خفض الوضع الانتقالي لـ WPA3 — wpa3down / w3d

EXP

يُجبر عميلًا يدعم WPA3 على الخروج من شبكته والعودة إلى نسخة WPA2 مستنسخة من الاسم نفسه، حتى يمكنك التقاط مصافحة رباعية قابلة للكسر. يستغلّ الوضع الانتقالي الذي تشغّله كثير من الراوترات (WPA2 و WPA3 على SSID واحد) — فئة هجمات Dragonblood (CVE-2019-9494…9499).

لشبكاتك فقط.


كيف يعمل

تُعلن نقاط الوصول ذات الوضع الانتقالي عن WPA2 و WPA3 معًا حتى تتمكّن الأجهزة القديمة والحديثة من الاتصال. ويقوم w3d:

  1. يُنشئ نقطة وصول مزيّفة بـ WPA2-PSK فقط بنفس اسم الهدف وقناته (يعيد استخدام محرّك مصافحة karma).
  2. يلغي مصادقة الضحية من نقطة الوصول الحقيقية (إلغاء مصادقة بالبثّ على القناة نفسها).
  3. الضحية التي تدعم WPA3، إذ لا ترى الآن إلّا WPA2، تعيد الاتصال عبر WPA2 ← فتلتقط المصافحة.
  4. اكسرها دون اتصال بـ cc أو hashcat.

الاستخدام

يتطلّب مسحًا مسبقًا حتى تعرف الأداة الهدف:

CMD> sw                 # المسح — تُوسَم نقاط WPA3/الانتقالية
CMD> w3d                # يفتح مُنتقي نقاط الوصول القابلة للخفض (الوضع الانتقالي)
CMD> w3d 3              # أو استهدف فهرس نتيجة المسح 3 مباشرةً
CMD> w3d auto 3         # اختيار العميل الأكثر نشاطًا تلقائيًا (بلا تدخّل)
CMD> w3d 3 AA:BB:CC:DD:EE:FF   # أو حدِّد عنوان MAC للضحية صراحةً

اختيار الضحية — دون كتابة أي عنوان MAC

بعد اختيار نقطة الوصول، يتنصّت w3d على قناتها ~5 ثوانٍ ويسرد عملاءها النشطين (عناوين MAC للمحطّات المرئية في إطارات البيانات من/إلى ذلك الـ BSSID)، مع المُصنِّع والإشارة، الأكثر نشاطًا أولًا. اختر واحدًا بكرة التتبّع:

  • كرة التتبّع / Enter — مهاجمة العميل المحدَّد
  • [a] — اختيار العميل الأكثر نشاطًا تلقائيًا
  • [u] — إعادة التنصّت
  • [b] — التخطّي وإلغاء المصادقة بالبثّ فقط (بلا هدف موجَّه، وبلا فحص PMF)
  • [q] — إلغاء

الأمر w3d auto <idx> يتنصّت ويأخذ العميل الأكثر نشاطًا تلقائيًا. وتحديد MAC (w3d 3 AA:BB:…) يتجاوز الاكتشاف كلّيًا.


فحص PMF (المرحلة 3)

تعتمد قدرة الهجوم على إسقاط العميل على PMF (802.11w) — وأعلام منارة نقطة الوصول لا يُعتمد عليها (فالعميل الحديث يتفاوض على PMF حتى لو أعلنت نقطة الوصول أنه “مدعوم” فقط). لذا يختبر w3d العميل تجريبيًّا:

CMD> w3d probe 3        # استطلاع PMF فقط — بلا هجوم

يتنصّت على الضحية على قناة نقطة الوصول، ويضربها بـ دفقة إلغاء مصادقة موجَّهة قصيرة، ويراقب ردّ الفعل:

الملاحظة الحكم
ترسل الضحية طلبات مصادقة / (إعادة) ارتباط جديدة PMF مُعطّل — أسقطتها إلغاء المصادقة ← الخفض ينبغي أن يعمل
تستمرّ بيانات الضحية في التدفّق خلال الدفقة PMF مُفعّل — تُتجاهَل إلغاء المصادقة ← إغراق ما قبل الارتباط فقط
الضحية خاملة / صامتة، بلا إعادة مصادقة غير حاسم

عند إطلاق الهجوم مع ضحية، يشغّل w3d هذا الفحص أولًا، ويعرض الحكم، ويختار وضع الإغراق (اضغط أي مفتاح للبدء، q للإلغاء). ويستخدم الهجوم الحيّ إغراقًا مدركًا لما قبل الارتباط: يطرق نقطة الوصول الحقيقية لكنه يتنازل عن الأثير لحظة بدء الضحية بالانضمام إلى النقطة المزيّفة، حتى لا تُجوِّع حلقة الإرسال ردودَ المصافحة الخاصة بالنقطة المزيّفة.

تعرض عدّادات حيّة Prb / Ath / Asc / M2 أثناء إعادة اتصال الضحية. وعند M2 يُحفَظ الالتقاط وتُفكَّك نقطة الوصول.

المُخرَج: /apps/wpa3down/<ssid>.cap (منارة + M1 + M2، النوع 105؛ لا يُستبدَل أبدًا — <ssid>-1.cap …). اكسره:

CMD> cc /apps/wpa3down/HomeNet.cap /apps/wpasniff/wordlist.txt

المتطلّبات والحدود الصريحة

الشرط النتيجة
وضع انتقالي، وPMF معطّل/اختياري ✅ يعمل — يمكن إلغاء مصادقة الضحية وخفضها
PMF (802.11w) مطلوب ⚠️ لن يسقط اتصالٌ قائم — إغراق ما قبل الارتباط يعطّل فقط محاولة (إعادة) الارتباط التالية للضحية (إطارات المصادقة/الارتباط غير محميّة بـ PMF)
WPA3 خالص (SAE فقط، بلا WPA2) ❌ لا يوجد ما يُخفَض إليه

المرحلة 2 (نواة الخفض) و المرحلة 3 (فحص PMF التجريبي + الإغراق المدرك لما قبل الارتباط) مبنيّتان. ما لا تفعله المرحلة 3 بصدق: إجبار عميل PMF-مطلوب متّصل بالفعل على السقوط — لا أداة أحادية الراديو تستطيع ذلك. إنها تخبرك هل PMF عائق، وتستمرّ في تعطيل إعادة الانضمام. المُخرَج ملفّ .cap للكسر دون اتصال عبر cc/hashcat. المرحلة 4 (كشف الخفض دفاعيًّا في wg) غير مبنيّة. لم يُثبَت الالتقاط على العتاد بعد أمام ضحية بلا PMF.


انظر أيضًا

  • التقاط WPA — التقاط مصافحة بالطريقة المعتادة
  • كاسر الحزم — كسر ملفّ .cap الناتج
  • Karma — محرّك نقطة الوصول المزيّفة الذي يعتمد عليه w3d