邪恶双胞胎与强制门户攻击
设置 rogue AP,通过伪造的强制门户实施邪恶双胞胎攻击和凭据窃取。
邪恶双胞胎与强制门户攻击 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
邪恶双胞胎概述
邪恶双胞胎是一个广播与合法网络相同 SSID 的恶意接入点。连接到它的客户端会将所有流量发送给攻击者,从而使凭据窃取、流量拦截和网络钓鱼成为可能。
客户端如何选择 AP
WiFi 客户端会连接到信号最强且安全参数匹配的已知 SSID。邪恶双胞胎可以通过提高发射功率,或让客户端与合法 AP 去认证,来吸引客户端连接。
使用 Hostapd 创建恶意 AP
Hostapd 可以创建软件接入点。结合 DHCP(dnsmasq)和 iptables NAT 后,它能够提供可用的接入点、路由流量并实现拦截。
# hostapd.conf:
interface=wlan0
driver=nl80211
ssid=TargetNetwork
channel=6
hw_mode=g
# Start AP
hostapd hostapd.conf
# Start DHCP
dnsmasq --interface=wlan0 \
--dhcp-range=192.168.10.100,192.168.10.200,12h使用 airbase-ng
airbase-ng(aircrack-ng 套件的一部分)可以直接通过监控模式接口创建恶意 AP,适合更简单的基础邪恶双胞胎配置。
# Create open evil twin
airbase-ng -e "TargetNetwork" -c 6 wlan0mon
# Create WPA2 evil twin (same key as legitimate)
airbase-ng -e "TargetNetwork" -z 4 -W 1 -c 6 wlan0mon强制门户攻击
强制门户是一个拦截所有 HTTP 流量并显示登录页面的网页,酒店和机场中经常可以看到这种页面。攻击者会创建恶意强制门户,用于窃取凭据或 WiFi 密码。
使用 WiFi-Pumpkin / Wifiphisher 进行 WiFi 网络钓鱼
自动化工具可以创建完整的邪恶双胞胎环境,其中包含伪装成合法路由器配置页面或 ISP 登录页面的强制门户。
# Wifiphisher
sudo wifiphisher --essid "TargetNetwork"
# Phishing scenarios:
# - Router firmware upgrade page (harvests Wi-Fi PSK)
# - OAuth login (harvests credentials)
# - Browser plugin update (delivers malware)SSL 剥离
邪恶双胞胎攻击过去通常依赖 SSL 剥离工具(sslstrip),将 HTTPS 降级为 HTTP。现代 HSTS 和 HSTS 预加载基本上已经阻止了这种攻击,但未访问过的网站或不使用 HSTS 的网站仍然容易受到攻击。
# Historical sslstrip approach:
# iptables REDIRECT port 80
# sslstrip intercepts and downgrades HTTPS to HTTP
# Modern defense: HSTS preload list
# Sites listed are HTTPS-only in browsers
# Cannot be stripped通过邪恶双胞胎捕获凭据
借助恶意 AP 以及 Wireshark 或 Bettercap,可以捕获所有明文 HTTP 凭据、揭示已访问网站的 DNS 查询,以及未加密的应用协议(FTP、SMTP、POP3)。
# Bettercap for MitM
bettercap -iface wlan0
# In bettercap console:
net.probe on
net.sniff on
https.proxy on
arp.spoof on邪恶双胞胎的去认证支持
持续向客户端发送去认证帧,使其与合法 AP 断开连接,就可以迫使客户端连接到您的邪恶双胞胎。客户端会重新连接到信号最强的 AP,也就是您的恶意 AP。
检测邪恶双胞胎攻击
防御者可以通过以下方式检测邪恶双胞胎:由 WIDS(无线入侵检测系统)检查不同 BSSID 上是否存在重复 SSID、检查信号异常,以及检查客户端是否使用基于证书的 WPA2-Enterprise(可抵御基于 PSK 的邪恶双胞胎)。
防御措施
防止邪恶双胞胎攻击:使用 WPA2/WPA3-Enterprise(EAP-TLS),这样即使连接到恶意 AP,也必须提供有效证书;启用 802.11w PMF;使用在离开受信任网络时自动连接的企业 VPN;部署 WIDS 监控 AP。
快速检查
为什么配合 EAP-TLS 的 WPA2-Enterprise 可以防止邪恶双胞胎窃取凭据?
总结:邪恶双胞胎与强制门户
邪恶双胞胎攻击利用了客户端更信任 SSID 而非加密身份这一点。名称匹配的恶意 AP 可以拦截流量、通过强制门户窃取凭据,并实施 MitM 攻击。防御需要双向认证(EAP-TLS 证书)、企业 VPN 和 WIDS 监控,而不仅仅是强 WiFi 密码。
用 AI 导师学习 Cyber Security Academy — 免费
在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。
- 课程
- 76
- 课程
- 303
常见问题解答
「邪恶双胞胎与强制门户攻击」课时是免费的吗?
是的 — 「邪恶双胞胎与强制门户攻击」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「邪恶双胞胎与强制门户攻击」这节课中我会学到什么?
设置 rogue AP,通过伪造的强制门户实施邪恶双胞胎攻击和凭据窃取。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「邪恶双胞胎与强制门户攻击」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。