Attacchi online e offline
Hydra e brute force
Attacchi online e offline è una lezione Ethical Hacking Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Ethical Hacking Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Ethical Hacking Academy include 4 lezioni in totale.
Due famiglie di attacchi
Gli attacchi alle password si dividono in due categorie. Gli attacchi offline operano localmente su hash acquisiti — sono veloci, silenziosi e limitati solo dall'hardware. Gli attacchi online tentano le password contro un servizio attivo attraverso la rete — sono lenti, rumorosi e soggetti a limitazioni della frequenza.
Riepilogo degli attacchi offline
Il cracking offline (Hashcat, John) richiede innanzitutto di ottenere gli hash — da un dump del database, da /etc/shadow o da un handshake acquisito. Una volta ottenuti, può effettuare miliardi di tentativi al secondo senza alcun traffico di rete.
Attacchi online
Gli attacchi online inviano tentativi di accesso direttamente a un servizio: SSH, RDP, FTP, moduli web e così via. La velocità è limitata dalla latenza di rete e dai limiti di frequenza del server, e ogni tentativo può essere registrato o attivare un blocco.
Introduzione a Hydra
THC-Hydra è lo strumento standard per la forza bruta online. Supporta numerosi protocolli e parallelizza i tentativi di accesso. È necessario fornire uno username o un elenco di username, un elenco di password, la destinazione e il modulo del servizio.
hydra -l admin -P rockyou.txt ssh://10.0.0.5Opzioni di Hydra
Opzioni principali:
-lsingolo utente /-Lelenco di utenti-psingola password /-Pelenco di password-tattività parallele-finterrompe l'esecuzione al primo successo
hydra -L users.txt -P pass.txt -t 4 -f ftp://10.0.0.5Forza bruta sui moduli web
Per i moduli di accesso HTTP POST, Hydra richiede il percorso, il corpo della richiesta POST con i segnaposto ^USER^/^PASS^ e una stringa di errore per riconoscere le risposte errate.
hydra -l admin -P rockyou.txt 10.0.0.5 http-post-form \
"/login:user=^USER^&pass=^PASS^:Invalid credentials"Password spraying
Lo spraying inverte la logica della forza bruta: prova una password comune (ad esempio Spring2024!) su molti account. In questo modo evita le soglie di blocco per singolo account ed è molto efficace contro le organizzazioni con criteri di gestione delle password deboli.
Credential stuffing
Il credential stuffing riutilizza coppie username/password sottratte in altre violazioni, contando sul fatto che gli utenti riutilizzino le proprie credenziali. Non richiede alcun cracking — bastano coppie valide provenienti da un dump precedente.
Difese contro gli attacchi online
Le difese contrastano gli attacchi online con il blocco degli account, la limitazione della frequenza, i CAPTCHA, l'MFA e il monitoraggio dei numerosi tentativi falliti. Queste misure servono a poco contro il cracking offline, motivo per cui l'hashing robusto (bcrypt/Argon2) combinato con i salt è importante per la resistenza agli attacchi offline.
Scelta dell'approccio corretto
Se può sottrarre il database degli hash, proceda offline — è più veloce e più discreto. Se dispone solo di un endpoint di accesso, è costretto a operare online — in tal caso provi lentamente alcune password valide invece di bombardare un singolo account.
Etica e rumore
Gli attacchi online possono bloccare utenti reali e attivare avvisi — si coordini con il cliente e rispetti i criteri di blocco. Esegua qualsiasi attacco solo nell'ambito di un incarico autorizzato e definito.
Verifica rapida
Distingua i tipi di attacco.
Riepilogo
Ha confrontato le strategie di attacco:
- Offline = violare localmente gli hash acquisiti; veloce e silenzioso
- Online = tentare password contro un servizio attivo; lento, rumoroso e soggetto a limiti di frequenza
- Hydra esegue la forza bruta su protocolli e moduli web
- Lo spraying e il credential stuffing aggirano i blocchi e sfruttano credenziali sottratte e riutilizzate
Il corso Password Cracking è completato.
Domande Frequenti
La lezione «Attacchi online e offline» è gratuita?
Sì — il testo completo di «Attacchi online e offline» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Ethical Hacking Academy, passa a CoddyKit PRO. Il corso Ethical Hacking Academy include 4 lezioni in totale.
Cosa imparerò in «Attacchi online e offline»?
Hydra e brute force Eserciti Ethical Hacking Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Ethical Hacking Academy?
Non è richiesta alcuna esperienza precedente. Ethical Hacking Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Attacchi online e offline»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Ethical Hacking Academy?
Sì. Ogni lezione Ethical Hacking Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Wordlist e regole
- Hashcat
- John the Ripper
- Attacchi online e offline