Angriffe auf drahtlose Netzwerke: Evil Twin, Deauth und Rogue AP
Verstehen Sie, wie Angreifer Rogue Access Points einrichten, Clients die Authentifizierung entziehen und Evil-Twin-Angriffe durchführen, um Zugangsdaten abzufangen.
Angriffe auf drahtlose Netzwerke: Evil Twin, Deauth und Rogue AP ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Die Bedrohungslandschaft im WLAN
WLANs sind besonders anfällig, weil sich das Signal nicht auf eine physische Grenze beschränken lässt. Angreifer können aus einem Auto auf einem Parkplatz, einem benachbarten Büro oder sogar mit Richtantennen über Hunderte von Metern Entfernung agieren. Die wichtigsten auf Security+ behandelten Kategorien von WLAN-Angriffen sind Evil-Twin-Angriffe, Deauthentication-Angriffe und Rogue Access Points. Jede Kategorie nutzt unterschiedliche Schwachstellen darin aus, wie WLAN-Clients Access Points erkennen, sich mit ihnen verbinden und ihnen vertrauen.
Rogue Access Points
Ein Rogue Access Point ist ein nicht autorisierter WLAN-AP, der mit einem Unternehmensnetzwerk verbunden ist – entweder von einem Angreifer installiert, der physischen Zugang erlangt hat, oder von einem hilfsbereiten Mitarbeiter aus praktischen Gründen eingerichtet. Ein Rogue AP kann die kabelgebundenen Sicherheitskontrollen einer Organisation umgehen, indem er Angreifern oder Malware einen drahtlosen Zugang zum internen Netzwerk ermöglicht. Wireless Intrusion Detection Systems (WIDS) und regelmäßige RF-Überprüfungen erkennen Rogue APs, indem sie über Funk erkannte MAC-Adressen mit dem Inventar autorisierter APs abgleichen.
# Detect rogue APs using airodump-ng:
airodump-ng wlan0mon
# Look for BSSIDs not in your authorized AP inventory.
# Rogue AP indicators:
# - Unknown BSSID transmitting on corporate SSID
# - Open security on a segment that should be WPA2-Enterprise
# - Unusual channel or signal strength patternEvil-Twin-Angriffe
Ein Evil Twin ist ein Rogue AP, der einen legitimen Access Point nachahmt, indem er dieselbe SSID (Netzwerkname) ausstrahlt. Clients, die so konfiguriert sind, dass sie automatisch eine Verbindung zu bekannten SSIDs herstellen, verbinden sich möglicherweise mit dem Evil Twin statt mit dem legitimen AP, insbesondere wenn das Signal des Angreifers stärker ist. Nach der Verbindung kann der Angreifer MitM-Angriffe durchführen, Anmeldedaten über HTTP abfangen und unverschlüsselten Datenverkehr mitschneiden. Evil-Twin-Angriffe sind in öffentlichen WLANs besonders effektiv, da Clients dort den echten AP nicht von einem gefälschten unterscheiden können.
# Evil twin setup (educational reference):
# hostapd-wpe automates the process for WPA2-Enterprise captures
#
# Basic hostapd evil twin config:
# interface=wlan0
# ssid=CoffeeShop-Free-WiFi (matches target SSID)
# hw_mode=g
# channel=6
# auth_algs=1
# wpa=0 (open, so clients connect without WPA password)
#
# Traffic then routed through attacker for MitM inspectionDeauthentication-Angriffe (Deauth-Angriffe)
Der 802.11-Standard umfasst Management-Frames zur Steuerung von Verbindungen, darunter Deauthentication-Frames, die einem Client mitteilen, dass er vom AP getrennt wurde. Ohne 802.11w (Protected Management Frames) sind diese Frames nicht authentifiziert und können von jeder Person gefälscht werden. Bei einem Deauthentication-Angriff werden gefälschte Deauth-Frames an einen Client gesendet, sodass dieser die Verbindung trennt und erneut herstellt. Angreifer verwenden Deauth-Angriffe, um Clients zum Offenlegen ihres 4-Way-Handshakes zu zwingen (zum Knacken von WPA2) oder um sie zu einem Evil-Twin-AP mit stärkerem Signal umzuleiten.
# Deauth flood using aireplay-ng (educational reference):
# -0 sends deauthentication frames
# -a = AP BSSID, -c = client MAC (omit to broadcast)
aireplay-ng -0 5 -a AA:BB:CC:DD:EE:FF -c 11:22:33:44:55:66 wlan0mon
# Defense: Enable Protected Management Frames (PMF)
# WPA3 requires PMF; WPA2 supports it with ieee80211w=2 in hostapdAngriffe auf Captive Portals
Viele öffentliche WLANs verwenden Captive Portals – Webseiten, auf denen Sie Bedingungen akzeptieren oder Anmeldedaten eingeben müssen, bevor der Internetzugang freigeschaltet wird. Angreifer können einen Rogue AP einrichten, der Clients zu einem gefälschten Captive Portal umleitet, um Anmeldedaten abzugreifen oder Malware zu installieren. Captive Portals verwenden typischerweise HTTP (nicht HTTPS) und sind dadurch anfällig für MitM-Angriffe. Das OWE (Opportunistic Wireless Encryption) von WPA3 adressiert offene Netzwerke durch nicht authentifizierte Verschlüsselung. Captive Portals sind jedoch weiterhin verbreitet und gefährlich. Sie sollten in jedem Netzwerk mit Captive Portal ein VPN verwenden.
# Detect suspicious captive portals:
# - Certificate validation errors on HTTPS sites
# - Unexpected HTTP redirects from known HTTPS domains
# - SSL stripping: site loads over HTTP when it should use HTTPS
#
# Best practice for users on public Wi-Fi:
# Use a VPN tunnel that encrypts traffic before it leaves the device
# Enable HTTPS-only mode in browser settingsErkennung von WLAN-Evil-Twins
Unternehmen erkennen Evil-Twin-Angriffe mithilfe von Wireless Intrusion Detection Systems (WIDS), die die RF-Umgebung kontinuierlich überwachen. WIDS-Sensoren identifizieren APs, die die Unternehmens-SSID mit einer nicht in der genehmigten Liste enthaltenen BSSID ausstrahlen, oder erkennen, wenn sich Clients mit nicht autorisierten APs verbinden. Der Abgleich mit Daten aus dem kabelgebundenen Netzwerk hilft zu bestätigen, ob ein verdächtiger AP tatsächlich mit dem internen Netzwerk verbunden ist (Rogue) oder ausschließlich extern betrieben wird (Evil Twin). WLAN-Controller für Unternehmen (Cisco, Aruba, Juniper) verfügen häufig über integrierte WIDS-Funktionen, die diese Erkennung automatisieren.
# WIDS detection logic:
# 1. Baseline: catalog all authorized BSSIDs per SSID
# 2. Monitor: alert on unknown BSSID transmitting corporate SSID
# 3. Wired correlation: scan switch ports for unauthorized APs
# nmap -p 80 --open 192.168.0.0/24 (find AP management pages)
# 4. Client monitoring: alert when client connects to unknown BSSID
# 5. Automatic countermeasures: WIDS sends deauth to disconnect clients from rogue APJamming und HF-Interferenzen
RF-Jamming ist die absichtliche Übertragung von Hochfrequenzsignalen auf demselben Kanal wie ein Zielnetzwerk, um Störungen zu verursachen und es unbrauchbar zu machen – im Grunde ein drahtloser DoS-Angriff. Jamming kann in vielen Rechtsordnungen illegal sein. Unbeabsichtigte Interferenzen durch Mikrowellen, Babyphone und benachbarte Netzwerke auf demselben Kanal treten häufiger auf und können ähnliche Symptome verursachen. Organisationen, bei denen dauerhaft Interferenzen auftreten, sollten eine HF-Spektrumanalyse durchführen, um Jamming von Interferenzen zu unterscheiden, und auf freie Kanäle oder, sofern verfügbar, auf das 5-GHz- bzw. 6-GHz-Band wechseln.
# RF spectrum analysis:
# inSSIDer or Kismet to see channel utilization
# Wi-Fi analyzers show signal strength and channel overlap
#
# Jamming indicators:
# - All clients lose connectivity simultaneously
# - Retransmission rates spike on all APs
# - Spectrum analyzer shows continuous energy on channel
#
# Response: change channel, report to authorities if malicious jamming suspectedWPA2-Enterprise und RADIUS-Zertifikate
WPA2-Enterprise mit 802.1X verhindert das Abgreifen von Anmeldedaten durch Evil Twins, da sich Clients mithilfe von EAP (Extensible Authentication Protocol) an einem RADIUS-Server authentifizieren. Der Client sollte das TLS-Zertifikat des RADIUS-Servers validieren, bevor er Anmeldedaten sendet. Sind Clients nicht so konfiguriert, dass sie das Serverzertifikat validieren und die erwartete CA festlegen, kann ein Evil Twin einen unerlaubten RADIUS-Server betreiben und EAP-Anmeldedaten abgreifen. Die Zertifikatsvalidierung muss auf Unternehmensgeräten durch MDM-Profile erzwungen werden, um dieses Downgrade zu verhindern.
# wpa_supplicant.conf with certificate validation:
# network={
# ssid='CorporateWiFi'
# key_mgmt=WPA-EAP
# eap=PEAP
# identity='user@company.com'
# password='SecurePass'
# ca_cert='/etc/ssl/company-root-ca.pem'
# phase2='auth=MSCHAPV2'
# }
# ca_cert MUST be set; omitting it enables evil twin RADIUS attacksDisassociation- gegenüber Deauthentication-Frames
Der 802.11-Standard definiert zwei unterschiedliche Typen von Management-Frames, die zum Beenden von Verbindungen verwendet werden. Ein Deauthentication-Frame beendet den Authentifizierungsstatus, während ein Disassociation-Frame den Client aus der Zuordnungstabelle des AP entfernt, die Authentifizierung jedoch beibehält. Beide können ohne 802.11w gefälscht werden. Für die Security+-Prüfung sollten Sie wissen, dass beide Frame-Typen gültige Angriffsvektoren darstellen, um eine erneute Verbindung zu erzwingen. Die 802.11w-Erweiterung, die in WPA2 optional und in WPA3 verpflichtend integriert ist, fügt diesen Frames einen Message Integrity Code (MIC) hinzu und verhindert dadurch Fälschungen.
Physische Sicherheit für drahtlose APs
Technische Sicherheitskontrollen für drahtlose Netzwerke müssen durch physische Sicherheit ergänzt werden. Ein AP, der an einem zugänglichen Ort installiert ist, kann auf die Werkseinstellungen zurückgesetzt werden, wodurch alle Sicherheitskonfigurationen umgangen werden. Zu den Best Practices gehören die Montage von APs an geschützten oder höher gelegenen Positionen, die Verwendung von manipulationssicheren Schrauben oder AP-Sicherheitskäfigen, die softwareseitige Deaktivierung der Reset-Taste, sofern möglich, sowie die Aufnahme der APs in Audits der Anlageninventare. PoE-Switches, die APs mit Strom versorgen, sollten sich ebenfalls in verschlossenen Netzwerkschränken befinden, damit ein Angreifer nicht einfach einen legitimen AP ausstecken und sein eigenes Gerät anschließen kann.
Zusammenfassung drahtloser Angriffe und Abwehrmaßnahmen
Um sich gegen das gesamte Spektrum drahtloser Angriffe zu schützen, aktivieren Sie WPA3 oder WPA2-Enterprise, um das Knacken von PSKs zu verhindern; erzwingen Sie PMF (802.11w), um Deauthentication-Angriffe abzuwehren; setzen Sie ein WIDS ein, um Evil Twins und nicht autorisierte APs zu erkennen; validieren Sie RADIUS-Zertifikate, um das Abgreifen von Anmeldedaten durch Evil-Twin-RADIUS-Server zu verhindern; deaktivieren Sie WPS, um Brute-Force-Angriffe auf PINs auszuschließen; und segmentieren Sie drahtlose Netzwerke nach Rollen (Unternehmen, Gäste, IoT), indem Sie separate SSIDs verwenden, die unterschiedlichen VLANs zugeordnet sind. Kombinieren Sie diese Kontrollen zu einer mehrschichtigen Sicherheitsstrategie für drahtlose Netzwerke.
Schnelltest
Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.
Lektionsrückblick
In dieser Lektion haben Sie gelernt: Ein nicht autorisierter AP ist ein unbefugter Access Point im Unternehmensnetzwerk, der drahtlose Sicherheitskontrollen umgeht; ein Evil Twin ahmt eine legitime SSID nach, um den Datenverkehr der Clients über einen MitM-Angriff abzufangen; und Deauthentication-Angriffe fälschen 802.11-Management-Frames, um Clients zu trennen – eine Bedrohung, die durch Protected Management Frames (802.11w), die von WPA3 vorausgesetzt werden, reduziert wird. Als Nächstes betrachten wir drahtlose Unternehmensnetzwerke mit 802.1X und RADIUS.
Häufig gestellte Fragen
Ist die Lektion „Angriffe auf drahtlose Netzwerke: Evil Twin, Deauth und Rogue AP“ kostenlos?
Ja — der vollständige Text von „Angriffe auf drahtlose Netzwerke: Evil Twin, Deauth und Rogue AP“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Angriffe auf drahtlose Netzwerke: Evil Twin, Deauth und Rogue AP“?
Verstehen Sie, wie Angreifer Rogue Access Points einrichten, Clients die Authentifizierung entziehen und Evil-Twin-Angriffe durchführen, um Zugangsdaten abzufangen. Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Security+ Academy zu starten?
Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Angriffe auf drahtlose Netzwerke: Evil Twin, Deauth und Rogue AP“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?
Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- WLAN-Sicherheitsprotokolle: WEP, WPA2, WPA3
- Angriffe auf drahtlose Netzwerke: Evil Twin, Deauth und Rogue AP
- Drahtlose Unternehmensnetzwerke: 802.1X und RADIUS
- Bluetooth- und IoT-Bedrohungen im Funkbereich