找回密码
 注册
快捷导航
查看: 6267|回复: 3

用Wireshark提取WPA握手包

[复制链接] |自动提醒
阅读字号:

2万

回帖

3

积分

5116

资产值

初级会员 Rank: 1

注册时间
2005-8-8
铜牌荣誉勋章(注册8年以上会员)
发表于 2008-10-31 22:14:38| 字数 833| - 中国–广东–汕头 联通 | 显示全部楼层 |阅读模式
进入正文前,先来看一张截图,如图1,使用“aircrack-ng wpa.cap -w password.lst”命令后,程序会提示输入待破解网络的序号,此时只要提供一个序号即可。注意:1:命令中不需要输入麻烦的ESSID;2:存在一个非WPA加密的ESSID。



    当你想把含有WPA握手包的CAP文件分享给别人的时候,你可能会发现CAP包是如此的巨大,实际上,对于aircrack-ng程序而言,CAP包中实际需要的信息可能还不超过10KB,如何将这些信息提取出来呢?

    从CAP文件中提取WPA的握手包实际上就是提取EAPOL(LAN上的EAP)协议包,在Wireshark的Filter中输入“eapol”即可获得,如图2:



但这样获得的CAP文件用aircrack-ng打开会发现丢失了ESSID,注意:那个非WPA加密的ESSID已经消失了,如图3:



    解决的方法:保留CAP包中的Beacon frame,更改Filter为:“eapol or wlan.fc.type_subtype == 0x08”,其中,“0x08”为Subtype,即:“Beacon frame”。如图4:



再次运行aircrack-ng,发现已经恢复了ESSID,如图5:



此时CAP包的体积已经小了很多了。

    当然,也可以进一步将EAPOL-STAR包去掉,更改Filter为:“(eapol and eapol.type != 1) or wlan.fc.type_subtype == 0x08”,其中,“type != 1”意思是丢掉STAR包,但这样写Wireshark会给出一个警告,解决方法:只保留包含KEY信息的包,更改Filter为:“eapol.type == 3 or wlan.fc.type_subtype == 0x08”,其中,
“3”为KEY信息包的Subtype。如图6:



附:保存Filter后数据的方法:File->Save as,分别选中[All packets]和[Displayed],然后起名保存即可。
向死而生
一粒砂中三千界 合目内观礼毗卢
茶气氤氲尘内外 何须槽场问生熟

5202

回帖

1

积分

8123

资产值

入门会员 Rank: 1

注册时间
2008-5-26
发表于 2008-10-31 23:55:28| 字数 16| - 中国–广西–南宁 联通 | 显示全部楼层
如果是只允许某个MAC,能破解吗
回复 支持 反对

使用道具 举报

2万

回帖

3

积分

5116

资产值

初级会员 Rank: 1

注册时间
2005-8-8
铜牌荣誉勋章(注册8年以上会员)
 楼主| 发表于 2008-11-1 00:49:57| 字数 36| - 中国–广东–汕头 电信 | 显示全部楼层
怎么看不到图片了.....*.*lll *.*lll

回2楼的,估计不行了.
向死而生
一粒砂中三千界 合目内观礼毗卢
茶气氤氲尘内外 何须槽场问生熟
回复 支持 反对

使用道具 举报

1192

回帖

0

积分

3802

资产值

入门会员 Rank: 1

注册时间
2007-5-30
发表于 2008-11-1 02:17:07| 字数 22| - 中国–上海–上海–浦东新区 电信 | 显示全部楼层
人家都防范到这地步,

应该放过吧,记住

盗亦有道
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-2-8 21:08 , Processed in 0.094843 second(s), 31 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部