Cyber Security Academy · Leçon

Attaques Evil Twin et portail captif

Configurez un AP malveillant pour mener des attaques Evil Twin et récupérer des identifiants via de faux portails captifs.

Leçon 3 sur 413 étapes

Attaques Evil Twin et portail captif est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Présentation du faux jumeau malveillant

Un faux jumeau malveillant est un point d’accès malveillant qui diffuse le même SSID qu’un réseau légitime. Les clients qui s’y connectent envoient tout leur trafic via l’attaquant, ce qui permet la collecte d’identifiants, l’interception du trafic et l’hameçonnage.

Comment les clients choisissent un AP

Les clients Wi-Fi se connectent au SSID connu dont le signal est le plus puissant et dont les paramètres de sécurité correspondent. En émettant à une puissance supérieure (ou en désauthentifiant les clients de l’AP légitime), un faux jumeau malveillant peut attirer les connexions.

Création d’un AP malveillant avec Hostapd

Hostapd crée un point d’accès logiciel. Associé à DHCP (dnsmasq) et au NAT d’iptables, il fournit un point d’accès fonctionnel qui achemine le trafic et permet son interception.

# hostapd.conf:
interface=wlan0
driver=nl80211
ssid=TargetNetwork
channel=6
hw_mode=g

# Start AP
hostapd hostapd.conf

# Start DHCP
dnsmasq --interface=wlan0 \
  --dhcp-range=192.168.10.100,192.168.10.200,12h

Utilisation d’airbase-ng

airbase-ng (qui fait partie de la suite aircrack-ng) crée des AP malveillants directement depuis une interface en mode moniteur — une solution plus simple pour les configurations élémentaires de faux jumeau malveillant.

# Create open evil twin
airbase-ng -e "TargetNetwork" -c 6 wlan0mon

# Create WPA2 evil twin (same key as legitimate)
airbase-ng -e "TargetNetwork" -z 4 -W 1 -c 6 wlan0mon

Attaque par portail captif

Un portail captif est une page web qui intercepte tout le trafic HTTP et affiche une page de connexion — une configuration courante dans les hôtels et les aéroports. Les attaquants créent des portails captifs malveillants qui collectent des identifiants ou des mots de passe Wi-Fi.

Hameçonnage Wi-Fi avec WiFi-Pumpkin / Wifiphisher

Des outils automatisés créent des environnements complets de faux jumeau malveillant avec des portails captifs conçus pour ressembler à des pages légitimes de configuration de routeur ou de connexion d’ISP.

# Wifiphisher
sudo wifiphisher --essid "TargetNetwork"

# Phishing scenarios:
# - Router firmware upgrade page (harvests Wi-Fi PSK)
# - OAuth login (harvests credentials)
# - Browser plugin update (delivers malware)

Rétrogradation de SSL

Les attaques par faux jumeau malveillant reposaient traditionnellement sur la rétrogradation de SSL (sslstrip) pour faire passer HTTPS à HTTP. Le HSTS moderne et le préchargement HSTS ont en grande partie neutralisé cette technique, mais les sites non visités ou non protégés par HSTS restent vulnérables.

# Historical sslstrip approach:
# iptables REDIRECT port 80
# sslstrip intercepts and downgrades HTTPS to HTTP

# Modern defense: HSTS preload list
# Sites listed are HTTPS-only in browsers
# Cannot be stripped

Capture d’identifiants via un faux jumeau malveillant

Avec un AP malveillant et Wireshark ou Bettercap, capturez tous les identifiants HTTP en clair, les requêtes DNS révélant les sites visités et les protocoles applicatifs non chiffrés (FTP, SMTP, POP3).

# Bettercap for MitM
bettercap -iface wlan0

# In bettercap console:
net.probe on
net.sniff on
https.proxy on
arp.spoof on

Prise en charge de la désauthentification pour les faux jumeaux malveillants

Forcez les clients à se connecter à votre faux jumeau malveillant en envoyant continuellement des trames de désauthentification pour les déconnecter de l’AP légitime. Ils se reconnectent au signal le plus puissant : celui de votre AP malveillant.

Détection des attaques par faux jumeau malveillant

Les défenseurs détectent les faux jumeaux malveillants au moyen de WIDS (systèmes de détection des intrusions sans fil), qui vérifie la présence de SSID en double sur différents BSSID, les anomalies de signal et les clients utilisant WPA2-Enterprise fondé sur des certificats (insensible aux faux jumeaux malveillants fondés sur PSK).

Défenses

Pour empêcher les faux jumeaux malveillants, utilisez WPA2/WPA3-Enterprise (EAP-TLS) : même la connexion à un AP malveillant nécessite un certificat valide. Activez le PMF 802.11w. Utilisez un VPN d’entreprise qui se connecte automatiquement lorsque vous êtes en dehors des réseaux de confiance. Déployez WIDS pour surveiller les AP.

Vérification rapide

Pourquoi WPA2-Enterprise avec EAP-TLS empêche-t-il la collecte d’identifiants par un faux jumeau malveillant ?

Résumé : faux jumeau malveillant et portail captif

Les attaques par faux jumeau malveillant exploitent le fait que les clients font davantage confiance aux SSID qu’à l’identité cryptographique. Un AP malveillant portant un nom identique peut intercepter le trafic, recueillir des identifiants via des portails captifs et mener des attaques MitM. La défense nécessite une authentification mutuelle (certificats EAP-TLS), des VPN d’entreprise et une surveillance par WIDS — pas seulement des mots de passe Wi-Fi robustes.

Gratuit pour commencer

Apprends Cyber Security Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
76
Leçons
303

Questions Fréquemment Posées

La leçon « Attaques Evil Twin et portail captif » est-elle gratuite ?

Oui — le texte complet de « Attaques Evil Twin et portail captif » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Attaques Evil Twin et portail captif » ?

Configurez un AP malveillant pour mener des attaques Evil Twin et récupérer des identifiants via de faux portails captifs. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Attaques Evil Twin et portail captif » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Protocoles de sécurité 802.11 : WEP, WPA2, WPA3
  2. Capture et cassage de la poignée de main WPA2
  3. Attaques Evil Twin et portail captif
  4. Wi-Fi d’entreprise : EAP et RADIUS
← Retour à Cyber Security Academy