Serangan Online vs Offline
Hydra dan brute force
Serangan Online vs Offline adalah pelajaran Ethical Hacking Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Ethical Hacking Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Dua Kelompok Serangan
Serangan kata sandi terbagi menjadi dua dunia. Serangan luring bekerja pada hash yang diperoleh secara lokal — cepat, senyap, dan hanya dibatasi oleh perangkat keras. Serangan daring menebak kata sandi terhadap layanan aktif melalui jaringan — lambat, berisik, dan dibatasi lajunya.
Ringkasan Serangan Luring
Pembobolan luring (Hashcat, John) mengharuskan Anda terlebih dahulu memperoleh hash — dari pembuangan basis data, /etc/shadow, atau jabat tangan yang ditangkap. Setelah memilikinya, Anda dapat melakukan miliaran tebakan per detik tanpa lalu lintas jaringan sama sekali.
Serangan Daring
Serangan daring mengirimkan percobaan login langsung ke layanan: SSH, RDP, FTP, formulir web, dan sebagainya. Kecepatan dibatasi oleh latensi jaringan dan batas laju server, dan setiap percobaan dapat dicatat atau memicu penguncian akun.
Memperkenalkan Hydra
THC-Hydra adalah alat brute force daring standar. Alat ini mendukung banyak protokol dan menjalankan percobaan login secara paralel. Anda memberikan nama pengguna/daftarnya, daftar kata sandi, target, dan modul layanan.
hydra -l admin -P rockyou.txt ssh://10.0.0.5Opsi Hydra
Opsi utama:
-lsatu pengguna /-Ldaftar pengguna-psatu kata sandi /-Pdaftar kata sandi-ttugas paralel-fberhenti saat berhasil untuk pertama kali
hydra -L users.txt -P pass.txt -t 4 -f ftp://10.0.0.5Brute Force pada Formulir Web
Untuk formulir login HTTP POST, Hydra memerlukan jalur, isi POST dengan penampung ^USER^/^PASS^, dan string kegagalan agar dapat mengetahui respons mana yang salah.
hydra -l admin -P rockyou.txt 10.0.0.5 http-post-form \
"/login:user=^USER^&pass=^PASS^:Invalid credentials"Penyebaran Kata Sandi
Spraying membalikkan brute force: coba satu kata sandi umum (misalnya Spring2024!) pada banyak akun. Cara ini menghindari ambang penguncian per akun dan sangat efektif terhadap organisasi dengan kebijakan kata sandi yang lemah.
Pengisian Kredensial
Credential stuffing mengulangi pasangan nama pengguna/kata sandi yang bocor dari pelanggaran lain, dengan mengandalkan kebiasaan pengguna memakai ulang kredensial. Cara ini sama sekali tidak memerlukan pembobolan — cukup pasangan yang valid dari pembuangan data sebelumnya.
Pertahanan terhadap Serangan Daring
Pihak yang bertahan mengurangi dampak serangan daring dengan penguncian akun, pembatasan laju, CAPTCHA, MFA, dan pemantauan terhadap banyak kegagalan. Semua ini tidak banyak membantu melawan pembobolan luring, sehingga hashing kuat (bcrypt/Argon2) ditambah salt penting untuk ketahanan terhadap serangan luring.
Memilih Pendekatan yang Tepat
Jika Anda dapat mencuri basis data hash, pilih cara luring — lebih cepat dan lebih sulit terdeteksi. Jika Anda hanya memiliki titik akhir login, Anda terpaksa bekerja secara daring — jadi sebarkan beberapa kata sandi yang baik secara perlahan, bukan membombardir satu akun.
Etika dan Kebisingan
Serangan daring dapat mengunci pengguna yang sebenarnya dan memicu peringatan — berkoordinasilah dengan klien dan hormati kebijakan penguncian. Lakukan serangan hanya dalam pekerjaan yang berwenang dan memiliki cakupan yang jelas.
Pemeriksaan Cepat
Bedakan jenis-jenis serangan.
Ringkasan
Anda telah membandingkan strategi serangan:
- Luring = membobol hash yang ditangkap secara lokal; cepat dan senyap
- Daring = menebak terhadap layanan aktif; lambat, berisik, dan dibatasi lajunya
- Hydra melakukan brute force terhadap protokol dan formulir web
- Spraying dan credential stuffing menghindari penguncian dan memanfaatkan kebocoran yang digunakan ulang
Kursus Pembobolan Kata Sandi telah selesai.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Serangan Online vs Offline” gratis?
Ya — teks lengkap “Serangan Online vs Offline” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Ethical Hacking Academy, upgrade ke CoddyKit PRO. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Serangan Online vs Offline”?
Hydra dan brute force Kamu berlatih Ethical Hacking Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Ethical Hacking Academy?
Tidak diperlukan pengalaman sebelumnya. Ethical Hacking Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Serangan Online vs Offline” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Ethical Hacking Academy ini?
Ya. Setiap pelajaran Ethical Hacking Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Daftar Kata dan Aturan
- Hashcat
- John the Ripper
- Serangan Online vs Offline