Como evitar um ataque Wi-Fi através de DEAUTH

Você já ouviu falar no MFP (Management Frame Protection)? Conheça a sua importância.

Como evitar um ataque Wi-Fi através de DEAUTH

Para entender melhor a importância do MFP, você precisa conhecer o método de ataque que explora a falta desse recurso. O método DEAUTH, o famoso --deauth!

Um ataque de desautenticação (DEAUTH) é um tipo de ataque man-in-the-middle (MITM) que visa a comunicação entre o roteador e o dispositivo. Desativando efetivamente o WiFi no dispositivo.

O ataque de desautenticação não é uma exploração especial de um bug. É um protocolo criado e está sendo usado em aplicativos do mundo real.

Os ataques de atenuação usam um quadro de atenuação . Esse quadro enviado de um roteador para um dispositivo força o dispositivo a se desconectar. 

Ataque Wi-Fi

 

Após a desconexão, o atacante pode, criar um AP Fake ou Evil Twin, através do airbase-ng (também dentro da suite aircrack), e, caso a força do sinal seja maior que o seu AP original, fazer com que você se conecte nele.

 

Ataque Wireless

E ai vocês vão perguntar : E o que eles podem fazer depois? Na verdade a resposta é : O que ele NÃO PODEM FAZER depois! 
Uma vez conectado no Evil Twin o seu tráfego pode ser capturado, você pode sofrer um DNS Spoofing (roubo de senhas, entre outras coisas). A lista é interminável...

Agora que você sabe como funciona o DEAUTH, vamos entender o que é o MFP.

 

1 . O que é MFP?

Os quadros de gerenciamento são quadros de transmissão usados ​​pelo IEEE 802.11 para permitir que um cliente sem fio negocie com um Ponto de Acesso Sem Fio (WAP). A MFP fornece segurança para quadros de transmissão não criptografados e mensagens de gerenciamento passadas entre dispositivos sem fio.

 

2. Como o MFP funciona?

No IEEE 802.11, os quadros de gerenciamento como desautenticação, desassociação, beacons e probes são sempre não autenticados e não criptografados. O WAP adiciona o elemento de informação de verificação de integridade da mensagem (MIC IE) a cada quadro de gerenciamento que ele transmite. Qualquer tentativa de copiar, alterar ou reproduzir o quadro invalida o MIC.

 

3 . Quais são algumas das ações que um invasor pode fazer em uma rede com o MFP desativado?

A vulnerabilidade encontrada nos quadros de gerenciamento representa uma grande ameaça para uma rede, permitindo que um invasor falsifique um quadro de gerenciamento de um WAP para atacar um cliente que está associado a ele. Um invasor pode executar as seguintes ações:


- Executar uma negação de serviço (DoS) - Os atacantes estão usando técnicas de evasão fora dos ataques típicos baseados em volume para evitar a detecção e mitigação, incluindo técnicas de ataque "baixo e lento" e ataques baseados em SSL. Eles estão implantando campanhas de ataque de multivulnerabilidade que visam todas as camadas da infraestrutura da vítima, incluindo os dispositivos, firewalls, servidores e aplicativos de infraestrutura de rede.


- Ataque do tipo intermediário no cliente quando reconectado - É uma forma de ataque de derivação de chave indutiva, eficaz nas redes 802.11, devido à falta de integridade efetiva da mensagem. O receptor de um quadro não pode verificar se o quadro não foi violado durante sua transmissão.


Jammer de radiofrequência (RF) - Ataques com uma antena direcional de alta potência à distância podem ser realizados do lado de fora do prédio de escritórios. As ferramentas de ataque usadas pelos invasores utilizam técnicas de hacking, como quadros de gerenciamento 802.11 falsificados, quadros de autenticação 802.1x falsificados ou simplesmente usando o método de inundação de pacotes de força bruta.


Evil Twin Router - É uma forma de phishing na qual um invasor nomeia e se apresenta como um ponto de acesso legítimo. Isso faz com que os usuários conectem um dispositivo móvel ao ponto de acesso falso, podendo causar mais danos ao usuário. 
Executar um ataque de dicionário offline - Durante um ataque de dicionário, variações de senhas são usadas para comprometer as credenciais de autenticação do usuário. A maioria dos algoritmos de autenticação baseada em senha é vulnerável a ataques de dicionário na ausência de uma diretiva de senha forte.


4 . Quais são os tipos de MFP?

Estes são os dois tipos de MFPs:

MFP de infraestrutura - Especificamente, o MFP de infraestrutura protege as funções de gerenciamento de sessões 802.11 adicionando o MIC IE aos quadros de gerenciamento emitidos pelos pontos de acesso e não aos emitidos pelos clientes, que são validados por outros pontos de acesso na rede. A MFP de infraestrutura é passiva. Ele pode detectar e relatar invasões, mas não tem como detê-las. Ele protege os quadros de gerenciamento, detectando adversários que estão invocando ataques de negação de serviço, inundando a rede com sondas de associação, interpondo como pontos de acesso não autorizados e afetando o desempenho da rede, atacando os quadros de medição de qualidade de serviço (QoS) e rádio.


MFP do cliente - protege os clientes autenticados de quadros falsificados, impedindo que muitos dos ataques comuns contra as redes locais sem fio (LANs) sejam efetivos. A maioria dos ataques, como ataques de desinstalação, reverte para um desempenho simplesmente degradante, competindo com clientes válidos.

 

5 . Quais são os componentes do MFP de infraestrutura?

A MFP de infraestrutura possui 3 componentes:

Proteção do quadro de gerenciamento - Quando a proteção do quadro de gerenciamento está ativada, o WAP adiciona o MIC IE a cada quadro de gerenciamento que ele transmite. Qualquer tentativa de copiar, alterar ou reproduzir o quadro invalida o MIC.


Validação do quadro de gerenciamento - Quando a validação do quadro de gerenciamento está ativada, o AP valida todos os quadros de gerenciamento recebidos de outros WAPs na rede. Ele garante que o MIC IE esteja presente (quando o originador estiver configurado para transmitir quadros da MFP) e corresponda ao conteúdo do quadro de gerenciamento. Se receber qualquer quadro que não contenha um MIC IE válido de um BSSID (Basic Service Set Identifier) ​​pertencente a um WAP, configurado para transmitir quadros de MFP, ele reportará a discrepância ao sistema de gerenciamento de rede.


Nota:  Para que os carimbos de data e hora funcionem corretamente, todos os Controladores de LAN sem fio (WLC) devem estar sincronizados com o Network Time Protocol (NTP).

Relatório de eventos - O ponto de acesso notifica o WLC quando detecta uma anomalia. O WLC agrega os eventos anômalos e os reporta através de traps SNMP ao gerenciador de rede.

 

6 . Como a MFP do cliente funciona?

Especificamente, o MFP do cliente criptografa os quadros de gerenciamento enviados entre os pontos de acesso e os clientes do Cisco Compatible Extension versão 5 (CCXv5), para que os pontos de acesso e os clientes possam executar ações preventivas descartando os quadros de gerenciamento de classe 3 falsificados (ou seja, os quadros de gerenciamento passados ​​entre um acesso ponto e um cliente autenticado e associado). A MFP do cliente utiliza os mecanismos de segurança definidos pelo IEEE 802.11i para proteger os seguintes tipos de quadros de gerenciamento de unicast de classe 3: desassociação, des autenticação e ação de QoS (Wireless Multimedia Extenions ou WMM). A MFP do cliente protege uma sessão do ponto de acesso do cliente do tipo mais comum de ataque de negação de serviço. Ele protege os quadros de gerenciamento de classe 3 usando o mesmo método de criptografia usado para os quadros de dados da sessão.

 

7 . Como uso a MFP do cliente?

Para usar a MFP do cliente, os clientes devem oferecer suporte à CCXv5 MFP e negociar o Wi-Fi Protected Access versão 2 (WPA2) usando o Protocolo de integridade de chave temporal (TKIP) ou o protocolo de código de autenticação de mensagem em cadeia de encadeamento de criptografia padrão-criptografia avançada (AES-CCMP). Protocolo de autenticação extensível (EAP) ou chave pré-compartilhada (PSK) pode ser usado para obter o PMK. O CCKM e o gerenciamento de mobilidade do controlador são usados ​​para distribuir chaves de sessão entre pontos de acesso para roaming rápido das camadas 2 e 3.

 

8 . Quais são os componentes do MFP do cliente?

Existem 3 componentes do MFP do cliente:

Geração e distribuição de chaves - A MFP do cliente utiliza protocolos e mecanismos de segurança definidos pelo IEEE 802.11i para proteger os quadros de gerenciamento de unicast de classe 3:


- Quadros de dissociação - Uma solicitação para um cliente ou WAP para desconectar ou desassociar um relacionamento de autenticação.

- Desassinatura de quadros - Uma solicitação para um cliente ou WAP para desconectar ou desassociar um relacionamento de associação.

- Ação QoS WMM - o parâmetro WMM é adicionado aos quadros de resposta de beacon, resposta da sonda e resposta da associação.

 

Proteção e validação de quadros de gerenciamento - Para impedir ataques usando quadros de transmissão, os APs que suportam o CCXv5 não emitem nenhum quadro de gerenciamento de classe 3 de transmissão. Um ponto de acesso no modo de ponte de grupo de trabalho, modo de repetidor ou ponte não raiz descarta os quadros de gerenciamento de classe 3 de difusão se a MFP do cliente estiver ativada.


Relatórios de erros - Os mecanismos de relatório do MFP-1 são usados ​​para relatar erros de desencapsulamento de quadros de gerenciamento detectados pelos pontos de acesso. Ou seja, o WLC coleta estatísticas de erro de validação do MFP e encaminha periodicamente as informações coletadas para o WCS.


Nota: Os erros de violação da MFP detectados pelas estações clientes são tratados pelo recurso CCXv5 Roaming e Real Time Diagnostics.

 

9. Por que meu dispositivo móvel não pode se conectar ao dispositivo de infraestrutura habilitado para MFP?


Existem algumas restrições para alguns clientes sem fio se comunicarem com dispositivos de infraestrutura habilitados para MFP. A MFP adiciona um longo conjunto de elementos de informação a cada solicitação de análise ou sinalizador SSID. Alguns clientes sem fio, como PDAs, smartphones, scanners de código de barras etc., têm memória limitada e CPU (Central Processing Unit). Portanto, você não pode processar essas solicitações ou beacons. Como resultado, você não consegue ver o SSID completamente ou não consegue se associar a esses dispositivos de infraestrutura devido a um mal-entendido dos recursos do SSID. Esse problema não é específico da MFP. Isso também ocorre com qualquer SSID que possua vários elementos de informação (IEs). É sempre aconselhável testar SSIDs habilitados para MFP no ambiente com todos os tipos de clientes disponíveis antes de implantá-lo em tempo real.

 

10. O que é o Broadcast Management Frame Protection?

Para impedir ataques que usam quadros de transmissão, os APs que suportam o CCXv5 não transmitem nenhum quadro de gerenciamento de classe 3 de transmissão, exceto os quadros de des-autenticação ou desassociação da contenção não autorizada. As estações clientes compatíveis com CCXv5 devem descartar os quadros de gerenciamento de classe 3 de broadcast. Presume-se que as sessões da MFP estejam em uma rede protegida adequadamente (autenticação forte mais TKIP ou CCMP), portanto, o desconsiderar transmissões não autorizadas de contenção não é um problema.

Comentários 0 Comentários

Seja o primeiro a comentar.