新方法破解Wi-Fi WPA2加密平均只需10分钟

原文地址:https://www.mozhe.cn/news/detail/461

随着Wi-Fi劫持等各类事件的频发,人们不难意识到传统的Wi-Fi变得不再安全。近日Hashcat的首席开发人员Jens Steube 透露,他发现了一种更简易快捷的方法来破解受WPA / WPA2保护的Wi-Fi网络。新策略允许攻击者直接从路由器提取PMKID,而无需等待用户登录和其他信息。

WPA / WPA2 Wi-Fi网络使用LAN上的可扩展身份验证协议(EAP)(EAPoL)与客户端进行通信; 它是一种网络端口身份验证协议,旨在为访问Wi-Fi网络资源提供通用网络登录。其中嵌入了有力的安全网络(RSN)协议,旨在通过Wi-Fi建立安全通信通道。它使用专门的RSN信息元素(RSN IE)来使该连接起作用。

事实证明,登录到WPA / WPA2安全网络所需的PMKID是在EAPOL流量的RSN IE广播中携带的。这意味着路由器实际上将其作为其信标的一部分来提供,因此未经身份验证的攻击者只需尝试连接到网络即可访问它。

“PMKID是使用HMAC-SHA1计算的,其中密钥是PMK,数据部分是固定字符串标签'PMK名称'的连接,'接入点的MAC地址和站的MAC地址。”Steube解释道。“由于PMK与常规EAPOL四次握手相同,因此这是一个理想的攻击向量。我们从[Wi-Fi接入点]收到第一个EAPOL帧中所需的所有数据。“

因此,攻击者可以通过简单的数据包捕获工具获取PMKID(Steube使用hcxdumptool); 完成这个过程的平均时长是10分钟。攻击者可以用这个方法开始暴力破解过程。

Steube在试图破解1月由Wi-Fi联盟发布的WPA3加密协议时偶然发现了这项技术。它结合了现代最佳实践,如动态数据加密,并且允许用户在太多登录尝试失败后被阻止,以帮助防止暴力强制破解,这要归功于新的密钥方案。

WPA3将更加难以攻击,因为它的现代密钥建立协议称为同步对等认证(SAE)。SAE需要与基础架构进行交互,以处理每个猜测密码,基础架构可以对提交的猜测数量进行限制。这种新的破解技术只适用于WPA和wpa2安全路由器,这些路由器运行802.11i/p/q/r协议,而且它们必须启用基于pmkid的漫游功能。升级路由器是防护的最佳途径;然而,老式路由器仍将在家庭和企业中被持续使用相当长一段时间,因此用户应该检查路由器制造商的固件更新。此外,使用强密码也是一种聪明的缓解方法。

Juniper Networks网络安全策略师尼克•比罗格奥斯基(Nick Bilogorskiy)通过媒体建议:“考虑到破解的新技术,大众和企业应尽快将路由器升级到WPA3。在那之前,我建议在Wi-Fi基础上使用VPN连接,再加一层加密(并检查补丁)。”

  • 0
    点赞
  • 20
    收藏
    觉得还不错? 一键收藏
  • 1
    评论
CTIA Wi-Fi测试计划v2.1.2是一个针对无线网络的测试计划,由CTIA(美国无线协会)制定。该测试计划是为了确保Wi-Fi设备按照一致的标准进行测试和评估,以确保其能够在不同环境下提供高质量和可靠的无线连接。 该测试计划包括一系列具体的测试项目和要求,以确保Wi-Fi设备符合CTIA的要求和标准。这些测试包括接收灵敏度测试、发射功率测试、接收器动态范围测试、安全性测试、功耗测试、漫游测试等。 在接收灵敏度测试Wi-Fi设备会在不同的接收功率水平下进行测试,以确定其正确接收信号的能力。发射功率测试则会评估Wi-Fi设备发送信号的强度和稳定性。 接收器动态范围测试会检查Wi-Fi设备在不同信号强度下的接收性能,可以评估其在弱信号环境下的可靠性。安全性测试会确保Wi-Fi设备符合安全性要求,包括加密和身份验证等方面。 另外,功耗测试会评估Wi-Fi设备在待机和工作状态下的能耗情况。漫游测试则会测试Wi-Fi设备在不同访问点之间无缝切换的能力。 通过进行CTIA Wi-Fi测试计划v2.1.2,可以确保Wi-Fi设备能够在不同网络环境下提供稳定、高效的无线连接。这对于确保消费者获得优质的Wi-Fi体验、推动无线网络技术的发展具有重要意义。同时,它也为制造商提供了一个统一的测试标准,以确保他们的Wi-Fi产品符合行业要求。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值