Parte: 13 — Seguridad móvil, IoT e inalámbrica · Fuente: Hacking Exposed Wireless (Wright, Cache) y documentación de hcxtools ⏱️ Duración estimada: 120 min · Nivel: Avanzado
Ejecutar ataques modernos contra redes WiFi WPA2/WPA3-PSK en un entorno propio y controlado: captura del handshake de 4 vías y del PMKID (sin necesidad de clientes conectados), crackeo offline con hashcat, y montaje de un Evil Twin con portal cautivo para capturar credenciales. El alumno entenderá por qué el PMKID cambió el juego, cómo WPA3-SAE resiste estos ataques, y qué defensas aplicar.
⚠️ Nota ética y legal: monta tu propio AP de laboratorio y ataca solo tu red. Capturar handshakes, clonar SSIDs o desautenticar clientes de redes ajenas es ilegal en la mayoría de jurisdicciones. Nunca operes sobre redes que no controlas.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | 802.11, modo monitor e inyección | Base de toda auditoría WiFi |
| 2 | Handshake WPA2 de 4 vías | Material para crackeo offline |
| 3 | Ataque PMKID (clientless) | Captura sin clientes conectados |
| 4 | Crackeo con hashcat | Convertir captura en contraseña |
| 5 | Evil Twin y portal cautivo | Robo de credenciales/phishing WiFi |
| 6 | WPA3-SAE y PMF | Por qué resisten los ataques clásicos |
| 7 | Defensas y detección | Endurecer la red propia |
# Modo monitor
sudo airmon-ng start wlan0
sudo airodump-ng wlan0mon # descubrir tu AP y su canal
# Captura de handshake (tu red)
sudo airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w cap wlan0mon
# (opcional, tu propio cliente) forzar reconexión:
sudo aireplay-ng --deauth 3 -a AA:BB:CC:DD:EE:FF wlan0mon
# Captura de PMKID
sudo hcxdumptool -i wlan0mon -o pmkid.pcapng --enable_status=1
hcxpcapngtool -o hash.hc22000 pmkid.pcapng
# Crackeo offline
hashcat -m 22000 hash.hc22000 wordlist.txt
airmon-ng y localiza tu AP y su canal con airodump-ng.hcxdumptool obtén el PMKID de tu AP sin clientes y conviértelo a .hc22000.Sobre tu propia red WPA2, captura el PMKID, conviértelo y recupera la contraseña con hashcat. Criterio de aceptación: hashcat muestra la clave crackeada correspondiente a la contraseña que configuraste, y explicas la diferencia con el intento equivalente sobre WPA3-SAE, que no debe ser crackeable offline.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| No entra en modo monitor | Chipset sin soporte; usa un adaptador compatible y mata procesos con airmon-ng check kill |
| Handshake no válido | Captura incompleta; asegura los 4 mensajes EAPOL o usa PMKID |
| PMKID vacío | El AP no lo expone o usa WPA3; prueba el handshake tradicional |
| hashcat muy lento | Diccionario/hardware; usa GPU y reglas, o un diccionario dirigido |
| Evil Twin sin clientes | Señal débil o PMF activo; ajusta potencia en tu laboratorio aislado |
❓ ¿El ataque PMKID necesita clientes conectados? No: esa es su ventaja. Se obtiene directamente del AP si este incluye el PMKID, permitiendo crackeo offline sin esperar a un handshake.
❓ ¿WPA3 es inmune a todo esto? Elimina el crackeo offline del handshake gracias a SAE, pero no a contraseñas triviales ni a todos los fallos de implementación (p. ej. Dragonblood). Sigue siendo mucho más resistente que WPA2.
❓ ¿Por qué el Evil Twin funciona incluso con WPA2 fuerte? Porque ataca al usuario, no al cifrado: si la víctima se conecta al AP falso e introduce credenciales en un portal, la fortaleza del cifrado del AP legítimo es irrelevante. PMF y verificación de servidor lo mitigan.
Clase 271 — Seguridad de Bluetooth y BLE
Clase 273 — Seguridad de sistemas de control industrial (ICS/SCADA)