Airgeddon: один из лучших инструментов для аудита безопасности Wi-Fi

Airgeddon: один из лучших инструментов для аудита безопасности Wi-Fi
Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация Kraken не несут ответственности за неправомерное использование информации, представленной в данной статье.

Практически в каждом доме сегодня работает Wi-Fi. Мы давно перестали задумываться о том, насколько привычной стала эта технология: ноутбуки, смартфоны, телевизоры, камеры видеонаблюдения, системы умного дома, игровые консоли и даже бытовая техника ежедневно обмениваются данными по воздуху. В офисах беспроводные сети стали ещё важнее. Через них работают рабочие станции сотрудников, корпоративная телефония, гостевые сегменты, терминалы сбора данных и множество других устройств. При этом радиосигнал не знает, где заканчиваются стены здания. Он выходит за пределы квартиры, офиса или предприятия, а значит становится потенциальной точкой интереса не только для владельца сети, но и для любого человека, который оказался поблизости.

Именно поэтому аудит безопасности Wi-Fi уже давно превратился в отдельное направление информационной безопасности. Хороший специалист не начинает проверку с попыток подобрать пароль или искать "волшебную кнопку". Сначала он изучает инфраструктуру, определяет используемые стандарты защиты, анализирует конфигурацию точек доступа, оценивает качество настроек и лишь затем переходит к более глубокому исследованию. Такой подход позволяет увидеть картину целиком и понять, насколько грамотно построена беспроводная сеть.

Для подобных задач существует множество инструментов, однако одним из самых известных уже много лет остаётся Airgeddon. Его регулярно используют на курсах по информационной безопасности, в лабораториях, во время внутренних аудитов компаний и при проведении пентестов. Причина популярности довольно проста: Airgeddon объединяет десятки специализированных утилит под единым интерфейсом и избавляет специалиста от необходимости постоянно переключаться между разными программами и запоминать длинные команды.

При этом вокруг Airgeddon существует немало мифов. В интернете его часто называют программой для "взлома Wi-Fi в один клик", из-за чего у новичков складывается совершенно неправильное представление о возможностях инструмента. На практике всё обстоит иначе. Airgeddon не является магической программой, которая автоматически получает доступ к любой сети. Это профессиональный инструмент для исследования беспроводной инфраструктуры, который помогает автоматизировать множество рутинных операций и делает процесс аудита значительно удобнее.

В этой статье мы подробно разберём, как устроен Airgeddon, какие технологии лежат в его основе, как правильно подготовить систему к работе, почему для аудита необходим специальный беспроводной адаптер и каким образом специалисты анализируют радиоэфир. Все примеры будут рассматриваться исключительно в рамках собственной лаборатории или инфраструктуры, владельцы которой дали официальное разрешение на проведение проверки.

Что такое Airgeddon на самом деле

Несмотря на внушительный набор возможностей, Airgeddon нельзя назвать самостоятельной программой в привычном понимании этого слова. По сути это большой Bash-проект с открытым исходным кодом, который выступает в роли своеобразного "дирижёра" для множества других утилит. Вместо того чтобы вручную запускать aircrack-ng, airodump-ng, hashcat, hostapd, dnsmasq и десятки других компонентов, пользователь получает единое интерактивное меню, через которое можно выполнять большинство типовых задач, возникающих во время аудита беспроводной сети.

Такой подход имеет сразу несколько преимуществ. Во-первых, значительно сокращается количество рутинных действий. Airgeddon самостоятельно проверяет необходимые зависимости, определяет доступные беспроводные интерфейсы, следит за корректностью параметров и запускает нужные инструменты в правильной последовательности. Во-вторых, новичкам становится намного проще изучать процесс аудита. Вместо бесконечного списка команд можно сосредоточиться на понимании того, что именно происходит с беспроводной сетью на каждом этапе проверки.

Именно поэтому Airgeddon часто рекомендуют тем, кто только начинает изучать безопасность Wi-Fi. Работая с ним, довольно быстро понимаешь, что за красивым меню скрываются вполне обычные Linux-инструменты. Постепенно приходит понимание того, какую роль играет каждая утилита, почему она запускается именно в этот момент и какие задачи решает. Через некоторое время необходимость в графическом меню нередко отпадает сама собой, потому что специалист уже знает внутреннюю кухню процесса.

Ещё одна особенность Airgeddon заключается в том, что проект постоянно развивается. Современные версии поддерживают работу с WPA2, WPA3, WPS и рядом других технологий, а также регулярно адаптируются под изменения в экосистеме Linux. Благодаря открытому исходному коду сообщество быстро исправляет найденные ошибки и добавляет поддержку новых возможностей.

Какие задачи решает Airgeddon

Если посмотреть на описание проекта, может показаться, что Airgeddon предназначен исключительно для проверки стойкости паролей Wi-Fi. На практике его возможности значительно шире. Хороший аудит начинается задолго до любых активных действий. Сначала специалист собирает информацию о беспроводной инфраструктуре, изучает расположение точек доступа, определяет используемые каналы, проверяет стандарты шифрования, анализирует работу клиентских устройств и только после этого принимает решение о дальнейших шагах.

Именно на этом этапе Airgeddon раскрывает свои сильные стороны. Он помогает быстро исследовать радиоэфир, обнаружить забытые точки доступа, определить устаревшие механизмы защиты, выявить ошибки конфигурации и подготовить всю необходимую информацию для последующего анализа. Во многих случаях уже этого оказывается достаточно, чтобы обнаружить проблемы в безопасности компании без выполнения каких-либо активных действий.

Кроме корпоративных аудитов, Airgeddon активно используется в образовательных целях. Построив небольшую лабораторию из собственного роутера и ноутбука с совместимым беспроводным адаптером, можно безопасно изучить устройство современных Wi-Fi-сетей, разобраться с процессом аутентификации клиентов, понять различия между WEP, WPA2 и WPA3, посмотреть, какие служебные кадры постоянно передаются в эфире и как в действительности работает беспроводная связь. Такой практический опыт гораздо ценнее сухого чтения документации, поскольку многие процессы становятся понятны буквально после нескольких минут наблюдения за радиоэфиром.

Установка Airgeddon

Поскольку Airgeddon полностью написан на Bash, его установка обычно занимает всего несколько минут. Проект распространяется через GitHub, поэтому достаточно клонировать официальный репозиторий и перейти в каталог с исходным кодом.

git clone https://github.com/v1s1t0r1sh3r3/airgeddon.git
cd airgeddon

Запуск выполняется следующей командой:

sudo bash airgeddon.sh

Именно использование Bash считается рекомендуемым способом запуска. Некоторые пользователи по привычке пытаются использовать sh, однако отдельные возможности проекта завязаны именно на Bash, поэтому подобная замена способна привести к ошибкам или нестабильной работе.

После запуска Airgeddon не открывает меню мгновенно. Сначала программа проводит довольно подробную диагностику системы. Проверяется версия Bash, наличие необходимых компонентов, доступные беспроводные интерфейсы, совместимость драйверов и установленный набор вспомогательных утилит. Обычно первые строки выглядят примерно так:

Checking Bash version...
Checking dependencies...
Checking wireless interfaces...
Loading modules...

Эта проверка кажется мелочью только на первый взгляд. На практике она экономит огромное количество времени. Вместо того чтобы столкнуться с ошибкой уже во время работы, пользователь сразу узнаёт, каких компонентов не хватает и какие функции временно будут недоступны. Особенно это полезно новичкам, которые ещё плохо ориентируются в наборе инструментов, необходимых для полноценного аудита беспроводных сетей.

Однако даже если все проверки завершились успешно, это ещё не означает, что можно сразу приступать к работе. Следующий вопрос, с которым сталкивается практически каждый начинающий специалист, звучит очень просто: почему Airgeddon отказывается работать с обычным встроенным Wi-Fi-адаптером ноутбука? Именно с этим мы и разберёмся дальше.

Почему для аудита нужен специальный Wi-Fi-адаптер

После первого запуска Airgeddon многие сталкиваются с одной и той же ситуацией. Программа успешно проходит все проверки, определяет установленную систему, находит необходимые зависимости, но затем оказывается, что встроенный беспроводной адаптер ноутбука практически бесполезен для большинства задач аудита. На первый взгляд это кажется странным. Если ноутбук спокойно подключается к домашнему роутеру, значит и исследовать беспроводные сети он тоже должен без каких-либо ограничений. На практике всё немного сложнее.

Обычный Wi-Fi-адаптер создавался совсем для другой задачи. Его основная цель - обеспечить стабильное подключение к одной конкретной сети. Он обменивается только теми кадрами, которые относятся непосредственно к данному устройству, игнорируя большую часть происходящего вокруг. Именно поэтому пользователь не замечает десятки других пакетов, которые каждую секунду передаются в радиоэфире. Для повседневной работы это совершенно нормально. Но во время аудита специалисту нужно видеть картину целиком.

Представьте, что вы сидите в большом конференц-зале, где одновременно разговаривают несколько десятков человек. Обычный адаптер похож на человека в наушниках, который слышит только своего собеседника. Адаптер, работающий в режиме мониторинга, наоборот, позволяет снять наушники и услышать всё, что происходит вокруг. Именно такой режим и необходим для анализа беспроводной сети.

По этой причине специалисты по информационной безопасности почти всегда используют отдельный USB-адаптер на совместимом чипсете. Наиболее популярными уже много лет остаются устройства на базе Atheros и некоторых моделей Realtek, поскольку они хорошо поддерживаются Linux и позволяют работать в режиме мониторинга без серьёзных ограничений. Конечно, рынок постоянно меняется, появляются новые модели и драйверы, поэтому перед покупкой адаптера всегда стоит проверить актуальную информацию о поддержке конкретного чипсета.

Проверяем, видит ли Linux беспроводной интерфейс

Прежде чем запускать какие-либо инструменты, имеет смысл убедиться, что система вообще обнаружила беспроводное устройство. Многие проблемы оказываются намного проще, чем кажется. Иногда адаптер определяется некорректно, иногда отсутствует драйвер, а в некоторых случаях интерфейс банально отключён.

Самый простой способ посмотреть все сетевые интерфейсы выглядит так:

ip link show

Если нужен только список беспроводных устройств, удобнее воспользоваться другой командой:

iw dev

Типичный вывод выглядит следующим образом:

phy#1
    Interface wlan1
        ifindex 4
        addr 00:11:22:33:44:55
        type managed

Здесь нас пока интересует последняя строка - type managed. Она означает, что адаптер работает как обычный клиент Wi-Fi, то есть подключается к сети точно так же, как это делает любой ноутбук или смартфон.

Если используется внешний USB-адаптер, определить его модель можно через:

lsusb

А встроенные PCIe-устройства удобно посмотреть командой:

lspci -k | grep -A 3 -i network

Подобные проверки занимают буквально минуту, зато позволяют сразу понять, какой именно адаптер установлен в системе и какой драйвер используется. На практике именно этот этап помогает избежать множества вопросов в дальнейшем.

Почему Airgeddon переводит адаптер в режим мониторинга

После выбора интерфейса Airgeddon предлагает подготовить его к работе. Если раньше подобные действия приходилось выполнять вручную, то сейчас программа делает практически всё автоматически. Однако понимать, что именно происходит в этот момент, всё равно полезно.

По умолчанию любой беспроводной адаптер работает в режиме Managed. Это означает, что он подключён к одной конкретной сети и принимает только предназначенный ему трафик. Для аудита этого недостаточно. Необходимо перевести устройство в Monitor Mode, при котором адаптер начинает принимать практически все беспроводные кадры, проходящие через выбранный радиоканал.

Если выполнять эту процедуру самостоятельно, сначала обычно проверяют, не мешают ли работе фоновые службы Linux:

sudo airmon-ng check

Иногда оказывается, что NetworkManager или другой сервис продолжает активно использовать интерфейс. В этом случае переключение режима может завершиться ошибкой. Именно поэтому Airgeddon сначала выполняет необходимые проверки, а уже потом приступает к настройке адаптера.

После этого режим мониторинга включается одной командой:

sudo airmon-ng start wlan1

Если всё прошло успешно, в системе появляется новый интерфейс. В зависимости от версии драйвера он может называться wlan1mon или получить другое похожее имя.

Проверить результат можно повторно:

iw dev

Теперь вывод будет выглядеть иначе:

phy#1
    Interface wlan1mon
        type monitor

Именно появление строки type monitor говорит о том, что адаптер готов к дальнейшему исследованию беспроводной сети.

Когда что-то идёт не по плану

Практически каждый новичок хотя бы один раз сталкивается с ситуацией, когда Airgeddon сообщает об отсутствии совместимого интерфейса или не может перевести адаптер в режим мониторинга. Первая мысль обычно звучит одинаково: "Наверное, программа не работает". На самом деле в большинстве случаев проблема оказывается значительно проще.

Иногда интерфейс блокируется самой операционной системой. Проверить это можно одной командой:

rfkill list

Если вывод содержит строки:

Soft blocked: yes
Hard blocked: no

значит устройство программно отключено. В собственной лаборатории блокировку можно снять так:

sudo rfkill unblock wifi

Если же отображается Hard blocked, проблема уже не связана с Linux. Обычно это означает, что беспроводной адаптер отключён аппаратным переключателем на корпусе ноутбука, функциональной клавишей или через настройки BIOS.

Бывает и другая ситуация. Пользователь покупает адаптер исключительно по красивому описанию в интернет-магазине, подключает его к ноутбуку и обнаруживает, что драйвер не поддерживает режим мониторинга. Именно поэтому специалисты всегда рекомендуют выбирать оборудование не по названию модели, а по используемому чипсету. Один и тот же адаптер может выпускаться в нескольких аппаратных ревизиях, каждая из которых использует совершенно разные микросхемы.

Подготовка завершена. Что дальше?

Когда беспроводной адаптер успешно переведён в режим мониторинга, начинается та часть работы, ради которой большинство специалистов и устанавливает Airgeddon. Теперь программа может исследовать радиоэфир, находить точки доступа, анализировать параметры беспроводных сетей и отображать информацию, которая остаётся полностью скрытой для обычного пользователя.

Именно здесь становится понятно, почему профессиональный аудит Wi-Fi настолько отличается от привычного подключения к домашнему роутеру. Оказывается, вокруг постоянно работают десятки сетей, устройства непрерывно обмениваются служебными кадрами, а радиоэфир буквально наполнен различными событиями, которых пользователь никогда не замечает. В следующей части мы как раз перейдём к исследованию этого "невидимого" мира, разберём, что означают все параметры в таблице Airgeddon, почему специалист смотрит не только на название сети, что такое BSSID, каким образом анализируется радиоэфир и почему именно с этого начинается любой грамотный аудит беспроводной инфраструктуры.

Первый запуск Airgeddon

После того как система подготовлена, зависимости установлены, а беспроводной адаптер успешно переведён в режим мониторинга, можно наконец запустить сам Airgeddon. Делается это достаточно просто:

cd airgeddon
sudo bash airgeddon.sh

Через несколько секунд программа выполнит проверку окружения и откроет главное меню. Внешний вид может немного отличаться в зависимости от версии Airgeddon и используемого дистрибутива Linux, однако логика работы остаётся практически неизменной. Сначала выбирается беспроводной интерфейс, затем выполняется его подготовка, после чего становятся доступны основные функции программы.

Если все проверки завершились успешно, Airgeddon предложит выбрать адаптер, с которым предстоит работать. Владельцам ноутбуков с несколькими беспроводными устройствами стоит быть особенно внимательными. Например, встроенный адаптер может использоваться для подключения к Интернету, а внешний USB-адаптер - исключительно для исследования радиоэфира. В подобных ситуациях важно не перепутать интерфейсы, иначе программа либо сообщит об ошибке, либо переведёт в режим мониторинга совсем не то устройство.

После выбора адаптера открывается главное меню Airgeddon. Именно отсюда начинается практически любая работа с беспроводной сетью.

Поиск беспроводных сетей

Первым этапом любого аудита становится исследование радиоэфира. Airgeddon запускает процедуру сканирования, во время которой последовательно переключается между каналами Wi-Fi и собирает информацию обо всех обнаруженных точках доступа.

Через несколько секунд на экране начинает появляться таблица примерно такого вида:

BSSID              CH   PWR   ENC    CIPHER   AUTH   ESSID
AA:BB:CC:DD:EE:01   1   -37   WPA2   CCMP     PSK    Office-WiFi
AA:BB:CC:DD:EE:02   6   -71   WPA2   CCMP     PSK    Guest-WiFi
AA:BB:CC:DD:EE:03  11   -82   OPN                    Public

Именно этот экран большинство пользователей видит впервые и обычно сразу начинает искать знакомые названия сетей. На самом деле специалист по информационной безопасности смотрит совсем на другие вещи. Название сети интересно лишь в последнюю очередь. Гораздо важнее понять, какой механизм защиты используется, насколько сильный сигнал принимает адаптер, на каком канале работает точка доступа и сколько разных устройств скрывается под одним и тем же SSID.

Например, колонка ENC сразу показывает тип защиты. Если вместо WPA2 или WPA3 отображается OPN, это означает, что сеть вообще не использует шифрование. В корпоративной инфраструктуре подобная находка практически всегда требует отдельного разбирательства. Иногда это оказывается гостевая сеть, а иногда - забытая тестовая точка доступа, о существовании которой уже никто не помнит.

Не менее интересна колонка PWR. Многие новички ошибочно считают, что большое отрицательное число означает хороший сигнал. Всё наоборот. Значение -35 dBm говорит о том, что точка доступа находится совсем рядом, тогда как -85 dBm обычно свидетельствует о слабом и нестабильном соединении. Во время обследования крупных зданий эта информация помогает приблизительно определить расположение оборудования и понять, какие точки доступа обслуживают конкретные помещения.

Почему одной сети может соответствовать несколько точек доступа

Представим современный бизнес-центр. Сотрудник перемещается между кабинетами, этажами и переговорными комнатами, продолжая пользоваться одной и той же сетью Kraken-Corp. Со стороны кажется, будто работает единственный маршрутизатор.

На практике всё устроено иначе. Практически всегда за одним названием скрывается сразу несколько физических точек доступа:

BSSID              CH    ESSID
AA:AA:AA:AA:01      1    Kraken-Corp
AA:AA:AA:AA:02      6    Kraken-Corp
AA:AA:AA:AA:03     11    Kraken-Corp

Несмотря на одинаковое название сети, это три разных устройства. Каждое имеет собственный MAC-адрес, собственный радиомодуль и собственный канал. Именно поэтому специалисты во время аудита ориентируются прежде всего на BSSID, а не на SSID. Такой подход позволяет понимать, с каким именно оборудованием ведётся работа.

Что происходит во время подключения клиента

Во время исследования радиоэфира Airgeddon отображает не только точки доступа, но и события, происходящие между ними и подключёнными устройствами. Если ноутбук или смартфон подключается к сети, можно заметить служебный обмен кадрами, который предшествует передаче пользовательских данных.

Именно в этот момент выполняется процедура, известная как 4-Way Handshake. Несмотря на огромное количество мифов в интернете, это вовсе не файл с паролем и не способ автоматически получить доступ к беспроводной сети. Handshake представляет собой криптографический обмен между клиентом и точкой доступа, позволяющий убедиться, что обе стороны действительно знают общий секрет, не передавая его открытым текстом.

Airgeddon способен сохранить подобные служебные кадры в файл формата PCAP. Обычно он выглядит примерно так:

capture-01.cap

После этого файл можно открыть практически в любом анализаторе сетевого трафика. Чаще всего используется Wireshark:

wireshark capture-01.cap

Открыв файл, легко заметить, насколько насыщенной жизнью живёт обычная беспроводная сеть. Даже если пользователи ничего не скачивают и не открывают сайты, устройства постоянно обмениваются служебными сообщениями.

Beacon
Probe Request
Probe Response
Authentication
Association Request
EAPOL
QoS Data

Большая часть этих кадров вообще не связана с передачей пользовательской информации. Они необходимы для обнаружения сетей, подключения клиентов, согласования параметров соединения и поддержания стабильной работы Wi-Fi. Именно поэтому анализ радиоэфира позволяет гораздо лучше понять внутреннее устройство беспроводных сетей, чем любое количество теории.

Что можно увидеть, а что останется скрытым

После первого знакомства с Wireshark многие задают вполне закономерный вопрос: если программа показывает весь радиоэфир, можно ли увидеть содержимое чужого трафика?

В современных сетях ответ почти всегда отрицательный. Подавляющее большинство точек доступа использует WPA2 или WPA3, а сами веб-сайты дополнительно защищаются HTTPS. Получается сразу несколько уровней шифрования. Даже если сохранить большой объём беспроводного трафика, это ещё не означает возможность прочитать переписку пользователей или увидеть передаваемые ими данные.

Именно поэтому профессиональный аудит беспроводной сети сосредоточен совсем на других задачах. Специалиста интересует не содержимое пакетов, а конфигурация инфраструктуры. Какие алгоритмы защиты используются? Нет ли устаревших настроек? Правильно ли распределены радиоканалы? Не работают ли рядом забытые точки доступа? Насколько грамотно организована вся беспроводная сеть? Именно ответы на эти вопросы позволяют объективно оценить её уровень безопасности.

Заключение

Airgeddon давно заслужил репутацию одного из лучших инструментов для исследования беспроводных сетей, и дело здесь вовсе не в количестве встроенных функций. Его главная ценность заключается в том, что он объединяет десятки специализированных утилит в единый удобный интерфейс и позволяет сосредоточиться на понимании происходящих процессов, а не на бесконечном наборе команд.

Если использовать Airgeddon в собственной лаборатории или при проведении аудита с разрешения владельца инфраструктуры, он становится отличным инструментом обучения. Работа с ним помогает разобраться, как устроен современный Wi-Fi, какие данные постоянно передаются в радиоэфире, как взаимодействуют точки доступа и клиентские устройства и почему безопасность беспроводной сети начинается не с поиска уязвимостей, а с глубокого понимания принципов её работы. Именно это понимание и отличает специалиста по информационной безопасности от человека, который просто знает несколько популярных команд из интернета.

Следующий шаг - практика

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Когда котику делать нечего он поднимает свою лабораторию

Когда котику делать нечего он поднимает свою лабораторию

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

В корпоративном управлении существует странный парадокс. Руководители тщательно считают финансовые риски, проверяют контрагентов, страхуют имущество, создают резервы и заранее обсуждают, что произойдёт при падении продаж или потере крупного клиента. Но как только разговор переходит к кибербезопасности, та же логика часто исчезает. Вместо оценки вероятности, ущерба и готовности к восстановлению появляются

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

В кибербезопасности принято защищать очевидные каналы связи. Компании устанавливают межсетевые экраны, шифруют трафик, контролируют USB-устройства, отключают беспроводные интерфейсы и физически изолируют особенно важные системы от интернета. Кажется, что компьютер, не подключённый к локальной сети и внешним сервисам, уже не способен передать данные наружу. Однако у любого работающего устройства остаются

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять