Security+ Academy · Lektion

Trådlösa attacker: Evil Twin, deautentisering och falska åtkomstpunkter

Förstå hur angripare upprättar falska åtkomstpunkter, deautentiserar klienter och genomför Evil Twin-attacker för att avlyssna inloggningsuppgifter.

Lektion 2 av 413 steg

Trådlösa attacker: Evil Twin, deautentisering och falska åtkomstpunkter är en gratis lektion i Security+ Academy på CoddyKit. Detta är lektion 2 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Security+ Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Security+ Academy innehåller totalt 4 lektioner.

Hotbilden för trådlösa nätverk

Trådlösa nätverk är särskilt sårbara eftersom signalen inte kan begränsas till en fysisk gräns. Angripare kan arbeta från en bil på en parkeringsplats, ett intilliggande kontor eller till och med använda riktantenner med lång räckvidd från hundratals meters avstånd. De huvudsakliga trådlösa attackkategorierna som tas upp i Security+ är evil twin-attacker, frånkopplingsattacker och otillåtna åtkomstpunkter. Var och en utnyttjar olika svagheter i hur Wi-Fi-klienter upptäcker, ansluter till och litar på åtkomstpunkter.

Otillåtna åtkomstpunkter

En otillåten åtkomstpunkt är en obehörig trådlös åtkomstpunkt som är ansluten till ett företagsnätverk — antingen installerad av en angripare som fått fysisk åtkomst eller installerad av en välmenande medarbetare av bekvämlighetsskäl. En otillåten åtkomstpunkt kan kringgå organisationens trådbundna säkerhetskontroller genom att ge angripare eller skadlig kod en trådlös ingång till det interna nätverket. Wireless intrusion detection systems (WIDS) och regelbundna RF-mätningar upptäcker otillåtna åtkomstpunkter genom att jämföra MAC-adresser som observeras i luften med inventariet över godkända åtkomstpunkter.

# Detect rogue APs using airodump-ng:
airodump-ng wlan0mon

# Look for BSSIDs not in your authorized AP inventory.
# Rogue AP indicators:
#   - Unknown BSSID transmitting on corporate SSID
#   - Open security on a segment that should be WPA2-Enterprise
#   - Unusual channel or signal strength pattern

Evil twin-attacker

En evil twin är en otillåten åtkomstpunkt som utger sig för att vara en legitim åtkomstpunkt genom att sända samma SSID (nätverksnamn). Klienter som är konfigurerade för att ansluta automatiskt till kända SSID:n kan ansluta till evil twin i stället för den legitima åtkomstpunkten, särskilt om angriparens signal är starkare. När klienten är ansluten kan angriparen utföra MitM-attacker, fånga autentiseringsuppgifter över HTTP och avlyssna okrypterad trafik. Evil twin-attacker är särskilt effektiva mot offentliga Wi-Fi-nätverk där klienterna inte kan skilja den riktiga åtkomstpunkten från en falsk.

# Evil twin setup (educational reference):
# hostapd-wpe automates the process for WPA2-Enterprise captures
#
# Basic hostapd evil twin config:
# interface=wlan0
# ssid=CoffeeShop-Free-WiFi   (matches target SSID)
# hw_mode=g
# channel=6
# auth_algs=1
# wpa=0    (open, so clients connect without WPA password)
#
# Traffic then routed through attacker for MitM inspection

Frånkopplingsattacker (deauth-attacker)

802.11-standarden innehåller hanteringsramar för att styra anslutningar, bland annat frånkopplingsramar som meddelar en klient att den har kopplats från åtkomstpunkten. Utan 802.11w (Protected Management Frames) är dessa ramar oautentiserade och vem som helst kan förfalska dem. En frånkopplingsattack skickar förfalskade frånkopplingsramar till en klient och tvingar den att koppla från och ansluta igen. Angripare använder frånkopplingsattacker för att tvinga klienter att avslöja sin 4-vägshandskakning (för WPA2-knäckning) eller omdirigera klienter till en evil twin-åtkomstpunkt med starkare signal.

# Deauth flood using aireplay-ng (educational reference):
# -0 sends deauthentication frames
# -a = AP BSSID, -c = client MAC (omit to broadcast)
aireplay-ng -0 5 -a AA:BB:CC:DD:EE:FF -c 11:22:33:44:55:66 wlan0mon

# Defense: Enable Protected Management Frames (PMF)
# WPA3 requires PMF; WPA2 supports it with ieee80211w=2 in hostapd

Attacker mot captive portals

Många offentliga Wi-Fi-nätverk använder captive portals — webbsidor som kräver att användaren godkänner villkor eller anger autentiseringsuppgifter innan internetåtkomst beviljas. Angripare kan sätta upp en otillåten åtkomstpunkt som omdirigerar klienter till en falsk captive portal för att samla in autentiseringsuppgifter eller installera skadlig kod. Captive portals använder vanligtvis HTTP (inte HTTPS), vilket gör dem sårbara för MitM-attacker. WPA3:s OWE (Opportunistic Wireless Encryption) hanterar öppna nätverk genom att tillhandahålla oautentiserad kryptering, men captive portals är fortfarande vanliga och farliga. Användare bör använda VPN i alla nätverk med captive portal.

# Detect suspicious captive portals:
# - Certificate validation errors on HTTPS sites
# - Unexpected HTTP redirects from known HTTPS domains
# - SSL stripping: site loads over HTTP when it should use HTTPS
#
# Best practice for users on public Wi-Fi:
# Use a VPN tunnel that encrypts traffic before it leaves the device
# Enable HTTPS-only mode in browser settings

Upptäcka evil twin-attacker i trådlösa nätverk

Företag upptäcker evil twin-attacker med hjälp av Wireless Intrusion Detection Systems (WIDS), som kontinuerligt övervakar RF-miljön. WIDS-sensorer identifierar åtkomstpunkter som sänder företagets SSID med ett BSSID som inte finns i listan över godkända enheter, eller upptäcker klienter som ansluter till obehöriga åtkomstpunkter. Korrelation med data från det trådbundna nätverket hjälper till att bekräfta om en misstänkt åtkomstpunkt faktiskt är ansluten till det interna nätverket (otillåten) eller endast finns externt (evil twin). WLAN-kontroller för företagsmiljöer (Cisco, Aruba, Juniper) har ofta inbyggda WIDS-funktioner som automatiserar denna upptäckt.

# WIDS detection logic:
# 1. Baseline: catalog all authorized BSSIDs per SSID
# 2. Monitor: alert on unknown BSSID transmitting corporate SSID
# 3. Wired correlation: scan switch ports for unauthorized APs
#    nmap -p 80 --open 192.168.0.0/24 (find AP management pages)
# 4. Client monitoring: alert when client connects to unknown BSSID
# 5. Automatic countermeasures: WIDS sends deauth to disconnect clients from rogue AP

Störsändning och RF-störningar

RF-störning innebär att radiosignaler avsiktligt sänds på samma kanal som ett målnätverk för att orsaka störningar och göra nätverket obrukbart – i praktiken en trådlös DoS-attack. Störsändning kan vara olaglig i många jurisdiktioner. Oavsiktliga störningar från mikrovågsugnar, babyvakter och närliggande nätverk på samma kanal är vanligare och kan orsaka liknande symtom. Organisationer som upplever ihållande störningar bör analysera RF-spektrumet för att skilja störsändning från andra störningar och byta till lediga kanaler eller till banden 5 GHz/6 GHz där sådana finns tillgängliga.

# RF spectrum analysis:
# inSSIDer or Kismet to see channel utilization
# Wi-Fi analyzers show signal strength and channel overlap
#
# Jamming indicators:
#   - All clients lose connectivity simultaneously
#   - Retransmission rates spike on all APs
#   - Spectrum analyzer shows continuous energy on channel
#
# Response: change channel, report to authorities if malicious jamming suspected

WPA2-Enterprise och RADIUS-certifikat

WPA2-Enterprise med 802.1X förhindrar att autentiseringsuppgifter fångas upp av en evil twin, eftersom klienterna autentiserar mot en RADIUS-server med hjälp av EAP (Extensible Authentication Protocol). Klienten bör validera RADIUS-serverns TLS-certifikat innan autentiseringsuppgifter skickas. Om klienterna inte har konfigurerats för att validera servercertifikatet och låsa den förväntade CA:n kan en evil twin köra en falsk RADIUS-server och fånga upp EAP-autentiseringsuppgifter. Certifikatvalidering måste tvingas fram genom MDM-profiler på företagsenheter för att förhindra denna nedgradering.

# wpa_supplicant.conf with certificate validation:
# network={
#   ssid='CorporateWiFi'
#   key_mgmt=WPA-EAP
#   eap=PEAP
#   identity='user@company.com'
#   password='SecurePass'
#   ca_cert='/etc/ssl/company-root-ca.pem'
#   phase2='auth=MSCHAPV2'
# }
# ca_cert MUST be set; omitting it enables evil twin RADIUS attacks

Disassociation- kontra deauthentication-ramar

802.11-standarden definierar två separata typer av hanteringsramar som används för att avsluta anslutningar. En deauthentication-ram river ned autentiseringstillståndet, medan en disassociation-ram tar bort klienten från AP:ns associationstabell men bevarar autentiseringen. Båda kan förfalskas utan 802.11w. Kandidater till Security+ bör förstå att båda ramtyperna kan utnyttjas i attacker för att tvinga fram en ny anslutning. Tillägget 802.11w, som ingår som ett valfritt tillägg i WPA2 och är obligatoriskt i WPA3, lägger till en Message Integrity Code (MIC) i dessa ramar och förhindrar förfalskning.

Fysisk säkerhet för trådlösa AP:er

Tekniska säkerhetsåtgärder för trådlösa nätverk måste kompletteras med fysisk säkerhet. En AP som installeras på en lättillgänglig plats kan återställas till fabriksinställningarna, vilket kringgår alla säkerhetskonfigurationer. Rekommenderade åtgärder är bland annat att montera AP:er på skyddade eller upphöjda platser, använda manipulationssäkra skruvar eller säkerhetsburar för AP:er, inaktivera återställningsknappen via programvara där det är möjligt och inkludera AP:er i inventeringsrevisioner. PoE-switchar som strömförsörjer AP:er bör också vara placerade i låsta kopplingsrum, så att en angripare inte enkelt kan koppla ur en legitim AP och ansluta sin egen enhet.

Sammanfattning av trådlösa attacker och försvar

För att skydda mot hela spektrumet av trådlösa attacker bör Ni aktivera WPA3 eller WPA2-Enterprise för att förhindra knäckning av PSK, tvinga fram PMF (802.11w) för att blockera deauthentication-attacker, installera ett WIDS för att upptäcka evil twins och falska AP:er, validera RADIUS-certifikat för att förhindra att en evil twin fångar upp RADIUS-autentisering, inaktivera WPS för att eliminera brute force mot PIN-koder och segmentera trådlösa nätverk efter roll (företag, gäster och IoT) genom separata SSID:er som kopplas till olika VLAN. Kombinera dessa åtgärder för ett trådlöst säkerhetsarbete enligt principen defense in depth.

Snabbtest

Testa Er förståelse av begreppen i CompTIA Security+ (SY0-701) från den här lektionen.

Repetition av lektionen

I den här lektionen har Ni lärt Er att en rogue AP är en obehörig åtkomstpunkt i företagsnätverket som kringgår trådbundna säkerhetsåtgärder, att en evil twin utger sig för att vara ett legitimt SSID för att avlyssna klienttrafik via MitM och att deauthentication-attacker förfalskar 802.11-hanteringsramar för att koppla från klienter – ett hot som motverkas av Protected Management Frames (802.11w), vilket krävs av WPA3. Härnäst utforskar vi trådlösa företagsnätverk med 802.1X och RADIUS.

Gratis att börja

Lär dig Security+ Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
30
Lektioner
120

Vanliga frågor

Är lektionen ”Trådlösa attacker: Evil Twin, deautentisering och falska åtkomstpunkter” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Security+ Academy, inklusive ”Trådlösa attacker: Evil Twin, deautentisering och falska åtkomstpunkter”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Security+ Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Trådlösa attacker: Evil Twin, deautentisering och falska åtkomstpunkter”?

Förstå hur angripare upprättar falska åtkomstpunkter, deautentiserar klienter och genomför Evil Twin-attacker för att avlyssna inloggningsuppgifter. Ni övar på Security+ Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Security+ Academy?

Du behöver inga förkunskaper. Utbildningen i Security+ Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.

Hur lång tid tar lektionen ”Trådlösa attacker: Evil Twin, deautentisering och falska åtkomstpunkter”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Security+ Academy-lektionen?

Ja. Varje Security+ Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Säkerhetsprotokoll för Wi-Fi: WEP, WPA2 och WPA3
  2. Trådlösa attacker: Evil Twin, deautentisering och falska åtkomstpunkter
  3. Trådlösa företagsnätverk: 802.1X och RADIUS
  4. Trådlösa hot mot Bluetooth och IoT
← Tillbaka till Security+ Academy