【2020-01-14】802.11协议帧在不同加密模式下的简单抓包笔记

【2020-01-14】802.11协议帧在不同加密模式下的简单抓包笔记
[历史归档]本文原发布于 cstriker1407.info 个人博客内容为历史存档仅供参考。发布时间2020-01-14 标题802.11协议帧在不同加密模式下的简单抓包笔记分类网络通讯 / WIFI 标签wireshark·802.11·网络协议802.11协议帧在不同加密模式下的简单抓包笔记OPEN模式后续参考分析WEP(OPEN)模式WPA2-PSK模式WPA2-EAP-PEAP模式WIFI发展至今有很多加密模式这里对几种加密模式进行简单的抓包记录方便后面深度学习。OPEN模式OPEN模式Beacon帧如下图可以看到如下几点1 Beacon帧type:0x00082 RA和DA用的是广播MAC地址SA和TA用的是AP的MAC地址4 capability中Privacy为0表示为OPEN模式当有设备手机申请入网时相关报文流程如下Probe Request如下图可以看到如下几点1 Probe Request帧type:0x00042 RA和DA用的是AP的MAC地址SA和TA用的是STA的MAC地址3 BSSID和TAG中BSSID填入的也是AP的MAC地址这里的Probe Request 显式标明了BSSID是因为我们在使用手机连接WIFI时明确指定了我要连接这个WIFI。根据802.11协议Probe Request可以为广播模式发送不指定BSSID。Probe Resp如下图可以看到如下几点1 Probe Resp帧type:0x00052 RA和DA用的是STA的MAC地址SA和TA用的是AP的MAC地址3 BSSID和TAG中BSSID填入的也是AP的MAC地址4 capability中Privacy为0表示为OPEN模式5 Probe Response信息和beacon一致Authentication Request如下图可以看到如下几点1 802.11报文层面是没有加密的EAP报文被802.1X报文封装802.1X报文被封装在LLC里面2 该EAP为EAP-PEAP报文格式3 TLS握手报文被封装在EAP报文里面Change Ciper Spec,Encrypted Handshake Msg 如下图可以看到如下几点1 802.11报文层面是没有加密的EAP报文被802.1X报文封装802.1X报文被封装在LLC里面2 该EAP为EAP-PEAP报文格式3 TLS握手报文被封装在EAP报文里面EAP Response ( EAP-PEAP)如下图可以看到如下几点1 802.11报文层面是没有加密的EAP报文被802.1X报文封装802.1X报文被封装在LLC里面2 该EAP为EAP-PEAP报文格式TLS Data 如下图EAP Response ( EAP-PEAP) 如下图可以看到如下几点1 802.11报文层面是没有加密的EAP报文被802.1X报文封装802.1X报文被封装在LLC里面2 该EAP为EAP-PEAP报文格式EAP Success( EAP-PEAP) 如下图可以看到如下几点1 Authentication(Request)帧type:0x000B2 RA和DA用的是AP的MAC地址SA和TA用的是STA的MAC地址3 Authentication 算法为Open序号为1Authentication Resp如下图可以看到如下几点1 802.11报文层面是没有加密的EAP报文被802.1X报文封装802.1X报文被封装在LLC里面802.1X EAPOL(1 of 4) 如下图802.1X EAPOL(2 of 4) 如下图802.1X EAPOL(3 of 4) 如下图802.1X EAPOL(4 of 4) 如下图正常通讯报文如下图可以看到如下几点1 正常通讯报文type:0x002x即主type为22 seq字段后面为QOS(可选)然后附上了CCMP parameters然后才是DATA后续参考分析【 https://zhuanlan.zhihu.com/p/51695002 】《 802.11无线网络权威指南 》可以看到如下几点1 Authentication(Resp)帧type:0x000B2 RA和DA用的是STA的MAC地址SA和TA用的是AP的MAC地址3 Authentication 算法为Open序号为2Association Request如下图可以看到如下几点1 Association Request帧type:0x00002 RA和DA用的是AP的MAC地址SA和TA用的是STA的MAC地址Association Resp如下图可以看到如下几点1 Association Resp帧type:0x00012 RA和DA用的是STA的MAC地址SA和TA用的是AP的MAC地址3 AP分配了一个Association ID:0x0001正常通讯报文如下图可以看到如下几点1 正常通讯报文type:0x002x即主type为22 seq字段后面为QOS(可选)然后直接连接上了DATA(LLC)WEP(OPEN)模式WEP模式Beacon帧如下图可以看到如下几点1 Beacon帧type:0x00082 RA和DA用的是广播MAC地址SA和TA用的是AP的MAC地址4 capability中Privacy为1表示为加密模式当有设备手机申请入网时相关报文流程如下Probe Request如下图可以看到如下几点1 Probe Request帧type:0x00042 RA和DA用的是AP的MAC地址SA和TA用的是STA的MAC地址3 BSSID和TAG中BSSID填入的也是AP的MAC地址这里的Probe Request 显式标明了BSSID是因为我们在使用手机连接WIFI时明确指定了我要连接这个WIFI。根据802.11协议Probe Request可以为广播模式发送不指定BSSID。Probe Resp如下图可以看到如下几点1 Probe Resp帧type:0x00052 RA和DA用的是STA的MAC地址SA和TA用的是AP的MAC地址3 BSSID和TAG中BSSID填入的也是AP的MAC地址4 capability中Privacy为1表示为加密模式5 Probe Response信息和beacon一致Authentication Request如下图可以看到如下几点1 Authentication(Request)帧type:0x000B2 RA和DA用的是AP的MAC地址SA和TA用的是STA的MAC地址3 Authentication 算法为Open序号为1Authentication Resp如下图可以看到如下几点1 Authentication(Resp)帧type:0x000B2 RA和DA用的是STA的MAC地址SA和TA用的是AP的MAC地址3 Authentication 算法为Open序号为2Association Request如下图可以看到如下几点1 Association Request帧type:0x00002 RA和DA用的是AP的MAC地址SA和TA用的是STA的MAC地址3 capability中Privacy为1表示为加密模式Association Resp如下图可以看到如下几点1 Association Resp帧type:0x00012 RA和DA用的是STA的MAC地址SA和TA用的是AP的MAC地址3 AP分配了一个Association ID:0x0001正常通讯报文如下图可以看到如下几点1 正常通讯报文type:0x002x即主type为22 seq字段后面为QOS(可选)然后附上了WEP parameters然后才是DATAWPA2-PSK模式wireshark可以预先设置PSK密码用来解密WPA2-PSK的数据报文这里笔记下如何设置点击 编辑 首选项 Protocols IEEE 802.11 选中Enable decryption如下图如果有文件报权限错误可以更改权限参考命令如下~/.config/wireshark$ls-l。。。。。 。。。。。 ~/.config/wireshark$sudochown用户名:组名 *点击 视图 选中 无线工具栏 无线工具栏中应该有输入解密Key选项如果没有可以尝试使用【 https://www.wireshark.org/tools/wpa-psk.html 】来手动生成后注册到wireshark中注册入口在Enable decryption下面。PSK-Key导入后点击 视图 选择 重新加载 就可以看到数据被解密了。WPA2-PSK模式Beacon帧如下图可以看到如下几点1 Beacon帧type:0x00082 RA和DA用的是广播MAC地址SA和TA用的是AP的MAC地址4 capability中Privacy为1表示为加密模式5 TAG中多了一个RSN InfoRSN Info详细字段如下图可以看到如下几点1 RSN Ver为12 Group Ciper套件为AES(CCM)3 Pairwise Ciper套件支持个数为1目前只支持AES(CCM)4 AKM套件支持个数为1目前只支持PSK当有设备手机申请入网时相关报文流程如下Probe Request如下图可以看到如下几点1 Probe Request帧type:0x00042 RA和DA用的是AP的MAC地址SA和TA用的是STA的MAC地址3 BSSID和TAG中BSSID填入的也是AP的MAC地址这里的Probe Request 显式标明了BSSID是因为我们在使用手机连接WIFI时明确指定了我要连接这个WIFI。根据802.11协议Probe Request可以为广播模式发送不指定BSSID。Probe Resp如下图可以看到如下几点1 Probe Resp帧type:0x00052 RA和DA用的是STA的MAC地址SA和TA用的是AP的MAC地址3 BSSID和TAG中BSSID填入的也是AP的MAC地址4 capability中Privacy为1表示为加密模式5 Probe Resp信息和Beacon一致都包含了RSN InfoAuthentication Request如下图可以看到如下几点1 Authentication(Request)帧type:0x000B2 RA和DA用的是AP的MAC地址SA和TA用的是STA的MAC地址3 Authentication 算法为Open序号为1Authentication Resp如下图可以看到如下几点1 Authentication(Resp)帧type:0x000B2 RA和DA用的是STA的MAC地址SA和TA用的是AP的MAC地址3 Authentication 算法为Open序号为2Association Request如下图可以看到如下几点1 Association Request帧type:0x00002 RA和DA用的是AP的MAC地址SA和TA用的是STA的MAC地址3 capability中Privacy为1表示为加密模式4 Group Ciper套件为AES(CCM)5 airwise Ciper套件支持个数为1目前只支持AES(CCM)6 AKM套件支持个数为1目前只支持PSKAssociation Resp如下图可以看到如下几点1 Association Resp帧type:0x00012 RA和DA用的是STA的MAC地址SA和TA用的是AP的MAC地址3 AP分配了一个Association ID:0x0001802.1X EAPOL(1 of 4) 如下图802.1X EAPOL(2 of 4) 如下图802.1X EAPOL(3 of 4) 如下图802.1X EAPOL(4 of 4) 如下图正常通讯报文如下图可以看到如下几点1 正常通讯报文type:0x002x即主type为22 seq字段后面为QOS(可选)然后附上了CCMP parameters然后才是DATAWPA2-EAP-PEAP模式测试WIFI使用了用户名密码登录客户端没有证书Beacon帧如下图可以看到如下几点1 Beacon帧type:0x00082 RA和DA用的是广播MAC地址SA和TA用的是AP的MAC地址4 capability中Privacy为1表示为加密模式5 TAG中多了一个WPA Info1 WPA Ver为12 Mulitcast Ciper套件为AES(CCM)3 Unicast Ciper套件支持个数为1目前只支持AES(CCM)3 AKM套件支持个数为1目前只支持WPA6 TAG中多了一个RSN Info1 RSN Ver为12 Group Ciper套件为AES(CCM)2 Pairwise Ciper套件支持个数为1目前只支持AES(CCM)3 AKM套件支持个数为1目前只支持WPA当有设备手机申请入网时相关报文流程如下Probe Request如下图可以看到如下几点1 Probe Request帧type:0x00042 RA和DA用的是AP的MAC地址SA和TA用的是STA的MAC地址3 BSSID和TAG中BSSID填入的也是AP的MAC地址这里的Probe Request 显式标明了BSSID是因为我们在使用手机连接WIFI时明确指定了我要连接这个WIFI。根据802.11协议Probe Request可以为广播模式发送不指定BSSID。Probe Resp如下图可以看到如下几点1 Probe Resp帧type:0x00052 RA和DA用的是STA的MAC地址SA和TA用的是AP的MAC地址3 BSSID和TAG中BSSID填入的也是AP的MAC地址4 capability中Privacy为1表示为加密模式5 Probe Resp信息和Beacon一致都包含了WPA Info 和 RSN InfoAuthentication Request如下图可以看到如下几点1 Authentication(Request)帧type:0x000B2 RA和DA用的是AP的MAC地址SA和TA用的是STA的MAC地址3 Authentication 算法为Open序号为1Authentication Resp如下图可以看到如下几点1 Authentication(Resp)帧type:0x000B2 RA和DA用的是STA的MAC地址SA和TA用的是AP的MAC地址3 Authentication 算法为Open序号为2Association Request如下图可以看到如下几点1 Association Request帧type:0x00002 RA和DA用的是AP的MAC地址SA和TA用的是STA的MAC地址3 capability中Privacy为1表示为加密模式5 TAG中多了一个RSN Info1 RSN Ver为12 Group Ciper套件为AES(CCM)3 Pairwise Ciper套件支持个数为1目前只支持AES(CCM)4 AKM套件支持个数为1目前只支持WPAAssociation Resp如下图可以看到如下几点1 Association Resp帧type:0x00012 RA和DA用的是STA的MAC地址SA和TA用的是AP的MAC地址3 AP分配了一个Association ID:0x0001EAP Request Identity如下图可以看到如下几点1 802.11报文层面是没有加密的EAP报文被802.1X报文封装802.1X报文被封装在LLC里面EAP Response Identity 如下图可以看到如下几点1 802.11报文层面是没有加密的EAP报文被802.1X报文封装802.1X报文被封装在LLC里面2 由于该WIFI是用户名密码校验的因此这里返回了IdentityEAP Request ( EAP-TLS) 如下图可以看到如下几点1 802.11报文层面是没有加密的EAP报文被802.1X报文封装802.1X报文被封装在LLC里面2 该EAP为EAP-TLS加密传输模式EAP Response 如下图可以看到如下几点1 802.11报文层面是没有加密的EAP报文被802.1X报文封装802.1X报文被封装在LLC里面2 STA希望后续EAP为EAP-PEAP认证模式EAP Request ( EAP-PEAP)如下图可以看到如下几点1 802.11报文层面是没有加密的EAP报文被802.1X报文封装802.1X报文被封装在LLC里面2 该EAP为EAP-PEAP报文格式3 EAP-TLS Flag 中Start为TRUETLS Client Hello如下图可以看到如下几点1 802.11报文层面是没有加密的EAP报文被802.1X报文封装802.1X报文被封装在LLC里面2 该EAP为EAP-PEAP报文格式3 TLS握手报文被封装在EAP报文里面Server Hello, Server Certificate如下图可以看到如下几点1 802.11报文层面是没有加密的EAP报文被802.1X报文封装802.1X报文被封装在LLC里面2 该EAP为EAP-PEAP报文格式3 TLS握手报文被封装在EAP报文里面4 TLS server 证书链很大因此EAP-TLS Flag 中More为TRUE通过多个报文来发送EAP Response ( EAP-PEAP)如下图可以看到如下几点1 802.11报文层面是没有加密的EAP报文被802.1X报文封装802.1X报文被封装在LLC里面2 该EAP为EAP-PEAP报文格式TLS Client Key Exchange, Change Ciper Spec,Encrypted Handshake Msg 如下图