AIRBASE-NG(8) System Manager's Manual AIRBASE-NG(8)

airbase-ng - ابزاری چندمنظوره با هدف حمله به کلاینت‌ها برخلاف حمله به خود نقطه دسترسی (AP)

airbase-ng [گزینه‌ها] <نام رابط>

airbase-ng ابزاری چندمنظوره با هدف حمله به کلاینت‌ها (مشتری‌ها) برخلاف حمله به خود نقطه دسترسی (Access Point یا AP) است. از آنجا که این ابزار بسیار همه‌کاره و انعطاف‌پذیر است، خلاصه‌سازی قابلیت‌های آن یک چالش به شمار می‌آید. در ادامه برخی از مهم‌ترین ویژگی‌های آن آورده شده است:

- پیاده‌سازی حمله Caffe Latte به کلاینت WEP
- پیاده‌سازی حمله Hirte به کلاینت WEP
- توانایی وادار کردن کلاینت به تبادل دست‌تکانی (handshake) در WPA/WPA2 به منظور ضبط آن
- توانایی عمل کردن به عنوان یک نقطه دسترسی Ad-Hoc
- توانایی عمل کردن به عنوان یک نقطه دسترسی (AP) کامل
- توانایی فیلتر کردن بر اساس SSID یا آدرس‌های MAC کلاینت
- توانایی دستکاری و ارسال مجدد بسته‌ها
- توانایی رمزگذاری بسته‌های ارسالی و رمزگشایی بسته‌های دریافتی

ایده اصلی پیاده‌سازی این است که کلاینت‌ها به اتصال (associate) به AP جعلی ترغیب شوند، نه اینکه مانع دسترسی آن‌ها به AP واقعی شود.

هنگام اجرای airbase-ng یک رابط tap مجازی (atX) ایجاد می‌شود. از این رابط می‌توان برای دریافت بسته‌های رمزگشایی‌شده یا ارسال بسته‌های رمزگذاری‌شده استفاده کرد.

از آنجا که کلاینت‌های واقعی به احتمال زیاد درخواست‌های جستجو (probe request) برای شبکه‌های متداول/پیکربندی‌شده ارسال می‌کنند، این فریم‌ها برای متصل کردن کلاینت به softAP ما اهمیت بالایی دارند. در این حالت، AP به هر درخواست جستجو با یک پاسخ جستجوی مناسب (probe response) پاسخ می‌دهد که به کلاینت می‌گوید با BSSID مربوط به airbase-ng احراز هویت کند. با وجود این، این حالت ممکن است عملکرد صحیح بسیاری از APهای روی همان کانال را مختل کند.

صفحه راهنما را نمایش می‌دهد.
اگر BSSID به‌طور صریح با استفاده از -a <BSSID> تعیین نشود، از آدرس MAC فعلی رابط مشخص‌شده استفاده می‌شود.
علاوه بر رابط بازپخش (replay)، از این رابط نیز بسته‌ها را ضبط و پردازش می‌کند.
اگر قرار است از WEP برای رمزگذاری استفاده شود، پارامتر -w <WEP key> کلید رمزگذاری/رمزگشایی را تنظیم می‌کند. این کار کافی است تا airbase-ng تمام پرچم‌های مناسب را به‌طور خودکار تنظیم کند. اگر softAP با رمزگذاری WEP کار کند، کلاینت می‌تواند از احراز هویت سیستم باز (open system) یا احراز هویت کلید مشترک (shared key) استفاده کند. هر دو روش احراز هویت توسط airbase-ng پشتیبانی می‌شوند. اما برای دریافت جریان کلید (keystream)، کاربر می‌تواند تلاش کند کلاینت را به استفاده از احراز هویت کلید مشترک وادار نماید. -s احراز هویت کلید مشترک را اجباری می‌کند و -S <len> طول چالش (challenge length) را تعیین می‌کند.
آدرس MAC مبدأ برای حمله مرد میانی (man-in-the-middle). گزینه -M نیز باید مشخص شود.
اگر این گزینه مشخص نشود، مقدار پیش‌فرض آن -f allow خواهد بود. این بدان معناست که فیلترهای گوناگون MAC کلاینت ( -d و -D) تعیین می‌کنند کدام کلاینت‌ها پذیرفته شوند.

با استفاده از گزینه -f disallow، این انتخاب معکوس شده و باعث می‌شود airbase-ng کلاینت‌های مشخص‌شده در فیلترها را نادیده بگیرد.

پرچم WEP بیکن را تنظیم می‌کند. به خاطر داشته باشید که کلاینت‌ها معمولاً فقط به APهایی متصل می‌شوند که نوع آن‌ها مشابه خودشان باشد؛ یعنی WEP به WEP، باز (open) به باز.

گزینه "auto" به airbase-ng اجازه می‌دهد تا بر اساس زمینه سایر گزینه‌های مشخص‌شده، پرچم را به‌طور خودکار تنظیم کند. برای مثال، اگر کلید WEP را با -w تنظیم کنید، پرچم بیکن روی WEP قرار می‌گیرد.

کاربرد دیگر "auto" برای تعامل با کلاینت‌هایی است که می‌توانند نوع اتصال خود را به‌طور خودکار تنظیم کنند. با این حال، این نوع کلاینت‌ها بسیار نادر هستند.

در عمل، بهتر است مقدار را مطابق با نوع کلاینت‌هایی که با آن‌ها سروکار دارید تنظیم کنید.

از چاپ هرگونه آمار یا اطلاعات وضعیت جلوگیری می‌کند.
پیام‌ها و جزئیات بیشتری را برای کمک به اشکال‌زدایی چاپ می‌کند.
این گزینه هنوز پیاده‌سازی نشده است. این گزینه یک حمله مرد میانی (man-in-the-middle) بین کلاینت‌ها و BSSIDهای مشخص‌شده است.
باعث می‌شود airbase-ng به جای یک نقطه دسترسی عادی، به عنوان یک کلاینت ad-hoc عمل کند.

در حالت ad-hoc ابزار airbase-ng بیکن‌ها را نیز ارسال می‌کند، اما نیازی به احراز هویت/اتصال (authentication/association) ندارد. این حالت را می‌توان با استفاده از -A فعال کرد. این soft AP تمام پرچم‌های مورد نیاز برای شبیه‌سازی یک ایستگاه در حالت ad-hoc را به‌طور خودکار تنظیم کرده و یک MAC تصادفی تولید می‌کند که به عنوان CELL MAC به جای BSSID استفاده می‌شود. این مقدار را می‌توان با برچسب -a <BSSID> بازنویسی کرد. سپس MAC رابط به عنوان MAC مبدأ استفاده خواهد شد که می‌توان آن را با -h <sourceMAC> تغییر داد.

پارامتر -Y حالت "پردازش خارجی" (external processing) را فعال می‌کند. این کار رابط دوم "atX" را ایجاد می‌کند که برای بازپخش، اصلاح، حذف (drop) یا تزریق بسته‌ها به دلخواه استفاده می‌شود. این رابط نیز باید با ifconfig فعال (up) شود و برای ایجاد یک حلقه (loop) روی آن رابط به یک ابزار خارجی نیاز است.

ساختار بسته بسیار ساده است: هدر اترنت (۱۴ بایت) نادیده گرفته می‌شود و بلافاصله پس از آن فریم کامل ieee80211 قرار می‌گیرد، دقیقاً همان‌طور که توسط airbase-ng پردازش خواهد شد (برای بسته‌های ورودی) یا پیش از آنکه بسته‌ها از طریق کارت شبکه بی‌سیم ارسال شوند (برای بسته‌های خروجی). این حالت تمام بسته‌های داده را رهگیری کرده و آن‌ها را از طریق یک برنامه خارجی عبور می‌دهد که تصمیم می‌گیرد چه اتفاقی برای آن‌ها بیفتد. آدرس MAC و IP رابط tap دوم اهمیتی ندارد، زیرا فریم‌های اترنت واقعی روی این رابط در هر صورت دور ریخته می‌شوند.

سه آرگومان برای -Y وجود دارد: "in" و "out" و "both"، که جهت فریم‌هایی را که باید از طریق برنامه خارجی هدایت شوند مشخص می‌کنند. به وضوح "in" فقط فریم‌های ورودی (از طریق کارت شبکه بی‌سیم) را هدایت می‌کند، در حالی که فریم‌های خروجی دست‌نخورده باقی می‌مانند. "out" برعکس عمل می‌کند و فقط بسته‌های خروجی را حلقه می‌کند، و "both" هر دو جهت را از طریق رابط tap دوم ارسال می‌نماید.

یک برنامه نمونه کوچک و ساده برای بازپخش تمام فریم‌ها روی رابط دوم وجود دارد. این ابزار "replay.py" نام دارد و در مسیر "./test" قرار گرفته است. این ابزار به زبان پایتون نوشته شده است، اما زبان آن اهمیتی ندارد. این ابزار از pcapy برای خواندن فریم‌ها و از scapy برای تغییر/نمایش و تزریق مجدد احتمالی فریم‌ها استفاده می‌کند. این ابزار در حالت فعلی، صرفاً تمام فریم‌ها را بازپخش کرده و خلاصه‌ای کوتاه از فریم‌های دریافت‌شده را چاپ می‌کند. متغیر "packet" شامل بسته کامل ieee80211 است که می‌توان آن را به سادگی با استفاده از scapy تجزیه و اصلاح کرد.

این سازوکار را می‌توان با فیلترهای ettercap مقایسه کرد، اما بسیار قدرتمندتر است زیرا می‌توان از یک زبان برنامه‌نویسی واقعی برای ساخت منطق پیچیده فیلترسازی و سفارشی‌سازی بسته‌ها استفاده کرد. نقطه ضعف استفاده از پایتون این است که تأخیری در حدود ۱۰۰ میلی‌ثانیه ایجاد می‌کند و میزان استفاده از پردازنده (CPU) در یک شبکه پرسرعت نسبتاً زیاد خواهد بود، اما برای یک نمایش با چند خط کد بسیار عالی است.

برای تعیین کانالی که نقطه دسترسی باید روی آن اجرا شود استفاده می‌شود.
باعث می‌شود نقطه دسترسی مقدار SSID را پنهان کند و آن را به‌صورت همگانی (broadcast) پخش نکند.
در صورت تعیین، احراز هویت با کلید مشترک (shared key) را برای تمام کلاینت‌ها اجباری می‌کند.

اگر -s مشخص شده باشد، این soft AP برای هر درخواست احراز هویت سیستم باز (open system)، پاسخ رد "authentication method unsupported" ارسال خواهد کرد.

طول چالش کلید مشترک را تنظیم می‌کند که می‌تواند هر مقداری بین ۱۶ تا ۱۴۸۰ بایت باشد. مقدار پیش‌فرض ۱۲۸ بایت است. این مقدار، تعداد بایت‌های استفاده‌شده در چالش تصادفی است. از آنجا که یک برچسب (tag) می‌تواند حداکثر شامل ۲۵۵ بایت باشد، هر مقدار بیش از ۲۵۵ چندین برچسب چالش ایجاد می‌کند تا تمام بایت‌های مشخص‌شده نوشته شوند. بسیاری از کلاینت‌ها مقادیری غیر از ۱۲۸ بایت را نادیده می‌گیرند، بنابراین این گزینه ممکن است همیشه کار نکند.
ابزار Airbase-ng همچنین شامل حمله جدید caffe-latte است که در aireplay-ng نیز به عنوان حمله -6 پیاده‌سازی شده است. می‌توان از آن با -L یا "caffe-latte" استفاده کرد. این حمله به‌طور ویژه علیه کلاینت‌ها عمل می‌کند، زیرا منتظر یک درخواست arp همگانی (broadcast) می‌ماند که اتفاقاً یک gratuitous arp است. سپس چند بیت را در MAC و IP فرستنده معکوس کرده، مقدار ICV (crc32) را تصحیح می‌کند و آن را به همان کلاینتی که از آن آمده بازمی‌گرداند. دلیلی که این حمله در عمل پاسخ می‌دهد این است که حداقل ویندوز پس از برقراری اتصال در لایه ۲ و تنظیم یک IP ثابت، یا در صورت شکست DHCP و اختصاص یک IP از رنج 169.254.X.X توسط ویندوز، بسته‌های gratuitous arp ارسال می‌کند.

گزینه -x <pps> تعداد بسته‌ها در ثانیه را برای ارسال هنگام اجرای حمله caffe-latte تعیین می‌کند. در حال حاضر این حمله متوقف نمی‌شود و به طور مداوم درخواست‌های arp ارسال می‌کند. برای ضبط پاسخ‌ها به airodump-ng نیاز است.

این حمله به درخواست‌های ARP یا بسته‌های IP دریافت شده از کلاینت گوش می‌دهد. به محض دریافت یکی، مقدار کمی PRGA استخراج شده و سپس برای ایجاد یک بسته درخواست ARP با هدف قرار دادن کلاینت استفاده می‌شود. این درخواست ARP در واقع از چندین قطعه بسته (fragment) تشکیل شده است به گونه‌ای که با دریافت آن، کلاینت پاسخ خواهد داد.

این حمله به ویژه در برابر شبکه‌های ad-hoc به خوبی کار می‌کند. همچنین می‌توان از آن علیه کلاینت‌های softAP و کلاینت‌های AP عادی استفاده کرد.

تعداد بسته‌های ارسالی در ثانیه را تنظیم می‌کند (پیش‌فرض: ۱۰۰).
هنگام استفاده از این گزینه، AP جعلی به جستجوهای همگانی (broadcast probes) پاسخ نخواهد داد. جستجوی همگانی حالتی است که در آن AP مشخصی به‌طور یکتا تعیین نشده است. به‌طور معمول، اکثر APها با پاسخ جستجو (probe response) به جستجوی همگانی پاسخ می‌دهند. این پرچم از وقوع این امر جلوگیری می‌کند و تنها زمانی پاسخ می‌دهد که آن AP خاص به‌طور یکتا درخواست شده باشد.
-0
فعال‌سازی تمام برچسب‌های WPA/WPA2/WEP در بیکن‌های ارسالی. این گزینه را نمی‌توان همزمان با -z یا -Z استفاده کرد.
برچسب‌های بیکن WPA را تعیین می‌کند. مقادیر معتبر عبارتند از: 1=WEP40 و 2=TKIP و 3=WRAP و 4=CCMP و 5=WEP104.
مشابه -z، اما برای WPA2.
انواع معتبر EAPOL را تعیین می‌کند. مقادیر معتبر عبارتند از: 1=MD5 و 2=SHA1 و 3=auto.
این گزینه باعث می‌شود airbase-ng تمام بسته‌های ارسالی و دریافتی را در یک فایل pcap روی دیسک ذخیره کند. این مقدار پیشوند نام فایل است (مانند airodump-ng -w).
باعث می‌شود نقطه دسترسی جعلی به تمام درخواست‌های جستجو بدون در نظر گرفتن ESSIDهای مشخص‌شده پاسخ دهد.
زمان بین هر بیکن را بر حسب میلی‌ثانیه تعیین می‌کند.
بیکن‌های مربوط به ESSIDهای عامه‌نما (wildcard) نیز به مدت این تعداد ثانیه ارسال خواهند شد. یک مقدار معمول و مناسب برای استفاده -C 60 است (نیازمند -P).
مقدار ANonce (عدد تصادفی از طرف AP) برای استفاده به جای مقدار تصادفی. این مقدار باید ۶۴ کاراکتر هگزادسیمال باشد.
گزینه‌های فیلترسازی:
مقدار BSSID برای فیلتر کردن/استفاده.
خواندن فهرستی از BSSIDها از آن فایل.
آدرس MAC کلاینت برای پذیرش.
خواندن فهرستی از MACهای کلاینت‌ها از آن فایل.
تعیین یک ESSID تکی. برای SSIDهای حاوی کاراکترهای خاص، نشانی زیر را ببینید: https://www.aircrack-ng.org/doku.php?id=faq#how_to_use_spaces_double_quote_and_single_quote_etc_in_ap_names
خواندن فهرستی از ESSIDها از آن فایل. این گزینه از همان BSSID برای همه APها استفاده خواهد کرد که می‌تواند خروجی‌های جالبی در Airodump-ng تولید کند، مانند: http://www.chimplabs.com/blog/2015/09/24/unintentional-fun-with-aircrack-ng-at-derbycon-5-0

این صفحه راهنما توسط Thomas d'Otreppe نوشته شده است. اجازه کپی، توزیع و/یا تغییر این سند تحت شرایط مجوز عمومی همگانی گنو (GNU General Public License)، نسخه ۲ یا هر نسخه جدیدتر منتشرشده توسط بنیاد نرم‌افزارهای آزاد (Free Software Foundation) اعطا می‌شود. در سیستم‌های دبیان، متن کامل مجوز عمومی همگانی گنو در مسیر /usr/share/common-licenses/GPL در دسترس است.

aireplay-ng(8)
airmon-ng(8)
airodump-ng(8)
airodump-ng-oui-update(8)
airserv-ng(8)
airtun-ng(8)
besside-ng(8)
easside-ng(8)
tkiptun-ng(8)
wesside-ng(8)
aircrack-ng(1)
airdecap-ng(1)
airdecloak-ng(1)
airolib-ng(1)
besside-ng-crawler(1)
buddy-ng(1)
ivstools(1)
kstats(1)
makeivs-ng(1)
packetforge-ng(1)
wpaclean(1)
airventriloquist(8)

May 2022 Version 1.7.0