Decodificando permanentemente o tráfego IEEE802.11 WPA2 com chave PSK para análise de rede de drift

0

Ok, então percebo que meu título é muito vago. Deixe-me elaborar. Esta é a minha situação:

Estou em um ambiente de teste, portanto, conheço todas as variáveis (senha de rede WPA2 / chave PSK). Eu realizei uma captura de rede sem fio com o Wireshark em uma rede criptografada WPA2 enquanto meu adaptador estava no modo de monitor, então o driver wireless não descriptografou automaticamente qualquer dado que passou para o Wireshark, então tudo o que vi foram os pacotes "802.11 "protocolo. Enviei alguns pacotes de autenticação para capturar as chaves de sessão temporária WPA2-PSK de todos os dispositivos próximos. Fui então para o Edit > Preferences > Protocols > IEEE 802.11 do Wireshark e habilitei a decodificação de chaves, inserindo minhas redes WPA-PSK e, depois de mexer com algumas configurações de FCS e proteção, consegui descriptografar dados em tempo real. Então eu comecei meu telefone e fui para um site sem SSL que tinha dados de imagem, e vi os dados passarem por wireshark. Então, consegui capturar com sucesso esses dados. Salvei-o em um arquivo pcap para que ele pudesse ser facilmente lido por programas externos (o que eu tinha em mente era o driftnet).

No entanto, quando fui ao driftnet, não vi nenhuma das imagens que eu esperava. Ímpar. Então eu voltei para o wireshark e abri o pcap, mexi com as configurações, então percebi que ele salvou a versão bruta, não a versão com os dados WPA2 decriptografados. Bem bois.

Na minha situação atual, existe algum pacote de software que eu possa usar para descriptografar o arquivo pcap (não apenas para uma sessão de visualização do Wireshark, mas realmente mudar os pacotes no arquivo)? O Wireshark oferece isso de forma autônoma?

TL; DR: Eu conheço o PSK de uma rede WPA2 e tenho um pcap de algumas imagens enviadas através dele. Posso executar o arquivo pcap através de um decrypter para que eu possa ver as imagens no driftnet?

    
por TheFuzzyFish 11.12.2016 / 02:18

1 resposta

1

A meu conhecimento, não é possível para o Wireshark exportar os pacotes decriptografados. Dito isso, você deve poder exportar pelo menos algumas das imagens diretamente do Wireshark usando o recurso "Arquivo - > Exportar - > Objetos" , desde que essas imagens sejam transportadas por um dos alguns protocolos suportados pelo Wireshark (o Wireshark 1.12.13 suporta apenas HTTP, DICOM e SMB / SMB2, mas versões mais recentes podem suportar protocolos adicionais.)

Consulte a seção 5.7.8 do Guia do Usuário do Wireshark para mais informações sobre a exportação de objetos.

Pode haver outras ferramentas mais adequadas para isso do que o Wireshark ou o driftnet. Dê uma olhada na lista de ferramentas na página wiki Tools do Wireshark para algumas possibilidades.

    
por 17.01.2017 / 23:05