Attaques en ligne ou hors ligne
Hydra et force brute
Attaques en ligne ou hors ligne est une leçon Ethical Hacking Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Ethical Hacking Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Ethical Hacking Academy comprend 4 leçons au total.
Deux familles d’attaques
Les attaques contre les mots de passe se divisent en deux catégories. Les attaques hors ligne travaillent localement sur des hachages capturés : elles sont rapides, silencieuses et limitées uniquement par le matériel. Les attaques en ligne essaient des mots de passe contre un service actif via le réseau : elles sont lentes, bruyantes et soumises à une limitation de débit.
Récapitulatif des attaques hors ligne
Le cassage hors ligne (Hashcat, John) exige d’abord d’obtenir les hachages, depuis une copie de base de données, /etc/shadow ou une négociation capturée. Une fois les hachages en votre possession, vous pouvez effectuer des milliards d’essais par seconde sans aucun trafic réseau.
Attaques en ligne
Les attaques en ligne envoient directement des tentatives de connexion à un service : SSH, RDP, FTP, formulaires web, etc. Leur vitesse est limitée par la latence du réseau et les limites de débit du serveur, et chaque tentative peut être enregistrée ou déclencher un verrouillage.
Présentation de Hydra
THC-Hydra est l’outil standard de force brute en ligne. Il prend en charge de nombreux protocoles et exécute les tentatives de connexion en parallèle. Vous fournissez un nom d’utilisateur ou une liste, une liste de mots de passe, la cible et le module du service.
hydra -l admin -P rockyou.txt ssh://10.0.0.5Options de Hydra
Options principales :
-lutilisateur unique /-Lliste d’utilisateurs-pmot de passe unique /-Pliste de mots de passe-ttâches parallèles-farrêter à la première réussite
hydra -L users.txt -P pass.txt -t 4 -f ftp://10.0.0.5Force brute sur les formulaires web
Pour les formulaires de connexion HTTP POST, Hydra a besoin du chemin, du corps POST contenant les marqueurs ^USER^/^PASS^ et d’une chaîne d’échec afin de savoir quelles réponses indiquent un échec.
hydra -l admin -P rockyou.txt 10.0.0.5 http-post-form \
"/login:user=^USER^&pass=^PASS^:Invalid credentials"Pulvérisation de mots de passe
La pulvérisation inverse le principe de la force brute : elle essaie un mot de passe courant (par exemple Spring2024!) sur de nombreux comptes. Cette méthode évite les seuils de verrouillage par compte et se révèle très efficace contre les organisations dont la politique de mots de passe est faible.
Réutilisation de couples d’identifiants
La réutilisation de couples d’identifiants rejoue des paires nom d’utilisateur/mot de passe divulguées lors d’autres compromissions, en pariant sur le fait que les utilisateurs réemploient leurs identifiants. Aucun cassage n’est nécessaire : il suffit de disposer de paires valides issues d’une fuite précédente.
Défenses contre les attaques en ligne
Les défenseurs limitent les attaques en ligne grâce au verrouillage des comptes, à la limitation de débit, aux CAPTCHA, à la MFA et à la surveillance des nombreux échecs. Ces mesures protègent peu contre le cassage hors ligne, d’où l’importance d’un hachage robuste (bcrypt/Argon2) associé à des sels pour résister hors ligne.
Choisir la bonne approche
Si vous pouvez voler la base de données des hachages, travaillez hors ligne : c’est plus rapide et plus discret. Si vous ne disposez que d’un point de connexion, vous êtes contraint de travailler en ligne : essayez alors lentement quelques bons mots de passe plutôt que de matraquer un seul compte.
Éthique et discrétion
Les attaques en ligne peuvent verrouiller de vrais comptes utilisateurs et déclencher des alertes : coordonnez-vous avec le client et respectez les politiques de verrouillage. Ne réalisez une attaque que dans le cadre d’une intervention autorisée et délimitée.
Vérification rapide
Distinguez les types d’attaques.
Récapitulatif
Vous avez comparé les stratégies d’attaque :
- Hors ligne = casser localement des hachages capturés ; rapide et silencieux
- En ligne = essayer des mots de passe contre un service actif ; lent, bruyant et limité en débit
- Hydra effectue des forces brutes sur les protocoles et les formulaires web
- La pulvérisation et la réutilisation de couples d’identifiants contournent le verrouillage et réutilisent les fuites
Le cours sur le cassage des mots de passe est terminé.
Apprends Ethical Hacking Academy avec un tuteur IA — gratuit
Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.
- Cours
- 31
- Leçons
- 111
Questions Fréquemment Posées
La leçon « Attaques en ligne ou hors ligne » est-elle gratuite ?
Oui — le texte complet de « Attaques en ligne ou hors ligne » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Ethical Hacking Academy, passe à CoddyKit PRO. Le cours Ethical Hacking Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Attaques en ligne ou hors ligne » ?
Hydra et force brute Tu pratiques Ethical Hacking Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Ethical Hacking Academy ?
Aucune expérience préalable n'est requise. Ethical Hacking Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Attaques en ligne ou hors ligne » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Ethical Hacking Academy ?
Oui. Chaque leçon Ethical Hacking Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Listes de mots et règles
- Hashcat
- John the Ripper
- Attaques en ligne ou hors ligne