Analiza ramek 802.11 (Wi-Fi)
Cały ten moduł do tej pory dotyczył ruchu przewodowego. Sieci bezprzewodowe (802.11) mają własną warstwę ataków, niewidoczną w typowym przechwytywaniu na karcie Ethernet — a jednocześnie to częsty temat na rozmowach rekrutacyjnych do SOC.
Warunek wstępny: monitor mode
Standardowe przechwytywanie na karcie Wi-Fi w trybie zarządzanym (managed) pokazuje tylko ruch adresowany do Twojego urządzenia, po deenkapsulacji do Ethernet — nie zobaczysz w nim samych ramek 802.11 (beacony, uwierzytelnianie, deauth). Do pełnej analizy potrzebny jest monitor mode, wspierany przez większość kart Wi-Fi na Linuksie:
sudo airmon-ng start wlan0
Po przełączeniu w monitor mode dostępny jest nowy interfejs (np. wlan0mon), na którym tshark/Wireshark widzi surowe ramki 802.11.
Wykrywanie ataku deautentykacji (deauth):
Atak deauth wymusza rozłączenie klienta z punktem dostępowym (często jako wstęp do przechwycenia handshake'u WPA lub ataku DoS):
wlan.fc.type_subtype == 0x000c
- Podejrzanie duża liczba ramek deauth w krótkim czasie od jednego BSSID wskazuje na aktywny atak, nie pojedyncze, naturalne rozłączenie.
Przechwycenie handshake'u WPA/WPA2:
wlan.rsn.akms.type == 2 or eapol
- Cztery ramki EAPOL między klientem a AP to pełny 4-way handshake — potrzebny np. do audytu siły hasła WPA2 (offline, w ramach autoryzowanego testu penetracyjnego).
Wykrywanie fałszywego punktu dostępowego (rogue AP / evil twin):
- Ten sam SSID, różne BSSID (adresy MAC):
wlan.fc.type_subtype == 0x0008 (ramki beacon — porównajwlan.ssidiwlan.bssidmiędzy wpisami) - Dwa punkty dostępowe reklamujące tę samą sieć z różnych adresów MAC to klasyczny wzorzec ataku evil twin, choć bywa też efektem legalnego roamingu między AP tego samego dostawcy (ten sam SSID, kontrolowane BSSID) — kontekst ma znaczenie.
Trudny scenariusz rekrutacyjny
Typowe pytanie: „Jak stwierdzisz, że doszło do ataku deauth, a nie zwykłego rozłączenia?” Odpowiedź budująca zaufanie do analizy: patrz na wolumen i wzorzec czasowy (wiele ramek deauth do wielu klientów w krótkim odstępie, powtarzalność), a nie na pojedynczą ramkę — i formułuj wniosek ostrożnie: „ruch jest spójny z atakiem deauth” zamiast „to na pewno atak”, dopóki nie masz dodatkowego potwierdzenia (np. korelacji z logami AP).