Wi-Fi desde 0 – Recon MGT

Wi-Fi

3,2,1 … Empezamos!

Nueva entrada en el blog en la cual vamos a resolver el apartado del CTF WiFiChallengeLab creado por Raúl Calvo Laorden, que corresponde a “RECON MGT”. Una red MGT se encuentra, principalmente, en el mundo empresarial. Su configuración es más compleja, pero ofrece control individualizado y centralizado sobre el acceso a la red Wi-Fi. Cada usuario tiene su propia autenticación, que puede ser un nombre de usuario y una contraseña o un certificado. Este modo soporta la autenticación de 802.1x RADIUS.

Se recomienda leer estos artículos antes de continuar con la lectura:

¡Espero que os resulte útil!

Retos Recon MGT
Retos Recon MGT

En cada challenge tenéis la descripción y pistas para resolverlo en caso de ser necesario.

15. ¿Cuál es el dominio de los usuarios de la red wifi-regional?

(15. What is the domain of the users of the wifi-regional network?)

En primer lugar, identificamos qué tipo de red es con un airodump-ng. Detendremos el servicio de NetworkManager que detendrá los procesos que podrían interferir con la suite de herramientas aircrack-ng e iniciamos la interfaz wlan0.

sudo airmon-ng check kill
sudo airmon-ng start wlan0
Tarjeta wlan0 en modo monitor
Tarjeta wlan0 en modo monitor
sudo airodump-ng --essid wifi-regional --band abg wlan0mon
Análisis con airodump-ng del essid wifi-regional
Análisis con airodump-ng del essid wifi-regional

Una vez confirmado que es una red MGT y que emite en el canal 44, lanzamos un airodump-ng, cuya salida vamos a guardar el output.

sudo airodump-ng wlan0mon --essid wifi-regional --band abg -c 44 -w capturas/captura14
Análisis con airodump-ng del essid wifi-regional en el canal 44
Análisis con airodump-ng del essid wifi-regional en el canal 44

En este punto, tenemos dos formas de mirar a qué dominio se conectan los usuarios.

PRIMERA FORMA:

Con la herramienta Wireshark podemos mirar, filtrando por el protocolo EAP (Extensible Authentication Protocol), la Identity (el dominio y usuario con el que se ha autenticado en el AP) en la Response, Identity.

Flag 15
Flag 15

SEGUNDA FORMA:

Con la herramienta Wifi_db que es un script para parsear las capturas de Airodump-ng en una base de datos SQLite y extraer información útil como: handshakes (en formato hashcat 22000), identidades MGT, relaciones interesantes entre APs, clientes y sus Probes, información WPS y una vista global de todos los APs vistos. Por aquí tenéis una publicación en el blog de Raúl Calvo Laorden sobre esta herramienta creada por él.

Elevamos privilegios y vamos a la carpeta donde está la herramienta. A continuación, se ejecuta el script:

sudo su
cd /root/tools/wifi_db
python3 wifi_db.py -d wifichallenge.SQLITE /home/user/capturas/
Ejecución wifi_db
Ejecución wifi_db
wifi_db en ejecución
wifi_db en ejecución

Una vez generada la base de datos, podemos ejecutarla con el siguiente comando, visualizar la tabla IdentityAP y ver al dominio al que se conectan los usuarios del AP wifi-regional.

sqlitebrowser wifichallenge.SQLITE
Flag 15
Flag 15

16. ¿Cuál es la dirección de correo electrónico del certificado del servidor?

(16. What is the email address of the server certificate?)

Para establecer un túnel TLS entre la red MGT y un cliente, el AP transmite el certificado al cliente en formato de texto plano, lo que permite que cualquiera lo vea. Esta información puede ser aprovechada para crear un certificado falso con campos idénticos en un ataque RogueAP, o para recopilar datos sobre el dominio de la empresa, correos electrónicos internos u otros detalles pertinentes del AP.

Existen un script llamado pcapFilter.sh que puede ser empleado para visualizar los certificados que utilizan los APs con MGT.

Elevamos privilegios, nos desplazamos hasta la localización del script y lo ejecutamos indicando con el parámetro -f el fichero sobre el cual se va a analizar el certificado y el parámetro -C para exportar el certificado:

sudo su
cd /root/tools/
bash pcapFilter.sh -f /home/user/capturas/captura14-01.cap -C
Análisis de certificado
Análisis de certificado

17. ¿Cuál es el método EAP soportado por el AP wifi-global?

(17. What is the EAP method supported by the wifi-global AP?)

El protocolo de autenticación extensible (EAP) es un marco de autenticación que permite el uso de diferentes métodos de autenticación para tecnologías de acceso a redes seguras.

Para ello, vamos a emplear la herramienta EAP_buster, escrito en bash, que lista los métodos EAP soportados por el servidor RADIUS detrás de un punto de acceso WPA-Enterprise. Para conseguirlo, hace uso de varios archivos de configuración wpa_supplicant junto con identidades WPA-Enterprise, que pueden obtenerse con un poco de sniffing pasivo.

Elevamos privilegios, nos desplazamos hasta la localización del script y lo ejecutamos indicando el AP sobre el que se va a ejecutar junto al dominio, un usuario válido en esa red y la interfaz en modo monitor.

El usuario y el dominio lo extraemos del anterior fichero generado:

sudo su
cd /root/tools/wifi_db
sqlitebrowser wifichallenge.SQLITE
Usuario de la red wifi-global
Usuario de la red wifi-global

En otra pestaña ejecutamos EAP_buster:

sudo su
cd /root/tools/EAP_buster/bash
./EAP_buster.sh wifi-global 'GLOBAL\GlobalAdmin' wlan0mon
Flag 16
Flag 16

Los métodos EAP que usan EAP-TLS, al basarse en certificados, suelen ofrecer el nivel más alto de seguridad. Por ejemplo, EAP-TLS es el único método EAP permitido para el modo WPA3-Enterprise de 192 bits.

Hasta aquí los 3 retos del apartado MGT RECON.

Flags Recon MGT

¡Nos vemos en el próximo! 😊

🚀 ¿Quieres especializarte en auditorías WiFi?

Si este artículo te ha resultado útil y quieres dar el siguiente paso, el CWP es uno de los cursos que recomiendo para aprender auditorías WiFi de forma práctica y estructurada.

✅ Laboratorios prácticos
✅ Metodología profesional
✅ Certificación incluida
✅ Ideal para pentesters y auditores

Versión Español

Versión Inglés

Enlace de afiliado, al comprar desde este enlace apoyas el contenido de Cyber0asis sin coste adicional para ti 🤗

Contacta con nosotros

Información básica sobre el tratamiento de datos personales:

Responsable: Carolina Gómez Uriarte.
Finalidad: Responder a tu comentario, duda, solicitud de información o presupuesto.
Legitimación: Interés legítimo en atender tu petición y, cuando proceda, aplicación de medidas precontractuales.
Derechos: acceso, rectificación, supresión, limitación del tratamiento, oposición, portabilidad, a no ser objeto de decisiones individuales automatizadas sin tu consentimiento y a presentar una reclamación ante una autoridad de control.
Información adicional: En la Política de Privacidad, encontrarás información adicional sobre la recopilación y el uso de tu información personal, así como de los derechos que tienes en relación con dichos datos.