我在星巴克架了一个假WiFi,30分钟抓了17个人的密码▸Evil Twin攻击实战复盘
[00] 你连上的WiFi,可能不是你以为的那个
七月最后一个周五下午,我被派去执行一个红队项目的外围侦察。目标公司位于某科技园区B座12层,我的任务不是直接打进去,而是一层层剥:先从外网信息搜集开始,然后是物理边界——也就是他们员工的行为模式。
我带着一台笔记本进了B座一楼的咖啡店。店面不大,十几张桌子,空调开得很足。墙上贴着一张醒目的WiFi密码纸:"Starbucks_5G / 密码:coffee2024"。
我点了杯美式,找个靠窗的位置坐下,打开包里的Kali笔记本。插上一块花20块钱从淘宝买的RT3070芯片USB无线网卡——支持monitor模式,支持packet injection。这也是整个攻击链里唯一特殊的一件硬件。
然后,我打开了终端。
[01] 不是破解密码,是骗你主动连上来
一般的WiFi攻击教程会教你破解WPA2密码:抓握手包、跑字典、暴力猜解。这个方法技术上可行,但有个致命问题——慢。
一个8位的字母加数字混合密码,在普通笔记本上用rockyou字典跑完,快的话几分钟,慢的话几十分钟甚至跑不出来。如果是企业级WPA2-Enterprise(802.1X认证),直接跑字典这条路就堵死了。
但Evil Twin不走这条路。它的逻辑简单到让人难受:我不破解你的WiFi密码。我假装成你已经信任的WiFi。然后等你的设备自己连上来。
▸ 核心逻辑:Evil Twin攻击的不是密码强度,而是你设备"自动连接"的行为。WPA2只验证你有密码,不验证AP本身是真的。
[02] Probe Request:你的手机一直在喊你连过的每一个WiFi名字
先理解一个WiFi协议层的基本行为:Probe Request。
你的手机、笔记本、iPad,当它们没有连上任何WiFi时,会持续向外发送Probe Request帧,用明文广播它们记住的所有WiFi名称(SSID)。不是比喻。是字面意思的"喊"。
你把手机揣在口袋里走进任何一栋楼,它就在对着空气喊:"星巴克WiFi在吗?""公司会议室在吗?""机场贵宾厅在吗?""酒店大堂在吗?"802.11协议就是这么设计的,从1997年至今没有改过,也不可能改——这是WiFi发现机制的基础。
所以一个Evil Twin攻击者要做的第一件事,不是破解,不是渗透,而是监听。打开你的无线网卡monitor模式,用airodump-ng扫一圈。不需要连上任何热点,不需要知道任何密码。
┌─[root@kali]─[~/recon]
└──╼ # 监听周围所有设备的Probe Request
airodump-ng wlan0mon
# 屏幕滚动SSID列表。每一个都是周围设备"喊"出来的。
# 不需要连WiFi,不需要密码,纯被动监听。
我看到至少七八个不同的WiFi名字。其中有一个出现频率极高:"Starbucks_5G"。不奇怪。店里就贴着这个SSID和密码。每一个来过的人都保存过它。
[03] 搭建Rogue AP:三件套一回合启动
有了目标SSID之后,Evil Twin的搭建只需要三样东西:hostapd把无线网卡变成接入点,dnsmasq提供DHCP和DNS,以及一个Captive Portal页面。
┌─[root@kali]─[~/evil-twin]
└──╼ # 三步启动Rogue AP
airmon-ng start wlan1
# 网卡切monitor模式
airmon-ng check kill
# 杀掉可能干扰的进程
hostapd /etc/hostapd/hostapd.conf
# ssid=Starbucks_5G, channel=6
dnsmasq -C /etc/dnsmasq.conf -d
# DHCP: 192.168.99.0/24
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
iptables -A FORWARD -i wlan1 -j ACCEPT
# NAT转发,让连入设备正常上网,不疑心
整个过程,从设置好config文件到热点开始工作,不到三分钟。现在,咖啡店里有了两个"Starbucks_5G":一个是店家真的,在吧台后面的路由器上;一个是我的,藏在我面前的笔记本里。
设备会连哪个?信号更强的那个。
[04] 为什么你的手机会自动选择假WiFi
802.11协议在连接WiFi时遵循一套优先级规则:同一个SSID,信号更强的AP优先。我的RT3070网卡功率虽然不如企业级AP,但我就坐在你旁边,物理距离两米。设备看到两个"Starbucks_5G"——一个-35dBm(我的),一个-60dBm(店里的)。协议没有"验证这是不是原来的那个AP"这一层,它只看信号强度。
▸ 致命设计:协议设计里根本没有"验证AP身份"的机制。WPA2/WPA3认证的是"你有没有密码",不是"这个AP是不是真的"。WPA3的SAE握手改善了离线字典攻击,但仍然没有从根本上解决AP身份验证问题。
启动Rogue AP后十分钟,我在hostapd的日志上看到了第一个连接请求。到第30分钟,一共17台设备曾经连接过。其中5台是自动连接的——设备还在口袋里,不知道已经换了主人。
| 时间 | 设备数 | 连接方式 |
|---|---|---|
| +10min | 3台 | 自动连接 |
| +20min | 11台 | 12台手动 + 2台自动 |
| +30min | 17台 | 12台手动 + 5台自动 |
[05] Captive Portal:当用户主动交出凭据
我把所有DNS请求全部指向本机上的Nginx服务器。连上WiFi之后,不管打开什么网站、什么App,第一次请求都会被劫持到一个"认证页面"。那个页面长得和星巴克官方Portal没有区别——咖啡和绿色logo,一行字:您的WiFi会话已过期,请重新认证。下面两个输入框:手机号/邮箱,WiFi密码。然后是蓝色的"连接"按钮。
12个人看到了这个页面。12个人填了。
这不是因为"安全意识不够"。一个正常人,走进咖啡店,点杯拿铁,掏出手机连WiFi,看到一个长得一模一样的认证页面——99%的人都会填。这是习惯。是用户界面设计一致性带来的预期,被攻击利用了。
▸ 社会工程学笔记:有3个人填的不是WiFi密码,是手机锁屏密码。他们看到"密码"输入框时,大脑自动跳到"最常用的密码",而不是看标签到底写的是"WiFi密码"还是"账户密码"。人类大脑在习惯性操作面前是无防御状态的。
[06] 拿到WiFi密码之后,能做什么
有人会问:拿到了WiFi密码又怎么样?不能用它转账。但可以:
用这些凭证合法连入真正的WiFi网络。ARP欺骗——冒充网关截获所有流量,配合sslstrip把HTTPS剥成HTTP——2018年DefCon上Bettercap一键完成。内网侦察——打印机、NAS、共享文件夹、摄像头,全是入口。流量分析——不解密,只看元数据就能画出行为轨迹。
[i] 参考案例
2019年Black Hat演示"WiFi-Pumpkin 3",攻击者用树莓派搭建Rogue AP,不到5分钟捕获整个会议室全部流量。演示结束时主讲人说:在座每一位,我都拿到了你们手机的品牌、型号、系统版本,以及至少三个常用域名。没有密码,没有攻击。就靠一个假WiFi。
[07] 防御:五条不用花钱就能做的事
Evil Twin攻击的是WiFi协议层行为,不是某个软件的漏洞。没有补丁可以打。防御靠改行为:
| # | 措施 | 操作 |
|---|---|---|
| 01 | 关掉自动连WiFi | iOS关"自动加入热点";Android逐个WiFi关自动连接 |
| 02 | 减少Probe Request泄露 | 关"询问是否加入网络",减少SSID广播次数 |
| 03 | 警惕二次认证弹窗 | 已连上WiFi却弹出密码页面 = Captive Portal攻击 |
| 04 | 用正规VPN | 不防初始连接,但保护后续通信 |
| 05 | 公司BYOD:强制802.1X证书校验 | MDM配置,防御企业网络Evil Twin的最有效手段 |
[08] 收据背面的备忘录
下午四点半,我关掉了hostapd,删了dnsmasq进程,把USB网卡拔下收进包里。咖啡早就凉了。
我在收据背面写下这次渗透的数据:17台设备连接,12份明文凭据,耗时30分钟。总成本:一杯美式(28元)+ 一块USB无线网卡(20元)+ 一台二手Kali笔记本。
▸ 日志备注:这个漏洞没有CVE编号,因为它不是漏洞。它是设计。WiFi协议的设计者在1997年没有想到2026年的咖啡店里会坐着一个人,用48块钱的成本就让整层楼的人交出密码。他们设计的是"方便连接",不是"安全连接"。两个词之间的鸿沟里,就是红队的全部工作。
以上。
工具无罪。但握工具的手,必须知道边界在哪。
⚡ [ WARNING ] 法律声明
本文所有技术内容仅供安全研究与授权测试参考。
对未经授权目标实施Evil Twin、流量嗅探或Captive Portal攻击属于违法行为。
点赞 · 在看 · 转发
DISCLAIMER
本文所有技术内容仅供安全研究与授权测试参考。
未授权渗透测试属于违法行为。
文章标题:我在星巴克架了一个假WiFi,30分钟抓了17个人的密码▸Evil Twin攻击实战复盘
文章链接:https://jiacy.cn/wzxbkjlygjwfzzlgrdmm-eviltgjszfp.html
本站所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议,转载请注明来自CY !
如果觉得文章对您有用,请随意打赏。
您的支持是我们继续创作的动力!
微信扫一扫
支付宝扫一扫