0Pricing
Ethical Hacking Academy · Pelajaran

Serangan Online vs Offline

Hydra dan brute force

Serangan Online vs Offline adalah pelajaran Ethical Hacking Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Ethical Hacking Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.

Dua Kelompok Serangan

Serangan kata sandi terbagi menjadi dua dunia. Serangan luring bekerja pada hash yang diperoleh secara lokal — cepat, senyap, dan hanya dibatasi oleh perangkat keras. Serangan daring menebak kata sandi terhadap layanan aktif melalui jaringan — lambat, berisik, dan dibatasi lajunya.

Ringkasan Serangan Luring

Pembobolan luring (Hashcat, John) mengharuskan Anda terlebih dahulu memperoleh hash — dari pembuangan basis data, /etc/shadow, atau jabat tangan yang ditangkap. Setelah memilikinya, Anda dapat melakukan miliaran tebakan per detik tanpa lalu lintas jaringan sama sekali.

Serangan Daring

Serangan daring mengirimkan percobaan login langsung ke layanan: SSH, RDP, FTP, formulir web, dan sebagainya. Kecepatan dibatasi oleh latensi jaringan dan batas laju server, dan setiap percobaan dapat dicatat atau memicu penguncian akun.

Memperkenalkan Hydra

THC-Hydra adalah alat brute force daring standar. Alat ini mendukung banyak protokol dan menjalankan percobaan login secara paralel. Anda memberikan nama pengguna/daftarnya, daftar kata sandi, target, dan modul layanan.

hydra -l admin -P rockyou.txt ssh://10.0.0.5

Opsi Hydra

Opsi utama:

  • -l satu pengguna / -L daftar pengguna
  • -p satu kata sandi / -P daftar kata sandi
  • -t tugas paralel
  • -f berhenti saat berhasil untuk pertama kali
hydra -L users.txt -P pass.txt -t 4 -f ftp://10.0.0.5

Brute Force pada Formulir Web

Untuk formulir login HTTP POST, Hydra memerlukan jalur, isi POST dengan penampung ^USER^/^PASS^, dan string kegagalan agar dapat mengetahui respons mana yang salah.

hydra -l admin -P rockyou.txt 10.0.0.5 http-post-form \
"/login:user=^USER^&pass=^PASS^:Invalid credentials"

Penyebaran Kata Sandi

Spraying membalikkan brute force: coba satu kata sandi umum (misalnya Spring2024!) pada banyak akun. Cara ini menghindari ambang penguncian per akun dan sangat efektif terhadap organisasi dengan kebijakan kata sandi yang lemah.

Pengisian Kredensial

Credential stuffing mengulangi pasangan nama pengguna/kata sandi yang bocor dari pelanggaran lain, dengan mengandalkan kebiasaan pengguna memakai ulang kredensial. Cara ini sama sekali tidak memerlukan pembobolan — cukup pasangan yang valid dari pembuangan data sebelumnya.

Pertahanan terhadap Serangan Daring

Pihak yang bertahan mengurangi dampak serangan daring dengan penguncian akun, pembatasan laju, CAPTCHA, MFA, dan pemantauan terhadap banyak kegagalan. Semua ini tidak banyak membantu melawan pembobolan luring, sehingga hashing kuat (bcrypt/Argon2) ditambah salt penting untuk ketahanan terhadap serangan luring.

Memilih Pendekatan yang Tepat

Jika Anda dapat mencuri basis data hash, pilih cara luring — lebih cepat dan lebih sulit terdeteksi. Jika Anda hanya memiliki titik akhir login, Anda terpaksa bekerja secara daring — jadi sebarkan beberapa kata sandi yang baik secara perlahan, bukan membombardir satu akun.

Etika dan Kebisingan

Serangan daring dapat mengunci pengguna yang sebenarnya dan memicu peringatan — berkoordinasilah dengan klien dan hormati kebijakan penguncian. Lakukan serangan hanya dalam pekerjaan yang berwenang dan memiliki cakupan yang jelas.

Pemeriksaan Cepat

Bedakan jenis-jenis serangan.

Ringkasan

Anda telah membandingkan strategi serangan:

  • Luring = membobol hash yang ditangkap secara lokal; cepat dan senyap
  • Daring = menebak terhadap layanan aktif; lambat, berisik, dan dibatasi lajunya
  • Hydra melakukan brute force terhadap protokol dan formulir web
  • Spraying dan credential stuffing menghindari penguncian dan memanfaatkan kebocoran yang digunakan ulang

Kursus Pembobolan Kata Sandi telah selesai.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Serangan Online vs Offline” gratis?

Ya — teks lengkap “Serangan Online vs Offline” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Ethical Hacking Academy, upgrade ke CoddyKit PRO. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Serangan Online vs Offline”?

Hydra dan brute force Kamu berlatih Ethical Hacking Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Ethical Hacking Academy?

Tidak diperlukan pengalaman sebelumnya. Ethical Hacking Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Serangan Online vs Offline” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Ethical Hacking Academy ini?

Ya. Setiap pelajaran Ethical Hacking Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Daftar Kata dan Aturan
  2. Hashcat
  3. John the Ripper
  4. Serangan Online vs Offline
← Kembali ke Ethical Hacking Academy