1. 无线渗透的硬件门槛网卡芯片、驱动与监听模式1.1 不是所有网卡都能干活芯片选型的关键很多人刚接触Kali Linux时装好系统就迫不及待地准备抓包结果发现笔记本自带的无线网卡根本进不了监听模式或者能开启监听但无法注入数据包。这个问题我在早期折腾时也踩过后来才明白无线渗透测试对网卡的硬件要求远比想象中苛刻——不是随便一块无线网卡都能胜任。在内置网卡里Intel系列占了大半江山但它们在无线安全测试领域几乎是天然的残废。原因在于Intel网卡的驱动如iwlwifi在设计时就限制了RFMON监听模式和数据包注入能力即使强行切换模式抓包时也会发现无法发送管理帧。这不是Kali系统的限制而是芯片厂商和驱动层面的策略选择。所以我做无线方向时手头一定常备1-2块外接USB无线网卡核心看三点芯片组首选Atheros AR9271、AR9580Ralink RT3070、RT5370以及Realtek RTL8812AU、RTL8814AU。这些芯片在Kali下通常开箱即用或有成熟驱动。支持模式必须同时支持监听模式RFMON和数据包注入Packet Injection缺一不可。天线接口如果做长距离测试外置天线接口如RP-SMA几乎是必需品。我常用的配置是Atheros AR9271USB 2.0源于很多便宜的无线网卡作为入门价格便宜兼容性最好对2.4GHz频段的处理很稳定。如果目标是5GHz频段或者需要更高功率就换RTL8812AU这种双频网卡。网卡到手后建议买两个一个是主力测试卡另一个留给被测试方使用或者应急替补因为干活时网卡忽然掉了驱动或者过热罢工有备用会从容很多。插上网卡后先确认系统能否识别lsusb # 输出里应有类似 Bus 001 Device 003: ID 0cf3:9271 Qualcomm Atheros Communications AR9271 这样的条目 iw dev # 如果输出 phy#0 且 Interface wlan1 存在基本就说明系统识别成功提示插入网卡前先在Kali虚拟机设置里把USB控制器切换为USB 2.0或USB 3.0并选择对应的物理设备。VMware下如果不做USB透传宿主机的网卡会被虚拟机直接接管Kali里永远看不到设备。1.2 驱动安装与监听模式让无线网卡进入收音机状态芯片选对了剩下的事情就是把驱动搞定并让网卡进入能接收所有无线数据包的状态。这里常被混淆的两个概念是混杂模式和监听模式混杂模式是指有线/无线网卡接收信道上所有帧但无线网卡在混杂模式下依然需要先加入某个网络、完成关联否则无法拿到加密后的流量而监听模式RFMON是直接让网卡在指定信道上持续接收所有经过的无线帧不关心你属于哪个网络这也是所有无线抓包的基础。Kali里开启监听模式的经典操作依赖aircrack-ng套件sudo airmon-ng check kill # 会停掉NetworkManager、wpa_supplicant等可能干扰监听的服务 sudo airmon-ng start wlan0 # 如果成功会看到提示 # PHY Interface Driver Chipset # phy1 wlan0 ath9k_htc Qualcomm Atheros Communications AR9271 # (mac80211 monitor mode vif enabled for [phy1]wlan0 on [phy1]wlan0mon) iwconfig wlan0mon # 输出中的 Mode:Monitor 即代表已进入监听模式这一步有两个高频坑值得说。第一airmon-ng check kill会把NetworkManager这些服务停掉这意味着图形界面下无线网络图标会消失系统网络随后断开。很多人以为出了故障其实是正常现象测试完用sudo service NetworkManager start就能恢复。第二部分网卡在airmon-ng start后接口名会变成wlan0mon而不是wlan0后续所有命令都要针对wlan0mon操作有些新内核下接口名保持不变只是增加了monitor mode标志具体要看iwconfig输出。有些Realtek芯片如RTL8812AU在比较新的内核里airmon-ng start不能自动驱动需要手动加载或编译驱动模块。我的建议是优先用apt install realtek-rtl88xxau-dkms这类已打包好的DKMS驱动编译失败再手工从GitHub拉代码。芯片组是一切操作的基础硬件选不好后面的渗透流程即便是照着标准打法来也会因为驱动问题反复卡住。2. 侦察阶段用airodump-ng把周围环境摸清2.1 扫描目标AP的正确姿势监听模式生效后第一步不是急着抓握手包而是把周边空域里的无线网络情况彻底扫一遍。airodump-ng是这一阶段的主角sudo airodump-ng wlan0mon默认状态下它会在2.4GHz所有信道间快速轮跳实时刷新周围的AP列表和Client列表。一次扫描输出里你能看到大量信息但对我而言最关键的字段是字段含义实战价值BSSIDAP的MAC地址目标的唯一标识CH信道锁定后续抓包需要停留的信道ENC / CIPHER / AUTH加密方式判断目标是WPA2-PSK还是WPA-EAPPWR信号强度信号越好抓包越稳ESSID网络名识别目标身份侦察阶段的核心理念是先观察后动手。先观察至少持续5-10分钟观察信道变化、客户端连接情况、信号波动。很多时候你会发现目标AP存在辅助SSID比如访客网络或者同一台路由器同时跑着2.4G和5G两个频段的同名SSID这些信息都会改写你的攻击路径。扫描输出还会按PWR精度给每个AP标出一个收包比例用来判断当前信道扫描是否遗漏。比如看到一个#号标记在某个AP边上表示它是当前信道正在收包的AP如果在10秒内这个标记消失说明网卡没有稳定停留在它所在的信道。目标确定后应当立刻锁定信道和BSSID重新扫避免继续全信道轮跳导致丢包sudo airodump-ng -c 11 --bssid AA:BB:CC:DD:EE:FF -w capture wlan0mon-w capture会把抓到的报文实时写入capture开头的pcap文件这是后续破解的燃料。2.2 从扫描结果中筛选有价值的攻击目标面对身边十几二十个AP怎么筛选一个适合作为测试目标的对象我把这个决策点总结为三条原则原则一优先选WPA2-PSK个人网络而不是WPA-EAP企业网络。WPA-EAP走的是RADIUS服务器认证破解思路完全不同后面会专门聊。作为入门和中级练习PSK网络的操作链路短、反馈直接。原则二看Client数量。至少要有一个活跃客户端。没有客户端的AP抓握手包需要等一个新的客户端主动连接或者靠HK攻击诱导别人连接等待成本很高。如果目标网络周围Client列表是空的可以放弃或者后续用Deauth攻击制造一次新连接。原则三看加密套件的具体组合。WPA2-PSK通常伴随CCMPAES加密但如果看到TKIP要小心目标可能是兼容模式攻击完成后验证结果时会有些许差异WPA3的SAE模式在airodump里会显示为SAE传统使用Deauth和抓握手包的打法是无效的遇到这种目标要么换打法要么直接绕过。注意在部署新的无线网络时很多企业会有意把SSID广播关闭也就是所谓的隐藏SSID。airodump-ng扫描时这些网络在列表里会以length: 0这样奇怪的名字出现或者干脆只显示BSSID。识别隐藏SSID的方法很简单——哪怕AP隐藏了名称客户端的Probe Request里也会携带它连接过的SSID名或者在Deauth之后观察客户端的重连过程就能看到完整的网络名。实战中我还比较看重PWR值目标信号如果低于-70dBm抓包质量会明显下降。此时可以考虑物理移动位置或者换高增益天线不要跟弱信号硬耗时间成本远高于换位置的成本。侦察阶段花费10分钟的收获往往比后面盲目尝试半小时的效果更好。3. WPA/WPA2为什么能被破解四步握手与PMKID原理3.1 四步握手你看到的每一次连接都是机会WPA2-PSK并非脆弱的加密算法AES-CCMP本身在数学层面几乎无法被直接攻破。但它的短板在于认证流程口令最终来源于人类设定的预共享密钥PSK即我们平时输入的Wi-Fi密码而这个密钥的熵值往往远低于算法本身的安全强度。为了理解攻击原理得先弄明白WPA2的四步握手4-Way Handshake过程。当客户端尝试连接AP时双方通过EAPOL帧完成四步交互最终确认两边持有相同的PSK整个过程可以简化成下面这条链路预共享密钥 → 通过PBKDF2迭代4096次加盐派生出的成对主密钥PMK在握手过程中双方交换随机数Anonce、Snonce和MAC地址结合PMK派生出成对临时密钥PTK握手最后一步消息里会带上一个消息完整性校验码MIC它由PTK派生而来这个链路有一个关键特征整个握手过程的报文Anonce、Snonce、MAC、MIC都是明文可见的Up到PMKDown到MIC唯一隐藏的信息是你设置的Wi-Fi密码本身。于是破解者手里的牌就变成了已知握手包 字典猜测用户密码。aircrack-ng或者hashcat做WPA2破解时实际上做的是这样一件事从字典里取出一个候选密码将其转化为PMK再结合抓到的Anonce、Snonce和MAC地址算出PTK最后验证MIC是否与抓包一致。如果一致候选密码就是真正的Wi-Fi密码。因为PBKDF2本身设计了4096次迭代意味着每尝试一个密码要跑4096轮HMAC-SHA1用CPU跑非常慢所以GPU并行加速就成了一项重要优化手段这也是后面聊hashcat的铺垫。3.2 PMKID不需要客户端的破解途径四步握手攻击有个先天限制必须等到一个真实客户端和AP完成一次连接认证或者通过Deauth让已连接的客户端重新连接一次。如果目标AP周围没有客户端比如在我前面提到的Client为0的场景常规攻击路径就断了。PMKIDPMK Identifier是绕过这个限制的另一种思路。它出现在802.11标准里本意是让AP在缓存PMK时使用一个标识符来快速查找密钥。标准中AP发送的第一个EAPOL消息会携带一个PMKID字段该字段的计算公式为PMKID HMAC-SHA1(PMK, PMK Name MAC_AP MAC_Client)注意这个公式里没有Snonce没有Anonce——只要AP发送一条EAPOL帧你就能拿到这串PMKID。仅凭PMKID、AP的MAC、客户端MAC这三个信息就能在离线状态下做字典攻击完全不需要等待客户端出现、不需要Deauth、不需要四步握手的完整报文。2018年安全研究者就在aircrack-ng的补丁中实现了这种攻击方式。当时我用hcxdumptool或hcxpcapngtool抓PMKID的方式很简单sudo hcxdumptool -i wlan0mon -o capture.pcapng --enable_status1 --filterlist_apAA:BB:CC:DD:EE:FF --filtermode2--filterlist_ap指定目标AP的BSSID--filtermode2表示只针对该AP发起握手攻击。跑完后再把pcapng文件转成hashcat能吃的格式hcxpcapngtool capture.pcapng -o pmkid_hash.txt转换成功后会看到类似WPA*01*...*MAC_AP*MAC_CLIENT*PMKID*...的哈希行。注意如果你的目标AP压根不支持PMKID部分老固件或特殊芯片会忽略该字段那么这条路径就走不通需要回到四步握手的老路上。PMKID的价值在于它把必须有客户端这个约束解除了让没有在线客户端的AP也变成了可破解的目标。3.3 字典攻击的数学逻辑密码熵值决定成败无论四步握手还是PMKID最终都要落到字典猜测上。这意味着破解上限不取决于算法而取决于用户密码的复杂度分布。一个纯粹的8位小写字母密码空间是26的8次方约2080亿种组合。在GPU上以每秒80万次的速度迭代理论上全部跑完需要约30小时——听起来很吓人但实际上绝大多数真实用户不会用一个完全随机的8位小写字母串而是用有意义的单词加数字比如password123、ilove2024这种。字典攻击的命中率因此远高于数学上的穷举概率。我在项目里用的字典组合一般是这样确定的基础字典rockyou.txt在Kali里位于/usr/share/wordlists/rockyou.txt十几GB的常用密码表。目标定制根据目标名称、公司名、地理位置、设立年份生成应当包含的特殊词表。规则变形对基础字典做后缀年份、特殊符号、大小写替换、键盘位移如qazwsx等变形。这三层字典叠加再配合GPU跑规则实际命中率比只用rockyou要高出不少。密码破解的快慢还受hashcat的-w工作负载参数影响一个常见误区是以为设置越高破解越快就完事大吉实际上过高的负载会让电脑CPU风扇满载、图形界面卡顿甚至导致驱动不稳定按需设置为-w 2配合GPU负载基本能稳住速度又兼顾日常使用。4. 实战抓握手包与离线破解全流程4.1 抓包被动监听与主动Deauth现在进入整个操作流程里最讲究耐心的环节——把完整握手包抓到手里。我先讲被动方式这是最稳妥也是最初的思路锁定了目标AP的信道和BSSID之后持续运行airodump-ng监听等待任何一个客户端与AP发生新的认证过程。新客户端连入、老客户端重新协商密钥、以及AP发起密钥更新比如漫游或Reassociation都是抓握手的窗口。这个过程完全隐身不会对目标网络产生任何干扰但缺点是等待时间不可控——你无法预知一个客户端什么时候会连上来。于是就有了主动加速的办法对已连接的客户端发送DeauthenticationDeauth帧强迫它断开随后几乎一定会自动重连重连时握手包自然就出现了。这就好比你在路边看到一个人开锁进房间你没法预知他什么时候来但你可以按一下门铃把他赶出来他只能重新开锁进门。Deauth的操作在airodump-ng正常抓包的同时另开一个终端执行sudo aireplay-ng -0 10 -a AA:BB:CC:DD:EE:FF -c 00:11:22:33:44:55 wlan0mon参数含义-0表示Deauth攻击10是连续发送10个Deauth帧实际不需要太多两三帧足够-a后面跟AP的BSSID-c后面跟目标客户端的MAC。如果客户端列表里有多个设备可以不带-c直接全打sudo aireplay-ng -0 10 -a AA:BB:CC:DD:EE:FF wlan0mon这样AP范围内的所有客户端都会被强制断线然后依次重连握手包出现的概率很高。在监听终端里你应该能看到类似WPA handshake: AA:BB:CC:DD:EE:FF的一行提示这代表握手文件已经成功写入pcap文件。提示不要一上来就连续轰炸Deauth。发送大量Deauth帧会非常引人注目被攻击者稍加留意就能发现自己网络经常断线。熟练的做法是发2-3帧、停几秒、观察监听输出如果握手包出现就立即停止。点到为止是无线渗透测试的礼貌也是减少被目标察觉的操作习惯。4.2 字典选择与规则变形握手包到手后第一件事不是急着跑而是先确认抓到的包确实可靠aircrack-ng capture-01.cap这个命令会列出所有检测到的网络和握手状态。注意有些时候airodump-ng显示WPA handshake但aircrack-ng校验时报告No valid WPA handshake原因是抓包时存在丢帧EAPOL消息不完整导致MIC无法验证。此时建议重新抓包或者对同一个客户端再发一次Deauth不要抱着侥幸心理在坏数据上浪费破解时间。接下来选择攻击工具。我通常分两个场景场景一字典不大几百万行以内且GPU算力普通直接用aircrack-ngaircrack-ng -w /path/to/wordlist.txt -b AA:BB:CC:DD:EE:FF capture-01.cap它会执行单机CPU破解速度在每秒几千到几万次之间适合小字典快速验证。场景二字典很大或者需要GPU并行、规则变形用hashcat先用cap2hccapx把pcap转成hashcat格式新版本更推荐用hcxpcapngtool同时提取握手和PMKIDhcxpcapngtool capture-01.cap -o hash.hc22000 hashcat -m 22000 hash.hc22000 /usr/share/wordlists/rockyou.txt -w 2-m 22000是WPA-PBKDF2-PMKIDEAPOL模式下统一的hash类型新的hashcat格式.hc22000同时兼容握手包和PMKID。如果你手上有支持CUDA或OpenCL的NVIDIA/AMD显卡hashcat会让速度发生质变——一块RTX 3060跑rockyou级别的字典通常就几分钟到半小时的事这个速度差距是CPU完全无法企及的。值得多说一句的是规则变形。用-r参数加规则可以让一份基础字典产生海量变体hashcat -m 22000 hash.hc22000 wordlist.txt -r /usr/share/hashcat/rules/best64.rule -w 2best64.rule本身只包含64条规则但每条规则都会让每个单词在运行时被实时变形比如给词尾追加两位数字、把a替换成、把首字母大写等意即不用显式写入字典就能尝试无数可能性。规则文件里也可以自行增删我个人的习惯是保留最常见的三种变形方向追加年份如2020-2026、大小写混合、以及键盘近邻替换。复杂规则会显著拉长破解时间所以做好取舍——优先评估目标密码习惯再决定要不要上大规则集。4.3 GPU加速与hashcat高阶用法前面提到的hashcat是目前无线渗透测试领域使用覆盖面最广的离线哈希破解工具之一。它之所以快是因为把所有破解流程设计成了GPU友好的并行作业每个候选密码都由一个独立线程处理GPU上千个核心可以同时计算成千上万个候选密码的PBKDF2不需要像CPU那样顺序执行。使用hashcat时最容易踩的坑是驱动不匹配。Kali默认不带CUDA驱动需要先从NVIDIA官网装好驱动再确认nvidia-smi能正常输出。OpenCL平台检测可以用hashcat -I如果看到OpenCL Info里没有任何NVIDIA或AMD平台说明驱动或OpenCL运行时没装好会直接导致hashcat报CL_PLATFORM_NOT_FOUND_KHR。这种时候先去装驱动别浪费时间调试参数。另一个高级用法是使用掩码攻击Mask Attack针对已经掌握部分特征的密码。比如你知道目标密码是kali加4位数字那么可以直接指定模式hashcat -m 22000 hash.hc22000 -a 3 kali?d?d?d?d -w 2?d代表数字?l代表小写字母?u代表大写字母?s代表特殊符号。掩码攻击在目标密码规则较为明确时是一条比字典攻击更直接的路径。之前做一次授权测试时因为目标网络的企业Wi-Fi密码正好是公司名创办年份的组合我用了掩码模式后不到几分钟就出结果比胡跑几十GB的字典高效得多。5. 单点破解之外的进阶攻击面5.1 客户端是更好的突破口很多人在做完AP破解之后就收手了以为Wi-Fi密码拿到测试结束。但在真实授权渗透项目里拿到PSK只是内网通路的起点。无线渗透讲究的是AP攻不破就从客户端找缺口因为客户端的防护优先级绝大多数情况下低于网络基础设施建设。一个很有意思的案例是某次测试中目标AP的密码属于强密码混合18位字符字典和掩码都没戏。但围扫时发现有一台笔记本在不间断地向一个陌生SSID发起Probe连接请求那是一个已经关机或不在范围的AP名称。我直接在Kali里用网卡开了个同名AP提示信息一探笔记本自动连了上来随即拿到了这台设备接入网络后的网关流量。这种针对客户端追溯性连接的攻击方式属于无线渗透里非常实用的手段本质上是利用了终端的自动连接机制中信任已知SSID的逻辑与AP本身密码强度无关。如果目标客户端特别多还有一个暴力但有效的办法对着其中一个发起Evil Twin邪恶双子星攻击克隆目标AP的SSID用同样的加密套件诱导客户端连到自己的AP上。一旦连上就能在流量层面做中间人操作。这个方法在测试中用途很广但部署前务必确认授权范围因为它相当于主动接管了目标的通信路径法律和技术风险都比单纯的字典破解高一个量级。5.2 企业环境中的WPA-EAP攻击WPA2-Enterprise网络也就是802.1X/EAP模式乍一看比PSK更安全——密码不直接就是一个共享密钥而是由RADIUS服务器做认证。但它的弱点不在于加密算法而在于EAP类型的选择和客户端部署习惯。最常见的缺陷是无证书校验很多企业为了部署省事客户端配置里勾选了不验证服务器证书或信任所有证书。这种情况下攻击者可以搭建一个假的RADIUS服务器克隆目标SSID等客户端连上来后用明文或弱加密方式收集用户的账号密码。工具上可以使用hostapd-wpe这类改制的热点了它集成在Kali里专门用来跑Evil Twin和EAP攻击。我在一次授权评估中曾遇到过这样的场景目标企业的SSID使用WPA2-EAP但有个部门的笔记本每当离开办公区就会主动连接一个看起来像公共网络的名词SSID并没有做任何证书锁定。用hostapd-wpe模拟同名AP后成功捕获到了测试账号的凭证整个过程里没碰企业无线AP一下纯粹打的是客户端配置的信任一切缺口。这类测试的重要经验是EAP攻击在真实的无线环境里往往比PSK破解见效更快因为PSK密码可以被设计得很强而是否校验证书这种配置问题几乎是业务决策层造成的必然弱点。5.3 WPS PIN一个常常被忽略的旁路WPSWi-Fi Protected Setup是一个为了简化设备配对而设计的机制它在路由器上表现为8位PIN码。值得注意的是WPS PIN校验机制的实现存在设计缺陷PIN码仅约11000种可能的组合暴力尝试就能在几小时内破解且一旦PIN码被验证正确路由器会直接将WPA/WPA2的PSK明文发给请求方。这意味着哪怕你的WPA2密码是48位随机字符串只要WPS没关整个加密体系就被弱化为一个11000次尝试就能打穿的PIN问题。在Kali下针对WPS的攻击工具是reaver和bully。基本用法sudo airmon-ng start wlan0 sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv -K 1-K 1是启用Pixie Dust攻击利用某些芯片的随机数生成器弱点直接离线算出PIN速度快到几秒钟出结果。如果不支持Pixie Dust就退回到在线暴力破解模式-vv下会比较常看到[P1]的PIN尝试进度。不过WPS攻击在真实环境中的成功率也在逐年下降近些年的路由器固件多数默认关闭WPS、加了锁定机制连续失败若干次后锁定PIN尝试或更换了更安全的芯片方案所以不要把它当成万能钥匙。我通常在扫描阶段用wash快速判断目标是否开启WPSsudo wash -i wlan0mon如果看到目标AP出现在列表里再决定是否走reaver路线。一个判断标准是目标开启了WPS且未锁定优先走WPS旁路因为它往往比字典跑密码快得多也更安静。6. 实测中踩过最多的坑与排查思路6.1 网卡不识别、驱动加载失败的排查这类问题在每次现场测试开始时都可能出现我把常用的排查链路整理成下面的顺序先确认系统层面是否识别硬件lsusb。如果没有任何输出检查VMware/VirtualBox的USB透传设置重启虚拟机后在可移动设备菜单里重新勾选对应网卡。如果lsusb能看到USB设备但iw dev里没有无线接口多半是没有加载内核模块。用modprobe ath9k_htc或modprobe 88XXau手工加载试试。airmon-ng启动时报Failed to set monitor mode这类报错最常见的原因是内核的mac80211驱动与其对应工具包版本不一致或者有别的进程占用了网卡。执行sudo airmon-ng check kill确保没有NetworkManager和wpa_supplicant干扰后再试。驱动卡死后直接重启Kali通常能解决一半以上的莫名其妙问题别迷信排错技巧机器状态干净是切入一切渗透工作的前提。排查时我习惯用dmesg | tail看看内核日志比如ath9k_htc: Failed to load firmware之类信息能直接告诉你是固件没装好而不是驱动加载失败。这类日志真的能省下不少猜谜时间。6.2 抓包成功率低信道、位置与干扰问题抓不到握手包是新手阶段最常见也最打击信心的场景。我总结了一下其实原因集中在三个维度第一信道没锁定。如果你在用airodump-ng -c 11指定信道之前是全信道扫描它可能因为轮询调度而错过关键EAPOL帧。确认目标在哪个信道后就锁死在那个信道万不可在扫描和锁定之间来回切。第二网卡和目标的相对位置。USB网卡如果直接插在主机箱后面被金属壳屏蔽信号会差到离谱。我试过一台台式机USB口在机箱前部时PWR是-55dBm换成机箱后部竟然掉到-75dBm——同一块网卡只是换个USB口效果天壤之别。把网卡用延长线拉到离窗口更近的位置或者物理靠近目标AP往往立竿见影。第三同频干扰。2.4GHz频段里微波炉、蓝牙设备、邻近AP都会制造干扰尤其是密集住宅区里信道1、6、11全被占满的情况。如果你发现某个信道上的抓包持续丢帧可以临时换到5GHz频段判断目标是否双频或者切断本机蓝牙——我的蓝牙鼠标曾因为2.4GHz射频干扰让网卡抓包成功率直线下降这问题排查了半小时才定位到。6.3 破解失败的常见原因就算握手包抓到、字典够大破解也有失败的时候。这里说说多数人忽略的三类原因。字典质量不等于字典大小。有一回我用10GB的超大字典跑一个目标密码结果几个小时没出结果换上一个针对目标单位名称定制生成的几百KB小字典几分钟就跑了出结果。别迷信大而全的字典结合目标背景定制的字典才是性价比之王。规则使用不当导致错过简单密码。如果你先用复杂规则去变形基础字典有些规则的执行顺序会把原本的简单密码比如12345678给变形组合掉或者让hashcat在处理时忽略原词。确保规则集不覆盖原始单词必要时先跑一遍无规则原词再跑规则变形。过度追求一次性破解成功忽略了多路线并行。前面讲的PMKID、WPS、Evil Twin、客户端攻击这些思路很多人在一条路受阻后就原地死磕。在授权测试里我会同时开多台设备分头并进一台跑hashcat一台跑reaver还有一台监听客户端流量。这种多路并行的思路只要系统资源和授权范围允许往往比单线深挖更容易取得实质性突破。实测做多了你会发现无线渗透比Web渗透更依赖环境和物理条件所谓高级更多体现在对硬件的理解、对协议的熟悉和对攻防节奏的把握上而不只是某条命令的堆砌。把上面这些基础链路走通再配合Kali里的MSF、Nmap做内网横向才算是真正把无线渗透测试这一环嵌进了完整的安全评估体系里。最后再分享一个小习惯每做完一次授权测试把抓到的握手包、PMKID、扫描结果按时间归档下次遇到相似环境时先查旧数据经常能发现目标网络在密钥轮换上的规律——这比每次从零开始重新破解要聪明得多。
