Entendendo o problema real antes de qualquer coisa
WiFi protegido com WPA2 ou WPA3 não tem uma "senha mestra" que se descobre digitando algo num site. O que existe é uma chave criptográfica gerada pelo roteador, e quebrá-la exige capturar o handshake de associação e fazer um ataque de dicionário contra ela. Na prática, isso significa que a maioria dos tutoriais na internet que prometem "descobrir a senha em segundos" são lixo. Ou golpes para instalar malware no seu PC.
O método que realmente funciona (quando você já tem acesso físico ao roteador)
Antes de falar de captura de handshake, considere a possibilidade óbvia que 90% das pessoas ignoram. Se o roteador está na sua casa ou no seu escritório, basta olhar embaixo dele. A maioria dos fabricantesCola uma etiqueta com a SSID e a chave WPA pré-compartilhada (PSK) padrão. Se alguém mudou a senha depois, entre no painel de administração via cabo Ethernet ou Wi-Fi, vá em Configurações Wireless e leia a chave. É isso. Leva dois minutos. Se for um roteador da operadora, ligue para o suporte. Eles dão a senha em menos de cinco minutos porque o dispositivo está cadastrado no sistema deles.
Quando não há acesso físico: a realidade do handshake WPA
O protocolo WPA2-Personal usa uma combinação de duas coisas: o nome da rede (SSID) e uma palavra-passe que você define. Durante o processo de conexão, o cliente e o roteador trocam quatro mensagens chamadas de 4-way handshake. Esse handshake gera uma chave de criptografia temporal, mas também produz um material que pode ser usado para verificar se uma senha candidata está correta. O arquivo que você precisa capturar contém o EAPOL-Key exchange. Ele inclui o nonce do acess point (ANonce), o nonce do cliente (SNonce), os endereço MAC de ambos, e o MIC (Message Integrity Code). Sem o MIC correto, o arquivo é inútil. Sem o handshake completo, não adianta nada.
Como capturar o handshake na prática
Você precisa de um adaptador de rede Wi-Fi que suporte modo monitor e injeção de pacotes. A maioria dos adaptadores USB baratos não suporta. Os chipset mais confiáveis são os da família Atheros (AR9271) e alguns Realtek mais recentes. No Linux, com airmon-ng, você habilita o modo monitor na interface: sudo airmon-ng start wlan0
Isso cria uma interface mon0. Com o airodump-ng, você escaneia redes próximas e captura tráfego: sudo airodump-ng mon0 --write capture --bssid AA:BB:CC:DD:EE:FF --channel 6
Aqui entra um detalhe que poucos mencionam: se a rede já tiver clientes conectados, o handshake acontece automaticamente quando eles renegociam a conexão. Mas se ninguém estiver conectado, você precisa forçar a renegociação. Isso se faz com um pacote de deauthentication enviado contra o BSSID e o MAC do cliente alvo: sudo aireplay-ng -0 5 -a AA:BB:CC:DD:EE:FF -c 11:22:33:44:55:66 mon0
Quando o cliente reconectar, o handshake é capturado. Você verá a mensagem WPA Handshake: [MAC] aparecer no airodump. Quando isso ocorrer, o arquivo .cap está pronto. Encontrei um caso específico em que o handshake nunca aparecia, mesmo forçando a deauth. O problema era que o roteador estava usando o padrão 802.11r (Fast BSS Transition), comum em redes corporativas e meshes como Eero e Google Nest. O 802.11r muda a estrutura do handshake e ferramentas clássicas como o aircrack-ng não conseguem extrair o MIC corretamente. A solução foi migrar para o hashcat com o módulo específico para PMKID, que explora uma vulnerabilidade diferente no processo de associação, sem precisar forçar a deauth. Basta rodar:
👉 Clique no botão abaixo para saber mais sobre o assunto!
hashcat -h 22000 para verificar o suporte, e depois capturar com o airodump em modo passivo por alguns minutos enquanto clientes se conectam naturalmente.
Quebrando a senha com o arquivo capturado
Com o handshake em mãos, o passo seguinte é usar um dicionário de senhas. O tool mais usado continua sendo o aircrack-ng: aircrack-ng -w lista_senhas.txt capture.cap
O hashcat é significativamente mais rápido porque paraleliza o trabalho na GPU. Para WPA/WPA2, o tipo de hash é 22000. Um dicionário ruim ou genérico não vai funcionar em redes com senhas complexas. A diferença entre usar uma lista de 14 milhões de senhas comuns e uma personalizada baseada em padrões conhecidos do alvo pode ser a diferença entre horas de processamento e nenhuma résultat. Uma informação contraintuitiva que poucos sabem: senhas curtas (menos de 8 caracteres) são tecnicamente mais fáceis de quebrar do que se pensa, mas o problema é que a maioria das pessoas configura senhas com exatamente 8 caracteres, justamente no limite mínimo do WPA2. Isso cria um falso senso de segurança. A senha "abcdefgh" tem combinações infinitas possíveis, mas "MinhaSenha123!" cai em segundos contra um dicionário bem construído porque contém palavras do dicionário com números e símbolos adicionados — e ferramentas como o crunch ou o maskprocessor podem gerar variações automaticamente.
Limitações reais que ninguém enfatiza
WPA3 mudou tudo. O handshake do WPA3 usa SAE (Simultaneous Authentication of Equals), que é resistente a ataques offline de dicionário. Capturar o handshake WPA3 e tentar quebrá-lo com aircrack-ng ou hashcat simplesmente não funciona. Não há atalho. A única via para WPA3 é ataque online ao próprio acess point, o que é muito mais lento e facilmente detectável. Outro ponto importante: mesmo com o handshake perfeito e um dicionário extenso, a taxa de sucesso depende completamente da complexidade da senha. Uma senha de 12 caracteres com maiúsculas, minúsculas, números e símbolos tem 72^12 possibilidades. Mesmo com uma GPU moderna processando bilhões de hashes por segundo, isso pode levar meses ou anos. Não é como nos filmes.
Se a rede usa WPA2 com uma senha Frágil (número de telefone, nome do pet, data de nascimento), o processo pode levar de minutos a horas. Se usa uma senha realmente forte, praticamente inviável sem acesso ao roteador fisicamente.
A alternativa que funciona 99% das vezes
Se você é o proprietário legítimo da rede e esqueceu a senha, o caminho mais rápido não envolve nenhum software de captura. Reinicie o roteador ao botão de reset por 10 segundos. Isso restaura as configurações de fábrica, incluindo a senha impressa na etiqueta. Depois, configure novamente o Wi-Fi com a senha que você quiser. Isso funciona porque o modo de falha é exatamente esse: factory reset, ponto. Se não quer perder a configuração do roteador, muitos dispositivos permitem recuperação de senha via aplicativo do fabricante. Apps como Mi Home, Tuya, ou os apps das operadoras (Claro, Vivo, TIM) permitem visualizar a senha Wi-Fi cadastrada diretamente no celular, sem precisar acessar o painel web.
Sobre ferramentas comerciais e sites que prometem milagres
Existem diversos aplicativos Android e sites que alegam "descobrir senha de wifi protegido" com um clique. A grande maioria não faz nada além de exibir a senha da rede em que você já está conectado (usando a API do Android, que permite isso a partir do Android 10). Alguns instalam adware. Outros são pura ficção — mostram uma barra de progresso falsa e não resultado nenhum. Não vale o risco. Um malware num celular pode acessar seus dados bancários, mensagens e fotos com muito mais impacto do que qualquer senha de Wi-Fi.
Resumo prático
Verifique a etiqueta do roteador ou o painel de administração. Ligue para a operadora se for equipamento deles. Use handshake capture + dicionário apenas se tiver acesso físico à rede, adaptador compatível, Linux rodando, e paciência para processamento. WPA3 dificulta drasticamente a quebra offline. Senhas fortes são efetivamente inquebráveis offline com tecnologia atual. E forget about those apps na play store — a maioria é perda de tempo.