Тёмная лаборатория пентестера: на изогнутом мониторе карта атак на Wi-Fi с узлами EVIL TWIN и надписью PMKID CAPTURED, рядом светится янтарным светодиодом Wi-Fi Pineapple.


В девяти из десяти проектов по аудиту беспроводной инфраструктуры мы получаем доступ к внутренней сети. Девять из десяти. Причина не в слабости стандартов - WPA3 с SAE действительно устойчив к оффлайн-перебору. Причина в пропасти между стандартом и тем, что реально крутится в продакшене: mixed-mode конфигурации, непроверенные серверные сертификаты, забытые гостевые SSID и IoT-устройства, которые физически не тянут ничего новее WPA2-PSK. Пентест беспроводных сетей Wi-Fi - это аудит именно этой пропасти.

Карта темы: от разведки эфира до detection rogue AP​

Эта статья - навигационный хаб по всему, что связано с тестированием безопасности Wi-Fi сетей. Каждый раздел - точка входа в отдельное направление, с детальными гайдами по ссылкам.

#ПодтемаПодробный разбор
1Разведка эфира: пассивный сбор и картированиеБеспроводная разведка Wi-Fi сетей: что видит атакующий с парковки
2Атаки на WPA2 и WPA3: PMKID, handshake, DragonbloodВзлом WiFi: атаки на WPA2 и WPA3 - практический гайд
3Evil Twin: деаутентификация, rogue AP и перехват учётокАтака Evil Twin на точку доступа: detection-playbook
4Пентест 802.1X / WPA2-EnterpriseПентест корпоративного Wi-Fi: атаки на 802.1X через evil twin и перехват EAP
5Защита: WIDS/WIPS, hardening, мониторингБезопасность корпоративной Wi-Fi сети: WIDS/WIPS, hardening 802.1X
6Лаборатория и оборудование для беспроводного пентестаЛаборатория для Wi-Fi пентеста: от адаптера с monitor mode до detection-стенда
7Нестандартное оборудование: SDR, ESP32, PineappleПентест беспроводных сетей: атаки через SDR, ESP32 и Wi-Fi Pineapple
8Bluetooth, ZigBee и расширенные радиопротоколыБеспроводной пентест в 2025: атаки на Wi-Fi, Bluetooth и ZigBee

Почему Wi-Fi - отдельный периметр, а не «просто беспроводная точка»​

Атака на беспроводную инфраструктуру работает принципиально иначе, чем классический пентест внешнего периметра. Атакующему не нужен RCE-эксплойт для пограничного сервера - достаточно встать с ноутбуком на парковке офиса, в зоне уверенного приёма сигнала. Ни файрволов, ни WAF, ни IPS между ним и эфиром.

Финансовый импакт: злоумышленник, получивший сетевое присутствие через Wi-Fi, оказывается во внутреннем сегменте. Дальше - lateral movement, файловые серверы, доменный контроллер, ERP. По данным IBM X-Force за 2024 год, рост атак с использованием действительных учётных данных составил 71%. И именно учётки чаще всего вытаскиваются через Evil Twin атаки на корпоративный Wi-Fi.

В типичной корпоративной среде одновременно сосуществуют:
  • WPA2-Enterprise на основном корпоративном SSID (часто с PEAP/MSCHAPv2 - уязвимым для перехвата)
  • WPA2-PSK для гостевого сегмента или BYOD
  • Mixed-mode WPA2/WPA3 при попытке миграции на WPA3
  • Open/OWE для гостевых порталов
  • IoT-устройства с устаревшими профилями, не поддерживающими ничего новее WPA2-PSK
Это не единая модель доверия - это зоопарк из разноуровневых механизмов в одном радиосегменте. Аудит беспроводной сети проверяет каждый из них отдельно и их взаимное влияние.

[Применимо: внешний пентест, Red Team, физический доступ к периметру]

5 фаз пентеста Wi-Fi сетей: от планирования до отчёта​

Методология тестирования безопасности Wi-Fi сетей следует классической структуре, адаптированной под специфику радиосреды.

Планирование и scope​

До старта фиксируем: какие SSID входят в скоуп, разрешена ли деаутентификация клиентов, допустимо ли развёртывание rogue AP, временные окна тестирования. Если в эфире видны соседние сети - их трогать нельзя, и это нужно задокументировать до начала работ. Тут без вариантов: один deauth-фрейм в чужую сеть - и проект закончен досрочно.

Разведка (Reconnaissance)​

Пассивный сбор информации об эфире - этап, который определяет все дальнейшие векторы. С парковки за 15-30 минут наблюдения получается полная карта: какие SSID транслируются, какие скрыты (но видны через probe requests клиентов), тип шифрования каждой сети, наличие клиентов, мощность сигнала, каналы.

Основные инструменты: airodump-ng для первичного скана, Kismet для длительного пассивного наблюдения с построением карты каналов и сохранением PCAP. Анализ beacon-фреймов раскрывает поддерживаемые стандарты (802.11n/ac/ax), включён ли PMF (Protected Management Frames), используется ли WPA3 в transition mode.

Отдельный слой - probe requests клиентов. Устройство, которое активно ищет SSID вроде «CORP-WiFi-Internal», утекает информацию о сети, даже если сама сеть не транслирует имя. По MITRE ATT&CK это T1016.002 (Wi-Fi Discovery) - discovery-техника для картирования беспроводного окружения.

Инструменты и методы пассивной разведки детально разобраны в отдельном гайде по беспроводной разведке Wi-Fi сетей.

Атака (Exploitation)​

Выбор вектора зависит от результатов разведки: PSK-сеть без клиентов - PMKID, PSK-сеть с клиентами - захват handshake через deauth, Enterprise - Evil Twin с перехватом EAP. Подробнее о каждом векторе - в секциях ниже.

Пост-эксплуатация​

Получение доступа к Wi-Fi - не конец, а начало. Дальше: сканирование внутренней сети, проверка сегментации (действительно ли гостевой Wi-Fi изолирован от production VLAN - спойлер: часто нет), попытки lateral movement, доступ к RADIUS-серверу.

Отчёт​

Два уровня: для руководства - бизнес-риски и деньги, для технической команды - конкретные конфигурации RADIUS, настройки контроллеров, команды для воспроизведения.

PMKID-атака и захват WPA2 handshake: 2 вектора получения PSK​

PMKID-атака - одна из самых практичных техник аудита беспроводной сети с WPA2-PSK. Ключевое преимущество: не нужны активные клиенты. Достаточно отправить запрос ассоциации к точке доступа - если AP поддерживает PMK Caching (roaming optimization), она вернёт PMKID в первом EAPOL-фрейме. Пришёл, запросил, ушёл. Никто ничего не заметил.

Предусловия и ограничения:
  • Работает если: AP поддерживает PMK Caching (большинство корпоративных контроллеров), WPA2-PSK включён
  • Не работает если: AP не отвечает PMKID (часть consumer-роутеров отключает PMK Caching), WPA3-only mode (SAE не отдаёт PMKID)
[Применимо: внешний пентест, Red Team, black box - не требует подключённых клиентов]

Захват PMKID выполняется через hcxdumptool, который отправляет authentication/association запросы и сохраняет ответы в pcapng. Далее hcxpcapngtool конвертирует дамп в формат для hashcat. Перебор на GPU: hashcat с модулем 22000 (WPA-PBKDF2-PMKID+EAPOL). На RTX 4090 скорость - порядка 1.5-2 млн PMK/s. Словарный пароль из rockyou вскрывается за минуты, но сложный 12+ символьный пароль с рандомизацией остаётся за пределами перебора. Математика тут беспощадна.

По MITRE ATT&CK это T1110.002 (Password Cracking) - оффлайн-перебор захваченного материала без взаимодействия с целевой системой.

Второй вектор - классический захват 4-way handshake. Здесь нужен хотя бы один подключённый клиент. Через aireplay-ng -0 отправляются deauthentication-фреймы, клиент переподключается, airodump-ng фиксирует хэндшейк. Метод шумнее: WIDS-системы детектируют массовые deauth, а PMF (802.11w) в WPA3 делает deauth-фреймы невозможными для подделки.
Bash:
# Захват PMKID без ожидания клиентов (hcxdumptool)
hcxdumptool -i wlan0 -o capture.pcapng --enable_status=15  # hcxdumptool сам переводит интерфейс в monitor mode; передавать managed-интерфейс (wlan0), а не wlan0mon
# Конвертация для hashcat
hcxpcapngtool -o hash.22000 capture.pcapng
# Перебор на GPU
hashcat -m 22000 hash.22000 /path/to/wordlist.txt
Когда техника НЕ работает:
  • PMF включён и deauth фильтруется (WPA3 без transition mode) - классический handshake через deauth невозможен в стандартной реализации; ранние реализации PMF были уязвимы к SA Query flood DoS; актуальность вектора нужно проверять для конкретной модели AP и прошивки
  • AP не кэширует PMK - PMKID-вектор отпадает
  • PSK > 12 символов, случайный - перебор даже на GPU-ферме нерентабелен
Подробный разбор обоих векторов с командами и анализом хэндшейков в Wireshark: Взлом WiFi: атаки на WPA2 и WPA3 - практический гайд для пентестера.

Уязвимости WPA3 в 2025: почему SAE не панацея​

WPA3 заменил PSK на SAE (Simultaneous Authentication of Equals) - протокол на основе Dragonfly key exchange, устойчивый к оффлайн-перебору. Улучшение реальное: даже захватив SAE handshake, атакующий не может применить словарную атаку оффлайн, как с WPA2.

Но уязвимости WPA3 живут на уровне конфигурации и реализации:

Transition Mode (WPA2/WPA3 mixed) - самая массовая проблема. Организации включают transition mode для обратной совместимости со старыми устройствами. Атакующий разворачивает rogue AP с тем же SSID, но только WPA2. Клиент, поддерживающий оба стандарта, может подключиться к WPA2-версии - и хэндшейк перехватывается классическим способом. По данным Synacktiv, это один из самых распространённых векторов при аудите сетей с WPA3. По сути, transition mode - это добровольный downgrade всей сети.

Dragonblood - семейство side-channel атак на SAE handshake. Cache-based и timing-based атаки дают утечку информации о процессе выбора точки на эллиптической кривой в Dragonfly handshake. При множественных измерениях набирается достаточно данных для последующей оффлайн-словарной атаки на пароль. Практическая эксплуатация требует специфических условий (измерение тайминга с высокой точностью), но уязвимость подтверждена и привела к обновлениям спецификации.

PMF (Protected Management Frames) - в WPA3 без transition mode всегда включён, что блокирует deauth-атаки. Но в transition mode PMF может быть optional - и атакующий снова получает возможность деаутентифицировать клиентов.

ВекторWPA2-PSKWPA3-SAEWPA3 Transition
PMKID captureДаНетДа (через WPA2-downgrade)
Handshake offline crackДаНетДа (через WPA2-downgrade)
Deauth attackДаНет (PMF)Зависит от PMF-policy
Side-channel (Dragonblood)N/AТеоретическиТеоретически
Evil Twin downgradeN/AN/AДа

Вывод для практика: WPA3 серьёзно усложняет атаку, но только если transition mode выключен, а все legacy-устройства, не поддерживающие SAE, вынесены в отдельный сегмент. В реальных корпоративных средах я такое видел дважды. За пять лет.

Подробный разбор механик SAE, Dragonblood и transition downgrade - в практическом гайде по атакам на WPA2 и WPA3.

Evil Twin: как украсть учётные данные через поддельную точку доступа​

Evil Twin - атакующий разворачивает rogue access point с тем же SSID, что и легитимная сеть, но с более мощным сигналом. Клиенты переключаются на фейковую AP автоматически или после принудительной деаутентификации. По MITRE ATT&CK - T1557.004 (Evil Twin), тактики credential-access и collection.

Два принципиально разных сценария:

Evil Twin для PSK-сетей​

Цель - вытащить PSK-пароль через фишинговый captive portal. Атакующий поднимает open AP с тем же SSID, клиент подключается, видит фейковую страницу «обновите пароль Wi-Fi» и вводит текущий PSK. Работает на удивление часто - люди привыкли к капитвным порталам и вводят пароли не задумываясь. Инструменты: Wifiphisher (автоматизирует весь цикл: deauth, rogue AP, captive portal), WiFi-Pumpkin3 как альтернатива.

Evil Twin для Enterprise-сетей​

Здесь цель другая: перехват EAP-учётных данных (доменные username/password). Атакующий разворачивает rogue AP с поддельным RADIUS-сервером через hostapd-mana или eaphammer. Клиент подключается и отправляет свои credentials в EAP-обмене. Если используется PEAP/MSCHAPv2, хэш пароля перехватывается и ломается оффлайн.

Критическое предусловие: атака работает, если клиент не проверяет серверный сертификат RADIUS. На практике это встречается повсеместно - корпоративные устройства с правильно настроенным certificate pinning попадаются редко, а BYOD-устройства почти никогда не проверяют сертификат. Я за последние два года не видел ни одного BYOD с настроенным пиннингом.
Bash:
# Evil Twin для WPA2-Enterprise через eaphammer
eaphammer --creds --interface wlan1 --essid CorpWiFi \
  --bssid f2:ab:b8:12:34:56 --auth wpa-eap --channel 1
Когда техника НЕ работает:
  • PMF включён (WPA3 без transition) - deauth для сброса клиентов не проходит
  • Клиент имеет pinned server certificate - EAP-обмен с поддельным RADIUS-сервером прервётся
  • WIDS/WIPS активно мониторит появление rogue AP и блокирует его
Детальный detection-playbook с привязкой к SIEM - от момента deauth до алерта: Атака Evil Twin на точку доступа: detection-playbook.

Пентест корпоративного 802.1X: где ломается Enterprise-аутентификация​

WPA2-Enterprise с 802.1X/EAP - стандарт для корпоративных сетей. Вместо общего PSK каждый пользователь аутентифицируется индивидуально через RADIUS-сервер. Звучит надёжно. На деле EAP-конфигурация - источник большинства критических находок при аудите беспроводной сети.

Основные векторы атак на 802.1X:

PEAP/MSCHAPv2 credential harvesting. PEAP создаёт TLS-туннель между клиентом и RADIUS, внутри которого идёт MSCHAPv2-аутентификация. Если клиент не проверяет сертификат RADIUS-сервера (а это частая конфигурационная ошибка - я бы сказал, дефолтная), атакующий разворачивает Evil Twin с поддельным RADIUS и перехватывает MSCHAPv2-хэш. Хэш NetNTLMv1 ломается за секунды.

EAP-GTC downgrade. В средах с несколькими EAP-методами атакующий может спровоцировать downgrade с PEAP/EAP-TLS до EAP-GTC - метода, передающего пароль открытым текстом. hostapd-mana поддерживает этот сценарий из коробки.

Certificate trust abuse. Даже при проверке сертификатов: если Root CA, которым подписан RADIUS-сертификат, публичный (например, Let's Encrypt), атакующий может получить легитимный сертификат на свой домен и обойти проверку.

EAP-методУязвим к Evil TwinОффлайн-переборРекомендация
PEAP/MSCHAPv2Да (без cert pinning)Да (NTLMv1 hash)Мигрировать на EAP-TLS
EAP-TLSНет (mutual TLS)НетРекомендуется
EAP-TTLS/PAPДа (пароль в открытом виде в туннеле)N/A - пароль уже перехваченНе использовать
EAP-GTCДа (пароль plaintext)N/AЗапретить на RADIUS

[Применимо: внутренний пентест, Red Team с физическим доступом к периметру офиса]

Полный разбор атак на корпоративную аутентификацию с примерами конфигурации hostapd-mana и eaphammer: Пентест корпоративного Wi-Fi: атаки на 802.1X через evil twin и перехват EAP.

7 инструментов пентеста Wi-Fi: что реально используется в полевых аудитах​

Инструментарий для тестирования безопасности Wi-Fi сетей делится на три слоя: железо, базовые утилиты и специализированные фреймворки.

Железо: без правильного адаптера теста не будет​

Встроенные Wi-Fi карты ноутбуков для пентеста не годятся - драйверы режут monitor mode, injection нестабилен. Требования к адаптеру: поддержка monitor mode и packet injection без костылей, работа в 2.4 и 5 GHz, стабильные драйверы под Linux. На практике - Realtek RTL8812AU или Mediatek MT7612U, остальное лотерея.

Требования к окружению для беспроводного пентеста:
  • ОС: Kali Linux (rolling release) или Parrot OS
  • RAM: минимум 8 GB (16 GB при работе с hashcat + Wireshark одновременно)
  • VRAM: для GPU-перебора hashcat - от 8 GB (RTX 3060 и выше)
  • Wi-Fi адаптер: чипсет с поддержкой monitor mode (Realtek RTL8812AU, Mediatek MT7612U)
  • Дополнительно: антенна с высоким коэффициентом усиления для работы с парковки

Базовый тулкит​

ИнструментНазначениеКогда использовать
aircrack-ng suiteМониторинг, deauth, захват handshake, перебор PSKБазовый инструмент для любого аудита Wi-Fi
hcxdumptool + hcxpcapngtoolЗахват PMKID без клиентовКогда нет активных станций в целевой сети
hashcatGPU-ускоренный перебор хэшейОффлайн-этап после захвата материала
KismetПассивная разведка, картирование, WIDSДлительное наблюдение и анализ каналов
WiresharkАнализ 802.11-фреймов, EAP-обменовРазбор захваченного трафика

Специализированные фреймворки​

eaphammer - заточен под атаки на WPA2-Enterprise. Автоматизирует Evil Twin с поддельным RADIUS, поддерживает перехват PEAP/MSCHAPv2. Wifiphisher - автоматизация Evil Twin для PSK-сетей с фишинговыми captive portal. hostapd-mana - модифицированный hostapd с поддержкой credential harvesting и EAP downgrade (мой выбор для сложных Enterprise-сценариев - гибче eaphammer, но требует ручной настройки).

Для полевых аудитов Red Team применяется специализированное железо: Hak5 WiFi Pineapple (платформа с веб-интерфейсом, модулями для Evil Twin и автоматическим harvesting) и Hak5 Packet Squirrel для MITM. По MITRE ATT&CK - T1200 (Hardware Additions).

Как собрать полноценный стенд от адаптера до detection-lab - детально описано в руководстве по лаборатории для Wi-Fi пентеста. Нестандартные сценарии с SDR, ESP32 и модифицированными прошивками разобраны в гайде по атакам через нестандартное оборудование.

Защита корпоративной Wi-Fi сети: 6 мер, которые реально работают​

Большинство рекомендаций по безопасности беспроводных сетей 2025 года сводятся к «включите WPA3». Необходимо, но недостаточно. На практике защита строится слоями, и каждый слой имеет свои ограничения.

1. Отказ от transition mode​

Если инфраструктура поддерживает WPA3 - отключайте mixed mode и выводите legacy-устройства в изолированный сегмент. Transition mode - это сознательный downgrade всей сети до уровня WPA2.

Ограничение: требует инвентаризации всех устройств. IoT-датчики, принтеры, legacy-оборудование часто не поддерживают WPA3 и останутся в WPA2-сегменте. Инвентаризация в крупной организации - отдельный квест на несколько недель.

2. EAP-TLS вместо PEAP/MSCHAPv2​

Клиентские сертификаты вместо паролей полностью исключают перехват credential через Evil Twin. Атакующий не может получить пароль, потому что пароля в обмене нет. Просто нечего перехватывать.

Ограничение: развёртывание PKI и управление сертификатами на всех клиентских устройствах - отдельный проект. Серьёзный проект.

3. WIDS/WIPS​

Системы обнаружения и предотвращения вторжений в беспроводных сетях (Wireless Intrusion Detection/Prevention Systems) мониторят эфир на предмет rogue AP, массовых deauth-фреймов, аномальных probe requests. Коммерческие решения (Cisco Adaptive wIPS, Aruba RFProtect) интегрируются с контроллерами и могут автоматически подавлять rogue AP. Open-source альтернативы: Kismet + собственные правила, OpenWIPS-ng.

Ограничение: WIDS в режиме detection не блокирует атаку, а только алертит. WIPS в режиме containment отправляет deauth к rogue AP - но сам может создавать помехи легитимным клиентам. Палка о двух концах.

4. Сегментация и изоляция клиентов​

Гостевой Wi-Fi - отдельная VLAN без доступа к production. Client isolation включена. Проверяется не только на уровне настроек, но и фактически - тестовое подключение + nmap scan внутренних подсетей. Если из гостевой сети виден 10.0.0.0/8 - сегментация существует только на бумаге.

5. Certificate pinning для 802.1X​

Развёртывание профилей Wi-Fi через MDM (Mobile Device Management) с жёстко прописанным сертификатом RADIUS-сервера. Если сертификат не совпадает - подключение отклоняется. Это единственная надёжная защита от Evil Twin на уровне Enterprise.

6. Мониторинг и logging​

По OWASP A09:2021 (Security Logging and Monitoring Failures) - без логирования взломы остаются незамеченными. RADIUS-логи, syslogs контроллеров, алерты WIDS должны уходить в SIEM с корреляцией.

По данным Mandiant M-Trends 2025, 57% организаций узнают об инциденте от внешней стороны, а не из собственных систем мониторинга. Прямой статистики по wireless нет, но для беспроводных сетей ситуация наверняка ещё хуже - мало кто вообще собирает wireless-специфичные логи.

Полный hardening-чеклист для корпоративного Wi-Fi с конфигурацией WIDS и detection-правилами: Безопасность корпоративной Wi-Fi сети: WIDS/WIPS, hardening 802.1X и detection rogue AP.

Чеклист пентеста Wi-Fi: 12 проверок для полного аудита​

Этот чеклист покрывает минимальный scope полноценного тестирования безопасности Wi-Fi сетей.

#ПроверкаMITRE ATT&CKИнструмент
1Пассивная разведка: все SSID, каналы, шифрование, клиентыT1016.002airodump-ng, Kismet
2Обнаружение скрытых SSID через probe requestsT1016.002airodump-ng
3Захват PMKID (WPA2-PSK)T1110.002hcxdumptool
4Захват 4-way handshake через deauthT1110.002aireplay-ng + airodump-ng
5Оффлайн-перебор PSKT1110.002hashcat, aircrack-ng
6Evil Twin для PSK-сети (captive portal)T1557.004Wifiphisher
7Evil Twin для Enterprise (credential harvest)T1557.004eaphammer, hostapd-mana
8WPA3 transition downgradeT1557.004 (Evil Twin)hostapd, custom rogue AP
9Проверка сегментации гостевого Wi-FiT1040nmap из гостевого сегмента
10Проверка client isolationT1040ARP scan между клиентами
11Обнаружение rogue AP в инфраструктуреT1200Kismet, WIDS
12Проверка certificate pinning 802.1XT1557.004eaphammer (тест с поддельным cert)

За пределами Wi-Fi: Bluetooth, ZigBee и расширенная атакующая поверхность​

Беспроводной пентест в 2025 не ограничивается протоколом 802.11. В корпоративной среде полно Bluetooth-устройств (клавиатуры, мыши, гарнитуры - BLE-атаки через перехват pairing), ZigBee/Z-Wave (IoT-датчики - часто с дефолтными ключами), RFID/NFC (пропускные системы).

По данным DeepStrike, средняя организация использует более 1000 IoT-устройств, и 63% сталкивались с инцидентами, связанными с IoT. Каждое из этих устройств расширяет периметр атаки за пределы Wi-Fi. BLE-клавиатура с перехваченным pairing - это кейлоггер, о котором никто не знает.

Подробный разбор атак на Bluetooth, ZigBee и расширенные радиопротоколы: Беспроводной пентест в 2025: атаки на Wi-Fi, Bluetooth и ZigBee.

Куда движется безопасность беспроводных сетей​

Wi-Fi 6E и Wi-Fi 7 (802.11be) добавляют диапазон 6 GHz. Для пентестера это значит: часть SSID может быть невидима на стандартном оборудовании 2.4/5 GHz, нужны адаптеры с поддержкой 6 GHz. Для защитника: legacy-WIDS не мониторят 6 GHz - слепая зона, в которой можно развернуть rogue AP незамеченным.

WPA3 будет вытеснять WPA2, но transition mode продержится ещё несколько лет - пока в инфраструктуре остаются legacy-устройства. Downgrade-атаки останутся актуальными.

Отдельный тренд - атаки на captive portal'ы. В конце июля 2026 года Microsoft раскрыла кампанию CaptiveCrunch (активную с мая 2026), в которой группировка Storm-2945 (кластер Midnight Blizzard) компрометировала sign-in порталы отелей (включая captive portal гостевого Wi-Fi) для доставки вредоносного ПО и кражи учётных данных путешественников. Это не Evil Twin (T1557.004) и не rogue AP - это компрометация легитимной инфраструктуры портала, принципиально иной вектор. Защита от такого требует верификации самих порталов, а не только шифрования канала.

Что делать прямо сейчас: провести инвентаризацию всех беспроводных SSID и устройств, отключить transition mode там, где возможно, мигрировать Enterprise-аутентификацию с PEAP/MSCHAPv2 на EAP-TLS и развернуть WIDS хотя бы в detection-режиме.

Освойте пентест Wi-Fi на практике​

Теория без практики в беспроводном пентесте бесполезна - каждая атака зависит от физики сигнала, конфигурации оборудования и поведения клиентов. На курсах Codeby Academy по пентесту беспроводных сетей вы работаете с реальными сценариями: захват PMKID, развёртывание Evil Twin, атаки на 802.1X - в лабораторной среде с подготовленным оборудованием и менторской поддержкой.



Большинство команд, которые берутся за аудит беспроводной инфраструктуры, начинают и заканчивают одним действием: перехват handshake, запуск hashcat, отчёт. Если пароль сложный - пишут «PSK устойчив к перебору» и закрывают проект. А рядом висит Enterprise-SSID с PEAP/MSCHAPv2 без certificate pinning, гостевая сеть с прямым маршрутом в production VLAN и три IoT-устройства на WPA2-PSK с паролем из инструкции производителя. Формально аудит проведён. Фактически - протестирован один вектор из двенадцати.

Проблема глубже. Wireless-пентест воспринимается как дополнение к «настоящему» сетевому тесту - полчаса с парковки перед тем, как идти ломать Active Directory. Но беспроводной периметр - полноценный вектор initial access, и он заслуживает отдельного scope, отдельного времени и отдельного отчёта. Атакующий с Pineapple и направленной антенной за 200 метров от офиса может получить доменные учётные данные через Evil Twin быстрее, чем через фишинговое письмо - и при этом не оставить ни одного следа в почтовых логах.

Прогноз на ближайшие два года: transition mode станет главной точкой входа в корпоративные сети через Wi-Fi. Организации будут массово включать WPA3, но не выключать WPA2 - потому что принтеры, конференц-системы и корпоративные телефоны не поддерживают SAE. И пока в сети есть хотя бы одна причина держать WPA2 - вся сеть находится на уровне WPA2. Пентестеры, которые сейчас осваивают только PMKID и hashcat, через год обнаружат, что рынок требует полноценных Enterprise-аудитов с EAP-атаками, SDR-разведкой и detection-верификацией. На WAPT в Codeby Academy эту цепочку проходят целиком - от разведки эфира до верификации WIDS-алертов.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab