全发国际

620 点全场景落地 丨 半导体大厂熙泰科技的云桌面安全与提效实战分享
预约直播
AI时期,,,,,医疗网络怎么建 丨 全发国际医疗极简以太彩光双超融合网络解决规划颁布
预约直播
全发国际(中国)有限公司官网
产品
< 返回主菜单
产品中心
产品
解决规划
< 返回主菜单
解决规划中心
行业
合作同伴
返回主菜单
选择区域/说话
全发国际(中国)有限公司官网

您订阅的产品有更新,,,,,请实时查阅

查看详情

新技术get√ 你知路谁在攻击你的Wi-Fi吗 ??????

全发国际(中国)有限公司官网 颁布功夫:2020-09-15
全发国际(中国)有限公司官网

全发国际(中国)有限公司官网

本文作者:郑幼风(左)、林正亮(右)

 

最近幼锐收到了某网点客户的反馈。。。 。。。

“平板电脑在衔接网点内AP放出的信号时,,,,,Wi-Fi总是自动断开衔接,,,,,严沉影响业务运行!”

全发国际(中国)有限公司官网

听闻新闻,,,,,幼锐立马赶往客户现场,,,,,火速处置:

全发国际(中国)有限公司官网

 

机智的幼锐顿时打开Wi-Fi魔盒扫描周围环境滋扰情况,,,,,发现环境相对比力干净。。。。 。。。

既然如此,,,,,先瞅一眼AP上有关日志再说,,,,,通过日志上发现终端在发送认证关联报文之后,,,,,顿时又发出了大量的解认证报文:

全发国际(中国)有限公司官网AP频仍收到终端解认证报文并打印日志

 

不仅如此,,,,,现场2.4G与5.8G频段所有终端关联时均存在这个景象,,,,,幼锐顿时就意识到:

TIPS:反造技术道理介绍

AP反造有两种方式:

1、反造AP 在检测到正常的 AP 设备信息后,,,,,仿冒正常的 AP 的bssid地址向终端发送解认证或者解关联报文。。。。 。。。无线终端收到这些报文后,,,,,以为是正常的AP 要自动断开衔接,,,,,因而就会断开Wi-Fi衔接。。。。 。。。

2、反造AP仿冒终端的mac向正常的AP发送解认证或者解关联报文,,,,,正常的AP收到这些报文后,,,,,以为终端要自动断开衔接,,,,,因而就会断开与终端的Wi-Fi衔接。。。。 。。。

 

有了疑惑方向后,,,,,幼锐第一功夫查抄AC配置,,,,,发现AC上配置了有关的反造号令,,,,,为了排除AP间自身相互影响,,,,,先将现场反造AP职能关关,,,,,发现终端关联时依然存在自动断开的情况,,,,,问题的排查陷入了僵局。。。。 。。。

(Tips:无线瘦AP放出beacon帧里面有个firendly flag,,,,,别名敦睦标志位。。。。 。。。通常情况下,,,,,上线在统一台AC的AP敦睦标志位默认是一样的,,,,,不会相互反造。。。。 。。。)

全发国际(中国)有限公司官网

 

这样的设法在脑中一闪而过,,,,,幼锐顿时拿出了随身携带的空口抓包网卡,,,,,在现场进行了空口抓包

 

通过空口抓包,,,,,幼锐发现了终端(MAC尾号:F057)从一个源地址收到多个Deauth报文。。。。 。。。(解认证)

全发国际(中国)有限公司官网

再通过报文信号强度对比,,,,,正常AP发出的Beacon报文信号强度高(-29dbm),,,,,由于AP就在头顶 ; ; ;;;Deauth报文信号比力弱(-90dbm),,,,,正常统一个AP发出的Beacon和Deauth报文信号强度差不多,,,,,因而通过报文对比初步判断的确可能存在反造情况,,,,,并且反造设备距离终端较远。。。。 。。。

全发国际(中国)有限公司官网现场AP地位

 

既然问题相对明确了,,,,,现场接下来要做的就是找出这个反造源了,,,,,这可难不倒我幼锐!

首先,,,,,通过空口抓包软件omnipeek上设置好抓包前过滤前提,,,,,只抓ap地点信路deauth报文。。。。 。。。设置好抓包前过滤前提之后,,,,,拿着电脑,,,,,在AP的四个方向走动,,,,,查看deauth报文的信号强度在哪个方向信号相对较强,,,,,而后往相对较强的方向去查找。。。。 。。。

抓包设置过滤前提

 

全发国际(中国)有限公司官网Deauth报文信号强度

 

通过不休的走动测试,,,,,最终将反造源锁定在了隔壁的一家网点内,,,,,但网点未交易,,,,,临时无法进行沟通,,,,,这可让幼锐作难了,,,,,离成功只差一步。。。。 。。。
那么......

全发国际(中国)有限公司官网

 

忽然,,,,,幼锐灵光一闪:这个反造源会不会只基于某些特定的信路进行反造,,,,,把现场换成5.2G信路试试 ??????说做就做,,,,,将现场信路代替成36-64之后,,,,,居然,,,,,反造的景象隐没了,,,,,终端可能正常关联并使用,,,,,由此也能够确认反造源设备并非基于全信路反造。。。。 。。。

 

最终现场掌管人暗示另行找功夫再上门与隔壁网点沟通,,,,,现场能够赞成先使用躲避规划,,,,,同时也表白了对幼锐专业能力的认可。。。。 。。。

全发国际(中国)有限公司官网

 

 敲黑板,,,,,划沉点:

 

最后,,,,,幼锐再给大伙做一个辅助判断是否反造报文特点的技术幼结:

 

1 正常情况在某一个地位捕获到的统一个AP发出的治理帧的报文的信号强度是相近的,,,,,若是存在deauth和disassoc报文的信号强度和该AP的其它治理帧。。。 。。。ㄈ鏱eacon,ack)的信号强度差距较大,,,,,注明该deauth和disassoc报文可能是反造AP发出的报文。。。。 。。。

 

2 反造AP发送的解认证或者解关联报文大部门都是广播报文,,,,,也有针对特定终端的单播反造。。。。 。。。

 

3 正常AP上配置禁用了低速度,,,,,而空口抓包抓到的该AP的解认证或者解关联报文却是用低速度发送的,,,,,注明可能是反造AP发出的报文。。。。 。。。

关注全发国际
关注全发国际官网微信
随时相识公司最新动态
全发国际(中国)有限公司官网

返回顶部

收起
全发国际(中国)有限公司官网 文档AI副手
全发国际(中国)有限公司官网 文档评价
该资料是否解决了您的问题 ??????
您对当前页面的中意度若何 ??????
不咋滴
极度好
您中意的原因是(多选。。。 。。。 ??????
您对文档是否还有其它的问题或建议 ??????
为尽快解决问题,,,,,请您留下联系方式以便回复
邮箱
手机号
感激您的反馈。。。 。。。
全发国际(中国)有限公司官网
全发国际(中国)有限公司官网
全发国际(中国)有限公司官网
请选择服务项目
关关征询页
售前征询 售前征询
售前征询
售后服务 售后服务
售后服务
定见反馈 定见反馈
定见反馈
更多联系方式
【网站地图】【sitemap】