0Pricing
Ethical Hacking Academy · Lektion

Online- vs. Offline-Angriffe

Hydra und Brute-Force

Online- vs. Offline-Angriffe ist eine kostenlose Ethical Hacking Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Ethical Hacking Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.

Zwei Angriffsarten

Passwortangriffe lassen sich in zwei Bereiche einteilen. Offline-Angriffe arbeiten lokal mit erbeuteten Hashes — schnell, unauffällig und nur durch die Hardware begrenzt. Online-Angriffe raten über das Netzwerk gegen einen aktiven Dienst — langsam, auffällig und durch Ratenbegrenzungen eingeschränkt.

Rückblick auf Offline-Angriffe

Offline-Cracking (Hashcat, John) setzt voraus, dass Sie die Hashes zunächst erlangen — etwa aus einem Datenbank-Dump, /etc/shadow oder einem aufgezeichneten Handshake. Sobald Sie sie besitzen, können Sie Milliarden Vermutungen pro Sekunde ohne jeglichen Netzwerkverkehr ausprobieren.

Online-Angriffe

Online-Angriffe senden Anmeldeversuche direkt an einen Dienst: SSH, RDP, FTP, Webformulare usw. Die Geschwindigkeit wird durch Netzwerklatenz und serverseitige Ratenbegrenzungen beschränkt, und jeder Versuch kann protokolliert werden oder eine Kontosperrung auslösen.

Einführung in Hydra

THC-Hydra ist das Standardtool für Online-Brute-Force-Angriffe. Es unterstützt zahlreiche Protokolle und führt Anmeldeversuche parallel aus. Sie geben einen Benutzernamen bzw. eine Benutzerliste, eine Passwortliste, das Ziel und das Dienstmodul an.

hydra -l admin -P rockyou.txt ssh://10.0.0.5

Hydra-Optionen

Wichtige Optionen:

  • -l einzelner Benutzer / -L Benutzerliste
  • -p einzelnes Passwort / -P Passwortliste
  • -t parallele Aufgaben
  • -f beim ersten Erfolg beenden
hydra -L users.txt -P pass.txt -t 4 -f ftp://10.0.0.5

Webformulare per Brute-Force testen

Für HTTP-POST-Anmeldeformulare benötigt Hydra den Pfad, den POST-Body mit den Platzhaltern ^USER^/^PASS^ sowie eine Fehlerzeichenfolge, damit das Tool erkennt, welche Antworten falsch sind.

hydra -l admin -P rockyou.txt 10.0.0.5 http-post-form \
"/login:user=^USER^&pass=^PASS^:Invalid credentials"

Password Spraying

Beim Spraying wird Brute-Force umgekehrt: Ein häufig verwendetes Passwort (z. B. Spring2024!) wird bei vielen Konten ausprobiert. Dadurch lassen sich kontobezogene Sperrschwellen umgehen. Diese Methode ist besonders effektiv gegen Organisationen mit schwachen Passwortrichtlinien.

Credential Stuffing

Beim Credential Stuffing werden aus anderen Datenleaks stammende Kombinationen aus Benutzernamen und Passwörtern erneut verwendet, in der Hoffnung, dass Benutzer ihre Zugangsdaten wiederverwenden. Dafür ist überhaupt kein Cracking erforderlich — lediglich gültige Kombinationen aus einem früheren Dump.

Schutz vor Online-Angriffen

Administratoren erschweren Online-Angriffe durch Kontosperrungen, Ratenbegrenzungen, CAPTCHAs, MFA und die Überwachung vieler fehlgeschlagener Versuche. Gegen Offline-Cracking helfen diese Maßnahmen kaum. Deshalb sind starkes Hashing (bcrypt/Argon2) und Salts für den Schutz vor Offline-Angriffen wichtig.

Den richtigen Ansatz wählen

Wenn Sie die Hash-Datenbank stehlen können, wählen Sie den Offline-Ansatz — er ist schneller und unauffälliger. Wenn Sie nur einen Login-Endpunkt haben, sind Sie auf den Online-Ansatz angewiesen. Probieren Sie dann wenige gute Passwörter langsam bei vielen Konten aus, statt ein einzelnes Konto mit Versuchen zu bombardieren.

Ethik und Auffälligkeit

Online-Angriffe können echte Benutzer aussperren und Warnmeldungen auslösen — stimmen Sie sich mit dem Kunden ab und beachten Sie die Sperrrichtlinien. Führen Sie Angriffe ausschließlich im Rahmen eines autorisierten Auftrags mit klar festgelegtem Umfang durch.

Schnelltest

Unterscheiden Sie die Angriffstypen.

Zusammenfassung

Sie haben Angriffsstrategien verglichen:

  • Offline = lokal erbeutete Hashes knacken; schnell und unauffällig
  • Online = gegen einen aktiven Dienst raten; langsam, auffällig und durch Ratenbegrenzungen eingeschränkt
  • Hydra führt Brute-Force-Angriffe auf Protokolle und Webformulare aus
  • Spraying und Credential Stuffing umgehen Sperren bzw. nutzen geleakte Zugangsdaten wieder

Damit ist der Kurs zum Thema Password Cracking abgeschlossen.

Häufig gestellte Fragen

Ist die Lektion „Online- vs. Offline-Angriffe“ kostenlos?

Ja — der vollständige Text von „Online- vs. Offline-Angriffe“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Ethical Hacking Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Online- vs. Offline-Angriffe“?

Hydra und Brute-Force Du übst Ethical Hacking Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Ethical Hacking Academy zu starten?

Keine Vorkenntnisse erforderlich. Ethical Hacking Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Online- vs. Offline-Angriffe“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Ethical Hacking Academy-Lektion Code schreiben und ausführen?

Ja. Jede Ethical Hacking Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Wordlists und Regeln
  2. Hashcat
  3. John the Ripper
  4. Online- vs. Offline-Angriffe
← Zurück zu Ethical Hacking Academy