Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

PMKID Attack

hacking

Définition

L'attaque PMKID est une technique de cracking de mots de passe Wi-Fi WPA2/WPA3 découverte en 2018 par Jens Steube (auteur d'Hashcat), qui permet d'obtenir les informations nécessaires au cracking du mot de passe sans capturer le 4-way handshake complet et sans qu'un client soit connecté au réseau ciblé. Le PMKID (Pairwise Master Key Identifier) est une valeur incluse dans le premier paquet du 4-way handshake WPA2 (EAPOL Key Frame 1), envoyé par le point d'accès. Il est calculé comme : PMKID = HMAC-SHA1-128(PMK, PMKID Label || AP_MAC || CLIENT_MAC), où le PMK est dérivé du mot de passe (PSK) du réseau. Puisque tous les éléments de ce calcul sont connus sauf le PMK, retrouver le PMK (et donc le mot de passe) devient un problème de cracking standard. L'avantage par rapport à la capture du 4-way handshake classique : il n'est pas nécessaire d'attendre qu'un client se connecte. L'attaquant envoie directement une requête EAPOL au point d'accès qui répond avec le premier frame contenant le PMKID. Cette approche est plus rapide, plus discrète (un seul échange vs. attente de handshake + éventuel deauth), et applicable même dans des environnements avec peu de clients actifs. L'outil hcxdumptool capture le PMKID depuis des interfaces Wi-Fi compatibles (mode monitor) : hcxdumptool -i wlan0mon -o capture.pcapng --enable_status=3. L'outil hcxtools convertit ensuite la capture au format hashcat : hcxpcapngtool -o hashes.22000 capture.pcapng. Enfin, Hashcat craque le hash avec le mode -m 22000 (WPA2 PMKID/EAPOL) : hashcat -m 22000 hashes.22000 rockyou.txt. WPA3 avec SAE (Simultaneous Authentication of Equals) offre une résistance supérieure au cracking offline car le protocole ne permet pas de dériver le PMK depuis un seul échange capturé, nécessitant des attaques actives avec beaucoup plus d'interactions.

Fonctionnement

hcxdumptool en mode monitor capture le premier frame EAPOL du AP lors d'un association attempt. Ce frame contient le PMKID. L'équation PMKID = HMAC-SHA1-128(PMK, ...) avec PMK = PBKDF2(HMAC-SHA1, passphrase, SSID, 4096, 256) permet de cracker hashcat : tester chaque passphrase candidate → calculer PMK → calculer PMKID → comparer. Sur RTX 4090 : ~500 kH/s, permettant de cracker un mot de passe de 8 caractères du dictionnaire rockyou.txt en secondes.

Exploitation offensive

L'attaque PMKID est particulièrement efficace sur les réseaux Wi-Fi professionnels ou résidentiels avec des mots de passe faibles ou des mots du dictionnaire. En wardriving, un attaquant peut collecter des PMKIDs de centaines de réseaux sans y connecter aucun client, puis effectuer le cracking en mode batch offline. L'accès Wi-Fi compromis donne souvent accès au réseau interne de l'entreprise.

Détection et mitigation

WPA2 avec un mot de passe fort (20+ caractères aléatoires) résiste au cracking même avec la technique PMKID. WPA3-SAE élimine la vulnérabilité fondamentale. La surveillance des probes et associations suspectes (IDS Wi-Fi) peut détecter les tentatives de collecte PMKID. Les réseaux d'entreprise devraient utiliser WPA2/WPA3-Enterprise (802.1X) qui utilise des certificats individuels plutôt qu'un PSK partagé.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis