Przejdź do głównej zawartości

Analiza ramek 802.11 (Wi-Fi)

Cały ten moduł do tej pory dotyczył ruchu przewodowego. Sieci bezprzewodowe (802.11) mają własną warstwę ataków, niewidoczną w typowym przechwytywaniu na karcie Ethernet — a jednocześnie to częsty temat na rozmowach rekrutacyjnych do SOC.

Warunek wstępny: monitor mode

Standardowe przechwytywanie na karcie Wi-Fi w trybie zarządzanym (managed) pokazuje tylko ruch adresowany do Twojego urządzenia, po deenkapsulacji do Ethernet — nie zobaczysz w nim samych ramek 802.11 (beacony, uwierzytelnianie, deauth). Do pełnej analizy potrzebny jest monitor mode, wspierany przez większość kart Wi-Fi na Linuksie:

sudo airmon-ng start wlan0

Po przełączeniu w monitor mode dostępny jest nowy interfejs (np. wlan0mon), na którym tshark/Wireshark widzi surowe ramki 802.11.

Wykrywanie ataku deautentykacji (deauth):

Atak deauth wymusza rozłączenie klienta z punktem dostępowym (często jako wstęp do przechwycenia handshake'u WPA lub ataku DoS):

wlan.fc.type_subtype == 0x000c

  • Podejrzanie duża liczba ramek deauth w krótkim czasie od jednego BSSID wskazuje na aktywny atak, nie pojedyncze, naturalne rozłączenie.

Przechwycenie handshake'u WPA/WPA2:

wlan.rsn.akms.type == 2 or eapol

  • Cztery ramki EAPOL między klientem a AP to pełny 4-way handshake — potrzebny np. do audytu siły hasła WPA2 (offline, w ramach autoryzowanego testu penetracyjnego).

Wykrywanie fałszywego punktu dostępowego (rogue AP / evil twin):

  • Ten sam SSID, różne BSSID (adresy MAC):
    wlan.fc.type_subtype == 0x0008 (ramki beacon — porównaj wlan.ssid i wlan.bssid między wpisami)
  • Dwa punkty dostępowe reklamujące tę samą sieć z różnych adresów MAC to klasyczny wzorzec ataku evil twin, choć bywa też efektem legalnego roamingu między AP tego samego dostawcy (ten sam SSID, kontrolowane BSSID) — kontekst ma znaczenie.

Trudny scenariusz rekrutacyjny

Typowe pytanie: „Jak stwierdzisz, że doszło do ataku deauth, a nie zwykłego rozłączenia?” Odpowiedź budująca zaufanie do analizy: patrz na wolumen i wzorzec czasowy (wiele ramek deauth do wielu klientów w krótkim odstępie, powtarzalność), a nie na pojedynczą ramkę — i formułuj wniosek ostrożnie: „ruch jest spójny z atakiem deauth” zamiast „to na pewno atak”, dopóki nie masz dodatkowego potwierdzenia (np. korelacji z logami AP).