Security+ Academy · Pelajaran

Serangan Nirkabel: Evil Twin, Deauth, dan AP Ilegal

Pahami cara penyerang menyiapkan titik akses ilegal, memutus autentikasi klien, dan melakukan serangan evil twin untuk mencegat kredensial.

Pelajaran 2 dari 413 langkah

Serangan Nirkabel: Evil Twin, Deauth, dan AP Ilegal adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.

Lanskap Ancaman Nirkabel

Jaringan nirkabel sangat rentan karena sinyalnya tidak dapat dibatasi oleh batas fisik. Penyerang dapat beroperasi dari mobil di tempat parkir, kantor sebelah, atau bahkan menggunakan antena terarah jarak jauh dari jarak ratusan meter. Kategori serangan nirkabel utama yang dibahas dalam Security+ adalah serangan evil twin, serangan deautentikasi, dan titik akses liar. Masing-masing mengeksploitasi kelemahan yang berbeda dalam cara Client WiFi menemukan, terhubung ke, dan mempercayai titik akses.

Titik Akses Liar

Titik akses liar adalah AP nirkabel tidak sah yang terhubung ke jaringan perusahaan — baik dipasang oleh penyerang yang memperoleh akses fisik maupun disiapkan oleh karyawan yang bermaksud baik demi kemudahan. AP liar dapat melewati kontrol keamanan berkabel organisasi dengan memberikan titik masuk nirkabel ke jaringan internal bagi penyerang atau perangkat lunak jahat. sistem deteksi penyusupan nirkabel (WIDS) dan survei RF rutin mendeteksi AP liar dengan mencocokkan alamat MAC yang terlihat melalui udara dengan inventaris AP yang sah.

# Detect rogue APs using airodump-ng:
airodump-ng wlan0mon

# Look for BSSIDs not in your authorized AP inventory.
# Rogue AP indicators:
#   - Unknown BSSID transmitting on corporate SSID
#   - Open security on a segment that should be WPA2-Enterprise
#   - Unusual channel or signal strength pattern

Serangan Evil Twin

evil twin adalah AP liar yang menyamar sebagai titik akses sah dengan menyiarkan SSID yang sama (nama jaringan). Client yang dikonfigurasi untuk terhubung otomatis ke SSID yang dikenal dapat terhubung ke evil twin alih-alih AP yang sah, terutama jika sinyal penyerang lebih kuat. Setelah terhubung, penyerang dapat melakukan serangan MitM, menangkap kredensial melalui HTTP, dan menyadap Traffic yang tidak dienkripsi. Serangan evil twin sangat efektif terhadap jaringan WiFi publik karena Client tidak dapat membedakan AP asli dari yang palsu.

# Evil twin setup (educational reference):
# hostapd-wpe automates the process for WPA2-Enterprise captures
#
# Basic hostapd evil twin config:
# interface=wlan0
# ssid=CoffeeShop-Free-WiFi   (matches target SSID)
# hw_mode=g
# channel=6
# auth_algs=1
# wpa=0    (open, so clients connect without WPA password)
#
# Traffic then routed through attacker for MitM inspection

Serangan Deautentikasi (Deauth)

Standar 802.11 mencakup frame pengelolaan untuk mengendalikan koneksi, termasuk frame deautentikasi yang memberi tahu Client bahwa koneksinya telah diputus dari AP. Tanpa 802.11w (Protected Management Frames), frame ini tidak diautentikasi dan dapat dipalsukan oleh siapa pun. Serangan deautentikasi mengirimkan frame deauth palsu kepada Client, memaksanya terputus dan tersambung kembali. Penyerang menggunakan serangan deauth untuk memaksa Client mengungkapkan jabat tangan 4 arah (untuk cracking WPA2) atau mengarahkan Client ke AP evil twin dengan sinyal yang lebih kuat.

# Deauth flood using aireplay-ng (educational reference):
# -0 sends deauthentication frames
# -a = AP BSSID, -c = client MAC (omit to broadcast)
aireplay-ng -0 5 -a AA:BB:CC:DD:EE:FF -c 11:22:33:44:55:66 wlan0mon

# Defense: Enable Protected Management Frames (PMF)
# WPA3 requires PMF; WPA2 supports it with ieee80211w=2 in hostapd

Serangan Portal Captive

Banyak jaringan WiFi publik menggunakan portal captive — halaman web yang mengharuskan pengguna menyetujui ketentuan atau memasukkan kredensial sebelum memberikan akses internet. Penyerang dapat menerapkan AP liar yang mengarahkan Client ke portal captive palsu untuk mencuri kredensial atau memasang perangkat lunak jahat. Portal captive biasanya menggunakan HTTP (bukan HTTPS), sehingga rentan terhadap MitM. OWE (Opportunistic Wireless Encryption) dari WPA3 mengatasi jaringan terbuka dengan menyediakan enkripsi tanpa autentikasi, tetapi portal captive masih umum dan berbahaya. Pengguna sebaiknya menggunakan VPN pada jaringan portal captive apa pun.

# Detect suspicious captive portals:
# - Certificate validation errors on HTTPS sites
# - Unexpected HTTP redirects from known HTTPS domains
# - SSL stripping: site loads over HTTP when it should use HTTPS
#
# Best practice for users on public Wi-Fi:
# Use a VPN tunnel that encrypts traffic before it leaves the device
# Enable HTTPS-only mode in browser settings

Mendeteksi Evil Twin Nirkabel

Perusahaan mendeteksi serangan evil twin menggunakan Wireless Intrusion Detection Systems (WIDS) yang terus-menerus memantau lingkungan RF. Sensor WIDS mengidentifikasi AP yang menyiarkan SSID perusahaan dengan BSSID yang tidak ada dalam daftar yang disetujui, atau mendeteksi Client yang terhubung ke AP tidak sah. Korelasi dengan data jaringan berkabel membantu memastikan apakah AP yang mencurigakan benar-benar terhubung ke jaringan internal (AP liar) atau sepenuhnya berada di luar jaringan (evil twin). Pengendali WLAN perusahaan (Cisco, Aruba, Juniper) sering memiliki kemampuan WIDS bawaan yang mengotomatiskan pendeteksian ini.

# WIDS detection logic:
# 1. Baseline: catalog all authorized BSSIDs per SSID
# 2. Monitor: alert on unknown BSSID transmitting corporate SSID
# 3. Wired correlation: scan switch ports for unauthorized APs
#    nmap -p 80 --open 192.168.0.0/24 (find AP management pages)
# 4. Client monitoring: alert when client connects to unknown BSSID
# 5. Automatic countermeasures: WIDS sends deauth to disconnect clients from rogue AP

Jamming dan Gangguan RF

Jamming RF adalah transmisi sinyal frekuensi radio secara sengaja pada kanal yang sama dengan jaringan target untuk menimbulkan gangguan dan membuatnya tidak dapat digunakan — pada dasarnya merupakan serangan DoS nirkabel. Jamming mungkin ilegal di banyak yurisdiksi. Gangguan yang tidak disengaja dari oven microwave, monitor bayi, dan jaringan di sekitar yang menggunakan kanal sama lebih umum terjadi dan dapat menyebabkan gejala serupa. Organisasi yang mengalami gangguan terus-menerus sebaiknya melakukan analisis spektrum RF untuk membedakan jamming dari gangguan, lalu beralih ke kanal yang bersih atau pita 5 GHz / 6 GHz jika tersedia.

# RF spectrum analysis:
# inSSIDer or Kismet to see channel utilization
# Wi-Fi analyzers show signal strength and channel overlap
#
# Jamming indicators:
#   - All clients lose connectivity simultaneously
#   - Retransmission rates spike on all APs
#   - Spectrum analyzer shows continuous energy on channel
#
# Response: change channel, report to authorities if malicious jamming suspected

Sertifikat WPA2-Enterprise dan RADIUS

WPA2-Enterprise dengan 802.1X mencegah pengambilan kredensial oleh evil twin karena clients melakukan autentikasi ke Server RADIUS menggunakan EAP (Extensible Authentication Protocol). Client seharusnya memvalidasi sertifikat TLS milik Server RADIUS sebelum mengirimkan kredensial. Jika clients tidak dikonfigurasi untuk memvalidasi sertifikat Server dan mengunci CA yang diharapkan, evil twin dapat menjalankan Server RADIUS palsu dan mengambil kredensial EAP. Validasi sertifikat harus diterapkan melalui profil MDM pada perangkat perusahaan untuk mencegah penurunan keamanan ini.

# wpa_supplicant.conf with certificate validation:
# network={
#   ssid='CorporateWiFi'
#   key_mgmt=WPA-EAP
#   eap=PEAP
#   identity='user@company.com'
#   password='SecurePass'
#   ca_cert='/etc/ssl/company-root-ca.pem'
#   phase2='auth=MSCHAPV2'
# }
# ca_cert MUST be set; omitting it enables evil twin RADIUS attacks

Frame Disassociation vs Deauthentication

Standar 802.11 mendefinisikan dua jenis frame manajemen berbeda yang digunakan untuk mengakhiri Connection. Frame deauthentication membongkar status autentikasi, sedangkan frame disassociation menghapus client dari tabel asosiasi AP tetapi mempertahankan autentikasi. Keduanya dapat dipalsukan tanpa 802.11w. Peserta Security+ harus memahami bahwa kedua jenis frame tersebut merupakan vektor serangan yang sah untuk memaksa koneksi ulang. Amendemen 802.11w (yang disertakan dalam WPA2 sebagai fitur opsional dan diwajibkan dalam WPA3) menambahkan Message Integrity Code (MIC) ke frame tersebut sehingga pemalsuan dapat dicegah.

Keamanan Fisik untuk AP Nirkabel

Kontrol keamanan teknis nirkabel harus dilengkapi dengan keamanan fisik. AP yang dipasang di area yang mudah diakses dapat direset ke Settings bawaan pabrik sehingga semua konfigurasi keamanan terlewati. Praktik terbaik mencakup memasang AP di posisi yang aman atau tinggi, menggunakan sekrup bertanda kerusakan atau sangkar keamanan AP, menonaktifkan tombol reset melalui perangkat lunak jika memungkinkan, dan menyertakan AP dalam audit inventaris aset. Switch PoE yang memberi daya pada AP juga harus ditempatkan di ruang kabel yang terkunci agar penyerang tidak dapat begitu saja mencabut AP resmi dan menghubungkan perangkat mereka sendiri.

Ringkasan Serangan Nirkabel dan Pertahanan

Untuk melindungi dari seluruh rangkaian serangan nirkabel: aktifkan WPA3 atau WPA2-Enterprise untuk mencegah pemecahan PSK; terapkan PMF (802.11w) untuk memblokir serangan deauthentication; gunakan WIDS untuk mendeteksi evil twin dan AP palsu; validasi sertifikat RADIUS untuk mencegah pengambilan kredensial RADIUS oleh evil twin; nonaktifkan WPS untuk menghilangkan brute-force PIN; dan bagi jaringan nirkabel berdasarkan peran (perusahaan, tamu, IoT) menggunakan SSID terpisah yang dipetakan ke VLAN berbeda. Gabungkan kontrol-kontrol ini untuk membangun pertahanan nirkabel berlapis.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari lesson ini.

Ringkasan Lesson

Dalam lesson ini Anda mempelajari bahwa AP nakal adalah access point tidak sah pada jaringan perusahaan yang melewati kontrol keamanan berkabel, evil twin menyamar sebagai SSID resmi untuk mencegat lalu lintas client melalui MitM, dan serangan deauthentication memalsukan frame manajemen 802.11 untuk memutuskan client — ancaman yang dikurangi oleh Protected Management Frames (802.11w) yang diwajibkan oleh WPA3. Selanjutnya kita akan membahas jaringan nirkabel perusahaan dengan 802.1X dan RADIUS.

Gratis untuk memulai

Belajar Security+ Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
30
Pelajaran
120

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Serangan Nirkabel: Evil Twin, Deauth, dan AP Ilegal” gratis?

Ya — teks lengkap “Serangan Nirkabel: Evil Twin, Deauth, dan AP Ilegal” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Serangan Nirkabel: Evil Twin, Deauth, dan AP Ilegal”?

Pahami cara penyerang menyiapkan titik akses ilegal, memutus autentikasi klien, dan melakukan serangan evil twin untuk mencegat kredensial. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Security+ Academy?

Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Serangan Nirkabel: Evil Twin, Deauth, dan AP Ilegal” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?

Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Protokol Keamanan Wi-Fi: WEP, WPA2, WPA3
  2. Serangan Nirkabel: Evil Twin, Deauth, dan AP Ilegal
  3. Nirkabel Perusahaan: 802.1X dan RADIUS
  4. Ancaman Nirkabel Bluetooth dan IoT
← Kembali ke Security+ Academy