ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

奶瓶系统无线安全审计实战:从监听模式到WPA握手包抓取

奶瓶系统无线安全审计实战:从监听模式到WPA握手包抓取 简介一份围绕无线网络安全测试的图文教程PDF面向网络安全初学者、渗透测试爱好者及网络管理员系统讲解“奶瓶”FeedingBottle无线安全测试工具的完整使用流程。该工具基于Tiny Core Linux构建相比BT3、BT4更简便易学已是无线安全测试领域的主流系统之一。读者可按图操作掌握从制作启动U盘、BIOS引导设置、启动系统、扫描周边无线信号到抓取握手包并结合EWSA暴力破解工具完成WPA/WPA2密码安全检测的完整链路适合无线渗透测试入门也可用于排查自己网络被蹭网的安全隐患。资源为单份PDF文档共7.44MB配有逐步截图与操作说明覆盖环境准备、UltraISO镜像写入、引导文件加载、网卡选择、抓包分析等关键环节结构清晰便于边看边练。目前已有134人学习下载对希望快速上手无线安全测试的读者具有较高参考价值。1. 无线网络破解工具-奶瓶系统这套图文教程到底值不值得看你可能会搜到一本流传多年的《无线网络破解工具-奶瓶系统图文教程知识.pdf》里面讲的“奶瓶系统”本质是一个基于 Linux 的图形化无线安全审计工具。它当年流行的原因很简单把无线网卡切成监听模式、扫描周围无线网络、抓取握手包全程不用背一长串命令鼠标点几下就能完成。很多人的无线安全启蒙就是从它开始的。但先要泼一盆冷水如果你以为它能像小说里那样“一键破解”所有 Wi-Fi那是误解。WEP 时代确实能秒破WPA2/WPA3 完全不是同一个量级。我默认你读这篇内容是想做正事——评估自家路由器的安全性、给公司授权的无线网络做一次渗透测试、或者在实验环境里搞清楚 802.11 抓包的底层逻辑。不是让你去蹭邻居的网。适合读的人有三类无线网络管理员、安全测试方向的新人、以及手头正好有一张老旧 USB 无线网卡、想弄明白“无线抓包到底怎么玩”的折腾党。2. 奶瓶系统的运行环境与启动盘制作先把手里的镜像变成能开机的东西2.1 奶瓶系统、Kali 与 Wifislax为什么经典老镜像依然是入门首选奶瓶系统圈里通常直接叫“奶瓶”英文对应 Beini 或后续的 FeedingBottle是一套专为无线网络审计定制的微型 Linux 发行版。它内核里集成了 aircrack-ng 套件的图形化封装启动后直接进入桌面打开图形工具就能看到“扫描”“抓包”“破解”几个大按钮。跟 Kali Linux 相比它的优势是“少而专”不需要配置环境、不需要装驱动开机即用界面路径非常短。很多新手一上来就用 Kali结果卡在第一步无线网卡驱动装不上。Kali 的新内核里很可能已经删掉了老网卡的驱动源码比如经典芯片 RTL8187L在老内核里随插随用在 Kali 里反而识别不到。这算得上无线安全折腾里的一个玄学——越新的系统对老设备越不友好。Wifislax 是另一个类似选择集成的工具更多但界面杂、菜单深反而容易把人绕晕。所以我的常见做法是新手入门用奶瓶系统等搞懂了 802.11 抓包和握手包的原理再换 Kali 做进阶测试。它不是最强的工具但它是让人最快理解“无线安全评估”流程的垫脚石。选型之前先确认自己手上的 USB 无线网卡芯片这一步决定了整个方案能不能落地。2.2 把 ISO 写进 U 盘Rufus 分区类型与 BIOS/UEFI 双启动避让奶瓶系统是一个 ISO 镜像需要在启动时加载进内存不需要安装到硬盘。所以第一步是把它做成可启动 U 盘。最常见的做法是用 Rufus 在 Windows 下制作操作总共三步插入 U 盘、打开 Rufus、选择镜像。打开 Rufus 后设备选择你的 U 盘引导类型选择“光盘镜像文件”然后点击“开始”。注意这里有一个非常容易翻车的选项“分区类型”。老版本的奶瓶镜像大多只支持 BIOS 引导分区类型要选“MBR”目标系统选“BIOS 或 UEFI”。如果你选了“UEFI 非 CSM”有些机器会直接提示找不到启动设备黑屏在那里一动不动。# 如果你在 Linux 环境下也可以直接用 dd 写入 # 但请先确认 /dev/sdX 是你的 U 盘写错设备会毁掉你的硬盘 dd ifbeini.iso of/dev/sdb bs4M statusprogress这段命令解释一下ifbeini.iso指定镜像输入文件of/dev/sdb指定输出设备bs4M把单次读写块大小设为 4MBstatusprogress显示写入进度。dd 是底层按字节写入不做任何格式检查所以设备号写错就是不可逆的数据悲剧。我更推荐 Rufus因为它在写入前会弹窗确认分区表图形界面对新手友好得多。启动盘做好以后重启进 BIOS把启动顺序改成从 U 盘启动。这里还有一个隐藏坑老镜像没有 Secure Boot 签名必须在 BIOS 里关闭 Secure Boot否则会被直接拦在引导阶段。进入启动菜单的方式通常是按 F12 或 Esc具体看主板建议先查一下自己机器的启动快捷键省得一直停在黑屏界面。2.3 让 USB 网卡被识别8187L/3070 芯片与驱动加载检查奶瓶系统启动后插上 USB 无线网卡第一件事是确认系统认出了它。打开终端输入lsusb看输出里有没有网卡的 Vendor ID 和 Product ID。如果你用的是经典的 RTL8187L 芯片通常会显示Realtek Semiconductor Corp. RTL8187这样的字样如果是 Ralink 3070则显示Ralink Technology, Corp. RT3070。再输入iwconfig查看无线网卡的接口名称。如果出现wlan0或ra0说明无线网卡已经加载了驱动。如果只有lo和eth0说明驱动没加载成功。这时可以检查系统模块# 查看内核是否加载了 8187 驱动模块 lsmod | grep rtl8187 # 手动加载驱动模块 modprobe rtl8187这几条命令的逻辑是lsmod列出当前内核加载的模块grep rtl8187过滤出和驱动相关的模块modprobe是手动加载驱动。如果modprobe报错大概率是镜像里根本没有对应模块。这是选型问题的暴露时刻——你的网卡芯片不被这个老内核支持再怎么折腾都是白费劲。我把常见芯片和支持情况整理在下面这张表里芯片常见网卡型号驱动模块监听模式注入能力RTL8187L卡王、FW150USrtl8187支持支持Ralink RT3070EDUP、磊科rt2800usb支持支持Atheros AR9271TP-LINK TL-WN722N v1ath9k_htc支持支持Intel AX200笔记本内置iwlwifi支持部分受限这张表能帮你避开一个大坑不要买最新款网卡配老系统驱动根本不存在。我的建议是专门准备一张 8187L 或 3070 芯片的 USB 网卡几十块钱就能买到作为无线安全评估的“御用工具”。另外如果你的操作环境是虚拟机请直接放弃——虚拟机对 USB 无线网卡的透传支持非常差很多时候能识别但抓不到包后面我会专门展开讲。3. 用奶瓶抓取 WPA 握手包从扫描到监听的完整操作3.1 开启监听模式把普通网卡变成无线信号的黑匣子无线网卡有两种基本工作模式管理模式和监听模式。管理模式就是我们日常连接 Wi-Fi 时用的模式它只会接收与自己关联的 AP 发出的数据。监听模式则把网卡变成一个“黑匣子”它能收到空中所有同信道的 802.11 帧不管这些帧是不是发给你的。要进入监听模式奶瓶的图形界面里有一个按钮可以直接切但命令行操作能让你更清楚地看到状态变化我一般习惯在终端里先跑一遍# 启动无线接口的监听模式 airmon-ng start wlan0执行成功后系统会创建一个新的监听接口名字通常是mon0原来的wlan0会被切换掉。可以运行iwconfig确认看到Mode:Monitor就说明成功了。此时网卡已经不再参与正常的无线连接它只听不说所有帧都会被原样接收下来。这里有一个观念要建立监听模式不等于攻击。它是一个被动的接收动作就像把一个收音机调到某个频段你只是在听并没有干扰任何人。后面会用到主动干扰的 deauth 操作那就需要授权边界了。3.2 扫描周围 AP 并锁定目标选择信道与目标 BSSID进入监听模式后下一步是扫描周围的无线网络。奶瓶图形界面里的扫描按钮底层调用的就是airodump-ng。命令行下启动扫描只需要一行# 扫描周围所有无线网络 airodump-ng mon0输出会分成上下两个区域上面是 AP 列表下面是当前已连接这些 AP 的客户端设备。你要关注的字段有 BSSIDAP 的 MAC 地址、CH信道、PWR信号强度、ENC加密协议、CIPHER加密套件、AUTH认证方式。要抓取某个特定网络的握手包需要先锁定目标用信道和 BSSID 过滤减少抓包文件的体积否则会把所有信道的无关帧全记下来文件迅速膨胀分析起来也痛苦。# 锁定目标 AP只抓取 6 信道上的数据帧和握手包 airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w /root/capture mon0-c 6指定监听信道--bssid指定目标 AP 的 MAC-w /root/capture是把抓包结果保存到/root/capture-01.cap文件。这样过滤后终端会显示单一 AP 的信息而且右下角会多出一个小区域专门显示握手包的状态。当捕获到 WPA 握手包时这里会显示WPA handshake: AA:BB:CC:DD:EE:FF的提示。3.3 抓取完整的 WPA 握手包为什么必须有客户端在线WPA/WPA2 的握手包全称是 EAPOL 四次握手过程。当一台设备连接 AP 时双方会在几个毫秒内交换四次握手帧这四帧里包含了验证密码所需的全部关键信息。如果 AP 下面没有任何客户端在线就没有握手发生你蹲在边上等多久都等不到。所以抓取握手包的前提是目标 AP 下至少有一个正在连接的客户端。先看airodump-ng的下半部分确认有没有在线客户端。如果没有或者抓了一阵子还是没看到WPA handshake提示常见的做法是向客户端发送 deauth 攻击强制它断开重连让握手过程重新发生一次。注意这里必须限定在“你拥有或书面授权的网络”上执行。# 对指定客户端发送 3 个 deauth 包迫使它掉线重连 aireplay-ng -0 3 -a AA:BB:CC:DD:EE:FF -c 11:22:33:44:55:66 mon0-0表示发送 deauth 包3是发送数量-a是目标 AP 的 MAC-c是目标客户端的 MAC。发送完 3 个包后马上回到airodump-ng的界面等待正常几秒内就会看到WPA handshake的提示。看到提示后按CtrlC停止抓包/root/capture-01.cap文件里就已经保存了完整的握手数据。如果你想验证抓包是否真的成功用aircrack-ng读取一下这个文件# 读取 cap 文件确认是否包含握手包 aircrack-ng /root/capture-01.cap注意这里我只会用它来“读取确认”输出里如果有一行1 handshake就说明包抓到了。我不会在这里展开跑字典爆破因为那一步的真正瓶颈已经不是工具而是密码强度。后面我会解释为什么这反而说明防御端应该做什么。3.4 保存 pcap 文件的边界与陷阱文件编号、切割与清理airodump-ng的-w参数指定的是文件前缀它会在同一目录下生成多个文件capture-01.cap、capture-02.cap……当文件超过一定体积它会自动滚动切割。我第一次用的时候只复制了-01文件结果分析半天发现缺了后半部分握手包在-02文件里白忙一场。另外文件默认格式是 cap后续用奶瓶图形界面导入时它只认.cap扩展名改名时别改成 pcap虽然两种内容一样但工具不认识就会报“文件格式错误”。抓完包以后建议立刻把文件复制到 U 盘或另一台机器上因为奶瓶系统是内存文件系统一旦重启所有数据全部蒸发没有后悔药。4. 破解环节的致命陷阱与法律边界奶瓶系统常见问题避坑指南4.1 现象扫描不到 AP或者信号全是 0刚进入监听模式时airodump-ng跑起来满屏都是 0一个 AP 都看不见或者只能看到自己家路由器其他全失踪。这不是工具坏了而是网卡没有真正进入射频监听状态。原因有三层第一网卡模式切换失败airmon-ng start wlan0执行了但物理网卡没有被正确重置常见于驱动加载不到位的网卡第二USB 供电不足老笔记本的 USB 口输出电流偏低网卡射频部分没完全工作第三信道扫描不完整如果网卡被某个进程占用切换后跳不出正常管理状态。解决路径是先运行airmon-ng check kill杀掉可能与无线管理冲突的 NetworkManager 进程然后airmon-ng start wlan0重新切一次把 USB 网卡换到电脑背面主板的 USB 口使用短一点的 USB 延长线。信号强度显示为 0 还有一个原因是距离但更多时候是射频部分没工作用iwconfig看看Mode:Monitor后面有没有Tx-Power参数没有说明控制链路没起来。4.2 现象deauth 包发了一大堆客户端就是不掉线这是我最常被问到的问题之一。aireplay-ng发送 deauth 包后客户端稳如泰山连接纹丝不动。第一个原因是目标网络启用了 802.11wPMF保护。PMF 是管理帧保护协议用来防止伪造管理帧攻击。如果 AP 强制开启 PMFdeauth 这种伪造管理帧会被客户端直接丢弃。这时候你会发现不仅不掉线甚至客户端列表都消失。第二个原因是信道没对上airodump-ng已经锁定了 6 信道但aireplay-ng的命令里没有指定-D参数它默认在当前信道发两者不一致包根本没到目标设备那里。第三个原因是网卡驱动不支持注入有些网卡能监听但不能发包表现为发送计数在涨但实际空口没有射频信号。解决方法是使用表 2.3 里列出的支持注入的芯片确认 PMF 状态后不要硬刚换一个没开 PMF 的目标在aireplay-ng命令后加-D跳过主信道检测。如果是在自己的实验室里直接把 AP 的 PMF 功能关掉再测试省时间。4.3 现象抓到了握手包但密码怎么都跑不出来很多教程会给你一种错觉抓到握手包就万事大吉插上字典就能跑出密码。现实是WPA2 的握手包验证过程是将密码与 AP 的 SSID、固定随机数做 PBKDF2 运算每跑一个密码都要完整计算一次哈希速度只有每秒几百到几千次。任何密码只要不是纯数字短密码字典跑包都是看天吃饭。我见过有人用网上流传的几 GB 字典跑了一个月最后也没跑出来因为目标密码里带了大小写、数字和符号组合空间大到没有字典能覆盖。这不是奶瓶系统的局限而是 WPA2 设计上的抗离线破解特性。反过来说如果随便就能跑出来说明这个密码本身设置得太弱。这一条是全篇最重要的防御论据真正能保护你的不是工具而是密码强度。我在实际操作中抓到握手包后只做验证确认“这台路由器没有用 WEP、没有开 WPS、没有用默认密码”然后就把测试结果写进报告。攻击面测试已经完成了再用超算去跑密码在工程上是没有意义的。破解这个概念在网络安全评估里从来都不是目的它只是用来验证弱密码是否存在的探针。4.4 现象在 VMware 虚拟机里能识别网卡但一直抓不到握手包这是新手最容易走进的死胡同。很多人在 Windows 里装 VMware再把奶瓶 ISO 加载成虚拟机想着“这样不就能边用 Windows 边测试了吗”。实际一跑网卡能被lsusb看到但airodump-ng扫不出任何 AP或者抓包文件里全是空无线帧。原因很简单VMware 对 USB 无线网卡的透传是把 USB 设备整体交给虚拟机驱动但无线网卡的射频管理和实时传输要求极低延迟虚拟机的中断调度和 USB 轮询机制满足不了导致大量射频帧丢失。更关键的是虚拟机里的网卡无法可靠地切换到监听模式驱动层对 Monitor 模式的支持在虚拟化环境下极不稳定。解决方法是放弃虚拟机直接插 U 盘物理机启动到奶瓶系统。没有第二个好办法。物理机启动后无线网卡直接和硬件对话抓包质量才有保障。如果你只有一台电脑但不想离开当前环境那就用双系统或者另一台旧电脑而不是在虚拟机里耗时间。4.5 现象图形界面按钮点了没反应命令却能正常执行奶瓶图形界面本质是对底层命令的二次封装但它封装得并不完整。有些按钮在特定内核版本下会崩溃比如扫描按钮点了没反应或者抓包界面卡死。原因可能是界面进程和底层进程的状态不同步图形按钮调用的命令已经被后台执行了但界面没有刷新也可能是界面依赖的外部库文件缺失老系统里很正常。遇到这种情况我的习惯是直接切到终端用命令行操作因为图形界面再友好出了问题你也不知道它内部干了什么。命令行是唯一能看清状态的地方。如果你有心深入建议所有操作都先在命令行里跑通一遍再回到图形界面验证结果。这和修车一个道理自动诊断仪再方便最后还是得打开机盖看链条。5. 用奶瓶反向加固你的无线网络验证自己家的路由抗不抗打5.1 从握手包看安全基线加密算法比密码长度更要紧抓到自己家路由器的握手包以后回到airodump-ng的输出里看两栏ENC 和 CIPHER。如果显示WPA2和CCMP说明加密方式是及格线如果显示WEP或者WPATKIP那么密码再长也没用算法已经过时。WEP 的密钥可以在几秒内被推算出来TKIP 也被证明存在严重弱点这个信息比密码本身更能说明问题。另一个要检查的是 WPS 功能如果路由器支持 WPS PIN 码且状态是开启这就是比握手包更大的风险入口——PIN 码只有 8 位且最后一位是校验位穷举规模小到可怕。5.2 给自家路由做 3 分钟体检一条命令看清无线安全等级进入监听模式、扫描、看自家 AP 的加密参数用到的命令就是前面章节那一套。我把完整流程压缩成 3 分钟版本airmon-ng start wlan0 airodump-ng mon0跑起来后在 AP 列表里找到自己的 SSID看 ENC 是不是 WPA2看 AUTH 是不是 PSK再看路由器后台里 WPS 是否关闭。确认这三项家里的无线网络就完成了基本体检。测试结束后记得用airmon-ng stop mon0把网卡切回管理模式再清理抓包文件避免敏感数据留在磁盘里。5.3 给折腾之路一个交代我自己第一次做无线安全测试时抓的是我前公司的内部 Wi-Fi没有提前打招呼。当时只想验证一下 AP 是否开放了 WPS结果被网络管理员当场抓到被拉去谈话。那之后我做任何测试都先写好授权申请或者只对着自己家路由器动手。技术上再熟练边界感才是这行最重要的习惯。这篇内容如果能让你的无线网络少一个弱密码漏洞或者让你对 802.11 抓包多一分理解那就值了。希望帮到你。本文还有配套的精品资源点击获取
返回列表