攻击者通过钓鱼攻击可获取Wi-Fi密码

简介:

本文讲的是 :  攻击者通过钓鱼攻击可获取Wi-Fi密码  ,  【IT168 编译】对于攻击者来说,获取受到WPA严格保护的Wi-Fi网络之访问权限可以说极具价值,这是因为这样一来他们将成功侵入防火墙之后、从而在高度受信的区域当中为所欲为。通过这种方式,他们可以对网络用户组织有针对性的中间人攻击,并最终从非经加密的流量当中获取到敏感性数据以及验证cookie信息。

  一般来讲,要想侵入到采用WPA2(即Wi-Fi受保护访问II)安全协议的无线网络当中,最常见的方式在于建立一个负责假冒实际接入点的流氓接入点——二者表面上看起来一模一样,就像故事里那些性格迥异的双胞胎——并且在尝试进行验证时捕捉来自客户端的握手动作。握手随后会被发送至某种暴力破解程序或者服务处、旨在将WPA2预共享密钥从当中恢复出来,不过如果用户使用的密码内容较长且复杂程度较高,这样的作法也并不是每次都能达到预期效果。

  作为一款由IT安全工程师George Chatzisofroniou认证创建并发布了GitHub上的新型工具,Wifiphisher采取的则是另一种完全不同的实施方式——而且这一手段长久以来也取得了很高的成功比例:社交工程。

  “Wifiphisher是一款安全工具,旨在针对WPA网络快速执行自动化钓鱼攻击,从而获取到机密口令,”Chatzisofroniou在该工具的说明文档当中写道。“这是一类社交工程类攻击,而且与其它攻击方式的本质区别在于、其中不包含任何暴力破解因素。”

  与其它很多免费提供的安全工具一样,Wifiphisher能够同时由安全专家——例如那些希望进行渗透测试的人士——以及恶意攻击者所利用。这款工具并没有发掘出任何新型安全漏洞,而只不过是将多种已知手段结合起来共同构成自动化Wi-Fi攻击。

  这款工具被设计运行在Kali Linux之上——这是一套专门面向安全相关人士与渗透测试专家的Linux发行版——由其构建的攻击活动共分为三个主要阶段。

  首先,该工具会向接入点与客户端发送数量庞大且未经验证的数据包,从而将目标接入点与其客户端之间的流量彻底堵塞。在此之后,它会配置出一套流氓接入点、用以冒名顶替真正的接入点。

  “正因为如此,由于流量仍处于堵塞状态,客户端将开始与流氓接入点建立对接,”Chatzisofroniou解释道。

  在最后的第三阶段,当接入到该流氓接入点的用户尝试打开某个网站时,该接入点将显示钓鱼页面以取代原本的正常无线密码输入界面。

  该工具提供的默认钓鱼页面被设置为路由器配置页面,其中提到相关路由设备目前有可用的固件升级,用户需要输入WPA密码以完成更新流程初始化。

  当然,这套页面可以轻松加以定制,从而帮助攻击者完成其它特定攻击活动。在大多数情况下,我们只需要利用各类设备指纹识别技术即可在不实际接入Wi-Fi网络的前提下弄清楚该无线路由器的设备型号。将此类信息添加到钓鱼页面当中能够更为轻松地博取到受害者们的信任,从而显著提高攻击活动的成功机率。

  在酒店及其它公共场所当中,不同的提示信息能够更有针对性地诱导用户重新输入自己的Wi-Fi密码。举例来说,与安全或者验证相关的信息很可能让用户放松警惕、决定重新输入自己的个人热点WPA密码,特别是在近来有传闻称各酒店正着手屏蔽未经授权的Wi-Fi设备这一背景之下。

  就在去年十月,连锁酒店企业万豪国际集团已经同意支付六十万美元与联邦通讯委员会达成和解,从而允许前者以技术手段屏蔽Wi-Fi信号、迫使客人以付费方式通过酒店提供的网络进行互联网访问。

  万豪集团、美国酒店协会以及莱曼酒店三方共同向联邦通讯委员会提交了一份请愿书,宣称Wi-Fi运营商有权利用经其授权的设备对客人所使用的其它Wi-Fi设备进行干扰、从而实现网络管理。在最近发布的官方网站上的一篇声明中,万豪集团表示这一决定是考虑到流氓及欺诈Wi-Fi热点的广泛存在,攻击者可能会将此类装置安设在酒店会议室等位置以混淆视听。但上述情况不会出现在酒店客房或者大堂区域的Wi-Fi接入方案当中。



原文发布时间为:2015年7月6日

本文作者:核子

本文来自云栖社区合作伙伴IT168,了解相关信息可以关注IT1684

原文标题 :攻击者通过钓鱼攻击可获取Wi-Fi密码

目录
相关文章
|
26天前
|
存储 安全 Android开发
安卓安全性指南:保护用户数据免受恶意攻击
【4月更文挑战第13天】本文是安卓应用安全开发指南,强调了在数字化时代保护移动设备安全的重要性,特别是针对安卓平台。开发者应理解安卓的安全架构,使用最新SDK,安全存储数据(如加密和权限管理),执行代码安全实践,应用签名,遵循安全编码标准,定期审计,及用户教育。通过这些措施,可降低应用遭受恶意攻击的风险,确保用户数据安全。
|
7月前
|
安全 网络安全 数据安全/隐私保护
防止黑客利用wifi攻击自己方法总结
如今手机上网用户日益增加,伴随着上网的需求所以很多用户会选择免费的wifi网络 可是黑客却屡次的进犯,我们也并非全无方法。请看以下7个注意事项:
|
12月前
|
安全 网络协议 数据安全/隐私保护
利用 802.11 WI-FI 标准漏洞攻击 WPA1、WPA2 和 WPA3
利用 802.11 WI-FI 标准漏洞攻击 WPA1、WPA2 和 WPA3
|
安全 Linux 数据安全/隐私保护
WiFi中间人钓鱼攻击工具:Wifiphisher
WiFi中间人钓鱼攻击工具:Wifiphisher
597 0
WiFi中间人钓鱼攻击工具:Wifiphisher
|
安全 数据安全/隐私保护
黑客能篡改WiFi密码,源于存在漏洞
随着社会的快速发展,城市中的无线网络遍布各处,如,首先是自家,一般都会接入光纤网络,然后是出行的交通工具汽车,火车,飞机等,或者是公园广场,商场,酒店等都是存在着无线网络,而且有一些无线网络是免密码连接就可以用的,那么它们是否存在安全问题呢?黑客会盯上WiFi网络吗?答案是会的。
1441 0
|
安全 数据安全/隐私保护
迅驰WI-FI漏洞引发个人安全隐患
WIFI和无线上网,对于许多人来说已不是陌生词汇.然而迅驰平台的漏洞却让偷窥热了起来。网上破解无线网络的软件比比皆是,当然破解的方法是林林种种。开放的网络——例如办公室,家里,带PORTAL认证的网络——例如机场、运营商,这2中情况下直接用Omnipeek无线抓邮箱的用户名、密码和截获MSN聊天信息都非常大方便,只要你使用的是迅驰无线网卡,网上的破解方法随便搜索,蹭邻居的网上也是很容易的。
1453 0
|
安全 数据安全/隐私保护
攻击ATM机的木马出现 用户银行卡密码面临安全威胁
3.15刚过,就在广大网民还沉浸在中央电视台曝光的网银安全问题以及网络肉鸡攻击的恐怖氛围中时,3月18日,据国外消息,国外某安全研究机构称已发现针对银行 ATM(自动取款机) 的恶意软件,该恶意软件安装成功后可记录银行卡的相关信息,并可解密所截获数据和指令,并通过 ATM 的打印功能输出犯罪者想要的信息。
1121 0
|
SQL 测试技术 PHP
Bypass 360主机卫士SQL注入防御(多姿势)
0x00 前言 在服务器客户端领域,曾经出现过一款360主机卫士,目前已停止更新和维护,官网都打不开了,但服务器中依然经常可以看到它的身影。从半年前的测试虚拟机里面,翻出了360主机卫士Apache版的安装包,就当做是一个纪念版吧。
1900 0
|
PHP
绕过D盾的一句话
一个很简单的一个技巧,作个笔记,可以绕过D盾检测。 新建test1.php 新建test2.php 使用D盾_Web查杀 V2.0.9 进行查杀,test1.php可以查杀出来,但是test2.php无法查杀。
1559 0
|
安全 数据安全/隐私保护 Ruby
kali下Bettercap:用于嗅探流量和密码的MITM攻击
版权声明:转载请注明出处:http://blog.csdn.net/dajitui2024 https://blog.csdn.net/dajitui2024/article/details/79396271 ...
3017 0