Evil-Twin- und Captive-Portal-Angriffe
Richten Sie einen Rogue-Access-Point ein, um Evil-Twin-Angriffe und das Abgreifen von Zugangsdaten über gefälschte Captive Portals durchzuführen.
Evil-Twin- und Captive-Portal-Angriffe ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Überblick über Evil Twins
Ein Evil Twin ist ein Rogue Access Point, der dieselbe SSID wie ein legitimes Netzwerk ausstrahlt. Clients, die sich mit ihm verbinden, leiten ihren gesamten Datenverkehr über den Angreifer, wodurch das Abgreifen von Zugangsdaten, das Abfangen des Datenverkehrs und Phishing ermöglicht werden.
Wie Clients APs auswählen
WLAN-Clients verbinden sich mit der bekannten SSID, die das stärkste Signal und passende Sicherheitsparameter bietet. Durch eine höhere Sendeleistung oder indem Clients durch Deauthentifizierung vom legitimen AP getrennt werden, kann ein Evil Twin Verbindungen auf sich ziehen.
Rogue AP mit Hostapd erstellen
Hostapd erstellt einen softwarebasierten Access Point. In Kombination mit DHCP (dnsmasq) und iptables-NAT stellt es einen funktionsfähigen Access Point bereit, der Datenverkehr weiterleitet und das Abfangen ermöglicht.
# hostapd.conf:
interface=wlan0
driver=nl80211
ssid=TargetNetwork
channel=6
hw_mode=g
# Start AP
hostapd hostapd.conf
# Start DHCP
dnsmasq --interface=wlan0 \
--dhcp-range=192.168.10.100,192.168.10.200,12hairbase-ng verwenden
airbase-ng (Bestandteil der aircrack-ng-Suite) erstellt Rogue APs direkt über eine Schnittstelle im Monitor-Modus – eine einfachere Lösung für grundlegende Evil-Twin-Setups.
# Create open evil twin
airbase-ng -e "TargetNetwork" -c 6 wlan0mon
# Create WPA2 evil twin (same key as legitimate)
airbase-ng -e "TargetNetwork" -z 4 -W 1 -c 6 wlan0monCaptive-Portal-Angriff
Ein Captive Portal ist eine Webseite, die den gesamten HTTP-Datenverkehr abfängt und eine Anmeldeseite anzeigt – wie es häufig in Hotels und Flughäfen vorkommt. Angreifer erstellen Rogue Captive Portals, um Zugangsdaten oder WLAN-Passwörter abzugreifen.
WLAN-Phishing mit WiFi-Pumpkin / Wifiphisher
Automatisierte Tools erstellen vollständige Evil-Twin-Umgebungen mit Captive Portals, die wie legitime Router-Konfigurationsseiten oder Anmeldeseiten von Internetanbietern aussehen.
# Wifiphisher
sudo wifiphisher --essid "TargetNetwork"
# Phishing scenarios:
# - Router firmware upgrade page (harvests Wi-Fi PSK)
# - OAuth login (harvests credentials)
# - Browser plugin update (delivers malware)SSL-Stripping
Evil-Twin-Angriffe stützten sich traditionell auf SSL-Stripping (sslstrip), um HTTPS auf HTTP herabzustufen. Modernes HSTS und HSTS-Preloading haben dies weitgehend verhindert – nicht besuchte oder nicht durch HSTS geschützte Webseiten bleiben jedoch angreifbar.
# Historical sslstrip approach:
# iptables REDIRECT port 80
# sslstrip intercepts and downgrades HTTPS to HTTP
# Modern defense: HSTS preload list
# Sites listed are HTTPS-only in browsers
# Cannot be strippedZugangsdaten über einen Evil Twin abgreifen
Mit einem Rogue AP sowie Wireshark oder Bettercap können Sie alle Klartext-Zugangsdaten aus HTTP, DNS-Abfragen mit Hinweisen auf besuchte Webseiten und unverschlüsselte Anwendungsprotokolle (FTP, SMTP, POP3) mitschneiden.
# Bettercap for MitM
bettercap -iface wlan0
# In bettercap console:
net.probe on
net.sniff on
https.proxy on
arp.spoof onDeauth-Unterstützung für Evil Twins
Zwingen Sie Clients zu Ihrem Evil Twin, indem Sie kontinuierlich Deauth-Frames senden, um sie vom legitimen AP zu trennen. Sie verbinden sich anschließend mit dem stärksten Signal – Ihrem Rogue AP.
Evil-Twin-Angriffe erkennen
Verteidiger erkennen Evil Twins mithilfe von WIDS (Wireless Intrusion Detection Systems), die doppelte SSIDs auf unterschiedlichen BSSIDs, Signalanomalien und Clients mit zertifikatsbasiertem WPA2-Enterprise erkennen. Letztere sind gegen PSK-basierte Evil Twins geschützt.
Schutzmaßnahmen
Verhindern Sie Evil Twins: Verwenden Sie WPA2/WPA3-Enterprise (EAP-TLS) – selbst die Verbindung mit einem Rogue AP erfordert dann ein gültiges Zertifikat. Aktivieren Sie 802.11w PMF, verwenden Sie ein Unternehmens-VPN, das sich außerhalb vertrauenswürdiger Netzwerke automatisch verbindet, und setzen Sie WIDS zur Überwachung von APs ein.
Kurztest
Warum verhindert WPA2-Enterprise mit EAP-TLS das Abgreifen von Zugangsdaten durch Evil Twins?
Zusammenfassung: Evil Twin und Captive Portal
Evil-Twin-Angriffe nutzen aus, dass Clients SSIDs mehr vertrauen als einer kryptografisch bestätigten Identität. Ein Rogue AP mit passendem Namen kann Datenverkehr abfangen, über Captive Portals Zugangsdaten abgreifen und MitM-Angriffe durchführen. Der Schutz erfordert gegenseitige Authentifizierung (EAP-TLS-Zertifikate), Unternehmens-VPNs und WIDS-Überwachung – nicht nur starke WLAN-Passwörter.
Häufig gestellte Fragen
Ist die Lektion „Evil-Twin- und Captive-Portal-Angriffe“ kostenlos?
Ja — der vollständige Text von „Evil-Twin- und Captive-Portal-Angriffe“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Evil-Twin- und Captive-Portal-Angriffe“?
Richten Sie einen Rogue-Access-Point ein, um Evil-Twin-Angriffe und das Abgreifen von Zugangsdaten über gefälschte Captive Portals durchzuführen. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Evil-Twin- und Captive-Portal-Angriffe“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- 802.11-Sicherheitsprotokolle: WEP, WPA2 und WPA3
- WPA2-Handshake erfassen und knacken
- Evil-Twin- und Captive-Portal-Angriffe
- Unternehmens-WLAN: EAP und RADIUS