wifit3路线图前瞻:PEAP-MSCHAPv2企业级EvilTwin会怎样实现
【免费下载链接】wifit3Wifite but USB-only & cross-platform.项目地址: https://gitcode.com/GitHub_Trending/wi/wifit3
wifit3 是一款 USB 网卡专用的跨平台 Wi-Fi 安全审计工具,纯 Python 实现、零外部依赖,内置自研微型无线驱动栈。它的路线图中有一项备受关注的规划:PEAP-MSCHAPv2 企业级 EvilTwin(邪恶双子)攻击,目标是把企业网域账号凭证变成可离线破解的哈希。本文将从新手视角拆解这项功能为什么要做、现有代码打下了什么基础,以及未来实现的三个关键技术点。
为什么是 PEAP-MSCHAPv2?💼
企业 Wi-Fi 的主流认证方式是PEAP-MSCHAPv2:客户端输入"域账号 + 密码"完成 802.1X 认证。它和家用 Wi-Fi 的 PSK 密码有本质区别:
- 价值更高:拿到的不是路由器密码,而是员工的域账户凭证,可用于横向渗透;
- 破解更快:MSCHAPv2 部分可用 hashcat
-m 5500破解,其中 DES 半区近乎秒破(见 docs/planning/FEATURES.md 中的分析); - 无法被动捕获:PEAP 把 MSCHAPv2 封装在 TLS 隧道内部,中间人必须让客户端主动向自己认证,这正是 EvilTwin 的用武之地。
简单说:被动嗅探在这里失效,必须"扮成"目标 AP 骗客户端把账密交出来。
现有基础:wifit3 的 EvilTwin 已经能做到什么 🔧
wifit3 目前已实现EvilTwin WPA3 降级攻击:克隆真实 AP 的信标(beacon),把客户端用 CSA 信道切换、BTM 漫游建议或 Deauth 驱逐帧"骗"到自家的 WPA2 双子网络上,然后捕获可破解的 4 次握手。
这套架构由几个模块组成:
| 模块 | 职责 |
|---|---|
| src/wifit3/campaigns/eviltwin/campaign.py | 攻击编排:选信道、克隆信标、驱动驱逐(Punter) |
| src/wifit3/campaigns/eviltwin/fake_ap.py | 假 AP:响应 probe/auth/assoc,按客户端状态机推进(AUTHED → ASSOCED → GOT_M2) |
| src/wifit3/dot11/eapol.py | 802.1X EAPOL 帧的组装与解析 |
| src/wifit3/crack/handshake.py | 握手可破解性判定 + hc22000 哈希行生成 |
当前 FakeAP 的状态机只推进到"收到 M2"为止——对 PSK 网络足够了,但对企业网来说,真正的"金矿"在关联之后的 EAP 阶段,而这正是路线图要补齐的部分。
三个关键缺口:路线图如何填坑 🧩
根据 docs/planning/FEATURES.md 的规划,实现 PEAP-MSCHAPv2 EvilTwin 需要补三块拼图:
1. 目标 SSID 的信标伪装(已具备大半)
现有beacon_clone已能把真实 AP 的信标改信道、改 BSSID 后重放。企业网场景只需在双子的信标里带上 802.1X(RSN AKM 中的 PEAP)能力宣告,让企业客户端认为"这是支持域认证的那个网络",从而愿意发起完整认证流程。
2. RADIUS/EAP 状态机(核心新工作量)
这是从零新增的部分。双子网络在客户端关联后,需要模拟 RADIUS 服务器走完 EAP 对话:
- 发出EAP-Request/Identity,诱导客户端报出用户名;
- 建立TLS 隧道(PEAP 握手);
- 在隧道内进行MSCHAPv2 挑战-响应,截获客户端的 Authenticator 字段——这就是送进 hashcat 的原料。
由于 wifit3 坚持"零运行时依赖、纯 Python"的路线,这意味着要原生实现 TLS 与 MSCHAPv2 的报文组装,而不是套 hostapd + RADIUS 服务端——难度不小,但保持了跨平台一致性。
3. 证书处理
PEAP 客户端会校验"服务器证书"。双子网络需要携带一张可信证书(或诱导客户端忽略校验),证书管理会进入偏好设置,并处理自签、过期、SAN 不匹配等细节——这也是路线图单列"cert handling"的原因。
保存层升级:从-m 22000到按攻击类型映射 📦
目前 wifit3 捕获落地时按-m 22000(WPA PSK 握手)写 hc22000 哈希行。企业凭证的哈希格式不同(-m 5500/-m 4800),所以路线图明确:保存层需要一个"按攻击类型(mode + 行格式)"的映射表,替代当前写死 22000 的逻辑。这样 Vault 里的捕获条目才能被正确的 hashcat 模式直接消费。
对审计人员的意义 ✨
这项功能落地后,wifit3 的攻击面将从"家用/办公 PSK 网络"扩展到企业域凭证——一次捕获的价值远超一个路由器密码,而且 MSCHAPv2 哈希的低破解门槛(DES 半区近乎瞬破)意味着弱域口令可以极快命中。
对防御方则是另一面镜子:如果你的企业 Wi-Fi 证书管理松懈、客户端默认信任,EvilTwin 类工具就能在不接触真实 RADIUS 的情况下收割凭证。定期审计企业 SSID 的 802.1X 配置、推动客户端启用服务器证书严格校验,是对应的缓解措施。
⚠️免责声明:以上内容仅用于理解 wifit3 技术路线。请勿对未获得明确授权的网络与设备执行任何测试,wifit3 直接操作 USB 硬件寄存器,使用风险自负。支持的 USB 网卡清单见 docs/SUPPORTED-HARDWARE.md。
【免费下载链接】wifit3Wifite but USB-only & cross-platform.项目地址: https://gitcode.com/GitHub_Trending/wi/wifit3
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考