如何用Wireshark检测Fluxion去认证攻击
{ "position ":0, "title ": "引言 ", "layout ": "doc-fullscreen ", "text ": " 引言nn在本次实验中,你将以网络安全分析师的身份开展操作。你的核心任务是监控一个 Wi-Fi 无线网络,并识别一种常见的无线安全攻击:deauthentication(de
{"position":0,"title":"引言","layout":"doc-fullscreen","text":"## 引言nn在本次实验中,你将以网络安全分析师的身份开展操作。你的核心任务是监控一个 Wi-Fi 无线网络,并识别一种常见的无线安全攻击:deauthentication(deauth)攻击。此类攻击的主要目的,是强制客户端与 Wi-Fi 网络断开连接,通常也会被用作部署 evil twin 接入点等后续攻击的前置步骤。nn你将使用两个关键工具:nn- **Fluxion**: 一款常用于无线安全审计的工具,在本实验中将用于模拟 deauthentication 攻击。n- **Wireshark**: 功能强大的网络协议分析工具,可用于实时抓包、查看并分析网络流量。nn完成本实验后,你将掌握如何启动无线网络捕获、过滤可疑流量,并识别 deauthentication 攻击的关键特征。对于希望学习无线网络安全分析、Wi-Fi 攻击检测与流量取证的人来说,这是一项非常基础且实用的技能。n","need_verify":false,"has_solution":false},{"position":1,"title":"在正确的 Wi-Fi 信道上启动 Wireshark 捕获","layout":"doc-workbench-split","text":"## 在正确的 Wi-Fi 信道上启动 Wireshark 捕获nn在这一步中,你需要先准备无线网卡进行监听,再使用 Wireshark 开始抓取无线流量。无线接口必须切换到“监控模式”(monitor mode),这样才能捕获空口中的全部 Wi-Fi 数据包,而不仅仅是发往当前设备的流量。nn首先,从应用程序菜单打开一个终端。这里我们使用 `aircrack-ng` 工具套件来管理无线接口。假设当前无线接口名称为 `wlan0`,接下来将创建一个名为 `wlan0mon` 的监控模式接口。nn执行以下命令以启用监控模式:nn``先运行下面这条命令,将无线网卡切换到监控模式:
sudo airmon-ng start wlan0
正常情况下,终端会提示监控模式已经在新的接口上启用,该接口通常会显示为 `wlan0mon`。
随后,使用 `sudo` 权限启动 Wireshark,以便程序能够访问网络接口并进行无线抓包:
sudo wireshark
打开 Wireshark 后,你会看到一列可用的网络接口。找到已经进入监控模式的接口,也就是 `wlan0mon`,双击它开始捕获数据包。此时,主窗口中会立即不断出现捕获到的 Wi-Fi 流量。
接下来无需进行复杂设置,先让抓包持续运行。下一步会发起攻击,之后再返回 Wireshark 对这些无线数据包进行分析。
## 对目标发起 Fluxion Deauth 攻击
这一步将使用 Fluxion 发起 deauthentication 攻击,而这些攻击流量正是稍后在 Wireshark 中需要识别的恶意无线流量来源。
打开一个新的终端窗口,同时保持第一个终端和 Wireshark 继续运行。然后在新终端中,以 `sudo` 权限启动 Fluxion:
sudo fluxion
Fluxion 使用菜单式交互界面,按照下面的顺序操作即可:
1. 如果程序首先要求你选择语言,输入 `1` 选择 English,然后按 Enter。
2. Fluxion 会开始检测无线适配器,通常会识别到 `wlan0mon`。输入对应 `wlan0mon` 的编号(一般是 `1`),然后按 Enter。
3. 接下来它会询问要扫描哪个信道。选择 `1`,也就是“所有信道”(All channe然后按 Enter,系统会弹出一个新窗口,用于扫描附近可见的 Wi-Fi 网络。
先等待大约 15 到 20 秒,让扫描器尽可能发现更多网络。随后关闭该扫描窗口,也就是标题为“airodump-ng”的窗口。
回到终端后,你会看到一份目标无线网络列表。本实验中,假设目标网络名称为“TestNet”。找到它对应的编号,输入该数字并按 Enter。
接下来,界面会列出可用的攻击方式。这里需要执行的是 deauth 攻击,因此选择 `FakeAP - Hostapd` 这个选项。
至于 SSL 证书,这一步可以直接跳过。
随后,Fluxion 会继续询问要使用哪一种 deauthentication 攻击方式。这里选择 `aircrack-ng` deauth 选项。确认后,程序就会开始向目标网络持续发送大量 deauthentication 帧。
让 Fluxion 保持在当前运行状态即可。此时,它已经在主动对目标 Wi-Fi 发起攻击。下一步,将切回 Wireshark 观察抓包结果和攻击特征。
在这一步中,需要在 Wireshark 里应用一个显示过滤器,将 deauthentication 帧从其他无线流量中单独筛选出来。这是识别 Wi-Fi 断连攻击最关键的一步。
切回已经打开的 Wireshark 窗口。此时界面中通常会出现大量不同类型的 802.11 数据包,信息较多,看起来会比较杂乱。要想快速定位真正需要关注的恶意管理帧,就需要借助显示过滤器。deauthentication 帧在 802.11 帧控制字段中具有特定的类型和子类型值。Wireshark 允许我们基于这些字段精确过滤。deauthentication 帧的过滤器是 `wlan.fc.type_subtype == 0x0c`。nn1. 找到 Wireshark 窗口顶部的显示过滤器栏。它是一个长文本输入字段,通常带有绿色或红色的背景。n2. 在过滤器栏中键入以下过滤器:nn```nwlan.fc.type_subtype == 0x0cn```nn3. 按 `Enter` 键或单击过滤器栏右侧的“Apply”按钮(通常是一个箭头)。nn应用过滤器后,数据包列表将立即更新。此时你不再看到全部无线流量,而应该只看到被识别为“Deauthentication”的数据包。如果列表暂时为空,请稍等片刻,以便系统继续捕获并显示新的攻击数据包。n","need_verify":true,"has_solution":false},{"position":4,"title":"观察 Deauthentication 帧的洪流","layout":"doc-workbench-split","text":"## 观察 Deauthentication 帧的洪流nn在这一步中,你将观察过滤后的结果。攻击正在运行且过滤器已成功应用时,你应该能够看到非常明显的异常流量模式,这正是 deauthentication 攻击的重要特征之一。nn查看 Wireshark 的主数据包列表窗格。你会发现有新的数据包持续不断地出现,并且这些数据包全部符合当前过滤条件。这就是 deauthentication 帧“洪流”的典型表现。攻击者会反复发送这类管理帧,以确保客户端不断被迫断开与无线网络的连接。nn请重点关注数据包列表中的以下列:nn- **No.**: 抓包中的数据包编号。你会看到该数字快速增长。n- **Time**: 数据包被捕获的时间戳,可用于观察攻击发生的频率。n- **Source**: 发送方的源 MAC 地址。n- **Destination**: 目标 MAC 地址。它通常可能是广播地址(`ff:ff:ff:ff:ff:ff`),用于使所有客户端 deauthenticate,也可能是某个特定客户端的 MAC 地址。n- **Protocol**: 此列通常显示为 `802.11`。n- **Info**: 该列提供摘要信息,通常会明确显示“Deauthentication”。nn这些帧数量异常庞大,是判断无线攻击的第一个核心指标。正常运行的 Wi-Fi 网络中,设备在合法断开连接时也可能出现少量 deauthentication 帧;但如果看到持续不断、密集刷新的 deauthentication 流量洪流,这通常就是 deauth 攻击的明确信号。n","need_verify":true,"has_solution":false},{"position":5,"title":"分析 Deauth 帧的源 MAC 地址","layout":"doc-workbench-split","text":"## 分析 Deauth 帧的源 MAC 地址nn在这一步中,你将完成最后的分析与确认。重点是检查 deauthentication 帧的源 MAC 地址,以进一步验证攻击行为。nn在 deauthentication 攻击中,攻击者通常不会直接使用自己的真实 MAC 地址。相反,他们会“伪造”(spoof)合法接入点(AP)的 MAC 地址,冒充真实 AP 向客户端发送断开连接指令。由于这些管理帧看起来像是来自客户端当前连接的无线接入点,因此客户端往往会信任并执行这些 deauthentication 命令。nn查看 Wireshark 抓包结果中的 **Source** 列。你应该会发现,所有 deauthentication 帧都来自同一个 MAC 地址。这个地址正是你在步骤 2 中通过 Fluxion 选定的“TestNet”AP 的 BSSID(也就是该接入点的 MAC 地址)。nn通过伪造 AP 的 MAC 地址,攻击者成功欺骗客户端设备服从 deauthentication 指令。对于网络安全分析师而言,如果观察到大量源自 AP MAC 地址的 deauthentication 帧洪流,那么这就是识别 deauthentication 攻击的决定性证据。nn现在,你可以停止 Wireshark 抓包(点击红色方块按钮),并关闭 Fluxion 终端,从而结束本次攻击模拟。n","need_verify":true,"has_solution":false},{"position":6,"title":"总结","layout":"doc-fullscreen","text":"## 总结nn恭喜你完成了本次实验!你已经成功模拟并检测了一次 Wi-Fi deauthentication 攻击。nn你学会了如何:nn- 使用 `airmon-ng` 将无线接口切换到监控模式(monitor mode)。n- 出于教学与安全研究目的,使用 Fluxion 工具发起 deauthentication 攻击。n- 使用 Wireshark 实时捕获并分析无线网络流量。n- 应用特定显示过滤器(`wlan.fc.type_subtype == 0x0c`)来精准筛选 deauthentication 帧。n- 识别 deauth 攻击的关键特征:deauthentication 数据包洪流,以及与合法接入点一致的伪造源 MAC 地址。nn这些技能是无线网络监控、Wi-Fi 攻击检测与安全防御的基础,也为你后续学习更高级的网络安全分析和无线渗透测试知识打下了扎实基础。n","need_verify":false,"has_solution":false}
来源:https://labex.io/zh/tutorials/kali-detect-a-fluxion-deauthentication-attack-using-wireshark-594462
本站内容用于信息整理与展示,如有侵权或内容问题请及时联系处理。
相关推荐
补充同频道和同主题内容,方便继续浏览更多相关内容。
同类最新
继续查看同栏目最近更新的文章。
DDoS攻击的三大主要形式:原理、特征与防御重点
DDoS攻击主要分为基于流量(Volume)、基于应用层(Application)和基于协议(Protocol)三种形式。流量型攻击通过海量数据淹没带宽;应用层攻击利用Web漏洞耗尽服务器资源;协议层攻击则利用TCP握手缺陷导致系统挂起。了解这些原理是制定针对性防御策略的基础。
如何有效预防和缓解DDoS攻击:5大核心策略详解
面对DDoS攻击,单纯增加带宽已非长久之计。本文详解5大核心防护策略:优化网络硬件配置、建立DNS冗余机制、部署透明缓解技术、引入负载平衡器及专用Anti-DDoS模块。通过合理组合这些技术手段,可有效抵御SYN泛洪、Slowloris等常见攻击,保障业务连续性与网站可用性。
DDoS防护四大误区:CDN、防火墙与黑名单的局限性解析
许多企业误以为CDN、防火墙或黑名单能完全抵御DDoS攻击。本文深入解析四大常见误区:CDN仅提供部分缓解、静态黑名单易失效、防火墙算力有限且可能成为目标、阈值警报仅具滞后性。了解这些局限性,有助于构建更立体的防御体系,避免在攻击发生时措手不及。
常见DDoS攻击类型详解:原理、特征与防御策略
本文详细解析四种常见DDoS攻击类型:SYN Flood利用TCP三次握手缺陷耗尽资源;UDP Flood通过海量数据包造成带宽拥塞;ICMP Flood利用Ping请求消耗系统算力;应用层Flood针对Web脚本进行高频请求。了解其原理是制定有效防御策略的基础。
如何有效抵御DDOS攻击:4种核心防护方案解析
面对DDOS攻击,企业需构建多层防护体系。本文详解四大核心策略:利用反向路由器查询进行流量清洗,通过GCDN智能分配节点隐藏源站IP,部署负载均衡硬件分担压力,以及接入高防机房抵御数百G恶意流量。掌握这些技术,可最大程度保障业务连续性。
