Zum Hauptinhalt springen

WPA2, WiFi und gehackte Kameras — vollständiges Kapitel

Dreißig Minuten, um zu verstehen, warum die Hälfte der privaten Videokameras mit einem Laptop und einem WiFi-USB-Stick für dreißig Euro fallen kann. Wir starten bei der Physik der Funkübertragung und arbeiten uns bis zur vollständigen Angriffskette hoch, mit den exakten Befehlen, den Verteidigungen, die wirklich funktionieren, und denen, die nur ein Sicherheitsgefühl vortäuschen.

Was Sie können werden​

  • Einem Kunden, der nach einem Bildleck in Panik gerät, erklären, was ein Angreifer konkret getan hat, um dorthin zu gelangen.
  • WiFi-Angriffstechniken, die 2026 funktionieren, von solchen unterscheiden, die man noch in Artikeln von 2015 liest.
  • Eine Verteidigung empfehlen, die sowohl für eine Privatperson als auch für ein Unternehmen standhält, mit klaren Anforderungen an Hardware, Konfiguration und Überwachung.

Warum WiFi und warum Kameras​

Heute, 2026, machen zwei einfache Realitäten das Thema dringend.

Erstens: WiFi ist überall und selten gut konfiguriert. Bei Privatpersonen kommt die Box des Internetanbieters ab Werk mit einem zufällig generierten Passwort, aber oft nach einem Algorithmus, den ein Angreifer umkehren kann (der Fall Livebox / Freebox / SFR-Box hat über Jahre CVEs beschäftigt). In Unternehmen nutzt noch immer jedes zweite KMU ein WPA2-PSK, das zwischen allen Mitarbeitern und Druckern geteilt wird.

Zweitens: IP-Kameras sind überall und werden selten aktualisiert. Der Weltmarkt übersteigt 400 Millionen aktive Einheiten, dominiert von Marken, bei denen Sicherheit eher ein Marketing-Accessoire ist. Ein Angreifer, der in ein WiFi-Netzwerk eindringt, stößt fast immer auf mindestens eine Kamera, die kompromittiert werden kann durch:

  • Das Standardpasswort des Herstellers (admin:admin, admin:123456, root:vizxv).
  • Eine Web-Oberfläche in reinem HTTP ohne Passwortänderung.
  • Einen offenen RTSP-Videostream ohne Authentifizierung auf Port 554 oder 8554.
  • Eine schlecht gefilterte ONVIF-API auf Port 80 oder 8080.
  • Eine Standardbindung an alle Schnittstellen, einschließlich WAN, wenn die Box durch UPnP falsch konfiguriert wurde.

Der Zusammenhang zwischen beidem ist direkt: Fällt das WiFi, folgt die Kamera innerhalb weniger Minuten. Deshalb behandeln wir in diesem Kapitel zuerst WiFi und dann die Kameras.

Die Funkstrecke in 5 Minuten​

Ein WiFi-Signal ist keine Magie, sondern eine elektromagnetische Welle. Drei Größen genügen, um alles zu verstehen.

Frequenz, Wellenlänge und Reichweite​

Die Frequenz ist die Anzahl der Schwingungen pro Sekunde des Signals, in Hertz (Hz). WiFi nutzt drei Bänder:

BandGenauer BereichWellenlängeTypische Reichweite innenTypischer Durchsatz
2,4 GHz2,400 – 2,4835 GHz12,5 cm45 m mit Trennwänden100–400 Mb/s
5 GHz5,150 – 5,850 GHz6 cm15 m mit Trennwänden400–1 200 Mb/s
6 GHz (WiFi 6E)5,925 – 7,125 GHz5 cm10 m mit Trennwänden1–4 Gb/s

Merken Sie sich drei Dinge:

  • Das 2,4-GHz-Band trägt weit, weil die Welle lang ist und gut um Hindernisse beugt. Deshalb ist es das bevorzugte Band für Außenkameras, vernetzte Türklingeln und Garagensensoren.
  • Das 5-GHz-Band trägt weniger weit, bietet aber mehr Durchsatz und mehr Kanäle — auch weniger Interferenzen, weil sich dort weniger Altgeräte tummeln.
  • Das 6-GHz-Band ist das neue Band, WiFi 6E und WiFi 7 vorbehalten, kaum belegt, aber 2026 wenig verbreitet.
Warum das 2,4-GHz-Band überlastet ist

Das 2,4-GHz-Band wird geteilt mit DECT-Telefonen, Mikrowellen (die um 2,45 GHz herum abstrahlen), ferngesteuertem Spielzeug, Bluetooth, ZigBee und günstigen Videosendern. Wenn man Traffic auf diesem Band mitschneidet, sieht man buchstäblich Dutzende konkurrierende Sender. Deshalb ist die effektive Reichweite auch deutlich geringer als die theoretische: Jede Übertragung muss auf ein freies Zeitfenster warten.

Kanäle und Breite​

Jedes Band ist in Kanäle unterteilt. Im 2,4-GHz-Band gibt es 13 Kanäle (14 in Japan), im Abstand von 5 MHz. Aber jeder WiFi-Kanal belegt 20 MHz Breite, was bedeutet, dass Kanal 1 bis Kanal 5 hineinreicht, Kanal 6 bis Kanal 10 usw.

Praktisches Ergebnis: Im 2,4-GHz-Band existieren nur drei sich nicht überlappende Kanäle — 1, 6 und 11. Ein Angreifer, der WiFi-Traffic mitschneiden will, hört immer zuerst nacheinander diese drei Kanäle ab, mit Priorität, weil 90 % der Access Points dort liegen.

Im 5-GHz-Band gibt es mehr Kanäle (etwa 25, je nach Land), mit Breiten von 20 bis 160 MHz. Das ist bequem für Daten, deshalb richten sich gezielte Angriffe auch häufiger auf das 2,4-GHz-Band: Die Zieldichte ist dort höher.

Leistung und Ausbreitung​

Die Sendeleistung wird in dBm (Dezibel-Milliwatt) gemessen. Eine Standardbox für Privatkunden sendet mit etwa 20 dBm (100 mW), eine USB-WiFi-Karte zwischen 15 und 30 dBm (32 bis 1000 mW). Das ist die Leistung an der Antenne: Was am Empfänger ankommt, ist deutlich schwächer, weil die Leistung mit dem Quadrat der Entfernung abnimmt.

Für einen Angreifer ist die praktische Frage einfach: Mit welcher WiFi-Karte und welcher Antenne kann ich in welcher Entfernung einen Handshake abfangen? Die Antwort hängt von der Empfindlichkeit des Empfängers ab (eine Alfa AWUS036ACHM gibt -95 dBm Empfindlichkeit an, ein Standard-Laptop-Chip liegt bei -80 dBm). Eine Richtantenne gewinnt leicht 10 dB, was die effektive Entfernung verdoppelt.

Merken Sie sich: Mit einem dedizierten USB-Adapter und einer Omni-Antenne mit +5 dBi fängt man einen Handshake auf 30 Meter durch eine Wand ab. Mit einer ausgerichteten Yagi-Antenne mit +15 dBi kommt man bei Sichtverbindung auf 200 Meter.

Wi-Fi 802.11 in 30 Sekunden​

WiFi basiert auf dem Standard IEEE 802.11, veröffentlicht 1997 und regelmäßig überarbeitet. Die für dieses Kapitel relevanten Revisionen:

StandardJahrWas sich ändertUnterstützte Verschlüsselung
802.11b/g1999–2003Basis 2,4 GHzWEP, dann WPA
802.11n2009MIMO, 5x DurchsatzWPA / WPA2
802.11ac2013Massiv 5 GHzIm Wesentlichen WPA2
802.11ax (WiFi 6)2019OFDMA, dichterWPA2 oder WPA3
802.11be (WiFi 7)2024Multi-LinkWPA3 für die Zertifizierung verpflichtend

Für einen Angreifer zählt der physikalische Standard wenig. Was zählt, ist das Sicherheitsprotokoll: WEP, WPA, WPA2 oder WPA3.

Das Sicherheitsprotokoll — von WEP zu WPA3​

WEP (1999 – 2004)​

RC4-Verschlüsselung mit gemeinsamem Schlüssel. Seit 2001 in zehn Minuten knackbar, der endgültige akademische Nachweis stammt von 2007 (Tews, Weinmann, Pyshkin). Jede WEP-Installation, die 2026 noch existiert, ist ein sofort zu behebender Konfigurationsfehler, kein zu testender Angriff.

WPA (2003)​

Notfallreaktion der WiFi Alliance, fügt TKIP hinzu (paketweise Verschlüsselung mit Schlüsselerneuerung), behält aber RC4 darunter. Beck-Tews- und Ohigashi-Morii-Angriffe 2008–2009. Veraltet.

WPA2 (2004 – heute)​

Wechselt zu AES-CCMP als Verschlüsselung. Zwei Modi:

  • WPA2-Personal oder WPA2-PSK — eine einzige Passphrase, die zwischen allen Clients des Netzwerks geteilt wird. Das ist der Modus für Zuhause und kleine Büros. Auch der von 90 % der Kameras.
  • WPA2-Enterprise — 802.1X, jeder Client authentifiziert sich mit einem eigenen Konto und oft einem Zertifikat über einen RADIUS-Server. Das findet man in korrekt konfigurierten Unternehmen.

WPA2 ist im Prinzip nicht gebrochen. Gebrochen ist WPA2-PSK mit einem schwachen Passwort und einigen Implementierungsfehlern (KRACK 2017, PMKID 2018).

WPA3 (2018)​

Ersetzt den anfänglichen Handshake durch SAE (Simultaneous Authentication of Equals), auch Dragonfly genannt. SAE macht die Passwort-Authentifizierung resistent gegen Offline-Angriffe, indem es sich auf elliptische Kurven stützt. In der Praxis liefert das Abfangen eines WPA3-Handshakes kein Material für Offline-Knacken — man muss mit dem Access Point interagieren, um jeden Kandidaten zu testen, was Brute-Force unmöglich macht.

2026 ist WPA3 für die Zertifizierung von WiFi 6E und WiFi 7 verpflichtend. Aber Consumer-Router werden aus Kompatibilitätsgründen im Modus „WPA2/WPA3 gemischt" ausgeliefert, was die Tür über einen Downgrade-Angriff wieder öffnet (siehe unten).

WPA2-PSK, wie es wirklich funktioniert​

Der PSK-Modus (Pre-Shared Key) ist der, der uns interessiert. Seine Funktionsweise im Detail zu verstehen, ist die halbe Arbeit eines WiFi-Pentesters.

Von der Passphrase zum Master-Schlüssel (PMK)​

Wenn Sie MonMotDePasse2026! in Ihre Box eingeben, wird es nicht direkt verwendet. Es wird über PBKDF2-HMAC-SHA1 abgeleitet, mit:

  • Der Passphrase als Secret.
  • Der SSID (der Name des Netzwerks) als Salt.
  • 4096 Iterationen.
  • Einer Ausgabe von 256 Bit.

Das Ergebnis heißt PMK (Pairwise Master Key). Formuliert:

PMK = PBKDF2-HMAC-SHA1(passphrase, SSID, 4096, 256)

Zwei direkte Konsequenzen:

  • Zwei Netzwerke mit demselben Namen und demselben Passwort haben dieselbe PMK. Deshalb existieren WPA-Rainbow-Tabellen: Man berechnet die PMK für eine populäre SSID (FreeWiFi, linksys, Livebox-XXXX) mit Millionen von Passphrasen vor und gewinnt so Stunden im Moment des Angriffs.
  • PBKDF2 mit 4096 Iterationen ist 2026 schwach. Eine moderne GPU testet Zehntausende PMKs pro Sekunde. Was wirklich schützt, ist die Länge und Zufälligkeit des Passworts, nicht die Ableitungsfunktion.

Der 4-Way-Handshake​

Jedes Mal, wenn sich ein Client mit dem Netzwerk verbindet (Telefon, Kamera, Laptop), führen beide Enden den 4-Way-Handshake aus. Das ist das Herzstück des WPA2-PSK-Protokolls. Er erzeugt einen PTK (Pairwise Transient Key), der für die Sitzung eindeutig ist und abgeleitet wird aus:

  • Der PMK (die beide Parteien bereits besitzen).
  • Einem Zufallswert seitens des Access Points (ANonce).
  • Einem Zufallswert seitens des Clients (SNonce).
  • Den MAC-Adressen von Client und Access Point.

Die vier Nachrichten:

  1. AP → Client: sendet ANonce.
  2. Client → AP: sendet SNonce und einen MIC (Message Integrity Code), berechnet mit dem lokal abgeleiteten PTK. Der MIC beweist, dass der Client die PMK kennt.
  3. AP → Client: sendet den GTK (Gruppenschlüssel, für Broadcast), verschlüsselt mit dem PTK, plus eigenen MIC.
  4. Client → AP: Bestätigung.

Was ein passiv mithörender Angreifer abfängt: die vier Pakete. Er kennt die PMK nicht, aber er kennt ANonce, SNonce, die MAC-Adressen und den MIC von Nachricht 2.

Er hält also eine Gleichung, deren einzige Unbekannte die Passphrase ist:

MIC = HMAC-SHA1(PTK, message2) PTK = PRF(PMK, ANonce, SNonce, MAC_AP, MAC_client) PMK = PBKDF2(passphrase, SSID, 4096, 256)

Er kann in einer Schleife Passphrasen ausprobieren, bis der neu berechnete MIC mit dem abgefangenen MIC übereinstimmt. Das ist klassisches Offline-Brute-Force.

Was Brute-Force realistisch macht​

Zwei konkrete Messwerte von 2026, auf handelsüblicher Hardware:

  • Eine RTX 4090 schafft etwa 2 100 000 WPA2-Versuche pro Sekunde mit hashcat-Modus 2500.
  • Eine Cloud-Miete mit 8× A100 schafft das Dreifache.

Bei diesen Geschwindigkeiten:

  • Ein Passwort mit 8 alphanumerischen Kleinbuchstaben (26⁸ ≈ 208 Milliarden Möglichkeiten) fällt in 27 Stunden auf einer einzigen 4090.
  • Ein Passwort mit 10 gemischten Zeichen (Groß-/Kleinbuchstaben/ Ziffern) (62¹⁰ ≈ 8·10¹⁷) wird in reinem Brute-Force unerreichbar, aber die meisten Menschen greifen auf die Top-100 gängiger Muster zurück (übliches Wort + Jahr + !), was den effektiven Raum um Größenordnungen verringert.
  • Ein Passwort mit 20 zufälligen Zeichen hält bei weitem länger als die nutzbare Lebensdauer der Installation.

Diese Asymmetrie macht WPA2-PSK verwundbar durch die Wahl des Passworts, nicht durch das Protokoll selbst.

Angriffstechniken auf WPA2-PSK​

Fünf Haupttechniken, plus eine sechste für WPA3. Alle erfordern eine WiFi-Karte, die Monitor-Modus und Paketinjektion unterstützt. In der Praxis 2026:

  • Empfohlen: Alfa AWUS036ACHM (Chipsatz MediaTek MT7612U), 30 €, nativ mit Kali kompatibel.
  • Auch gut: Alfa AWUS036ACS (Realtek RTL8811AU), 25 €.
  • Zu vermeiden: interne Laptop-Karten, die Injektion oft verweigern.

Setup — Monitor-Modus​

# Voir les interfaces WiFi disponibles
airmon-ng

# Passer wlan0 en monitor mode (l'interface s'appelle alors wlan0mon)
airmon-ng start wlan0

# Confirmer que le monitor mode est actif
iwconfig
# → wlan0mon : mode monitor

Von hier aus können alle Werkzeuge Aircrack-ng, Kismet, hcxdumptool rohen Funk-Traffic mitschneiden.

Technik 1 — Abfangen des 4-Way-Handshakes​

Das ist die klassische Methode, bereits 2003 veröffentlicht, immer noch die meistgenutzte im WiFi-Pentest.

Schritt 1 — Ziele aufspüren.

airodump-ng wlan0mon

Die Ausgabe listet alle in Reichweite befindlichen Access Points mit ihrer BSSID (MAC-Adresse des APs), ihrem Kanal (CH), ihrer Verschlüsselung (ENC / CIPHER / AUTH) und ihrem Namen (ESSID). Merken Sie sich das Ziel und notieren Sie BSSID und Kanal.

Schritt 2 — nur das Ziel abhören.

airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w capture wlan0mon

Sie erzeugen live capture-01.cap. Sie müssen warten, bis sich ein Client verbindet (oder erneut verbindet) — der Handshake findet nur in diesem Moment statt.

Schritt 3 — mit einem Deauth beschleunigen (optional, siehe Technik 3).

Schritt 4 — wenn airodump oben rechts WPA handshake: AA:BB:CC:DD:EE:FF anzeigt, haben Sie die Aufnahme.

Schritt 5 — offline knacken.

# Format hashcat mode 2500 (WPA-EAPOL-PBKDF2)
hcxpcapngtool -o hash.22000 capture-01.cap
hashcat -m 22000 hash.22000 /usr/share/wordlists/rockyou.txt \
--optimized-kernel-enable \
-r /usr/share/hashcat/rules/best64.rule

Auf einer modernen Karte dauert rockyou.txt (14 Millionen gängige Wörter) mit best64.rule (klassische Varianten: Jahr anfügen, !, Anfangsgroßbuchstabe usw.) 2 bis 5 Minuten.

Technik 2 — PMKID (Steube, August 2018)​

Die Abkürzung, die alles verändert. Von Jens Steube (Autor von hashcat) entdeckt, nutzt sie einen Implementierungsfehler in bestimmten Access-Point-Firmwares aus, die die PMKID (den Hash der PMK) bereits im ersten Paket der Assoziation preisgeben, ohne den vollständigen 4-Way-Handshake abzuwarten.

Ergebnis: Man braucht nicht einmal mehr, dass sich ein Client verbindet. Man sendet eine gefälschte Assoziationsanfrage, und der Access Point antwortet mit der PMKID.

# Capture PMKID
hcxdumptool -i wlan0mon -o pmkid.pcapng --enable_status=1

# Convertir en format hashcat
hcxpcapngtool -o pmkid.22000 pmkid.pcapng

# Cracker
hashcat -m 22000 pmkid.22000 rockyou.txt

Nicht alle APs geben die PMKID preis. Aber in der Praxis tun das zwischen 30 und 50 % der Consumer-Router von 2015 bis 2020. Eine neue Box prüft diese Fälle; die alten bleiben verwundbar und sind überall.

Technik 3 — Deauth, um die Aufnahme zu erzwingen​

WiFi hat keine Authentifizierung seiner Management-Frames in Standard-WPA2 (sie ist seit 802.11w optional, bei Consumer-Geräten selten aktiviert). Ein Angreifer kann daher einen Deauthentifizierungs-Frame senden und dabei die BSSID des Access Points fälschen, was die Clients zwingt, sich zu trennen und dann erneut zu verbinden — und somit einen 4-Way-Handshake erneut auszulösen.

# Deauthentifier tous les clients d'un AP
aireplay-ng -0 5 -a AA:BB:CC:DD:EE:FF wlan0mon

# Deauthentifier un client spécifique
aireplay-ng -0 5 -a AA:BB:CC:DD:EE:FF -c 11:22:33:44:55:66 wlan0mon

Kombiniert mit airodump-ng, das parallel mithört, erhalten Sie den Handshake innerhalb von Sekunden, statt darauf zu warten, dass sich ein Client spontan erneut verbindet.

Warum Management-Frames standardmäßig nicht signiert sind

Der ursprüngliche 802.11-Standard (1997) sah keine Signierung von Management-Frames vor. Die Revision 802.11w (2009) fügte PMF (Protected Management Frames) hinzu, was Deauth-Fälschung unmöglich macht. Das Problem: PMF ist bei WPA2 optional und nur bei WPA3 verpflichtend. Consumer-Boxen kommen 2026 aus Kompatibilitätsgründen mit alten Clients mit deaktiviertem PMF. Das ist der Kompromiss, der den Deauth-Angriff quasi universell macht.

Technik 4 — Evil Twin (böser Zwilling)​

Sie können ein starkes Passwort nicht offline knacken? Dann bringen Sie einen Client dazu zu glauben, er verbinde sich mit dem echten Netzwerk, während er sich mit Ihnen verbindet.

Klassisches Rezept:

  1. Ziel-SSID aufspüren mit airodump-ng.
  2. Einen lokalen Access Point mit derselben SSID erstellen, mit stärkerer Sendeleistung (hostapd + dnsmasq), auf einem anderen Kanal.
  3. Die Clients des echten APs deauthentifizieren, damit sie nach einer Alternative suchen.
  4. Eine Captive-Portal-Seite ausliefern, die unter dem Vorwand eines „Firmware-Updates" oder einer „erneuten Verbindung" die Passphrase abfragt.
  5. Die Passphrase im Klartext empfangen.

Das Werkzeug, das das Ganze automatisiert, heißt wifiphisher oder sein Nachfolger hostapd-mana. Das ist Social Engineering + Technik, also wirksamer im Consumer-Umfeld als im Unternehmen.

Technik 5 — WPS-PIN-Brute-Force (Reaver / Bully)​

WPS (WiFi Protected Setup) ist ein „bequemer" Modus, bei dem man eine 8-stellige PIN eingibt, um einen Client zu verbinden. Designfehler (2011, Viehböck): Die PIN wird in zwei Hälften zu je 4 Ziffern validiert, was den Suchraum von 10⁸ auf 2·10⁴ verringert. Ein Online-Brute-Force dauert 4 bis 10 Stunden.

# Reaver contre un AP avec WPS actif
reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv

Manche APs haben ein Rate-Limit oder ein Lockout für WPS hinzugefügt, um den Angriff abzuwehren. bully kommt mit diesen modernen Fällen besser zurecht.

In der Praxis 2026: WPS ist bei aktuellen Boxen standardmäßig deaktiviert, bleibt aber oft bei Kameras und Legacy-Hardware aktiviert. Das ist der Königsweg bei einem vernetzten Thermostat oder einem WiFi-Babyphone.

Technik 6 — Downgrade von WPA3 zu WPA2​

WPA3 ist resistent gegen Offline-Brute-Force. Aber wenn Ihr Router im gemischten Modus WPA2/WPA3 läuft, kann ein Angreifer den Client zwingen, WPA2 zu verwenden, den Handshake abfangen und offline knacken. Das ist der Dragonblood-Angriff (Vanhoef und Ronen, 2019).

Verteidigung: in der Router-Konfiguration auf reinen WPA3-Modus umstellen. Jeder WPA3-fähige Client handelt dann SAE aus, kein Downgrade mehr möglich.

Warum IoT-Kameras ein Jackpot sind​

Ist man erst einmal im Netzwerk, ist eine WiFi-Kamera fast immer schwächer als die Box, die das Netzwerk schützt. Sechs Gründe kommen zusammen.

1. Standardpasswort identisch pro Modell​

Die Hersteller sparen ein paar Minuten, indem sie ein Passwort pro Charge, sogar für ein ganzes Modell industrialisieren. Öffentliche Sammlungen listen Tausende Paare „Marke:Modell → Login:Passwort" — das Projekt routersploit bringt einen guten Teil davon direkt mit.

Bekannte Beispiele:

Hersteller / ModellStandard-Login / Passwort
Hikvision (vor 2018)admin / 12345
Dahua (vor 2019)admin / admin
Xiongmai (2015-2020)root / vizxv
Foscam (vor 2019)admin / (leer)
Generisches OEM Amazonadmin / admin

2. Firmware nie aktualisiert​

Eine Amazon-Kamera für 30 € läuft 2026 oft noch mit einer 2019 kompilierten Firmware, mit einem Linux-3.10-Kernel und einer openssl-Bibliothek von 2016. Die bekannten CVEs (Heartbleed, Dirty Cow) sind direkt ausnutzbar.

Der Endnutzer hat keinerlei Alarmmechanismus und kein automatisches Update. Die Kamera läuft so, wie sie ausgeliefert wurde, bis sie physisch kaputtgeht.

3. Web-Oberfläche in reinem HTTP​

Viele Admin-Oberflächen von Kameras hören auf HTTP (Port 80) ohne HTTPS-Weiterleitung. Ein Angreifer im selben WiFi-Netzwerk sieht die Admin-Sitzung im Klartext vorbeiziehen, über einen einfachen ARP-Spoof mit bettercap.

4. RTSP ohne Authentifizierung​

Das Protokoll RTSP (Real-Time Streaming Protocol) dient dem Transport des Videostreams. Bei vielen Kameras wird der Stream unter rtsp://<ip>:554/live ohne Passwort ausgeliefert, in der Annahme, „niemand kennt die URL". In der Praxis genügt:

nmap -p 554,8554 --script rtsp-url-brute <ip-camera>

um sich das Live-Video über VLC anzeigen zu lassen.

5. ONVIF schlecht gefiltert​

ONVIF ist das Standardprotokoll zur Steuerung von IP-Kameras: Zoom, Ausrichtung, Voreinstellungen, Snapshot. Es basiert auf SOAP über HTTP. Viele Kameras exponieren ONVIF auf einem sekundären Port (8080, 8899) ohne WS-Security, was einem über einfaches HTTP authentifizierten Angreifer erlaubt, die Kamera zu steuern.

6. Bindung an alle Schnittstellen + UPnP​

Manche Kameras melden sich per UPnP an der Box, die brav einen Port im NAT öffnet und die Kamera im Internet veröffentlicht. Der Eigentümer hat nichts verlangt, aber seine Kamera ist jetzt binnen 24 Stunden auf Shodan gelistet.

Der Fall Mirai (2016) und seine Varianten seit 2020​

Im Oktober 2016 kompromittierte das Botnetz Mirai über 600 000 Kameras und IoT-Router, indem es das Internet nach offenen Telnet-Diensten mit Standardpasswort durchsuchte. Es wurde anschließend genutzt, um Dyn (DNS-Anbieter von Twitter, Netflix, Github) sechs Stunden lang zu überlasten.

Die modernen Varianten (Mozi, Meris, Fodcha) nutzen dasselbe Rezept. 2026 gehören zwischen 15 und 20 % der weltweiten IP-Kameras einem aktiven Botnetz an, in den meisten Fällen ohne dass der Eigentümer es bemerkt.

Typische Angriffskette auf eine WiFi-Kamera​

Sie sind als Pentester beauftragt, die Sicherheit des Heimnetzwerks einer Führungskraft zu bewerten. Hier der typische Ablauf.

1. Funk-Recon​

airmon-ng start wlan0
airodump-ng -w recon --output-format csv wlan0mon

Sie lassen das 15 Minuten laufen. Sie erhalten die Liste aller aktiven SSIDs rund um das Haus, mit Anzahl der Clients, Verschlüsselung und Kanal.

Sie entdecken MaisonJean in WPA2-PSK mit 6 Clients (davon drei, die anhand ihres MAC-Präfixes wie Kameras aussehen — die Hersteller-OUIs von Dahua/Hikvision/Reolink sind öffentlich).

2. Handshake abfangen + knacken​

airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w handshake wlan0mon &
aireplay-ng -0 3 -a AA:BB:CC:DD:EE:FF wlan0mon

Handshake abgefangen. Sie knacken mit einer maßgeschneiderten Wortliste: Name des Eigentümers, Vornamen der Kinder, Geburtsjahr, mit den klassischen Mutationen. Genau das macht die Funktion -r best64.rule in hashcat.

Gefundene Passphrase: Bernadette1978!.

3. Verbindung und Scan des LAN​

# Repasse wlan0 en mode client
airmon-ng stop wlan0mon
nmcli device wifi connect MaisonJean password 'Bernadette1978!'

# Scanne le LAN
nmap -sn 192.168.1.0/24

Sie entdecken: die Box, ein Smartphone, einen Laptop, einen Fernseher, drei Kameras (192.168.1.20, .21, .22). Zwei antworten auf nmap mit einem HTTP-Banner, das „Dahua" oder „Hikvision" nennt.

4. Nach der Verbindung auf der Kamera​

# Interface admin
curl -s http://192.168.1.20/ | grep -i title
# → <title>Web Client v1.0</title> (Dahua)

# Tentative login default
curl -su admin:admin http://192.168.1.20/cgi-bin/magicBox.cgi?action=getSystemInfo

# Flux RTSP direct
vlc rtsp://192.168.1.20:554/cam/realmonitor?channel=1&subtype=0

# Snapshot ONVIF
curl -X POST -H "Content-Type: text/xml" \
--data @get-snapshot.xml \
http://192.168.1.20:8080/onvif/Media

Drei von fünf Kameras, die ich jährlich pentestet, fallen mit admin:admin oder admin:12345. Eine von fünf fällt mit der WPS-PIN, falls die Web-Admin geschützt ist. Eine von fünf hält stand — aber die Firmware hat eine bekannte CVE.

Der Kundenbericht nennt die vollständige Kette: schwache WiFi-Passphrase → Verbindung → Standard-Login → abgegriffenes Video. Eine einzige behobene Schwäche hätte nicht ausgereicht: Es ist die Kombination, die zählt.

Konkrete Verteidigungen​

Für eine Privatperson​

  1. WiFi-Passphrase mit 20 oder mehr Zeichen, zufällig. Erzeugt mit einem Passwort-Manager (Bitwarden, 1Password). Rotationsrhythmus: nie, außer bei bekannter Kompromittierung.
  2. Reines WPA3, falls alle Geräte es unterstützen. Sonst gemischtes WPA2/WPA3, mit deaktiviertem WPS.
  3. Gastnetzwerk an der Box aktiviert, für alle Besucher.
  4. Getrenntes IoT-Netzwerk: Die meisten aktuellen Boxen bieten eine dedizierte „SmartHome"-SSID an, isoliert vom Hauptnetzwerk.
  5. Sofort die Standard-Anmeldedaten ändern jedes verbundenen Geräts, einschließlich Kameras, Thermostate, Glühbirnen, Sprachassistenten.
  6. UPnP deaktivieren an der Box. Ein Port muss manuell geöffnet werden, nie automatisch.
  7. Firmware aktuell halten für Box und Kameras. Wenn der Hersteller keine Updates mehr anbietet, das Gerät entsorgen.

Für ein Unternehmen​

  1. WPA2-Enterprise / WPA3-Enterprise (802.1X), ein Konto pro Nutzer, ein Zertifikat pro Gerät. Schluss mit geteilten Passwörtern.
  2. Getrennte VLANs für Kameras, Drucker, IoT, Gäste, Mitarbeiter.
  3. WIDS/WIPS (Wireless Intrusion Detection / Prevention), das Rogue-APs, massive Deauths und Evil Twins erkennt. Lösungen: Aruba ClearPass, Cisco Meraki, Fortinet WiFi.
  4. PMF verpflichtend überall, wo es möglich ist. Clients, die es nicht unterstützen, ablehnen oder auf ein begrenztes Gäste-SSID beschränken.
  5. Hardware-Erneuerung alle 5 bis 7 Jahre: alte APs haben weder die KRACK-Patches noch WPA3-Unterstützung.

Für einen Kamerahersteller​

  1. Rotation der Anmeldedaten pro einzelnem Gerät ab Werk, nicht ein Passwort pro Charge.
  2. Automatisches signiertes Update, standardmäßig aktiviert, nicht deaktivierbar.
  3. HTTPS verpflichtend auf der Admin-Oberfläche, Weiterleitung von HTTP.
  4. Verpflichtende Authentifizierung auf RTSP und ONVIF, ohne Option zur Deaktivierung.
  5. Explizite Ablehnung von UPnP — niemals ohne ausdrückliche manuelle Konfiguration des Eigentümers am WAN melden.

Grenzen des Docker-Labs und physische Alternativen​

Dieses Kapitel kommt ohne ausführbares Docker-Lab, aus einem einfachen Grund: Echte Funkübertragung lässt sich nicht virtualisieren. Docker gibt Zugang zu einem Linux-System, nicht zu einem physischen 802.11-Stack. Die Techniken hier erfordern:

  • Eine USB-WiFi-Karte, die Monitor-Modus und Injektion unterstützt.
  • Zwei physische Geräte in der Nähe (Angreifer und Opfer).
  • Eine Funkumgebung, in der Sie senden dürfen — das heißt Ihr eigenes Netzwerk oder das eines Kunden mit unterzeichnetem Pentest-Vertrag.

Um sich ohne vollständiges physisches Labor zu üben:

  • Wifi CTF Academy bietet WiFi-CTFs mit vorab aufgezeichneten Captures zum Offline-Knacken (ideal für hashcat, .pcapng mitgeliefert).
  • VulnHub / OffSec Proving Grounds bieten VMs mit integrierten Captures zur Analyse.
  • Ludus oder GOAD (Game of Active Directory) bieten breitere Labs, in denen WiFi simuliert wird.

Für einen echten Kundenauftrag, die Mindestausrüstung 2026:

  • Eine Alfa-AWUS036ACHM-Karte (30 €).
  • Eine Omni-Antenne +9 dBi + eine Yagi +15 dBi.
  • Ein WiFi-Pineapple-Stick (optional, 200 €, für den automatisierten Evil Twin).
  • Ein USB-GPS (optional, um APs während eines physischen Standortbesuchs zu kartieren).

Gesamter Hardwarekosten: zwischen 30 und 500 €, je nach Ambition. Das ist die rentabelste Investition für einen Pentester im Jahr 2026.