在kali虚拟机里设置监听模式抓包,核心思路是先把USB无线网卡从宿主机切换给虚拟机,再在kali里通过airmon-ng命令将网卡切换到监听模式,最后用airodump-ng或tcpdump完成数据包捕获。这个流程里最容易被卡住的不是命令本身,而是网卡没被虚拟机正确识别,导致后续所有操作都报错。
kali虚拟机监听模式怎么设置
监听模式(Monitor Mode)是无线网卡的一种工作状态,它能让网卡接收空中所有无线帧,而不只是发给自己的数据,在虚拟机里设置监听模式,本质跟物理机相同,但多了一道”网卡穿透”的步骤。
第一步:确认你的无线网卡支持监听
不是所有无线网卡都能在虚拟机里开启监听模式,业内专家指出,监听模式依赖的是网卡芯片驱动,而非操作系统本身,所以真实物理环境里就有相当一部分网卡无法监听,尤其是博通(Broadcom)芯片的笔记本内置网卡,经常出现驱动不支持的情况。
建议直接使用外接USB无线网卡,常见的RT3070、RT5370、AR9271等芯片在kali里免驱或只需简单安装驱动即可识别,插上USB网卡之后,先用lsusb命令确认设备是否被宿主机识别:
lsusb
看到类似”Ralink Technology, Corp. RT5370″的输出,说明设备正常,接下来需要把这块网卡”送入”虚拟机。
第二步:将无线网卡从宿主机切换到虚拟机
这是kali虚拟机设置监听模式最关键的一步,多数人卡在这里是因为虚拟机软件默认只把有线网卡或虚拟网卡桥接给系统,而USB无线网卡还挂在宿主机那边。
- 在VMware Workstation里,菜单栏点击”虚拟机” → “可移动设备”,找到你的USB无线网卡名称,选择”连接(断开与主机的连接)”。
- 在VirtualBox里,点击”设备” → “USB”,勾选你的无线网卡设备。
- 切换完成后,在kali终端里再次运行lsusb,能看到网卡已经出现在虚拟机里,而宿主机那边会提示设备已断开。
第三步:检查无线接口名称
切进虚拟机后,运行:
iwconfig
看到类似wlan0或wlan1的无线接口,说明网卡已被kali识别,如果没有输出,运行dmesg | tail -20查看内核日志,看驱动是否报错。
第四步:开启监听模式
kali下最常用的工具是aircrack-ng套件里的airmon-ng,依次执行以下命令:
sudo airmon-ng check kill
这条命令会杀掉可能干扰监听模式的网络管理进程(如NetworkManager),跑完它会提示你把某个进程kill掉,直接按提示操作。
sudo airmon-ng start wlan0
启动成功后终端会显示”PHY Interface Driver Chipset”这类信息表,其中Interface一栏会从wlan0变成wlan0mon,名字里多出的”mon”后缀就是监听模式的标志。
用iwconfig再验证一次:
iwconfig wlan0mon
输出中Mode字段显示”Monitor”,说明监听模式已成功开启。
第五步:抓取数据包
开启监听模式后,可以用airodump-ng扫描周围的WiFi信号和数据帧:
sudo airodump-ng wlan0mon
当屏幕开始滚动显示周围的AP列表,包括BSSID、信道、加密方式等信息,说明抓包通道已完全打通,如果想抓取特定信道的流量,比如锁定在信道6:
sudo airodump-ng wlan0mon --band 2.4g --channel 6 -w capture
-w参数会把原始数据包保存到当前目录下的capture文件中,格式为pcap,抓完按Ctrl+C结束。
kali虚拟机网卡无法监听的常见原因
经常有人反馈,同样的命令在物理机里能跑通,换到kali虚拟机里就提示”Illegal instruction”或者”Device or resource busy”,这些多半不是命令问题,而是虚拟机环境本身造成的,做一个kali虚拟机无线网卡监听模式和普通有线网卡抓包的对比就能发现差异:
| 对比项 | 外接USB无线网卡 | 虚拟机默认虚拟网卡 |
|---|---|---|
| 监听模式支持 | 支持,前提是芯片驱动兼容 | 不支持,虚拟网卡模拟的是有线网卡 |
| 抓包范围 | 周围所有无线信号 | 仅虚拟网卡上的流量,即本机进出数据 |
| 是否受VMware网络模式影响 | 不受影响 | 受NAT、桥接、仅主机模式直接影响 |
| 适用场景 | WiFi渗透测试、无线信号分析 | HTTP协议分析、内网通信调试 |
很多人在kali虚拟机里运行airodump-ng,提示”no such device”,就是没接USB网卡,拿虚拟有线网卡去试,当然不行。
常见报错与对应解法
- “SIOCSIFFLAGS: Operation not permitted”:网卡没被虚拟机独占,去可移动设备列表里把它从宿主机断开再重新连接。
- “Network is down”:需要先运行ip link set wlan0 up把接口启用。
- “Device or resource busy”:airmon-ng check kill之后仍然有进程占用网卡,用sudo airmon-ng check确认没有残留的NetworkManager。
- 启动监听模式后WiFi消失:这是正常现象,网卡从managed模式切换到monitor模式后,无线连接会自动断开,抓包结束后用sudo airmon-ng stop wlan0mon恢复即可。
虚拟机版本选择对监听的影响
不少用户在kali虚拟机网卡设置时遇到性能瓶颈,VMware Workstation Pro和VirtualBox都能正常透传USB网卡,但需要注意:
- VMware需要安装VMware Tools,否则USB 3.0设备可能只被识别为USB 1.1,传输速度慢且不稳定。
- VirtualBox需要安装Extension Pack,否则USB 2.0/3.0设备无法被识别,只能识别USB 1.1。
- kali虚拟机本身建议使用最新版镜像,旧内核可能缺少新网卡芯片的驱动。
抓包实战:从airmon-ng到tcpdump的完整链路
监听模式设置好之后,日常用得最多的抓包场景有两种:无线空间抓包和本机流量抓包,前者必须依赖监听模式,后者只需要tcpdump配合虚拟网卡就能完成,但如果你想捕获虚拟机无线网卡发出的流量,依然要走监听模式这条路。
定向抓取某个AP下所有客户端的数据
先用airodump-ng扫描获取目标AP的BSSID和信道,然后定向监听:
sudo airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w attack wlan0mon
这个命令会记录目标AP范围内所有客户端发送的探测请求、握手包和普通数据帧,保存出来的pcap文件可以直接在Wireshark里打开,过滤条件用wlan.addr == AA:BB:CC:DD:EE:FF就能看到全部相关数据。
抓取本机回环流量或协议分析
如果只是想在kali虚拟机里分析HTTP请求或DNS解析过程,直接用tcpdump抓虚拟网卡就够,不需要监听模式:
sudo tcpdump -i eth0 -w http.pcap port 80
但遇到一种情况必须先开启监听模式当你在虚拟机里做无线渗透测试,比如用evil twin或deauthentication攻击,需要同时监听多信道环境中的无线帧时,tcpdump配合wlan0mon接口比airodump更灵活,比如用tcpdump抓抓取管理帧:
sudo tcpdump -i wlan0mon type mgt -w mgmt.pcap
Wireshark实时分析
抓包文件生成后,直接在kali终端输入wireshark http.pcap即可打开图形化界面,在Wireshark里,对于无线抓包文件,可以通过”无线”菜单里的”WLAN流量”选项查看信道、信号强度、速率分布等信息,绝大多数情况下,能从无线监听模式抓到Beacon帧和Probe Request,就代表整个链路从头到尾都是通的。
kali虚拟机监听模式抓包失败怎么排查
为什么airodump-ng扫描不出任何AP?
无线网卡已经进入监听模式,但airodump-ng界面空白,优先检查网卡是否离开被虚拟机识别为USB 2.0以上接口,USB 1.1的带宽不足以支撑无线帧的接收,有些网卡芯片在虚拟机USB直通后会自动降级成”无线局域网适配器”而没有原生802.11 monitor功能,此时只能换一张已知兼容的网卡,没有别的解法。
监听模式开启了,但还是抓不到数据包?
先确认你当前所处的空间是否有无线信号,在物理机的手机或电脑上查看WiFi列表,假如连信号源都没有,网卡自然无包可抓,如果有信号但抓不到,多半是信道锁定问题网卡工作在国际标准信道1、6、11,而路由器却设置成了其他频段,用airodump-ng先不加信道参数跑一遍全信道扫描即可解决。
抓包与本机网络行为的关系
监听模式下网卡无法同时上网,因为正常通信依赖managed模式,所以在kali虚拟机里设置监听模式抓包,意味着你需要在被测试的另一个设备上产生流量,或者用另一块网卡维持网络连接,很多初次接触的人会误以为监听模式能找到WiFi密码,那是另一个话题监听模式只能抓数据,破解需要抓取握手包后再离线跑字典,airodump-ng捕获的wpa.cap文件配合aircrack-ng才能完成后续操作,抓包本身是个技术中性动作,请确保只在自有网络或已获授权的环境下使用。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/646550.html





