0Pricing
Ethical Hacking Academy · Lección

Ataques en línea frente a fuera de línea

Hydra y fuerza bruta

Ataques en línea frente a fuera de línea es una lección gratuita de Ethical Hacking Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Ethical Hacking Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Ethical Hacking Academy incluye 4 lecciones en total.

Dos familias de ataques

Los ataques contra contraseñas se dividen en dos ámbitos. Los ataques offline trabajan localmente con hashes capturados: son rápidos, silenciosos y están limitados únicamente por el hardware. Los ataques online prueban contraseñas contra un servicio activo a través de la red: son lentos, ruidosos y están sujetos a límites de frecuencia.

Repaso de los ataques offline

El cracking offline (Hashcat, John) requiere que primero obtenga los hashes, ya sea de un volcado de base de datos, de /etc/shadow o de un handshake capturado. Una vez que los tiene, puede probar miles de millones de combinaciones por segundo sin generar tráfico de red.

Ataques online

Los ataques online envían intentos de inicio de sesión directamente a un servicio: SSH, RDP, FTP, formularios web, etc. La velocidad está limitada por la latencia de la red y los límites del servidor, y cada intento puede quedar registrado o activar un bloqueo.

Introducción a Hydra

THC-Hydra es la herramienta estándar para realizar fuerza bruta online. Es compatible con muchos protocolos y paraleliza los intentos de inicio de sesión. Debe proporcionar un nombre de usuario o una lista, una lista de contraseñas, el objetivo y el módulo del servicio.

hydra -l admin -P rockyou.txt ssh://10.0.0.5

Opciones de Hydra

Parámetros principales:

  • -l usuario individual / -L lista de usuarios
  • -p contraseña individual / -P lista de contraseñas
  • -t tareas paralelas
  • -f detenerse tras el primer éxito
hydra -L users.txt -P pass.txt -t 4 -f ftp://10.0.0.5

Fuerza bruta contra formularios web

Para formularios de inicio de sesión HTTP POST, Hydra necesita la ruta, el cuerpo POST con los marcadores ^USER^/^PASS^ y una cadena de error que le permita identificar qué respuestas son incorrectas.

hydra -l admin -P rockyou.txt 10.0.0.5 http-post-form \
"/login:user=^USER^&pass=^PASS^:Invalid credentials"

Password spraying

El spraying invierte el enfoque de la fuerza bruta: prueba una contraseña común (por ejemplo, Spring2024!) en muchas cuentas. Esto evita los umbrales de bloqueo por cuenta y resulta muy eficaz contra organizaciones con políticas de contraseñas débiles.

Credential stuffing

El credential stuffing reutiliza pares de usuario y contraseña filtrados en otras brechas, suponiendo que las personas reutilizan sus credenciales. No requiere crackear nada: solo necesita pares válidos procedentes de un volcado anterior.

Defensas contra ataques online

Los defensores mitigan los ataques online mediante el bloqueo de cuentas, la limitación de frecuencia, los CAPTCHAs, la MFA y la supervisión de numerosos fallos. Estas medidas ofrecen poca protección contra el cracking offline, por lo que el uso de hashes robustos (bcrypt/Argon2) junto con salts es importante para resistir ataques offline.

Elegir el enfoque adecuado

Si puede robar la base de datos de hashes, trabaje offline: es más rápido y discreto. Si solo dispone de un endpoint de inicio de sesión, está obligado a trabajar online; en ese caso, pruebe lentamente unas pocas contraseñas buenas en muchas cuentas en lugar de bombardear una sola.

Ética y ruido

Los ataques online pueden bloquear a usuarios reales y activar alertas; coordínese con el cliente y respete las políticas de bloqueo. Realice cualquier ataque únicamente dentro de un trabajo autorizado y con un alcance definido.

Comprobación rápida

Distinga los tipos de ataque.

Resumen

Ha comparado las estrategias de ataque:

  • Offline = crackear localmente hashes capturados; rápido y silencioso
  • Online = probar contraseñas contra un servicio activo; lento, ruidoso y limitado por frecuencia
  • Hydra realiza fuerza bruta contra protocolos y formularios web
  • El spraying y el credential stuffing evitan los bloqueos y aprovechan filtraciones reutilizadas

Con esto finaliza el curso de Password Cracking.

Preguntas frecuentes

¿La lección «Ataques en línea frente a fuera de línea» es gratis?

Sí — el texto completo de «Ataques en línea frente a fuera de línea» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Ethical Hacking Academy, actualiza a CoddyKit PRO. El curso de Ethical Hacking Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Ataques en línea frente a fuera de línea»?

Hydra y fuerza bruta Practicas Ethical Hacking Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Ethical Hacking Academy?

No se requiere experiencia previa. Ethical Hacking Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Ataques en línea frente a fuera de línea»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Ethical Hacking Academy?

Sí. Cada lección de Ethical Hacking Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Listas de palabras y reglas
  2. Hashcat
  3. John the Ripper
  4. Ataques en línea frente a fuera de línea
← Volver a Ethical Hacking Academy