105

Ответ q000p в «Wi-Fi и соседи»

Так, с меня обратное руководство, для тех, кто не желает, чтобы его вай-фай был взломан. В этом ответе речь пойдёт о пунктах, которые можно будет совершить любому пользователю, умеющему хотя бы включать компьютер.
1.) Ставьте уровень защиты не ниже WPA2-PSK - сейчас это самая защищённая из доступных протоколов защиты. Есть конечно и протокол WPA3, но слишком мало роутеров его поддерживают, поэтому рассматривать этот стандарт бессмысленно.
2.) Ставим очень длинный пароль (символов на 30-40 будет достаточно), который будет содержать все доступные символы. Так мы сможем затруднить подбор пароля как с помощью брутфорса (подбора), так и через программы.
3.) Отключаем систему WPS, так как это огромнейшая дыра в безопасности роутера. Да и пользуются ею лишь в мелких конторах да в глуши.
4.) Ставим MAC-фильтр, чтобы к роутеру смогли подключаться исключительно устройства из определённого вами списка (для выяснения MAC-адреса устройства вам придётся залезть в его настройки). Но этот вариант не сработает, если ваше устройство не имеет статичного адреса (включён перебор).
По сути, ни один из доступных вариантов не способен обеспечить полную защиту вашей сети от взлома, ну кроме регулярного мониторинга подключений, хотя даже он не сильно помогает. Единственное, что способны сделать эти меры защиты - усложнить жизнь и хакеру, и вам. У меня как говорится, всё.

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

Вы смотрите срез комментариев. Показать все
30
Автор поста оценил этот комментарий

4. Для совсем параноиков: скрыть SSID

5. Для клинических параноиков: отключить WiFi, использовать медь.

раскрыть ветку (17)
3
Автор поста оценил этот комментарий
раскрыть ветку (5)
1
Автор поста оценил этот комментарий

Забавно. Попробую на досуге. Но что-то мне подсказывает, что не все так просто.

Спасибо.


Ну и наконец про усложнение доступа, это и есть усложнение доступа. Прослушать эфир и словить может быть того, кто туда подключен. А если никто не подключен? Сидеть в коридоре дома с ноутбуком и ждать? Т.е. задача злоумышленнику осложнена. Это и требовалось.

раскрыть ветку (4)
1
Автор поста оценил этот комментарий
Сидеть в коридоре дома с ноутбуком и ждать?
За последние 10 лет одноплатные компьютеры размером с пачку сигарет стали гораздо более доступны и потребляют они столько, что аккумулятора хватит на несколько дней, не говоря уж о направленных антеннах.


А если никто не подключен? Т.е. задача злоумышленнику осложнена.
Заплатить за билет и не поехать. Шах и мат, аметисты.
раскрыть ветку (3)
0
Автор поста оценил этот комментарий

Так и я об этом же. Задача - затруднить. А тут давай городи автономную ноду, хорошо если ее не сопрут. Задача затруднить скрытием SSID выполнена? Выполнена. Это и требовалось.

раскрыть ветку (2)
5
DELETED
Автор поста оценил этот комментарий

Еще раз, взлом вай-фая начинается со скана окружающего пространства на предмет кто вообще есть в эфире. На SSID всем нас*ать, все пользуются BSSID. Потому что, вы не поверите, но можно создать две одинаковые сети с одним именем и, внезапно, они не будут мешать друг-другу.


По этому скрытие SSID, защитит вас разве что от домохозяек и соседей уровня "поделись вай-фаем,четежалкошоле?"


Единственный, нормальный способ защитить вафлю - злоебучий пароль. И то ... легким скриптом можно сделать так что пользоваться им(вай-фаем) вы не сможете.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Еще раз, взлом вай-фая начинается со

Человек хочет верить в свою правоту. Не расстраивайте его.

3
DELETED
Автор поста оценил этот комментарий

Чем поможет скрытие SSID если любой сканер его видит? Отображать SSID или не отображать решает устройство пользователя.

раскрыть ветку (7)
0
Автор поста оценил этот комментарий

Так автор камента говорил о затруденениях для взлома. Вероятно какое-то оборудование и ПО для идентификации скрытых сетей и бывает. Но его надо иметь.


Вот ни разу не пробовал узнать имя скрытой сети чтоб подключиться. Вероятно какое-то ПО есть. Скрыл свою сеть и попробовал. Просто WiFi analyzer не показывает имя скрытой сети. Соответственно ввести его чтоб подключиться я не могу. Если вы умеете узнавать не транслирующийся SSID научите пожалуйста. Или расскжите как к примеру на винде прицепиться к скрытой сети не зная ее имени.


Ну и наконец если уж говорить о взломе. Комментатор не приводит средств противодействия терморектальному криптоанализу. Практика показывает, что этим методом ломается любая защищенная система.

раскрыть ветку (6)
5
DELETED
Автор поста оценил этот комментарий

Никакого дополнительного оборудования иметь не надо. "скрытость" сети это просто один бит который транслирует точка доступа, отображать или нет решает приложение - сканер.


Классика жанра комплект приложений aircrack-ng (я правда х.з. как оно там с вирдой, но на линуксах проблем нет).


Для андройда приложений навалом. Попробуйте убикьютовский WiFiman и будет вам счастье

раскрыть ветку (5)
Автор поста оценил этот комментарий
Пруфы будут? Или источник обс? Если сеть скрытая - ssid может узнать только сканер и только если в сети есть клиенты.
раскрыть ветку (4)
3
DELETED
Автор поста оценил этот комментарий

Пруф на что вам нужен?

На то что ТД эпизодически рассылает beacon frame в котором содержится S(B)SID и этот фрейм не зависит от подключенных клиентов? Так как бы в стандарте это описано, поддерживаемые стандарты можете найти на коробке - IEEE 802.11 a\b\g\n\ax и т.д. Ну или хотябы в википедию сходите Пикабу хрен знает почему не дает вставлять ссылки, вот вам картинка:


Могли бы из приличия хотябы на тот же aircrack-ng сходить в их how-to где тоже все детально расписано.

Иллюстрация к комментарию
ещё комментарии
2
Автор поста оценил этот комментарий

Для совсем параноиков: скрыть SSID
а разве скрыть SSID не позволяет их увидеть тем кто этого хочет ?

0
Автор поста оценил этот комментарий
Для клинических параноиков: отключить WiFi, использовать медь.
На пылесосе RJ-45 нет :(
Автор поста оценил этот комментарий
Для параноиков-клиентов шестой палаты - отказаться от смартфона и пользоваться простой кнопочной звонилкой.
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку