Evil Twinとキャプティブポータル攻撃
不正なAPを構築してEvil Twin攻撃を行い、偽のキャプティブポータルで認証情報を収集します。
「Evil Twinとキャプティブポータル攻撃」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
Evil Twinの概要
Evil Twinとは、正規ネットワークと同じSSIDをブロードキャストする不正アクセスポイントです。そこに接続したクライアントのすべてのトラフィックが攻撃者を経由するため、認証情報の窃取、トラフィックの傍受、フィッシングが可能になります。
クライアントがAPを選ぶ仕組み
Wi-Fiクライアントは、既知のSSIDの中から、信号が最も強く、セキュリティパラメータが一致するものに接続します。Evil Twinは、より高い出力でブロードキャストするか、正規APからクライアントをdeauthすることで、接続を誘導できます。
Hostapdで不正APを作成する
Hostapdはソフトウェアアクセスポイントを作成します。DHCP(dnsmasq)およびiptables NATと組み合わせることで、トラフィックをルーティングし、傍受を可能にする機能的なアクセスポイントを提供します。
# hostapd.conf:
interface=wlan0
driver=nl80211
ssid=TargetNetwork
channel=6
hw_mode=g
# Start AP
hostapd hostapd.conf
# Start DHCP
dnsmasq --interface=wlan0 \
--dhcp-range=192.168.10.100,192.168.10.200,12hairbase-ngを使用する
airbase-ng(aircrack-ngスイートの一部)は、モニターモードのインターフェースから直接不正APを作成します。基本的なEvil Twinの構成には、より簡単な方法です。
# Create open evil twin
airbase-ng -e "TargetNetwork" -c 6 wlan0mon
# Create WPA2 evil twin (same key as legitimate)
airbase-ng -e "TargetNetwork" -z 4 -W 1 -c 6 wlan0monキャプティブポータル攻撃
キャプティブポータルは、すべてのHTTPトラフィックを傍受してログインページを表示するWebページです。ホテルや空港などでよく見られます。攻撃者は、認証情報やWi-Fiパスワードを窃取する不正なキャプティブポータルを作成します。
WiFi-Pumpkin / WifiphisherによるWi-Fiフィッシング
自動化ツールを使うと、正規のルーター設定ページやISPログインページに見えるよう設計されたキャプティブポータルを含む、完全なEvil Twin環境を作成できます。
# Wifiphisher
sudo wifiphisher --essid "TargetNetwork"
# Phishing scenarios:
# - Router firmware upgrade page (harvests Wi-Fi PSK)
# - OAuth login (harvests credentials)
# - Browser plugin update (delivers malware)SSLストリッピング
Evil Twin攻撃では、従来、HTTPSをHTTPにダウングレードするSSLストリッピング(sslstrip)に依存していました。現在のHSTSとHSTSプリロードによって、この攻撃はほぼ防がれていますが、未訪問のサイトやHSTSに対応していないサイトは依然として脆弱です。
# Historical sslstrip approach:
# iptables REDIRECT port 80
# sslstrip intercepts and downgrades HTTPS to HTTP
# Modern defense: HSTS preload list
# Sites listed are HTTPS-only in browsers
# Cannot be strippedEvil Twinによる認証情報のキャプチャ
不正APとWiresharkまたはBettercapを使用すると、暗号化されていないHTTP認証情報、訪問先サイトを明らかにするDNSクエリ、暗号化されていないアプリケーションプロトコル(FTP、SMTP、POP3)をすべてキャプチャできます。
# Bettercap for MitM
bettercap -iface wlan0
# In bettercap console:
net.probe on
net.sniff on
https.proxy on
arp.spoof onEvil TwinのためのDeauthサポート
正規APからクライアントを切断するためにdeauthフレームを継続的に送信し、Evil Twinに誘導します。クライアントは最も強い信号に再接続するため、それが不正APである自分のAPになります。
Evil Twin攻撃の検知
防御側は、異なるBSSIDで重複したSSIDが存在しないか、信号に異常がないか、証明書ベースのWPA2-Enterpriseを使用しているクライアントがあるかをWIDS(Wireless Intrusion Detection Systems)で確認し、Evil Twinを検知します。
防御策
Evil Twinを防ぐには、WPA2/WPA3-Enterprise(EAP-TLS)を使用してください。不正APへの接続であっても有効な証明書が必要になります。802.11w PMFを有効にし、信頼済みネットワーク外で自動接続する企業VPNを使用し、AP監視用のWIDSを導入してください。
クイックチェック
EAP-TLSを使用するWPA2-Enterpriseは、なぜEvil Twinによる認証情報の窃取を防げるのですか?
まとめ:Evil Twinとキャプティブポータル
Evil Twin攻撃は、クライアントが暗号学的な識別情報よりもSSIDを信頼することを悪用します。同じ名前の不正APによってトラフィックを傍受し、キャプティブポータルで認証情報を窃取し、MitM攻撃を実行できます。防御には、強力なWi-Fiパスワードだけでなく、相互認証(EAP-TLS証明書)、企業VPN、WIDSによる監視が必要です。
よくある質問
「Evil Twinとキャプティブポータル攻撃」レッスンは無料ですか?
はい。「Evil Twinとキャプティブポータル攻撃」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「Evil Twinとキャプティブポータル攻撃」で何を学びますか?
不正なAPを構築してEvil Twin攻撃を行い、偽のキャプティブポータルで認証情報を収集します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「Evil Twinとキャプティブポータル攻撃」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 802.11セキュリティプロトコル:WEP、WPA2、WPA3
- WPA2ハンドシェイクのキャプチャと解析
- Evil Twinとキャプティブポータル攻撃
- エンタープライズWi-Fi:EAPとRADIUS