Fundamentos e Conceitos de Redes Sem Fio

O Mundo Conectado

Redes sem fio revolucionaram a forma como nos conectamos, permitindo mobilidade e acesso em qualquer lugar. Para o profissional de segurança, cada protocolo é ao mesmo tempo uma solução de comunicação e uma potencial superfície de ataque.


📡 Conceitos Básicos

Definição

Rede Sem Fio é uma infraestrutura de comunicação que não necessita de cabos para conectar dispositivos em uma rede. A comunicação se dá por ondas eletromagnéticas que se propagam pelo ar, o que torna o meio de transmissão inerentemente compartilhado e acessível a qualquer receptor próximo.

Componentes Principais

ComponenteFunção
Roteador/APDistribui o sinal sem fio e faz a ponte com a rede cabeada
Dispositivo Cliente (STA)Smartphones, laptops, IoT que se associam ao AP
AntenaTransmite e recebe ondas de rádio; determina ganho, padrão de irradiação e alcance
Controlador Wireless (WLC)Centraliza configuração de múltiplos APs em redes corporativas
RADIUS ServerAutentica usuários em redes WPA2/WPA3-Enterprise

Componentes de rede sem fio

Frequências de Operação

FrequênciaCaracterísticasCanais não sobrepostosObservação
2.4 GHzMaior alcance, mais interferência, penetra paredes3 (canais 1, 6, 11)Saturado em ambientes urbanos
5 GHzMenor alcance, menos interferência, mais canais disponíveis24+ (depende da regulação)Preferido para velocidade
6 GHzWi-Fi 6E/7, banda limpa, sem legado, baixíssimo congestionamento59 canais de 20 MHzSó dispositivos novos

Espectro de frequência

🔍 Relevância para Segurança

O meio compartilhado é a base de todos os ataques passivos em Wi-Fi. Uma placa em modo monitor captura todos os quadros que passam pelo ar no canal monitorado, sem precisar se associar a nenhuma rede. Isso possibilita análise de tráfego, captura de handshakes e mapeamento completo de redes próximas.


📜 História e Evolução

Linha do Tempo

PeríodoMarco
1890s-1900sMarconi realiza primeiras transmissões de rádio
1940s-1950sInvenção do radar, comunicação móvel militar
1970s-1980sPrimeiros experimentos com WLANs, ALOHAnet no Havaí
1990s-2000sIEEE estabelece padrão 802.11 (Wi-Fi); Wi-Fi Alliance fundada em 1999
2000s-2010s3G, 4G, Bluetooth, Zigbee, WiMAX; WEP quebrado publicamente
2010s-PresenteIoT, 5G, Wi-Fi 6; WPA2 comprometido pelo ataque KRACK (2017)
2018WPA3 lançado; PMKID attack publicado por Jens Steube
2024Wi-Fi 7 (802.11be) certificado pela Wi-Fi Alliance
2025-2026Wi-Fi 7 Release 2; WPA3 mandatório para Wi-Fi 7 com MLO
Futuro6G (previsão 2030), Wi-Fi 8 (802.11bn) em pesquisa

Evolução das redes sem fio


🌐 Tipos de Redes Sem Fio

Tecnologias Principais

TecnologiaUsoAlcanceVelocidade
Wi-Fi (802.11)Internet, LAN~100m (interno) a ~300m (externo)Até 46 Gbps (Wi-Fi 7)
BluetoothDispositivos próximos, áudio, periféricos~100m (BR/EDR), ~400m (BLE 5.x)1-3 Mbps
ZigbeeIoT, automação residencial10-100m250 kbps
NFCPagamentos, autenticação por toque~20cm424 kbps
LoRaIoT de longo alcance, rastreamento~15km (aberto)50 kbps
5GInternet móvel, URLLC, mMTCVariável (mmWave: ~200m)Até 20 Gbps
Infravermelho (IR)Controles remotos, linha de visada~5m4 Mbps
Z-WaveAutomação residencial, saúde~30m100 kbps
UWB (Ultra-Wideband)Localização precisa, Apple AirTags~10mAlta taxa de dados bruta

📊 Classificação por Alcance

Tipos de Rede

TipoNomeExemplo
WPANWireless Personal Area NetworkBluetooth, fones de ouvido, NFC
WLANWireless Local Area NetworkWi-Fi doméstico, corporativo
WMANWireless Metropolitan Area NetworkWiMAX, 5G fixo
WWANWireless Wide Area NetworkOperadoras de celular (4G/5G)
WRANWireless Regional Area NetworkTV de espaço em branco (802.22)

⚖️ Comparação: Com Fio vs Sem Fio

CritérioRedes CabeadasRedes Sem Fio
VelocidadeAlta (até 400 Gbps em fibra)Variável (até 46 Gbps Wi-Fi 7)
Custo InicialAlto (infraestrutura física)Médio a Baixo
MobilidadeBaixaAlta
Segurança FísicaAlta (acesso físico necessário)Variável (sinal disponível no ar)
InstalaçãoComplexa (cabeamento estruturado)Mais Simples
InterferênciaBaixa (cabo blindado)Alta (eletromagnética, cocanal)
EscalabilidadeModeradaAlta
Superfície de AtaqueRequer acesso físico ao caboQualquer receptor próximo pode capturar

🔴 Implicação de Segurança

Em redes cabeadas, o atacante precisa estar fisicamente conectado ao meio. Em redes sem fio, o sinal se propaga além das paredes e perímetros físicos, tornando o sniffing passivo possível a partir de um estacionamento ou rua adjacente. Essa é a razão pela qual criptografia forte em Wi-Fi não é opcional.


📶 Padrões IEEE 802.11 (Wi-Fi)

Evolução Completa do Wi-Fi

PadrãoNome ComercialAnoFrequênciaVelocidade Máxima TeóricaLargura de CanalTécnica Chave
802.11(original)19972.4 GHz2 Mbps22 MHzDSSS/FHSS
802.11aWi-Fi 219995 GHz54 Mbps20 MHzOFDM
802.11bWi-Fi 119992.4 GHz11 Mbps22 MHzDSSS
802.11gWi-Fi 320032.4 GHz54 Mbps20 MHzOFDM
802.11nWi-Fi 420092.4/5 GHz600 Mbps20/40 MHzMIMO, OFDM
802.11acWi-Fi 520135 GHz3.5 Gbps20/40/80/160 MHzMU-MIMO, OFDMA
802.11axWi-Fi 6/6E2019/20212.4/5/6 GHz9.6 Gbpsaté 160 MHzOFDMA, BSS Coloring, TWT
802.11beWi-Fi 720242.4/5/6 GHz46 Gbpsaté 320 MHzMLO, 4096-QAM, Multi-RU

Wi-Fi 7 e Segurança (2024-2026)

O 802.11be traz Multi-Link Operation (MLO): um dispositivo pode manter links simultâneos em múltiplas bandas. Para isso, o Wi-Fi 7 torna WPA3 e Protected Management Frames (PMF) obrigatórios. Novos AKMs (AKM 24 e 25) foram adicionados ao WPA3-Personal. A Wi-Fi Alliance publicou a Release 2 da certificação Wi-Fi 7 em dezembro de 2025.


🧩 Arquitetura de uma WLAN: BSS, ESS e IBSS

Modos de Operação

ModoNomeDescrição
Infrastructure (BSS)Basic Service SetClientes se associam a um AP central
ESSExtended Service SetMúltiplos APs com mesmo SSID, roaming habilitado
IBSS (Ad-hoc)Independent BSSDispositivos comunicam diretamente, sem AP
MeshMesh BSSAPs formam malha de cobertura colaborativa
MonitorModo passivoPlaca captura todos os quadros no canal sem se associar

🔍 Modo Monitor como Superfície de Ataque

O modo monitor (também chamado RFMON) é o fundamento de toda análise passiva de Wi-Fi. Diferente do modo gerenciado (managed), em que a placa filtra apenas quadros destinados ao seu MAC, no modo monitor a placa entrega à pilha de software todos os quadros que o receptor capta no ar: beacons, probes, dados cifrados, deauths, handshakes. Isso é legal e legítimo na sua própria rede.


🎯 SSID, BSSID e Identificação de Redes

Esses dois identificadores são a base de toda análise e de muitos ataques. Compreendê-los é pré-requisito para qualquer atividade de red team em Wi-Fi.

SSID (Service Set Identifier)

  • É o nome da rede Wi-Fi, com até 32 bytes (caracteres ASCII ou UTF-8).
  • Transmitido abertamente nos Beacon Frames e nas respostas de Probe.
  • Um AP pode transmitir múltiplos SSIDs (múltiplos BSS virtuais na mesma placa física).
  • SSID Oculto (Hidden SSID): o campo SSID no beacon fica vazio (comprimento zero). Isso não é segurança: qualquer ferramenta como airodump-ng revela o SSID real ao capturar uma Probe Request de um cliente que já conhece a rede.
  • Superfície de ataque: o SSID é copiável. Um Evil Twin clona o SSID (e o BSSID) de uma rede legítima para enganar clientes.

BSSID (Basic Service Set Identifier)

  • É o endereço MAC do rádio do AP (ou da interface virtual no AP).
  • Único por radio/interface virtual; identifica inequivocamente um AP específico.
  • Transmitido no campo Address 3 (e Address 2) dos quadros de gerenciamento.
  • Como o MAC é um campo de software, pode ser facilmente clonado (macchanger).
  • Superfície de ataque: clonar o BSSID de um AP legítimo é o primeiro passo do ataque Evil Twin / Rogue AP.

🔑 Relação SSID vs BSSID

Pense assim: o SSID é o nome da loja, o BSSID é o endereço físico da filial. Uma rede corporativa com 50 APs tem um SSID único (“CorpWiFi”) e 50 BSSIDs diferentes (um por AP). Quando você vê múltiplas entradas com o mesmo SSID e BSSIDs diferentes no airodump-ng, você está vendo o roaming de um ESS.


📦 Estrutura dos Quadros 802.11

Os quadros 802.11 são a unidade básica de comunicação Wi-Fi. Todo ataque a redes sem fio manipula, injeta ou analisa quadros. Existem três tipos principais:

graph TD
    A["Quadros IEEE 802.11"] --> B["🗂️ Gerenciamento<br/>(Management)"]
    A --> C["🔧 Controle<br/>(Control)"]
    A --> D["📊 Dados<br/>(Data)"]

    B --> B1["Beacon<br/>(AP anuncia presença)"]
    B --> B2["Probe Request<br/>(Cliente busca rede)"]
    B --> B3["Probe Response<br/>(AP responde probe)"]
    B --> B4["Authentication<br/>(Início da autenticação)"]
    B --> B5["Association Request/Response<br/>(Cliente solicita associação)"]
    B --> B6["Deauthentication<br/>(⚠️ Termina conexão)"]
    B --> B7["Disassociation<br/>(⚠️ Remove associação)"]
    B --> B8["Action Frames<br/>(QoS, Spectrum, etc.)"]

    C --> C1["RTS / CTS<br/>(Reserva do meio)"]
    C --> C2["ACK<br/>(Confirmação)"]
    C --> C3["Block ACK<br/>(Confirmação em bloco)"]
    C --> C4["CF-End<br/>(Fim de período contention-free)"]

    D --> D1["Data<br/>(Carga útil cifrada)"]
    D --> D2["Null Data<br/>(Keepalive sem payload)"]
    D --> D3["QoS Data<br/>(Dados com prioridade)"]

    style B fill:#1e3a5f,color:#fff
    style C fill:#1a4a1a,color:#fff
    style D fill:#4a2800,color:#fff
    style B6 fill:#8b0000,color:#fff
    style B7 fill:#8b0000,color:#fff

Campos do Cabeçalho 802.11

CampoTamanhoFunção
Frame Control2 bytesTipo (Management/Control/Data), Subtype, flags (To DS, From DS, Protected)
Duration/ID2 bytesTempo de reserva do canal (NAV)
Address 16 bytesDestinatário imediato (receiver)
Address 26 bytesTransmissor imediato (transmitter)
Address 36 bytesEndereço filtro (BSSID nos frames de gerenciamento)
Sequence Control2 bytesNúmero de sequência e fragmento
Address 46 bytesOpcional; usado em pontes WDS
QoS Control2 bytesPresente em quadros QoS Data
HT/VHT/HE Control4 bytesPresente em 802.11n/ac/ax
Frame BodyVariávelPayload (IEs nos management frames; dados cifrados nos data frames)
FCS4 bytesCRC para verificação de integridade

Beacon Frame: o Coração do Wi-Fi

O Beacon Frame é transmitido pelo AP tipicamente a cada 100 ms (10 Hz). Contém tudo que um cliente precisa saber para se associar:

Campo no BeaconTamanhoConteúdo e Relevância para Segurança
Timestamp8 bytesMicrosegundos desde boot do AP; usado para sincronização
Beacon Interval2 bytesIntervalo entre beacons (default 100 TU = 102,4 ms)
Capability Info2 bytesFlags: ESS/IBSS, Privacy (WEP), Short Preamble, QoS
SSID IEVariávelNome da rede; vazio em SSIDs ocultos
Supported Rates IEVariávelTaxas suportadas (revela geração do AP)
DS Parameter Set IE1 byteCanal atual
RSN IE (802.11i)VariávelProtocolos de segurança: Cipher Suites (TKIP, CCMP, GCMP), AKM (PSK, SAE, EAP), PMF
HT/VHT/HE CapabilitiesVariávelCapacidades MIMO, largura de canal máxima
Country IEVariávelCódigo do país e canais permitidos pela regulação
Vendor Specific IEVariávelDados de fabricantes (WPA legacy, Cisco, Microsoft)

🔍 Beacon como Fonte de Inteligência (Passive Recon)

Analisando apenas os beacons de uma rede você descobre: SSID e BSSID, canal de operação, protocolo de segurança (WEP/WPA2/WPA3), cipher suites suportados, geração do hardware (802.11n/ac/ax), fabricante do AP (via OUI do BSSID), e se PMF está ativo. Tudo isso sem se associar à rede.

Probe Request: o Cliente se Revela

Quando um dispositivo procura redes conhecidas, ele emite Probe Requests com o SSID desejado. Esses quadros contêm:

  • O SSID que o cliente está procurando (ou broadcast: SSID vazio).
  • O MAC do cliente (historicamente o MAC real; hoje muitos dispositivos usam MACs aleatórios por privacidade).
  • As taxas suportadas pelo cliente.

Superfície de ataque: capturar probe requests revela quais redes um dispositivo já conheceu (mesmo sem estar associado).

Deauthentication e Disassociation: quadros de “desligar”

O Deauth Frame é um quadro de gerenciamento que força a desconexão de um cliente. Em WPA2 sem PMF, esses quadros não são autenticados: qualquer dispositivo pode forjar um Deauth com o BSSID de um AP legítimo e o MAC de um cliente, derrubando a conexão.

🔴 Deauth como Arma

O ataque de Deauthentication Flood usa isso para: (1) derrubar clientes de forma contínua (DoS), (2) forçar reconexões e capturar o 4-way handshake WPA2, (3) direcionar clientes para um Evil Twin. O WPA3 com PMF obrigatório resolve isso: os quadros de gerenciamento passam a ser cifrados e autenticados.


🔐 Protocolos de Segurança Wi-Fi

Evolução da Segurança

ProtocoloAnoStatusAutenticaçãoCriptografiaVulnerabilidade Principal
WEP1997❌ QuebradoChave estáticaRC4 (IV de 24 bits)IV collision, aircrack em minutos
WPA2003❌ LegadoPSK ou 802.1XTKIP (RC4 melhorado)TKIP parcialmente vulnerável, MICHAEL MIC
WPA22004⚠️ AtualPSK ou 802.1XAES-CCMPPMKID attack, KRACK (sem patch), offline dict.
WPA32018✅ RecomendadoSAE ou 802.1X-192bitAES-GCMP-256Dragonblood (corrigido), downgrade p/ WPA2

WPA2 vs WPA3 (Detalhado)

AspectoWPA2-PersonalWPA3-Personal
Protocolo de AutenticaçãoPSK (Pre-Shared Key)SAE (Simultaneous Authentication of Equals)
Base CriptográficaDerivação de chave estática da senhaDiffie-Hellman com ECC (Dragonfly, RFC 7664)
Handshake4-Way Handshake (capturável)Dragonfly (interativo, não capturável offline)
Forward SecrecyNão: captura futura de tráfego com a senha retroageSim: cada sessão tem chave efêmera independente
Proteção OfflineFraca: hash capturado permite ataque de dicionárioForte: cada tentativa requer interação com o AP
Quadros MgmtSem proteção (PMF opcional)PMF obrigatório
Redes AbertasOpen (sem criptografia)OWE (Opportunistic Wireless Encryption, criptografia sem senha)
PMKID AttackVulnerável (não precisa de cliente conectado)Não aplicável

WPA2 Enterprise vs WPA3 Enterprise

AspectoWPA2-EnterpriseWPA3-Enterprise
Autenticação802.1X + EAP802.1X + EAP
Criptografia mínimaAES-CCMP-128AES-GCMP-256 (modo 192-bit)
PMFOpcionalObrigatório
Uso TípicoRedes corporativas, universidadesGoverno, defesa, infraestrutura crítica

🔑 O 4-Way Handshake WPA2: Passo a Passo

Este é o mecanismo mais importante a entender para ataques e defesa em Wi-Fi. Ele ocorre após a autenticação 802.11 Open e a associação, estabelecendo as chaves de sessão.

sequenceDiagram
    participant AP as 🛡️ Access Point (AP)<br/>conhece PSK + ANonce
    participant STA as 💻 Station (Cliente)<br/>conhece PSK

    Note over AP,STA: Pré-requisito: AP e STA já executaram<br/>autenticação Open e associação 802.11

    AP->>STA: Msg 1: EAPOL-Key<br/>ANonce (nonce aleatório do AP)
    Note over STA: STA gera SNonce<br/>Calcula PTK = PRF(PMK, ANonce, SNonce,<br/>MAC_AP, MAC_STA)<br/>Calcula MIC com a PTK
    STA->>AP: Msg 2: EAPOL-Key<br/>SNonce + MIC
    Note over AP: AP calcula PTK com ANonce+SNonce recebido<br/>Valida MIC → PTK confirmada<br/>Prepara GTK (Group Temporal Key)
    AP->>STA: Msg 3: EAPOL-Key<br/>GTK cifrado + MIC
    Note over STA: Valida MIC<br/>Instala PTK e GTK
    STA->>AP: Msg 4: EAPOL-Key<br/>ACK (confirmação de instalação)
    Note over AP: Instala PTK e GTK<br/>Comunicação protegida iniciada

    Note over AP,STA: ⚠️ ATAQUE: Capturar mensagens 1+2 (ou 2+3)<br/>permite ataque offline de dicionário sobre a PMK

O que é a PMK e de onde vem?

  • Em WPA2-Personal: PMK = PBKDF2(HMAC-SHA1, senha, SSID, 4096 iterações, 256 bits). A PMK depende da senha e do SSID.
  • Em WPA2-Enterprise: a PMK é derivada pelo servidor RADIUS via EAP, nunca baseada em senha simples.
  • Em WPA3-SAE: não há PMK derivada da senha que possa ser atacada offline; o processo é zero-knowledge.

PMKID Attack (2018): handshake sem cliente

Jens Steube descobriu que a Mensagem 1 do handshake contém o PMKID:

PMKID = HMAC-SHA1-128(PMK, "PMK Name" || AP_MAC || STA_MAC)

O PMKID pode ser extraído diretamente do AP, sem precisar esperar um cliente se conectar. Com ele, é possível tentar adivinhar a senha offline, testando candidatos de senha até que o PMKID calculado coincida.

🔴 Implicação Prática

Com hcxdumptool e hcxtools (modernos substitutos do airodump-ng para WPA2 em 2025-2026), você coleta o PMKID em segundos sem deautentic ar ninguém. Se a senha for fraca (palavras do dicionário, sequências numéricas), ela cai em minutos com hashcat na GPU.


👁️ Modo Monitor: Ver Tudo no Canal

O modo monitor (RFMON: Radio Frequency MONitor) é o equivalente Wi-Fi do modo promíscuo Ethernet. Enquanto no modo gerenciado (managed) a placa só processa quadros destinados ao seu MAC, em modo monitor a placa entrega à pilha TCP/IP todos os quadros que o receptor físico capta.

flowchart LR
    A["📡 Quadros no ar<br/>(todos no canal)"] --> B{Modo da placa?}
    B -->|"Managed (normal)"| C["Filtro por MAC<br/>(só meu endereço)"]
    B -->|"Monitor (RFMON)"| D["TODOS os quadros<br/>entregues ao software"]
    C --> E["Stack TCP/IP<br/>normal"]
    D --> F["Wireshark / airodump-ng<br/>/ kismet / scapy"]
    F --> G["Análise completa:<br/>Beacons, Probes,<br/>Handshakes, Dados cifrados"]

Processo de Ativação do Modo Monitor

# Passo 1: Listar interfaces wireless disponíveis
iw dev
 
# Passo 2: Verificar se a placa suporta modo monitor
iw list | grep -A 10 "Supported interface modes"
 
# Passo 3: Parar processos que conflitam (NetworkManager, wpa_supplicant)
# (airmon-ng faz isso automaticamente com o parâmetro check kill)
airmon-ng check kill
 
# Passo 4: Ativar modo monitor com airmon-ng (cria interface wlan0mon)
airmon-ng start wlan0
 
# Alternativa com iw (controle manual)
ip link set wlan0 down
iw dev wlan0 set type monitor
ip link set wlan0 up
 
# Passo 5: Confirmar que o modo foi ativado
iw dev wlan0mon info
# Deve mostrar: type monitor
 
# Passo 6: Fixar canal específico (opcional, útil após identificar alvo)
iw dev wlan0mon set channel 6
 
# Passo 7: Restaurar modo normal ao terminar
airmon-ng stop wlan0mon
# NetworkManager pode precisar ser reiniciado:
systemctl start NetworkManager

⚖️ Legal

Colocar sua placa em modo monitor e capturar quadros na sua própria rede é completamente legal e educativo. Capturar tráfego de redes de terceiros sem autorização é crime tipificado no Art. 154-A do Código Penal (invasão de dispositivo informático) com pena de detenção de 3 meses a 1 ano e multa. Em redes corporativas, sempre obtenha autorização por escrito antes de qualquer teste.


🔭 Reconhecimento Passivo com airodump-ng

O airodump-ng é a ferramenta padrão para varredura e captura de quadros Wi-Fi. Ele faz o rádio saltar entre canais automaticamente, listando todas as redes e clientes detectados.

Sintaxe Principal

# Varredura geral: salta entre todos os canais
airodump-ng wlan0mon
 
# Filtrar por banda (só 2.4 GHz, canais 1-14)
airodump-ng --band bg wlan0mon
 
# Filtrar por banda (só 5 GHz)
airodump-ng --band a wlan0mon
 
# Focar em canal e BSSID específicos (necessário para capturar handshake)
airodump-ng --channel 6 --bssid AA:BB:CC:DD:EE:FF wlan0mon
 
# Salvar captura em arquivo .cap para análise posterior no Wireshark
airodump-ng --write captura --output-format pcap wlan0mon

Interpretando a Saída do airodump-ng

 BSSID              PWR  Beacons  #Data  #/s  CH   MB   ENC CIPHER AUTH ESSID
 AA:BB:CC:DD:EE:FF  -45     120     350   12   6  130   WPA2 CCMP  PSK  MinhaRede
 11:22:33:44:55:66  -72      45       8    1  11  54e.  WPA2 CCMP  PSK  Vizinho1
 77:88:99:AA:BB:CC  -80      12       0    0   1  WPA3  CCMP  SAE  Outra
CampoSignificado
BSSIDMAC do AP
PWRPotência do sinal em dBm (mais negativo = mais fraco; -30 ótimo, -80 fraco)
BeaconsQuantos beacons capturados (confirma que o AP está ativo)
DataQuadros de dados capturados (indica tráfego de clientes)
CHCanal de operação
MBTaxa máxima anunciada no beacon
ENCProtocolo de segurança (WEP/WPA/WPA2/WPA3)
CIPHERCipher suite (TKIP/CCMP/GCMP)
AUTHMétodo de autenticação (PSK/SAE/EAP)
ESSIDNome da rede (SSID)

🧪 Atividades Práticas

🧪 Atividade 1: Colocar a Placa em Modo Monitor e Listar Redes

Objetivo: Ativar o modo monitor e observar todas as redes Wi-Fi ao redor, incluindo informações sobre segurança, canal e BSSID.

Pré-requisito: Placa Wi-Fi com suporte a modo monitor (ex.: Alfa AWUS036ACH, TP-Link TL-WN722N v1) em sistema Linux (Kali Linux recomendado). Realizar somente na sua rede e ambiente controlado.

Passos:

# 1. Ver interfaces disponíveis
iw dev
 
# 2. Parar serviços que bloqueiam o modo monitor
sudo airmon-ng check kill
 
# 3. Ativar modo monitor
sudo airmon-ng start wlan0
# Confirmar: deve aparecer "monitor mode vif enabled for [phy0]wlan0 on [phy0]wlan0mon"
 
# 4. Iniciar varredura
sudo airodump-ng wlan0mon
 
# 5. Deixar rodar por 30 segundos, observar a lista de redes
# Pressionar Ctrl+C para parar
 
# 6. Restaurar modo normal
sudo airmon-ng stop wlan0mon
sudo systemctl start NetworkManager

O que observar e registrar:

  • Quantas redes foram detectadas?
  • Quais usam WEP, WPA2, WPA3?
  • Qual é o canal mais congestionado?
  • Há redes com SSID oculto (campo vazio)?
  • Alguma rede usa TKIP em vez de CCMP (sinal de hardware legado)?

Resultado esperado: Uma lista de redes com BSSID, SSID, canal, protocolo de segurança e intensidade de sinal. Sua própria rede deve aparecer na lista.

🧪 Atividade 2: Identificar Canal e Segurança da Sua Própria Rede com iw

Objetivo: Usar a ferramenta iw (nativa do Linux) para identificar as propriedades técnicas da sua rede sem precisar de modo monitor, apenas consultando a interface em modo gerenciado.

Passos:

# 1. Verificar a interface wireless e rede atual
iw dev
 
# 2. Ver informações detalhadas da conexão atual
iw dev wlan0 link
# Mostra: SSID, BSSID (MAC do AP), frequência (canal), sinal, taxa de dados
 
# 3. Varredura de redes (não precisa de modo monitor)
sudo iw dev wlan0 scan | grep -E "SSID:|freq:|signal:|WPA|WPA2|WPA3|RSN"
 
# 4. Mapear frequência para número de canal
# 2412 MHz = Canal 1, 2437 MHz = Canal 6, 2462 MHz = Canal 11
# 5180 MHz = Canal 36, 5745 MHz = Canal 149 (exemplos na faixa de 5 GHz)
 
# 5. Verificar a segurança da sua rede especificamente
sudo iw dev wlan0 scan | grep -A 20 "SSID: SuaRede"

O que registrar:

  • Em qual canal opera sua rede? É um canal não sobreponível (1, 6 ou 11 em 2.4 GHz)?
  • Qual protocolo de segurança está anunciado no RSN IE: WPA2 (AKM: PSK) ou WPA3 (AKM: SAE)?
  • O campo “Group cipher” é TKIP (legado) ou CCMP/GCMP (correto)?
  • Qual é a frequência exata? Calcule o canal.

Resultado esperado: Saída do iw scan com campos SSID, frequência e bloco RSN mostrando as cipher suites suportadas.

🧪 Atividade 3: Capturar Beacon Frames da Sua Rede no Wireshark

Objetivo: Capturar e analisar os Beacon Frames transmitidos pelo seu AP, identificando todos os campos discutidos na teoria: SSID, BSSID, canal, RSN IE, Beacon Interval e Capability Info.

Pré-requisito: Wireshark instalado, placa em modo monitor (use o resultado da Atividade 1).

Passos:

# Opção A: via airodump-ng (mais simples)
# 1. Ativar modo monitor
sudo airmon-ng start wlan0
 
# 2. Descobrir o BSSID e canal da sua rede
sudo airodump-ng wlan0mon
# Anote BSSID e CH da sua rede, depois Ctrl+C
 
# 3. Capturar somente sua rede por 30 segundos
sudo airodump-ng --channel 6 --bssid AA:BB:CC:DD:EE:FF \
    --write minha_rede --output-format pcap wlan0mon
# Substitua 6 pelo canal e AA:BB:CC:DD:EE:FF pelo BSSID da sua rede
 
# Opção B: via tcpdump em modo monitor
sudo tcpdump -i wlan0mon -w minha_rede.pcap \
    'ether host AA:BB:CC:DD:EE:FF'
 
# 4. Abrir o arquivo .cap no Wireshark
wireshark minha_rede-01.cap &

Filtro Wireshark para isolar Beacons:

wlan.fc.type_subtype == 8

Filtro para ver apenas frames do seu AP:

wlan.bssid == aa:bb:cc:dd:ee:ff

Filtro para o 4-Way Handshake EAPOL:

eapol

O que analisar no Beacon capturado:

  • Expanda “IEEE 802.11 wireless LAN” no painel de detalhes.
  • Encontre “Tagged parameters” e localize: SSID, DS Parameter Set (canal), RSN Information (cipher suites e AKM).
  • Verifique o campo “Capabilities Information”: o bit “Privacy” indica WEP legado; hoje deve aparecer RSN.
  • O “Beacon Interval” deve ser 100 (em unidades de tempo: 102,4 ms).

Resultado esperado: Arquivo .pcap com Beacon Frames visíveis no Wireshark, mostrando todos os campos do protocolo 802.11 na hierarquia de dissecção.


📱 Bluetooth e BLE

Comparação

AspectoBluetooth Clássico (BR/EDR)BLE (Low Energy / Bluetooth 5.x)
UsoÁudio de alta qualidade, periféricos, transferência de arquivosIoT, wearables, beacons, rastreamento de ativos
VelocidadeAté 3 Mbps (Basic Rate: 1 Mbps, EDR: 2-3 Mbps)Até 2 Mbps (LE 2M PHY no BT 5.0+)
EnergiaModeradoExtremamente baixo (anos com pilha tipo botão)
ConexãoPareamento contínuo com estadoRápida (connectionless advertising)
Alcance~10-100mAté 400m (BT 5.x longo alcance, coded PHY)
TopologiaPiconet (mestre-escravo)Star, Mesh (BT 5.1+)
SegurançaSSP (Secure Simple Pairing), PIN legadoLE Secure Connections, ECDH

Bluetooth como Superfície de Ataque

Ataques históricos: Bluejacking (envio de mensagens), Bluesnarfing (roubo de dados via OBEX), Bluebugging (controle remoto), BlueBorne (2017, execução remota de código sem pareamento). Em BLE, ataques a publicidade (advertising) e GATT não autenticado são comuns em dispositivos IoT.


📡 Tecnologias Emergentes

5G

CaracterísticaEspecificação
VelocidadeAté 20 Gbps (pico teórico); 100-400 Mbps típico hoje
Latência~1 ms (URLLC); 10-30 ms na prática hoje
Densidade1 milhão de dispositivos/km² (mMTC)
TecnologiasMassive MIMO, Beamforming, mmWave, Network Slicing
BandasSub-6 GHz (cobertura), mmWave 26/28/39 GHz (capacidade)
SegurançaSUPI (substituiu IMSI permanente), criptografia de identidade com ECIES

Wi-Fi 7 (802.11be, 2024-2026)

CaracterísticaEspecificação
Velocidade46 Gbps (pico teórico)
Banda2.4, 5 e 6 GHz simultâneos via MLO
CanalAté 320 MHz na faixa de 6 GHz
Modulação4096-QAM (vs 1024-QAM no Wi-Fi 6)
SegurançaWPA3 + PMF obrigatórios para operar em MLO
LatênciaMulti-Link Operation reduz latência e melhora confiabilidade

6G (Previsão 2030)

PrevisãoEspecificação
VelocidadeAté 1 Tbps (laboratório)
Latência< 0,1 ms
TecnologiasTerahertz (THz), Reconfigurable Intelligent Surfaces (RIS), IA integrada na camada física
AplicaçõesHolografia em tempo real, realidade extendida, gêmeos digitais

🎯 Aplicações por Ambiente

AmbienteCaracterísticasConsideração de Segurança
DomésticoSmart homes, streaming, IoTDispositivos IoT com firmware não atualizado são vetores
EmpresarialRedes corporativas, conferências, VoIPSegmentação de VLAN, WPA3-Enterprise, monitoramento WIDS
Hotspots PúblicosAeroportos, cafés, bibliotecasRisco de Evil Twin, sniffing; sempre usar VPN
IndustrialIoT, SCADA, monitoramento em tempo realProtocolos legados (Modbus, OPC), convergência IT/OT
EducacionalCampus, laboratóriosBYOD, 802.1X, captive portals (ver Captive Portal)

🔗 Tópicos Relacionados

Esta aula é a base teórica para os tópicos práticos:


📚 Fontes (2026)