Farejar o tráfego sem fio (Wi-Fi) com o Wireshark

0

Eu tenho uma placa wireless (ALFA AWUS036H) no modo monitor (com airmon-ng start wlan0 ) na minha máquina Debian. No Wireshark, em "capture options", todas as minhas interfaces estão em modo promíscuo.

A rede de teste é uma rede Wi-Fi protegida por WEP (eu tenho a chave).

No Wireshark, vejo apenas pacotes de informações (solicitações de sonda, quadros de sinalização, etc.), mas nenhum tráfego "real", mesmo se eu estiver usando a rede com outro dispositivo conectado à rede. Tentei seguir a documentação oficial ( link ), mas não consigo ver o botão "Decryption Keys…" (parte "Adicionando chaves: barra de ferramentas sem fio"). E eu pensei que eu poderia ver o tráfego não decifrado, no entanto, o que não é o caso.

Então, como posso ver o tráfego e decifrá-lo? Por fim, quero usar o scapy, então estou aberto a sugestões com o scapy e / ou o Wireshark.

    
por Shan-x 04.04.2016 / 21:53

1 resposta

2

Você precisa ter certeza de que sua placa de captura é capaz de todos os tipos de modulação de sinal que os dispositivos alvo podem usar. Seu AWUS036H é um dispositivo B / G. Se o seu ponto de acesso e cliente de destino (os dispositivos cujo tráfego você deseja capturar) são dispositivos compatíveis com 802.11a, 802.11n ou 802.11ac, sua placa B / G não conseguirá capturar seu tráfego.

Mesmo apenas procurando, por exemplo, "802.11ac" não é suficiente, pois há variações do 802.11ac que nem todos os dispositivos suportam: 2, 3, 4 e mais fluxos espaciais; Canais de 80 MHz, 80 + 80 e 160 MHz; MCS 8 e 9 (256-QAM), vários canais que são legais / ilegais em diferentes países, que equipamentos projetados para diferentes países podem ou não oferecer suporte e muito mais.

Você também deve certificar-se de que seu dispositivo de captura esteja posicionado "entre" o AP de destino e o cliente de destino. Isto é, onde ele pode receber transmissões do AP de destino, assim como o cliente de destino, e onde ele pode receber transmissões do cliente de destino, assim como o AP de destino.

Você também precisa ter certeza de que sua interface está no modo monitor e no modo promíscuo (essas duas configurações podem ser ortogonais; não presuma que o modo monitor implica modo promíscuo em seu hardware / driver), mas parece que você já cuidou disso.

    
por 04.04.2016 / 22:32