0Pricing
Cyber Security Academy · Урок

Атаки Evil Twin и поддельного портала авторизации

Настраивайте поддельную AP для атак Evil Twin и сбора учётных данных через поддельные порталы авторизации.

«Атаки Evil Twin и поддельного портала авторизации» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Обзор атаки «злой двойник»

«Злой двойник» — это поддельная точка доступа, которая передаёт тот же SSID, что и легитимная сеть. Подключившиеся к ней клиенты направляют весь трафик через атакующего, что позволяет похищать учётные данные, перехватывать трафик и проводить фишинговые атаки.

Как клиенты выбирают AP

Клиенты Wi-Fi подключаются к известному SSID с самым сильным сигналом и совпадающими параметрами безопасности. Передавая сигнал с большей мощностью или отключая клиентов от легитимной AP с помощью деаутентификации, «злой двойник» может привлечь подключения.

Создание поддельной точки доступа с помощью Хостапд

Хостапд создаёт программную точку доступа. В сочетании с DHCP (днсмаск) и NAT через айпитейблз он предоставляет полноценную точку доступа, которая маршрутизирует трафик и позволяет его перехватывать.

# hostapd.conf:
interface=wlan0
driver=nl80211
ssid=TargetNetwork
channel=6
hw_mode=g

# Start AP
hostapd hostapd.conf

# Start DHCP
dnsmasq --interface=wlan0 \
  --dhcp-range=192.168.10.100,192.168.10.200,12h

Использование эйрбейс-нг

Эйрбейс-нг, входящий в набор Эйркрак-нг, создаёт поддельные точки доступа непосредственно через интерфейс режима монитора — это упрощает базовую настройку атаки «злой двойник».

# Create open evil twin
airbase-ng -e "TargetNetwork" -c 6 wlan0mon

# Create WPA2 evil twin (same key as legitimate)
airbase-ng -e "TargetNetwork" -z 4 -W 1 -c 6 wlan0mon

Атака через портал авторизации

Портал авторизации — это веб-страница, которая перехватывает весь трафик HTTP и показывает страницу входа; обычно такие страницы встречаются в отелях и аэропортах. Атакующие создают поддельные порталы авторизации для похищения учётных данных или паролей Wi-Fi.

Фишинг Wi-Fi с помощью WiFi-Пампкин и Вайфишера

Автоматизированные инструменты создают полноценные среды «злого двойника» с порталами авторизации, оформленными под настоящие страницы настройки маршрутизатора или входа в сеть ISP.

# Wifiphisher
sudo wifiphisher --essid "TargetNetwork"

# Phishing scenarios:
# - Router firmware upgrade page (harvests Wi-Fi PSK)
# - OAuth login (harvests credentials)
# - Browser plugin update (delivers malware)

Понижение уровня SSL

Раньше атаки «злой двойник» обычно использовали понижение уровня SSL с помощью утилиты эсэсэлстрип, чтобы заменить HTTPS на HTTP. Современный HSTS и предварительная загрузка HSTS в значительной степени устранили эту угрозу, однако непосещённые сайты и сайты без HSTS по-прежнему уязвимы.

# Historical sslstrip approach:
# iptables REDIRECT port 80
# sslstrip intercepts and downgrades HTTPS to HTTP

# Modern defense: HSTS preload list
# Sites listed are HTTPS-only in browsers
# Cannot be stripped

Похищение учётных данных через атаку «злой двойник»

С помощью поддельной AP и Вайр扫描рка или Беттеркапа можно перехватывать все учётные данные HTTP, передаваемые открытым текстом, запросы DNS, раскрывающие посещённые сайты, а также незашифрованные протоколы приложений (FTP, SMTP, POP3).

# Bettercap for MitM
bettercap -iface wlan0

# In bettercap console:
net.probe on
net.sniff on
https.proxy on
arp.spoof on

Поддержка деаутентификации в атаке «злой двойник»

Заставьте клиентов подключиться к вашему «злому двойнику», непрерывно отправляя кадры деаутентификации и отключая их от легитимной AP. Они подключатся к сигналу с наибольшей мощностью — к вашей поддельной AP.

Обнаружение атак «злой двойник»

Защитники обнаруживают атаки «злой двойник» с помощью WIDS: система проверяет наличие одинаковых SSID у разных BSSID, аномалии сигнала и использование клиентами WPA2 для корпоративных сетей на основе сертификатов, которая не подвержена атакам «злой двойник» на PSK.

Защита

Чтобы предотвратить атаку «злой двойник», используйте WPA2/WPA3 для корпоративных сетей с EAP-TLS — даже подключение к поддельной AP требует действительного сертификата; включите PMF 802.11w; используйте корпоративную VPN, которая автоматически подключается вне доверенных сетей; разверните WIDS для мониторинга точек доступа.

Быстрая проверка

Почему WPA2 для корпоративных сетей с EAP-TLS предотвращает похищение учётных данных при атаке «злой двойник»?

Сводка: «злой двойник» и портал авторизации

Атаки «злой двойник» используют доверие клиентов к SSID вместо криптографической идентичности. Поддельная AP с совпадающим именем может перехватывать трафик, похищать учётные данные через порталы авторизации и проводить атаки MitM. Защита требует взаимной аутентификации с сертификатами EAP-TLS, корпоративных VPN и мониторинга WIDS, а не только надёжных паролей Wi-Fi.

Часто задаваемые вопросы

Урок «Атаки Evil Twin и поддельного портала авторизации» бесплатный?

Да — полный текст урока «Атаки Evil Twin и поддельного портала авторизации» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Атаки Evil Twin и поддельного портала авторизации»?

Настраивайте поддельную AP для атак Evil Twin и сбора учётных данных через поддельные порталы авторизации. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Атаки Evil Twin и поддельного портала авторизации»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Протоколы безопасности 802.11: WEP, WPA2, WPA3
  2. Перехват и взлом рукопожатия WPA2
  3. Атаки Evil Twin и поддельного портала авторизации
  4. Корпоративный Wi-Fi: EAP и RADIUS
← Назад к Cyber Security Academy