В девяти из десяти проектов по аудиту беспроводной инфраструктуры мы получаем доступ к внутренней сети. Девять из десяти. Причина не в слабости стандартов - WPA3 с SAE действительно устойчив к оффлайн-перебору. Причина в пропасти между стандартом и тем, что реально крутится в продакшене: mixed-mode конфигурации, непроверенные серверные сертификаты, забытые гостевые SSID и IoT-устройства, которые физически не тянут ничего новее WPA2-PSK. Пентест беспроводных сетей Wi-Fi - это аудит именно этой пропасти.
Карта темы: от разведки эфира до detection rogue AP
Эта статья - навигационный хаб по всему, что связано с тестированием безопасности Wi-Fi сетей. Каждый раздел - точка входа в отдельное направление, с детальными гайдами по ссылкам.| # | Подтема | Подробный разбор |
|---|---|---|
| 1 | Разведка эфира: пассивный сбор и картирование | Беспроводная разведка Wi-Fi сетей: что видит атакующий с парковки |
| 2 | Атаки на WPA2 и WPA3: PMKID, handshake, Dragonblood | Взлом WiFi: атаки на WPA2 и WPA3 - практический гайд |
| 3 | Evil Twin: деаутентификация, rogue AP и перехват учёток | Атака Evil Twin на точку доступа: detection-playbook |
| 4 | Пентест 802.1X / WPA2-Enterprise | Пентест корпоративного Wi-Fi: атаки на 802.1X через evil twin и перехват EAP |
| 5 | Защита: WIDS/WIPS, hardening, мониторинг | Безопасность корпоративной Wi-Fi сети: WIDS/WIPS, hardening 802.1X |
| 6 | Лаборатория и оборудование для беспроводного пентеста | Лаборатория для Wi-Fi пентеста: от адаптера с monitor mode до detection-стенда |
| 7 | Нестандартное оборудование: SDR, ESP32, Pineapple | Пентест беспроводных сетей: атаки через SDR, ESP32 и Wi-Fi Pineapple |
| 8 | Bluetooth, ZigBee и расширенные радиопротоколы | Беспроводной пентест в 2025: атаки на Wi-Fi, Bluetooth и ZigBee |
Почему Wi-Fi - отдельный периметр, а не «просто беспроводная точка»
Атака на беспроводную инфраструктуру работает принципиально иначе, чем классический пентест внешнего периметра. Атакующему не нужен RCE-эксплойт для пограничного сервера - достаточно встать с ноутбуком на парковке офиса, в зоне уверенного приёма сигнала. Ни файрволов, ни WAF, ни IPS между ним и эфиром.Финансовый импакт: злоумышленник, получивший сетевое присутствие через Wi-Fi, оказывается во внутреннем сегменте. Дальше - lateral movement, файловые серверы, доменный контроллер, ERP. По данным IBM X-Force за 2024 год, рост атак с использованием действительных учётных данных составил 71%. И именно учётки чаще всего вытаскиваются через Evil Twin атаки на корпоративный Wi-Fi.
В типичной корпоративной среде одновременно сосуществуют:
- WPA2-Enterprise на основном корпоративном SSID (часто с PEAP/MSCHAPv2 - уязвимым для перехвата)
- WPA2-PSK для гостевого сегмента или BYOD
- Mixed-mode WPA2/WPA3 при попытке миграции на WPA3
- Open/OWE для гостевых порталов
- IoT-устройства с устаревшими профилями, не поддерживающими ничего новее WPA2-PSK
[Применимо: внешний пентест, Red Team, физический доступ к периметру]
5 фаз пентеста Wi-Fi сетей: от планирования до отчёта
Методология тестирования безопасности Wi-Fi сетей следует классической структуре, адаптированной под специфику радиосреды.Планирование и scope
До старта фиксируем: какие SSID входят в скоуп, разрешена ли деаутентификация клиентов, допустимо ли развёртывание rogue AP, временные окна тестирования. Если в эфире видны соседние сети - их трогать нельзя, и это нужно задокументировать до начала работ. Тут без вариантов: один deauth-фрейм в чужую сеть - и проект закончен досрочно.Разведка (Reconnaissance)
Пассивный сбор информации об эфире - этап, который определяет все дальнейшие векторы. С парковки за 15-30 минут наблюдения получается полная карта: какие SSID транслируются, какие скрыты (но видны через probe requests клиентов), тип шифрования каждой сети, наличие клиентов, мощность сигнала, каналы.Основные инструменты:
airodump-ng для первичного скана, Kismet для длительного пассивного наблюдения с построением карты каналов и сохранением PCAP. Анализ beacon-фреймов раскрывает поддерживаемые стандарты (802.11n/ac/ax), включён ли PMF (Protected Management Frames), используется ли WPA3 в transition mode.Отдельный слой - probe requests клиентов. Устройство, которое активно ищет SSID вроде «CORP-WiFi-Internal», утекает информацию о сети, даже если сама сеть не транслирует имя. По MITRE ATT&CK это T1016.002 (Wi-Fi Discovery) - discovery-техника для картирования беспроводного окружения.
Инструменты и методы пассивной разведки детально разобраны в отдельном гайде по беспроводной разведке Wi-Fi сетей.
Атака (Exploitation)
Выбор вектора зависит от результатов разведки: PSK-сеть без клиентов - PMKID, PSK-сеть с клиентами - захват handshake через deauth, Enterprise - Evil Twin с перехватом EAP. Подробнее о каждом векторе - в секциях ниже.Пост-эксплуатация
Получение доступа к Wi-Fi - не конец, а начало. Дальше: сканирование внутренней сети, проверка сегментации (действительно ли гостевой Wi-Fi изолирован от production VLAN - спойлер: часто нет), попытки lateral movement, доступ к RADIUS-серверу.Отчёт
Два уровня: для руководства - бизнес-риски и деньги, для технической команды - конкретные конфигурации RADIUS, настройки контроллеров, команды для воспроизведения.PMKID-атака и захват WPA2 handshake: 2 вектора получения PSK
PMKID-атака - одна из самых практичных техник аудита беспроводной сети с WPA2-PSK. Ключевое преимущество: не нужны активные клиенты. Достаточно отправить запрос ассоциации к точке доступа - если AP поддерживает PMK Caching (roaming optimization), она вернёт PMKID в первом EAPOL-фрейме. Пришёл, запросил, ушёл. Никто ничего не заметил.Предусловия и ограничения:
- Работает если: AP поддерживает PMK Caching (большинство корпоративных контроллеров), WPA2-PSK включён
- Не работает если: AP не отвечает PMKID (часть consumer-роутеров отключает PMK Caching), WPA3-only mode (SAE не отдаёт PMKID)
Захват PMKID выполняется через
hcxdumptool, который отправляет authentication/association запросы и сохраняет ответы в pcapng. Далее hcxpcapngtool конвертирует дамп в формат для hashcat. Перебор на GPU: hashcat с модулем 22000 (WPA-PBKDF2-PMKID+EAPOL). На RTX 4090 скорость - порядка 1.5-2 млн PMK/s. Словарный пароль из rockyou вскрывается за минуты, но сложный 12+ символьный пароль с рандомизацией остаётся за пределами перебора. Математика тут беспощадна.По MITRE ATT&CK это T1110.002 (Password Cracking) - оффлайн-перебор захваченного материала без взаимодействия с целевой системой.
Второй вектор - классический захват 4-way handshake. Здесь нужен хотя бы один подключённый клиент. Через
aireplay-ng -0 отправляются deauthentication-фреймы, клиент переподключается, airodump-ng фиксирует хэндшейк. Метод шумнее: WIDS-системы детектируют массовые deauth, а PMF (802.11w) в WPA3 делает deauth-фреймы невозможными для подделки.
Bash:
# Захват PMKID без ожидания клиентов (hcxdumptool)
hcxdumptool -i wlan0 -o capture.pcapng --enable_status=15 # hcxdumptool сам переводит интерфейс в monitor mode; передавать managed-интерфейс (wlan0), а не wlan0mon
# Конвертация для hashcat
hcxpcapngtool -o hash.22000 capture.pcapng
# Перебор на GPU
hashcat -m 22000 hash.22000 /path/to/wordlist.txt
- PMF включён и deauth фильтруется (WPA3 без transition mode) - классический handshake через deauth невозможен в стандартной реализации; ранние реализации PMF были уязвимы к SA Query flood DoS; актуальность вектора нужно проверять для конкретной модели AP и прошивки
- AP не кэширует PMK - PMKID-вектор отпадает
- PSK > 12 символов, случайный - перебор даже на GPU-ферме нерентабелен
Уязвимости WPA3 в 2025: почему SAE не панацея
WPA3 заменил PSK на SAE (Simultaneous Authentication of Equals) - протокол на основе Dragonfly key exchange, устойчивый к оффлайн-перебору. Улучшение реальное: даже захватив SAE handshake, атакующий не может применить словарную атаку оффлайн, как с WPA2.Но уязвимости WPA3 живут на уровне конфигурации и реализации:
Transition Mode (WPA2/WPA3 mixed) - самая массовая проблема. Организации включают transition mode для обратной совместимости со старыми устройствами. Атакующий разворачивает rogue AP с тем же SSID, но только WPA2. Клиент, поддерживающий оба стандарта, может подключиться к WPA2-версии - и хэндшейк перехватывается классическим способом. По данным Synacktiv, это один из самых распространённых векторов при аудите сетей с WPA3. По сути, transition mode - это добровольный downgrade всей сети.
Dragonblood - семейство side-channel атак на SAE handshake. Cache-based и timing-based атаки дают утечку информации о процессе выбора точки на эллиптической кривой в Dragonfly handshake. При множественных измерениях набирается достаточно данных для последующей оффлайн-словарной атаки на пароль. Практическая эксплуатация требует специфических условий (измерение тайминга с высокой точностью), но уязвимость подтверждена и привела к обновлениям спецификации.
PMF (Protected Management Frames) - в WPA3 без transition mode всегда включён, что блокирует deauth-атаки. Но в transition mode PMF может быть optional - и атакующий снова получает возможность деаутентифицировать клиентов.
| Вектор | WPA2-PSK | WPA3-SAE | WPA3 Transition |
|---|---|---|---|
| PMKID capture | Да | Нет | Да (через WPA2-downgrade) |
| Handshake offline crack | Да | Нет | Да (через WPA2-downgrade) |
| Deauth attack | Да | Нет (PMF) | Зависит от PMF-policy |
| Side-channel (Dragonblood) | N/A | Теоретически | Теоретически |
| Evil Twin downgrade | N/A | N/A | Да |
Вывод для практика: WPA3 серьёзно усложняет атаку, но только если transition mode выключен, а все legacy-устройства, не поддерживающие SAE, вынесены в отдельный сегмент. В реальных корпоративных средах я такое видел дважды. За пять лет.
Подробный разбор механик SAE, Dragonblood и transition downgrade - в практическом гайде по атакам на WPA2 и WPA3.
Evil Twin: как украсть учётные данные через поддельную точку доступа
Evil Twin - атакующий разворачивает rogue access point с тем же SSID, что и легитимная сеть, но с более мощным сигналом. Клиенты переключаются на фейковую AP автоматически или после принудительной деаутентификации. По MITRE ATT&CK - T1557.004 (Evil Twin), тактики credential-access и collection.Два принципиально разных сценария:
Evil Twin для PSK-сетей
Цель - вытащить PSK-пароль через фишинговый captive portal. Атакующий поднимает open AP с тем же SSID, клиент подключается, видит фейковую страницу «обновите пароль Wi-Fi» и вводит текущий PSK. Работает на удивление часто - люди привыкли к капитвным порталам и вводят пароли не задумываясь. Инструменты: Wifiphisher (автоматизирует весь цикл: deauth, rogue AP, captive portal), WiFi-Pumpkin3 как альтернатива.Evil Twin для Enterprise-сетей
Здесь цель другая: перехват EAP-учётных данных (доменные username/password). Атакующий разворачивает rogue AP с поддельным RADIUS-сервером черезhostapd-mana или eaphammer. Клиент подключается и отправляет свои credentials в EAP-обмене. Если используется PEAP/MSCHAPv2, хэш пароля перехватывается и ломается оффлайн.Критическое предусловие: атака работает, если клиент не проверяет серверный сертификат RADIUS. На практике это встречается повсеместно - корпоративные устройства с правильно настроенным certificate pinning попадаются редко, а BYOD-устройства почти никогда не проверяют сертификат. Я за последние два года не видел ни одного BYOD с настроенным пиннингом.
Bash:
# Evil Twin для WPA2-Enterprise через eaphammer
eaphammer --creds --interface wlan1 --essid CorpWiFi \
--bssid f2:ab:b8:12:34:56 --auth wpa-eap --channel 1
- PMF включён (WPA3 без transition) - deauth для сброса клиентов не проходит
- Клиент имеет pinned server certificate - EAP-обмен с поддельным RADIUS-сервером прервётся
- WIDS/WIPS активно мониторит появление rogue AP и блокирует его
Пентест корпоративного 802.1X: где ломается Enterprise-аутентификация
WPA2-Enterprise с 802.1X/EAP - стандарт для корпоративных сетей. Вместо общего PSK каждый пользователь аутентифицируется индивидуально через RADIUS-сервер. Звучит надёжно. На деле EAP-конфигурация - источник большинства критических находок при аудите беспроводной сети.Основные векторы атак на 802.1X:
PEAP/MSCHAPv2 credential harvesting. PEAP создаёт TLS-туннель между клиентом и RADIUS, внутри которого идёт MSCHAPv2-аутентификация. Если клиент не проверяет сертификат RADIUS-сервера (а это частая конфигурационная ошибка - я бы сказал, дефолтная), атакующий разворачивает Evil Twin с поддельным RADIUS и перехватывает MSCHAPv2-хэш. Хэш NetNTLMv1 ломается за секунды.
EAP-GTC downgrade. В средах с несколькими EAP-методами атакующий может спровоцировать downgrade с PEAP/EAP-TLS до EAP-GTC - метода, передающего пароль открытым текстом.
hostapd-mana поддерживает этот сценарий из коробки.Certificate trust abuse. Даже при проверке сертификатов: если Root CA, которым подписан RADIUS-сертификат, публичный (например, Let's Encrypt), атакующий может получить легитимный сертификат на свой домен и обойти проверку.
| EAP-метод | Уязвим к Evil Twin | Оффлайн-перебор | Рекомендация |
|---|---|---|---|
| PEAP/MSCHAPv2 | Да (без cert pinning) | Да (NTLMv1 hash) | Мигрировать на EAP-TLS |
| EAP-TLS | Нет (mutual TLS) | Нет | Рекомендуется |
| EAP-TTLS/PAP | Да (пароль в открытом виде в туннеле) | N/A - пароль уже перехвачен | Не использовать |
| EAP-GTC | Да (пароль plaintext) | N/A | Запретить на RADIUS |
[Применимо: внутренний пентест, Red Team с физическим доступом к периметру офиса]
Полный разбор атак на корпоративную аутентификацию с примерами конфигурации
hostapd-mana и eaphammer: Пентест корпоративного Wi-Fi: атаки на 802.1X через evil twin и перехват EAP.7 инструментов пентеста Wi-Fi: что реально используется в полевых аудитах
Инструментарий для тестирования безопасности Wi-Fi сетей делится на три слоя: железо, базовые утилиты и специализированные фреймворки.Железо: без правильного адаптера теста не будет
Встроенные Wi-Fi карты ноутбуков для пентеста не годятся - драйверы режут monitor mode, injection нестабилен. Требования к адаптеру: поддержка monitor mode и packet injection без костылей, работа в 2.4 и 5 GHz, стабильные драйверы под Linux. На практике - Realtek RTL8812AU или Mediatek MT7612U, остальное лотерея.Требования к окружению для беспроводного пентеста:
- ОС: Kali Linux (rolling release) или Parrot OS
- RAM: минимум 8 GB (16 GB при работе с hashcat + Wireshark одновременно)
- VRAM: для GPU-перебора hashcat - от 8 GB (RTX 3060 и выше)
- Wi-Fi адаптер: чипсет с поддержкой monitor mode (Realtek RTL8812AU, Mediatek MT7612U)
- Дополнительно: антенна с высоким коэффициентом усиления для работы с парковки
Базовый тулкит
| Инструмент | Назначение | Когда использовать |
|---|---|---|
| aircrack-ng suite | Мониторинг, deauth, захват handshake, перебор PSK | Базовый инструмент для любого аудита Wi-Fi |
| hcxdumptool + hcxpcapngtool | Захват PMKID без клиентов | Когда нет активных станций в целевой сети |
| hashcat | GPU-ускоренный перебор хэшей | Оффлайн-этап после захвата материала |
| Kismet | Пассивная разведка, картирование, WIDS | Длительное наблюдение и анализ каналов |
| Wireshark | Анализ 802.11-фреймов, EAP-обменов | Разбор захваченного трафика |
Специализированные фреймворки
eaphammer - заточен под атаки на WPA2-Enterprise. Автоматизирует Evil Twin с поддельным RADIUS, поддерживает перехват PEAP/MSCHAPv2. Wifiphisher - автоматизация Evil Twin для PSK-сетей с фишинговыми captive portal. hostapd-mana - модифицированный hostapd с поддержкой credential harvesting и EAP downgrade (мой выбор для сложных Enterprise-сценариев - гибче eaphammer, но требует ручной настройки).Для полевых аудитов Red Team применяется специализированное железо: Hak5 WiFi Pineapple (платформа с веб-интерфейсом, модулями для Evil Twin и автоматическим harvesting) и Hak5 Packet Squirrel для MITM. По MITRE ATT&CK - T1200 (Hardware Additions).
Как собрать полноценный стенд от адаптера до detection-lab - детально описано в руководстве по лаборатории для Wi-Fi пентеста. Нестандартные сценарии с SDR, ESP32 и модифицированными прошивками разобраны в гайде по атакам через нестандартное оборудование.
Защита корпоративной Wi-Fi сети: 6 мер, которые реально работают
Большинство рекомендаций по безопасности беспроводных сетей 2025 года сводятся к «включите WPA3». Необходимо, но недостаточно. На практике защита строится слоями, и каждый слой имеет свои ограничения.1. Отказ от transition mode
Если инфраструктура поддерживает WPA3 - отключайте mixed mode и выводите legacy-устройства в изолированный сегмент. Transition mode - это сознательный downgrade всей сети до уровня WPA2.Ограничение: требует инвентаризации всех устройств. IoT-датчики, принтеры, legacy-оборудование часто не поддерживают WPA3 и останутся в WPA2-сегменте. Инвентаризация в крупной организации - отдельный квест на несколько недель.
2. EAP-TLS вместо PEAP/MSCHAPv2
Клиентские сертификаты вместо паролей полностью исключают перехват credential через Evil Twin. Атакующий не может получить пароль, потому что пароля в обмене нет. Просто нечего перехватывать.Ограничение: развёртывание PKI и управление сертификатами на всех клиентских устройствах - отдельный проект. Серьёзный проект.
3. WIDS/WIPS
Системы обнаружения и предотвращения вторжений в беспроводных сетях (Wireless Intrusion Detection/Prevention Systems) мониторят эфир на предмет rogue AP, массовых deauth-фреймов, аномальных probe requests. Коммерческие решения (Cisco Adaptive wIPS, Aruba RFProtect) интегрируются с контроллерами и могут автоматически подавлять rogue AP. Open-source альтернативы: Kismet + собственные правила, OpenWIPS-ng.Ограничение: WIDS в режиме detection не блокирует атаку, а только алертит. WIPS в режиме containment отправляет deauth к rogue AP - но сам может создавать помехи легитимным клиентам. Палка о двух концах.
4. Сегментация и изоляция клиентов
Гостевой Wi-Fi - отдельная VLAN без доступа к production. Client isolation включена. Проверяется не только на уровне настроек, но и фактически - тестовое подключение +nmap scan внутренних подсетей. Если из гостевой сети виден 10.0.0.0/8 - сегментация существует только на бумаге.5. Certificate pinning для 802.1X
Развёртывание профилей Wi-Fi через MDM (Mobile Device Management) с жёстко прописанным сертификатом RADIUS-сервера. Если сертификат не совпадает - подключение отклоняется. Это единственная надёжная защита от Evil Twin на уровне Enterprise.6. Мониторинг и logging
По OWASP A09:2021 (Security Logging and Monitoring Failures) - без логирования взломы остаются незамеченными. RADIUS-логи, syslogs контроллеров, алерты WIDS должны уходить в SIEM с корреляцией.По данным Mandiant M-Trends 2025, 57% организаций узнают об инциденте от внешней стороны, а не из собственных систем мониторинга. Прямой статистики по wireless нет, но для беспроводных сетей ситуация наверняка ещё хуже - мало кто вообще собирает wireless-специфичные логи.
Полный hardening-чеклист для корпоративного Wi-Fi с конфигурацией WIDS и detection-правилами: Безопасность корпоративной Wi-Fi сети: WIDS/WIPS, hardening 802.1X и detection rogue AP.
Чеклист пентеста Wi-Fi: 12 проверок для полного аудита
Этот чеклист покрывает минимальный scope полноценного тестирования безопасности Wi-Fi сетей.| # | Проверка | MITRE ATT&CK | Инструмент |
|---|---|---|---|
| 1 | Пассивная разведка: все SSID, каналы, шифрование, клиенты | T1016.002 | airodump-ng, Kismet |
| 2 | Обнаружение скрытых SSID через probe requests | T1016.002 | airodump-ng |
| 3 | Захват PMKID (WPA2-PSK) | T1110.002 | hcxdumptool |
| 4 | Захват 4-way handshake через deauth | T1110.002 | aireplay-ng + airodump-ng |
| 5 | Оффлайн-перебор PSK | T1110.002 | hashcat, aircrack-ng |
| 6 | Evil Twin для PSK-сети (captive portal) | T1557.004 | Wifiphisher |
| 7 | Evil Twin для Enterprise (credential harvest) | T1557.004 | eaphammer, hostapd-mana |
| 8 | WPA3 transition downgrade | T1557.004 (Evil Twin) | hostapd, custom rogue AP |
| 9 | Проверка сегментации гостевого Wi-Fi | T1040 | nmap из гостевого сегмента |
| 10 | Проверка client isolation | T1040 | ARP scan между клиентами |
| 11 | Обнаружение rogue AP в инфраструктуре | T1200 | Kismet, WIDS |
| 12 | Проверка certificate pinning 802.1X | T1557.004 | eaphammer (тест с поддельным cert) |
За пределами Wi-Fi: Bluetooth, ZigBee и расширенная атакующая поверхность
Беспроводной пентест в 2025 не ограничивается протоколом 802.11. В корпоративной среде полно Bluetooth-устройств (клавиатуры, мыши, гарнитуры - BLE-атаки через перехват pairing), ZigBee/Z-Wave (IoT-датчики - часто с дефолтными ключами), RFID/NFC (пропускные системы).По данным DeepStrike, средняя организация использует более 1000 IoT-устройств, и 63% сталкивались с инцидентами, связанными с IoT. Каждое из этих устройств расширяет периметр атаки за пределы Wi-Fi. BLE-клавиатура с перехваченным pairing - это кейлоггер, о котором никто не знает.
Подробный разбор атак на Bluetooth, ZigBee и расширенные радиопротоколы: Беспроводной пентест в 2025: атаки на Wi-Fi, Bluetooth и ZigBee.
Куда движется безопасность беспроводных сетей
Wi-Fi 6E и Wi-Fi 7 (802.11be) добавляют диапазон 6 GHz. Для пентестера это значит: часть SSID может быть невидима на стандартном оборудовании 2.4/5 GHz, нужны адаптеры с поддержкой 6 GHz. Для защитника: legacy-WIDS не мониторят 6 GHz - слепая зона, в которой можно развернуть rogue AP незамеченным.WPA3 будет вытеснять WPA2, но transition mode продержится ещё несколько лет - пока в инфраструктуре остаются legacy-устройства. Downgrade-атаки останутся актуальными.
Отдельный тренд - атаки на captive portal'ы. В конце июля 2026 года Microsoft раскрыла кампанию CaptiveCrunch (активную с мая 2026), в которой группировка Storm-2945 (кластер Midnight Blizzard) компрометировала sign-in порталы отелей (включая captive portal гостевого Wi-Fi) для доставки вредоносного ПО и кражи учётных данных путешественников. Это не Evil Twin (T1557.004) и не rogue AP - это компрометация легитимной инфраструктуры портала, принципиально иной вектор. Защита от такого требует верификации самих порталов, а не только шифрования канала.
Что делать прямо сейчас: провести инвентаризацию всех беспроводных SSID и устройств, отключить transition mode там, где возможно, мигрировать Enterprise-аутентификацию с PEAP/MSCHAPv2 на EAP-TLS и развернуть WIDS хотя бы в detection-режиме.
Освойте пентест Wi-Fi на практике
Теория без практики в беспроводном пентесте бесполезна - каждая атака зависит от физики сигнала, конфигурации оборудования и поведения клиентов. На курсах Codeby Academy по пентесту беспроводных сетей вы работаете с реальными сценариями: захват PMKID, развёртывание Evil Twin, атаки на 802.1X - в лабораторной среде с подготовленным оборудованием и менторской поддержкой.Большинство команд, которые берутся за аудит беспроводной инфраструктуры, начинают и заканчивают одним действием: перехват handshake, запуск hashcat, отчёт. Если пароль сложный - пишут «PSK устойчив к перебору» и закрывают проект. А рядом висит Enterprise-SSID с PEAP/MSCHAPv2 без certificate pinning, гостевая сеть с прямым маршрутом в production VLAN и три IoT-устройства на WPA2-PSK с паролем из инструкции производителя. Формально аудит проведён. Фактически - протестирован один вектор из двенадцати.
Проблема глубже. Wireless-пентест воспринимается как дополнение к «настоящему» сетевому тесту - полчаса с парковки перед тем, как идти ломать Active Directory. Но беспроводной периметр - полноценный вектор initial access, и он заслуживает отдельного scope, отдельного времени и отдельного отчёта. Атакующий с Pineapple и направленной антенной за 200 метров от офиса может получить доменные учётные данные через Evil Twin быстрее, чем через фишинговое письмо - и при этом не оставить ни одного следа в почтовых логах.
Прогноз на ближайшие два года: transition mode станет главной точкой входа в корпоративные сети через Wi-Fi. Организации будут массово включать WPA3, но не выключать WPA2 - потому что принтеры, конференц-системы и корпоративные телефоны не поддерживают SAE. И пока в сети есть хотя бы одна причина держать WPA2 - вся сеть находится на уровне WPA2. Пентестеры, которые сейчас осваивают только PMKID и hashcat, через год обнаружат, что рынок требует полноценных Enterprise-аудитов с EAP-атаками, SDR-разведкой и detection-верификацией. На WAPT в Codeby Academy эту цепочку проходят целиком - от разведки эфира до верификации WIDS-алертов.