Cyber Security Academy · 课时

邪恶双胞胎与强制门户攻击

设置 rogue AP,通过伪造的强制门户实施邪恶双胞胎攻击和凭据窃取。

第 3 / 4 课13 个步骤

邪恶双胞胎与强制门户攻击 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

邪恶双胞胎概述

邪恶双胞胎是一个广播与合法网络相同 SSID 的恶意接入点。连接到它的客户端会将所有流量发送给攻击者,从而使凭据窃取、流量拦截和网络钓鱼成为可能。

客户端如何选择 AP

WiFi 客户端会连接到信号最强且安全参数匹配的已知 SSID。邪恶双胞胎可以通过提高发射功率,或让客户端与合法 AP 去认证,来吸引客户端连接。

使用 Hostapd 创建恶意 AP

Hostapd 可以创建软件接入点。结合 DHCP(dnsmasq)和 iptables NAT 后,它能够提供可用的接入点、路由流量并实现拦截。

# hostapd.conf:
interface=wlan0
driver=nl80211
ssid=TargetNetwork
channel=6
hw_mode=g

# Start AP
hostapd hostapd.conf

# Start DHCP
dnsmasq --interface=wlan0 \
  --dhcp-range=192.168.10.100,192.168.10.200,12h

使用 airbase-ng

airbase-ng(aircrack-ng 套件的一部分)可以直接通过监控模式接口创建恶意 AP,适合更简单的基础邪恶双胞胎配置。

# Create open evil twin
airbase-ng -e "TargetNetwork" -c 6 wlan0mon

# Create WPA2 evil twin (same key as legitimate)
airbase-ng -e "TargetNetwork" -z 4 -W 1 -c 6 wlan0mon

强制门户攻击

强制门户是一个拦截所有 HTTP 流量并显示登录页面的网页,酒店和机场中经常可以看到这种页面。攻击者会创建恶意强制门户,用于窃取凭据或 WiFi 密码。

使用 WiFi-Pumpkin / Wifiphisher 进行 WiFi 网络钓鱼

自动化工具可以创建完整的邪恶双胞胎环境,其中包含伪装成合法路由器配置页面或 ISP 登录页面的强制门户。

# Wifiphisher
sudo wifiphisher --essid "TargetNetwork"

# Phishing scenarios:
# - Router firmware upgrade page (harvests Wi-Fi PSK)
# - OAuth login (harvests credentials)
# - Browser plugin update (delivers malware)

SSL 剥离

邪恶双胞胎攻击过去通常依赖 SSL 剥离工具(sslstrip),将 HTTPS 降级为 HTTP。现代 HSTS 和 HSTS 预加载基本上已经阻止了这种攻击,但未访问过的网站或不使用 HSTS 的网站仍然容易受到攻击。

# Historical sslstrip approach:
# iptables REDIRECT port 80
# sslstrip intercepts and downgrades HTTPS to HTTP

# Modern defense: HSTS preload list
# Sites listed are HTTPS-only in browsers
# Cannot be stripped

通过邪恶双胞胎捕获凭据

借助恶意 AP 以及 Wireshark 或 Bettercap,可以捕获所有明文 HTTP 凭据、揭示已访问网站的 DNS 查询,以及未加密的应用协议(FTP、SMTP、POP3)。

# Bettercap for MitM
bettercap -iface wlan0

# In bettercap console:
net.probe on
net.sniff on
https.proxy on
arp.spoof on

邪恶双胞胎的去认证支持

持续向客户端发送去认证帧,使其与合法 AP 断开连接,就可以迫使客户端连接到您的邪恶双胞胎。客户端会重新连接到信号最强的 AP,也就是您的恶意 AP。

检测邪恶双胞胎攻击

防御者可以通过以下方式检测邪恶双胞胎:由 WIDS(无线入侵检测系统)检查不同 BSSID 上是否存在重复 SSID、检查信号异常,以及检查客户端是否使用基于证书的 WPA2-Enterprise(可抵御基于 PSK 的邪恶双胞胎)。

防御措施

防止邪恶双胞胎攻击:使用 WPA2/WPA3-Enterprise(EAP-TLS),这样即使连接到恶意 AP,也必须提供有效证书;启用 802.11w PMF;使用在离开受信任网络时自动连接的企业 VPN;部署 WIDS 监控 AP。

快速检查

为什么配合 EAP-TLS 的 WPA2-Enterprise 可以防止邪恶双胞胎窃取凭据?

总结:邪恶双胞胎与强制门户

邪恶双胞胎攻击利用了客户端更信任 SSID 而非加密身份这一点。名称匹配的恶意 AP 可以拦截流量、通过强制门户窃取凭据,并实施 MitM 攻击。防御需要双向认证(EAP-TLS 证书)、企业 VPN 和 WIDS 监控,而不仅仅是强 WiFi 密码。

免费开始

用 AI 导师学习 Cyber Security Academy — 免费

在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。

课程
76
课程
303

常见问题解答

「邪恶双胞胎与强制门户攻击」课时是免费的吗?

是的 — 「邪恶双胞胎与强制门户攻击」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「邪恶双胞胎与强制门户攻击」这节课中我会学到什么?

设置 rogue AP,通过伪造的强制门户实施邪恶双胞胎攻击和凭据窃取。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「邪恶双胞胎与强制门户攻击」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 802.11 安全协议:WEP、WPA2、WPA3
  2. 捕获并破解 WPA2 握手
  3. 邪恶双胞胎与强制门户攻击
  4. 企业 Wi-Fi:EAP 与 RADIUS
← 返回 Cyber Security Academy