wifit3 WPA握手被动嗅探:如何不开火抓下4-way的完整时机指南
【免费下载链接】wifit3Wifite but USB-only & cross-platform.项目地址: https://gitcode.com/GitHub_Trending/wi/wifit3
wifit3是一款跨平台(Linux / Windows / macOS)的独立 USB Wi-Fi 审计工具,核心功能之一就是WPA 握手被动嗅探:插上受支持的 USB 无线网卡,即可在不注入任何主动帧的情况下,静默等待并捕获目标网络的 WPA/WPA2 四次握手(4-way handshake)。本文将讲清楚"什么时候最容易抓到",帮你把被动嗅探的等待时间从几小时压缩到几分钟。
为什么选择被动嗅探?
被动嗅探的价值在于"零痕迹":
- 不注入任何帧——没有去认证、没有伪造客户端,不干扰网络正常运行
- 不依赖注入能力——哪怕你的网卡只支持监听模式,也照样工作
- 等待成本换安全性——适合授权审计中"先蹲守、后开火"的策略
wifit3 的架构天然支持这种打法:应用启动后,监听捕获全程常驻(always-on capture),所有扫到的 EAPOL 帧会自动归入目标 AP 的握手记录,而各种主动攻击(Deauth、PMKID)只是"可选加速器",不是前置依赖。
💡 一句话总结:被动嗅探在 wifit3 里不是某个按钮,而是默认状态。
4-way 握手:你究竟在等哪两帧?
被动嗅探抓的不是"任意 EAPOL 帧",而是一对能供 hashcat-m 22000使用的消息。wifit3 对每条捕获都走同一套可破解性校验(见 crackable_pairs()):
| 消息 | 方向 | 携带内容 | 作用 |
|---|---|---|---|
| M1 | AP → 客户端 | ANonce | 供体(donor) |
| M2 | 客户端 → AP | SNonce + MIC | 基石(keystone),最关键的一帧 |
| M3 | AP → 客户端 | ANonce(重复) | 备用 ANonce 供体 |
| M4 | 客户端 → AP | MIC(SNonce 常为零) | 仅在 nonce 未清零时可作基石 |
只要同一关联内抓到完整的 M2 + 一个 M1/M3,wifit3 就会判定"已捕获可破解握手",并自动生成.hc22000哈希行和.pcap文件(格式构造逻辑见 hc22000_line())。
被动嗅探的时机选择:五大黄金窗口
理解了"等什么",关键是"什么时候等"。4-way 只发生在客户端重新执行 802.1X 密钥交换的时刻,以下场景会自然触发:
1. 客户端设备重启或重启 Wi-Fi
最经典的时机。手机、笔记本、IoT 设备重启后,重新关联必走完整 4-way。夜间批量蹲守家庭/IoT 网络就是赌这个。
2. 客户端休眠唤醒
笔记本合盖再打开、手机息屏唤醒后重新校验,都会产生新握手——ANonce 每次关联都是新的,这也是 wifit3 用 ANonce 识别"新一次握手"的依据(见 CrackablePair.instance_key)。
3. 信号弱导致的漫游与重连
客户端在信号边缘来回漂移,断开重连时反复握手。这也是为什么蹲守要放在目标 AP 覆盖的边缘,而不是贴着路由器。
4. 应用内断网重连
系统自动"断开再连接"网络(常见于路由器 DHCP 续租失败、后台保活失败),等价于一次重新关联。
5. 客户端主动切换网络后切回
用户在 Wi-Fi 与蜂窝网络间来回切换,切回时若 AP 要求重新认证,即产生新 4-way。
⏱ 实操建议:把监听时段定在清晨(设备批量唤醒)和深夜(批量休眠/重启),单卡驻留在目标 AP 的频道上即可,多卡场景下 wifit3 还会把其余卡分出去继续扫描。
wifit3 被动捕获 4-way 操作步骤
全程无需代码,三个界面动作:
- 选卡启动:启动 wifit3,在启动页选中一块受支持的 USB 网卡(硬件清单见 docs/SUPPORTED-HARDWARE.md),点击
START,首次会提示一次性驱动配置(Linux 写 udev、Windows 装 WinUSB、macOS 点"允许") - 扫描锁定:在扫描器界面找到目标 SSID,按 MAC 进入 Focus 页面;频道会由 wifit3 自动租约锁定,无需手动
mon/chan - 挂机等握手:Focus 页面顶部就是握手状态区。捕获是后台常驻的,你只需要等——包速率面板(beacon / data / injection / deauth)会实时显示当前频道活跃度,帮你判断"这个时段有客户端活动,值得继续蹲"
等太久?了解两个"加速器"
被动是默认态,但 wifit3 允许你在授权范围内按需切换为主动模式(默认不主动发射,见 campaigns/README.md):
- AutoDeauth:轮询目标客户端发送去认证突发,逼其重新握手直到捕获新 4-way;内置 6 秒"落定"等待与广播兜底,逻辑见 deauth.py。仅在 AP 确认为 PSK 且未强制 PMF 时显示
- PMKID 静默捕获:部分 WPA2-PSK AP 在 M1 里直接携带 PMKID KDE,wifit3 的解析器会顺手收下,无需等待完整 4-way,细节见 pmkid.py
捕获后的验证与导出
- 界面横幅与保存走同一条校验路径,横幅显示"已捕获"即代表能导出(设计说明见 handshake.py 文件头)
- 导出物:
.pcap原始抓包 +.hc22000哈希行,后者可直接喂给 hashcat - 注意:SAE(WPA3)/EAP 企业/OWE 的 4-way 会被标记为"不可破解"徽章,而不是虚假的成功提示
总结
| 场景 | 建议策略 |
|---|---|
| 长时间授权审计 | 纯被动:清晨/深夜蹲守,多卡分频扫描 |
| 已知有活跃客户端 | 被动监听 30 分钟,看包速率面板判断 |
| 长期无重连迹象 | 授权下启用 AutoDeauth 逼一次重握手 |
掌握"M2 是基石 + 黄金时间窗"这两点,你就能用 wifit3 的被动嗅探,在不动一帧发射的前提下,把 WPA 握手稳稳抓进.hc22000文件里。
【免费下载链接】wifit3Wifite but USB-only & cross-platform.项目地址: https://gitcode.com/GitHub_Trending/wi/wifit3
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考