AIREPLAY-NG(8) System Manager's Manual AIREPLAY-NG(8)

aireplay-ng - تزریق بسته‌ها به یک شبکه بی‌سیم برای تولید ترافیک

aireplay-ng [گزینه‌ها] <رابط بازپخش>

aireplay-ng برای تزریق یا بازپخش فریم‌ها استفاده می‌شود. عملکرد اصلی آن تولید ترافیک به منظور استفاده بعدی در aircrack-ng برای شکستن کلیدهای WEP و WPA-PSK است. حملات متعددی وجود دارند که می‌توانند موجب قطع احراز هویت (deauthentication) به منظور گرفتن اطلاعات دست‌تکانی WPA (WPA handshake)، احراز هویت‌های جعلی (fake authentication)، بازپخش تعاملی بسته‌ها، تزریق دستی درخواست‌های ARP و تزریق مجدد درخواست‌های ARP شوند. با استفاده از ابزار packetforge-ng امکان ساخت فریم‌های دلخواه نیز وجود دارد.

aireplay-ng از قابلیت تزریق/پایش با یک کارت شبکه واحد (single-NIC) پشتیبانی می‌کند.

این قابلیت نیاز به اعمال وصله (patch) روی درایور دارد.

نمایش صفحه راهنما.
گزینه‌های فیلترکردن:
آدرس MAC مربوط به نقطه دسترسی.
آدرس MAC مقصد.
آدرس MAC مبدأ.
حداقل طول بسته.
حداکثر طول بسته.
کنترل فریم، فیلد نوع (type).
کنترل فریم، فیلد زیرنوع (subtype).
کنترل فریم، بیت "To" DS (مقدار 0 یا 1).
کنترل فریم، بیت "From" DS (مقدار 0 یا 1).
کنترل فریم، بیت WEP (مقدار 0 یا 1).
غیرفعال‌سازی تشخیص نقطه دسترسی (AP Detection).
گزینه‌های بازپخش:
تعداد بسته‌ها در هر ثانیه.
تنظیم کلمه کنترل فریم (hex).
تنظیم آدرس MAC نقطه دسترسی.
تنظیم آدرس MAC مقصد.
تنظیم آدرس MAC مبدأ.
تغییر اندازه بافر حلقوی (پیش‌فرض: ۸ بسته). حداقل مقدار ۱ است.
انتخاب اولین بسته منطبق.
حمله احراز هویت جعلی: تنظیم SSID هدف (به بخش زیر مراجعه کنید). برای SSIDهای شامل نویسه‌های خاص، به نشانی https://www.aircrack-ng.org/doku.php?id=faq#how_to_use_spaces_double_quote_and_single_quote_etc_in_ap_names مراجعه کنید.
حمله احراز هویت جعلی: تنظیم تعداد بسته‌ها برای هر تلاش احراز هویت و ارتباط (پیش‌فرض: ۱). مقدار 0 به‌معنی خودکار است.
حمله احراز هویت جعلی: تنظیم زمان بین بسته‌های زنده نگه‌داشتن (keep-alive) در حالت احراز هویت جعلی.
حمله احراز هویت جعلی: ارسال درخواست‌های ارتباط مجدد (reassociation) به‌جای اجرای کامل احراز هویت و برقراری ارتباط پس از هر دوره تاخیر.
حمله احراز هویت جعلی: تعیین فایل جریان کلید (keystream) برای احراز هویت کلید مشترک جعلی.
حمله احراز هویت جعلی: خروج در صورتی که احراز هویت جعلی 'n' بار با شکست مواجه شود.
حمله بازپخش ARP: تزریق بسته‌های FromDS (به بخش زیر مراجعه کنید).
حمله تکه‌تکه‌سازی: تنظیم IP مقصد در قطعات.
حمله تکه‌تکه‌سازی: تنظیم IP مبدأ در قطعات.
گزینه آزمایش: تست نرخ بیت (bitrate).
گزینه‌های مبدأ:
گرفتن بسته‌ها از این رابط شبکه.
استخراج بسته‌ها از این فایل pcap.
گزینه‌های متفرقه:
غیرفعال‌سازی استفاده از /dev/rtc.

--ignore-negative-one اگر کانال رابط شبکه قابل تعیین نباشد، عدم تطابق را نادیده می‌گیرد؛ برای cfg80211 وصله‌نشده (unpatched) لازم است.

--deauth-rc <rc>, -Z <rc> ارائه یک کد دلیل هنگام انجام قطع احراز هویت (بین ۰ تا ۲۵۵). به‌طور پیش‌فرض، مقدار ۷ استفاده می‌شود: فریم کلاس ۳ دریافت‌شده از STA غیرمرتبط (unassociated STA). مقدار ۰ یک مقدار رزرو شده است. توضیحات مربوط به کدهای دلیل در استاندارد IEEE802.11 یا در https://mrncciew.com/2014/10/11/802-11-mgmt-deauth-disassociation-frames یافت می‌شود.

حالت‌های حمله:
-0 <count>, --deauth=<count>
این حمله بسته‌های قطع احراز هویت (deauthentication) را به یک یا چند کلاینت که در حال حاضر با یک نقطه دسترسی خاص در ارتباط هستند ارسال می‌کند. قطع احراز هویت کلاینت‌ها می‌تواند به چند دلیل انجام شود: بازیابی یک ESSID پنهان (این ESSID پخش همگانی نمی‌شود و اصطلاح دیگر برای آن "cloaked" است)، یا گرفتن دست‌تکانی‌های WPA/WPA2 از طریق مجبور کردن کلاینت‌ها به احراز هویت مجدد، یا تولید درخواست‌های ARP (کلاینت‌های ویندوز گاهی اوقات هنگام قطع اتصال حافظه موقت ARP خود را پاک می‌کنند). البته اگر هیچ کلاینت بی‌سیم متصلی وجود نداشته باشد یا در احراز هویت‌های جعلی، این حمله کاملاً بی‌فایده است.
-1 <delay>, --fakeauth=<delay>
حمله احراز هویت جعلی به شما امکان می‌دهد دو نوع احراز هویت WEP (سیستم باز و کلید مشترک) را انجام داده و با نقطه دسترسی (AP) ارتباط برقرار کنید. این روش تنها زمانی مفید است که در حملات مختلف aireplay-ng به یک آدرس MAC مرتبط نیاز داشته باشید و در حال حاضر هیچ کلاینت متصلی وجود نداشته باشد. باید توجه داشت که حمله احراز هویت جعلی هیچ‌گونه بسته ARP تولید نمی‌کند. احراز هویت جعلی نمی‌تواند برای احراز هویت یا ارتباط با نقاط دسترسی WPA/WPA2 استفاده شود.
-2, --interactive
این حمله به شما امکان می‌دهد یک بسته خاص را برای بازپخش (تزریق) انتخاب کنید. حمله می‌تواند بسته‌ها را برای بازپخش از دو منبع به دست آورد: منبع اول جریان زنده بسته‌ها از کارت شبکه بی‌سیم شما است؛ منبع دوم از طریق یک فایل pcap است. خواندن از فایل یکی از ویژگی‌های aireplay-ng است که اغلب نادیده گرفته می‌شود. این امکان به شما اجازه می‌دهد بسته‌ها را از سایر نشست‌های ضبط بخوانید، یا بسته‌هایی را که در حملات مختلف در قالب فایل‌های pcap برای استفاده مجدد ایجاد شده‌اند بازخوانی کنید. یک کاربرد رایج، خواندن فایلی حاوی بسته‌ای است که با packetforge-ng ایجاد کرده‌اید.
-3, --arpreplay
حمله بازپخش کلاسیک درخواست ARP موثرترین روش برای تولید بردارهای مقداردهی اولیه جدید (IVs) است و بسیار پایدار کار می‌کند. برنامه به یک بسته ARP گوش می‌دهد و سپس آن را مجدداً به نقطه دسترسی ارسال می‌کند. این کار به نوبه خود باعث می‌شود نقطه دسترسی بسته ARP را با یک IV جدید تکرار کند. برنامه همان بسته ARP را بارها و بارها بازپخش می‌کند؛ با این حال، هر بسته ARP که توسط نقطه دسترسی تکرار می‌شود دارای IVهای جدیدی است. تمام این IVهای جدید هستند که به شما امکان می‌دهند کلید WEP را پیدا کنید.
-4, --chopchop
این حمله در صورت موفقیت، می‌تواند یک بسته داده WEP را بدون دانستن کلید رمزگشایی کند. این روش حتی در برابر WEP پویا (dynamic WEP) نیز می‌تواند کار کند. این حمله خود کلید WEP را بازیابی نمی‌کند، بلکه صرفاً متن آشکار (plaintext) را نمایان می‌سازد. با این وجود، برخی از نقاط دسترسی در برابر این حمله آسیب‌پذیر نیستند. برخی ممکن است در ابتدا آسیب‌پذیر به نظر برسند اما در عمل بسته‌های داده کوتاه‌تر از ۶۰ بایت را دور می‌اندازند. اگر نقطه دسترسی بسته‌های کوتاه‌تر از ۴۲ بایت را دور بیندازد، aireplay-ng تلاش می‌کند تا جایی که هدرها قابل پیش‌بینی باشند، مابقی داده‌های مفقود را حدس بزند. اگر یک بسته IP گرفته شود، علاوه بر این پس از حدس زدن بخش‌های مفقود، بررسی می‌کند که آیا مجموع مقابله‌ای (checksum) هدر صحیح است یا خیر. این حمله حداقل به یک بسته داده WEP نیاز دارد.
-5, --fragment
این حمله در صورت موفقیت، می‌تواند ۱۵۰۰ بایت از PRGA (الگوریتم تولید شبه‌تصادفی) را به دست آورد. این حمله خود کلید WEP را بازیابی نمی‌کند، بلکه صرفاً PRGA را به دست می‌آورد. سپس می‌توان از PRGA برای ساخت بسته‌ها با استفاده از packetforge-ng استفاده کرد که به نوبه خود در حملات مختلف تزریق به کار می‌روند. برای شروع این حمله لازم است حداقل یک بسته داده از نقطه دسترسی دریافت شود.
-6, --caffe-latte
به طور کلی برای کارکرد یک حمله، مهاجم باید در محدوده یک AP و یک کلاینت متصل (واقعی یا جعلی) باشد. حمله Caffe Latte امکان جمع‌آوری بسته‌های کافی برای شکستن کلید WEP را بدون نیاز به AP فراهم می‌کند و تنها کافی است یک کلاینت در برد شبکه باشد.
-7, --cfrag
این حمله بسته‌های IP یا ARP ارسالی از سوی یک کلاینت را به درخواست‌های ARP علیه همان کلاینت تبدیل می‌کند. این حمله به ویژه در برابر شبکه‌های ad-hoc به خوبی کار می‌کند. همچنین می‌توان از آن علیه کلاینت‌های softAP و کلاینت‌های AP عادی استفاده کرد.
-8, --migmode
این حمله در برابر نقاط دسترسی Cisco Aironet که در حالت WPA Migration پیکربندی شده‌اند کار می‌کند؛ حالتی که به هر دو کلاینت‌های WPA و WEP امکان می‌دهد با استفاده از یک شناسه یکسان سرویس (SSID) به نقطه دسترسی متصل شوند. برنامه به یک بسته ARP پخش همگانی محصورشده با WEP گوش می‌دهد، بیت‌های آن را دستکاری (bitflip) می‌کند تا آن را به یک ARP تبدیل کند که ظاهراً از آدرس MAC مهاجم می‌آید و آن را به نقطه دسترسی ارسال می‌کند. این کار به نوبه خود باعث می‌شود نقطه دسترسی بسته ARP را با یک IV جدید تکرار کند و همچنین پاسخ ARP را با یک IV جدید به سمت مهاجم فوروارد کند. برنامه همان بسته ARP را مکرراً ارسال می‌کند. با این حال، هم هر بسته ARP تکرارشده توسط نقطه دسترسی و هم پاسخ ARP فورواردشده به مهاجم دارای IV جدید هستند. تمام این IVهای جدید هستند که به شما امکان تعیین کلید WEP را می‌دهند.
-9, --test
تست تزریق و کیفیت.

تکه‌تکه‌سازی:

مزایا
- می‌تواند تمام طول بسته یعنی ۱۵۰۰ بایت XOR را به دست آورد. این بدان معناست که متعاقباً می‌توانید بسته‌هایی با تقریباً هر اندازه‌ای بسازید.
- ممکن است در شرایطی که chopchop کار نمی‌کند، پاسخگو باشد.
- بسیار سریع است. در صورت موفقیت، جریان XOR را بسیار سریع فراهم می‌کند.

معایب
- راه‌اندازی برای اجرای این حمله بیشتر تحت تاثیر درایورهای سخت‌افزاری است. برای مثال، Atheros بسته‌های صحیح را تولید نمی‌کند مگر اینکه کارت شبکه بی‌سیم روی همان آدرس MAC که جعل می‌کنید تنظیم شده باشد.
- باید از نظر فیزیکی به نقطه دسترسی نزدیک‌تر باشید، زیرا در صورت از دست رفتن هر بسته‌ای، حمله شکست خواهد خورد.

Chopchop

مزایا
- ممکن است در شرایطی که frag کار نمی‌کند، پاسخگو باشد.

معایب
- نمی‌تواند علیه هر نقطه دسترسی استفاده شود.
- حداکثر بیت‌های XOR به طول بسته‌ای که chopchop را روی آن اجرا می‌کنید محدود می‌شود.
- بسیار کندتر از حمله تکه‌تکه‌سازی است.

این صفحه راهنما توسط Adam Cecile <gandalf@le-vert.net> برای سیستم دبیان نوشته شده است (اما ممکن است توسط دیگران نیز استفاده شود). اجازه کپی، توزیع و/یا تغییر این سند تحت شرایط مجوز عمومی همگانی گنو (GNU General Public License)، نسخه ۲ یا هر نسخه جدیدتر منتشرشده توسط بنیاد نرم‌افزارهای آزاد (Free Software Foundation) اعطا می‌شود. در سیستم‌های دبیان، متن کامل مجوز عمومی همگانی گنو در مسیر /usr/share/common-licenses/GPL در دسترس است.

airbase-ng(8)
airmon-ng(8)
airodump-ng(8)
airodump-ng-oui-update(8)
airserv-ng(8)
airtun-ng(8)
besside-ng(8)
easside-ng(8)
tkiptun-ng(8)
wesside-ng(8)
aircrack-ng(1)
airdecap-ng(1)
airdecloak-ng(1)
airolib-ng(1)
besside-ng-crawler(1)
buddy-ng(1)
ivstools(1)
kstats(1)
makeivs-ng(1)
packetforge-ng(1)
wpaclean(1)
airventriloquist(8)

May 2022 Version 1.7.0