil Twin 用户教育(不随意连陌生 WiFi);企业使用 802.1X 认证
无线嗅探 使用 HTTPS/VPN 加密传输;不使用明文协议

八、小结

🔑 本篇要点
  • Wi-Fi 加密演变:WEP(已破)→ WPA(弱)→ WPA2(主流,握手可破)→ WPA3(安全)
  • aircrack-ng 四件套:airmon-ng(监听模式)、airodump-ng(扫描抓包)、aireplay-ng(注入)、aircrack-ng(破解)
  • WPA2 破解流程:开启监听 → 扫描 AP → 抓握手包 → Deauth 踢人 → 字典破解
  • Deauth 攻击发送管理帧强制客户端断开,重连时捕获握手
  • WPS 漏洞:PIN 暴力破解(Reaver)、Pixie Dust 攻击(几分钟出 PIN)
  • Evil Twin:伪造同名热点 + Deauth 踢人 = 用户自动连上假 AP
  • 防御核心:强密码 + WPA3 + 关闭 WPS + 802.11w 管理帧保护
下一篇预告
第 60 篇:蓝牙安全与无线钓鱼
BLE 安全、BlueBorne、蓝牙钓鱼与攻击
网络安全Kali学习系列 · 第59篇 · Wi-Fi审计aircrack-ng套件