3,2,1 … Empezamos!
Nueva entrada en el blog en la cual vamos a resolver el apartado del CTF WiFiChallengeLab creado por Raúl Calvo Laorden, que corresponde a “RECON MGT”. Una red MGT se encuentra, principalmente, en el mundo empresarial. Su configuración es más compleja, pero ofrece control individualizado y centralizado sobre el acceso a la red Wi-Fi. Cada usuario tiene su propia autenticación, que puede ser un nombre de usuario y una contraseña o un certificado. Este modo soporta la autenticación de 802.1x RADIUS.
Se recomienda leer estos artículos antes de continuar con la lectura:
- Wi-Fi desde 0
- Wi-Fi desde 0 – Configuración del entorno
- Wi-Fi desde 0 – Recon
- Wi-Fi desde 0 – OPN
- Wi-Fi desde 0 – WEP
- Wi-Fi desde 0 – PSK
- Wi-Fi desde 0 – SAE
¡Espero que os resulte útil!

En cada challenge tenéis la descripción y pistas para resolverlo en caso de ser necesario.
15. ¿Cuál es el dominio de los usuarios de la red wifi-regional?
(15. What is the domain of the users of the wifi-regional network?)
En primer lugar, identificamos qué tipo de red es con un airodump-ng. Detendremos el servicio de NetworkManager que detendrá los procesos que podrían interferir con la suite de herramientas aircrack-ng e iniciamos la interfaz wlan0.
sudo airmon-ng check kill
sudo airmon-ng start wlan0
sudo airodump-ng --essid wifi-regional --band abg wlan0mon
Una vez confirmado que es una red MGT y que emite en el canal 44, lanzamos un airodump-ng, cuya salida vamos a guardar el output.
sudo airodump-ng wlan0mon --essid wifi-regional --band abg -c 44 -w capturas/captura14
En este punto, tenemos dos formas de mirar a qué dominio se conectan los usuarios.
PRIMERA FORMA:
Con la herramienta Wireshark podemos mirar, filtrando por el protocolo EAP (Extensible Authentication Protocol), la Identity (el dominio y usuario con el que se ha autenticado en el AP) en la Response, Identity.

SEGUNDA FORMA:
Con la herramienta Wifi_db que es un script para parsear las capturas de Airodump-ng en una base de datos SQLite y extraer información útil como: handshakes (en formato hashcat 22000), identidades MGT, relaciones interesantes entre APs, clientes y sus Probes, información WPS y una vista global de todos los APs vistos. Por aquí tenéis una publicación en el blog de Raúl Calvo Laorden sobre esta herramienta creada por él.
Elevamos privilegios y vamos a la carpeta donde está la herramienta. A continuación, se ejecuta el script:
sudo su
cd /root/tools/wifi_db
python3 wifi_db.py -d wifichallenge.SQLITE /home/user/capturas/

Una vez generada la base de datos, podemos ejecutarla con el siguiente comando, visualizar la tabla IdentityAP y ver al dominio al que se conectan los usuarios del AP wifi-regional.
sqlitebrowser wifichallenge.SQLITE
16. ¿Cuál es la dirección de correo electrónico del certificado del servidor?
(16. What is the email address of the server certificate?)
Para establecer un túnel TLS entre la red MGT y un cliente, el AP transmite el certificado al cliente en formato de texto plano, lo que permite que cualquiera lo vea. Esta información puede ser aprovechada para crear un certificado falso con campos idénticos en un ataque RogueAP, o para recopilar datos sobre el dominio de la empresa, correos electrónicos internos u otros detalles pertinentes del AP.
Existen un script llamado pcapFilter.sh que puede ser empleado para visualizar los certificados que utilizan los APs con MGT.
Elevamos privilegios, nos desplazamos hasta la localización del script y lo ejecutamos indicando con el parámetro -f el fichero sobre el cual se va a analizar el certificado y el parámetro -C para exportar el certificado:
sudo su
cd /root/tools/
bash pcapFilter.sh -f /home/user/capturas/captura14-01.cap -C
17. ¿Cuál es el método EAP soportado por el AP wifi-global?
(17. What is the EAP method supported by the wifi-global AP?)
El protocolo de autenticación extensible (EAP) es un marco de autenticación que permite el uso de diferentes métodos de autenticación para tecnologías de acceso a redes seguras.
Para ello, vamos a emplear la herramienta EAP_buster, escrito en bash, que lista los métodos EAP soportados por el servidor RADIUS detrás de un punto de acceso WPA-Enterprise. Para conseguirlo, hace uso de varios archivos de configuración wpa_supplicant junto con identidades WPA-Enterprise, que pueden obtenerse con un poco de sniffing pasivo.
Elevamos privilegios, nos desplazamos hasta la localización del script y lo ejecutamos indicando el AP sobre el que se va a ejecutar junto al dominio, un usuario válido en esa red y la interfaz en modo monitor.
El usuario y el dominio lo extraemos del anterior fichero generado:
sudo su
cd /root/tools/wifi_db
sqlitebrowser wifichallenge.SQLITE
En otra pestaña ejecutamos EAP_buster:
sudo su
cd /root/tools/EAP_buster/bash
./EAP_buster.sh wifi-global 'GLOBAL\GlobalAdmin' wlan0mon
Los métodos EAP que usan EAP-TLS, al basarse en certificados, suelen ofrecer el nivel más alto de seguridad. Por ejemplo, EAP-TLS es el único método EAP permitido para el modo WPA3-Enterprise de 192 bits.
Hasta aquí los 3 retos del apartado MGT RECON.

¡Nos vemos en el próximo! 😊
| 🚀 ¿Quieres especializarte en auditorías WiFi? Si este artículo te ha resultado útil y quieres dar el siguiente paso, el CWP es uno de los cursos que recomiendo para aprender auditorías WiFi de forma práctica y estructurada. ✅ Laboratorios prácticos ✅ Metodología profesional ✅ Certificación incluida ✅ Ideal para pentesters y auditores Versión Español Versión Inglés Enlace de afiliado, al comprar desde este enlace apoyas el contenido de Cyber0asis sin coste adicional para ti 🤗 |






