WPA2-Handshake im eigenen Labor
Dieser Guide beschreibt, wie ein 4-Way-Handshake an einem Access Point entsteht, den du selbst betreibst, und wie du den PSK in einer kontrollierten Umgebung prüfst. Alles andere — fremde Netze, Nachbar-WLANs, Hotspots — ist strafbar.
Nur auf Hardware und SSIDs, die dir gehören. Kein „nur mal schnell den Nachbarn“.
Was du brauchst
- Kali Linux (VM oder Bare Metal)
- WLAN-Adapter mit Monitor-Mode und Injection (z. B. Atheros/Ralink, die
airmon-ngkennt) - Ein eigenes Test-WLAN mit bekanntem Passwort (am besten WPA2-PSK, kein WPA3)
- Hashcat oder Aircrack-ng plus eine kleine Wortliste
Warum der Handshake zählt
WPA2-PSK verschickt das Passwort nicht im Klartext. Client und AP leiten aus der Passphrase und der SSID denselben PMK ab und beweisen sich das gegenseitig in vier EAPOL-Frames. Wer diese vier Frames (oder die relevanten zwei) mitschneidet, hat einen Hash, gegen den offline Wörter und Regeln laufen können — nicht das Live-Passwort.
Deshalb ist die Lehre hier doppelt:
- So funktioniert der Mechanismus.
- Ein kurzes, seltenes Passwort fällt. Ein langes, zufälliges hält.
Labor-Ablauf (Kurzform)
- Interface in den Monitor-Mode bringen (
airmon-ng check kill, dannairmon-ng start wlan0). - Mit
airodump-ngdas eigene Netz finden (BSSID, Kanal). Filter sofort auf diese BSSID. - Auf dem Kanal lauschen und auf einen echten Reconnect warten — oder einen eigenen Client kurz trennen und neu verbinden.
- Die
.cap-Datei prüfen: Handshake vorhanden? - Für Hashcat nach
22000konvertieren (hcxpcapngtool) und offline knacken.
# nur Beispiel — Interface-Namen und BSSID sind bei dir anders
sudo airmon-ng check kill
sudo airmon-ng start wlan0
sudo airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w lab wlan0mon
hcxpcapngtool -o lab.22000 lab-01.cap
hashcat -m 22000 lab.22000 wordlist.txt
Wenn dein bekanntes Labor-Passwort in der Liste steht, muss Hashcat es finden. Findet es nichts, ist die Wortliste zu schwach — nicht „WPA2 ist tot“.
Was du mitnehmen solltest
- Monitor-Mode ist kein Freibrief, sondern ein Messwerkzeug.
- Deauth gegen fremde Clients ist ein Angriff, kein Lerntrick.
- WPA3 / SAE ändert den Handshake. Dieser Guide gilt für WPA2-PSK.
- Starke PSK: mindestens 16 zufällige Zeichen, nicht im Wörterbuch, nicht die SSID.
Nächster Schritt
Schreibe ins Laborbuch: Adapter, Treiber, Kanal, wie viele Frames bis zum vollständigen Handshake, wie lange Hashcat an einer 10k-Liste braucht. Das ist der Teil, der später in echte Audits (mit Auftrag) übergeht.