Saltearse al contenido

Fundamentos de WiFi y ataques

El WiFi (802.11) es una red que viaja por el aire, así que cualquiera dentro del alcance puede escucharla, interferirla o intentar unirse. El pentest WiFi combina entender el protocolo (canales, tramas, modos de cifrado) con el hardware adecuado (una tarjeta que soporte modo monitor e inyección) para capturar handshakes, crackear claves, suplantar puntos de acceso y atacar a los clientes. Esta ficha es la base; los ataques concretos tienen su propia ficha.

SSID nombre de la red BSSID MAC del punto de acceso (AP)
ESSID nombre de red (igual SSID) canal frecuencia (2.4GHz: 1-14; 5GHz)
STA cliente (station) AP punto de acceso
beacon trama que anuncia la red probe cliente buscando redes conocidas
# cifrados (de peor a mejor)
Abierta sin cifrado WEP roto (crackeable en minutos)
WPA/WPA2 PSK (handshake) o Enterprise (802.1X) WPA3 SAE (más robusto)
# necesitas una tarjeta WiFi que soporte:
- modo monitor (capturar todo el tráfico del aire, no solo el tuyo)
- inyección de paquetes (enviar tramas: deauth, etc.)
# chipsets típicos: Atheros AR9271, Realtek RTL8812AU, Ralink/MediaTek
iw dev ; airmon-ng # ver interfaces
airmon-ng start wlan0 # poner en modo monitor -> wlan0mon

Sin modo monitor + inyección, la mayoría de ataques WiFi no son posibles.

# escaneo de redes y clientes (airodump suite)
airodump-ng wlan0mon # todas las redes: BSSID, canal, cifrado, clientes
airodump-ng -c <canal> --bssid <AP> -w captura wlan0mon # enfocar un AP
# alternativas
kismet # detección pasiva y mapeo
wash -i wlan0mon # APs con WPS (ver wifi-wps)

De aquí sacas: qué redes hay, su cifrado, qué clientes están conectados, y a qué canal apuntar.

WEP crackeo trivial (histórico) -> aircrack-ng con suficientes IVs
WPA/WPA2-PSK capturar handshake + crackear offline (ver wifi-wpa)
WPA3 / PMKID PMKID attack (sin cliente), downgrade (ver wifi-wpa)
WPS PIN bruteforce / Pixie Dust (ver wifi-wps)
Evil Twin AP falso + captive portal / deauth (ver wifi-eviltwin)
Deauth desconectar clientes (DoS / forzar reconexión y handshake)
Enterprise robar credenciales de 802.1X (evil twin RADIUS)

Deauthentication (la herramienta transversal)

Sección titulada «Deauthentication (la herramienta transversal)»

Las tramas de deautenticación (en WPA2) no están protegidas, así que puedes desconectar clientes a voluntad:

aireplay-ng --deauth 5 -a <BSSID> -c <cliente> wlan0mon
# usos: DoS, o forzar que un cliente se reconecte -> capturar el handshake (wifi-wpa)
# también fuerza a clientes hacia un evil twin (wifi-eviltwin)

WPA3 y 802.11w (Management Frame Protection) protegen estas tramas, mitigando la deauth.

  • WPA3 (o al menos WPA2 con contraseña fuerte y larga — el crack offline depende de la fortaleza).
  • Deshabilitar WPS (vulnerable, ver Ataques a WPS) y WEP (roto).
  • 802.11w (PMF) para proteger las tramas de gestión (mitiga deauth y evil twin).
  • WPA2/WPA3-Enterprise (802.1X) con certificados en vez de PSK compartida; validar el certificado del servidor en los clientes (contra evil twin RADIUS).
  • Segmentar la WiFi de invitados; monitorizar APs no autorizados (rogue AP detection); ocultar SSID no es defensa real.
  • Tarjeta con modo monitor + inyección (airmon-ng)
  • Recon de redes y clientes (airodump-ng/kismet)
  • Identificar cifrado de cada red (Abierta/WEP/WPA2/WPA3)
  • APs con WPS (wash)
  • Deauth para DoS o forzar handshake
  • WPA/WPA2-PSK: handshake + crack (Ataques a WPA/WPA2/WPA3)
  • WPS: PIN/Pixie Dust (Ataques a WPS)
  • Evil twin / captive portal (Evil Twin y captive portals)