オンライン攻撃とオフライン攻撃
Hydraとブルートフォース
「オンライン攻撃とオフライン攻撃」はCoddyKit上の無料Ethical Hacking Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはEthical Hacking Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Ethical Hacking Academyコースには全4レッスンが含まれています。
攻撃の2つの系統
パスワード攻撃は、大きく2つの世界に分かれます。オフライン攻撃は、取得したハッシュに対してローカルで実行するため、高速かつ静かで、制限となるのはハードウェアだけです。オンライン攻撃は、ネットワーク経由で稼働中のサービスに対して推測を行うため、低速で痕跡が残りやすく、レート制限も受けます。
オフライン攻撃の復習
オフラインクラック(Hashcat、John)では、まずデータベースダンプ、/etc/shadow、取得したハンドシェイクなどからハッシュを入手する必要があります。ハッシュを入手できれば、ネットワーク通信なしで毎秒数十億回の推測を実行できます。
オンライン攻撃
オンライン攻撃では、SSH、RDP、FTP、Webフォームなどのサービスにログイン試行を直接送信します。速度はネットワーク遅延とサーバーのレート制限によって制限され、各試行が記録されたり、アカウントロックアウトを引き起こしたりする可能性があります。
Hydraの紹介
THC-Hydraは、オンラインの総当たり攻撃で標準的に使われるツールです。多数のプロトコルに対応し、ログイン試行を並列化できます。ユーザー名またはユーザー名リスト、パスワードリスト、対象、サービスモジュールを指定して使用します。
hydra -l admin -P rockyou.txt ssh://10.0.0.5Hydraのオプション
主なフラグ:
-l単一のユーザー /-Lユーザーリスト-p単一のパスワード /-Pパスワードリスト-t並列タスク数-f最初の成功時に停止
hydra -L users.txt -P pass.txt -t 4 -f ftp://10.0.0.5Webフォームへの総当たり攻撃
HTTP POSTログインフォームに対しては、Hydraにパス、^USER^と^PASS^のプレースホルダーを含むPOST本文、そしてどのレスポンスが不正解かを判定するための失敗文字列が必要です。
hydra -l admin -P rockyou.txt 10.0.0.5 http-post-form \
"/login:user=^USER^&pass=^PASS^:Invalid credentials"パスワードスプレー攻撃
スプレー攻撃は総当たり攻撃を逆転させたものです。1つのよく使われるパスワード(例:Spring2024!)を多数のアカウントに対して試します。これにより、アカウントごとのロックアウトしきい値を回避でき、パスワードポリシーが弱い組織に対して非常に効果的です。
クレデンシャルスタッフィング
クレデンシャルスタッフィングでは、他の情報漏えいで流出したユーザー名とパスワードの組み合わせを再利用し、ユーザーが認証情報を使い回していることを狙います。クラックはまったく必要なく、以前のダンプから有効な組み合わせを入手するだけで実行できます。
オンライン攻撃への防御
防御側は、アカウントロックアウト、レート制限、CAPTCHA、MFA、そして多数の失敗試行の監視によってオンライン攻撃の効果を抑えます。これらはオフラインクラックにはほとんど効果がありません。そのため、オフライン攻撃への耐性には、ソルトを付加した強力なハッシュ(bcrypt/Argon2)が重要です。
適切なアプローチの選択
ハッシュデータベースを盗み出せるなら、より高速で見つかりにくいオフライン攻撃を選びます。ログインエンドポイントしか利用できない場合はオンライン攻撃に限られるため、1つのアカウントを執拗に攻撃するのではなく、少数の有力なパスワードをゆっくりスプレーします。
倫理と痕跡
オンライン攻撃は実際のユーザーをロックアウトさせたり、アラートを発生させたりする可能性があります。クライアントと調整し、ロックアウトポリシーを尊重してください。攻撃は、認可され、範囲が明確に定められた業務の中でのみ実施してください。
クイックチェック
攻撃の種類を区別しましょう。
まとめ
攻撃戦略を比較しました。
- オフライン=取得したハッシュをローカルでクラックする。高速で静か
- オンライン=稼働中のサービスに対して推測する。低速で痕跡が残りやすく、レート制限がある
- HydraはプロトコルやWebフォームに対して総当たり攻撃を行う
- スプレー攻撃とクレデンシャルスタッフィングは、ロックアウトを回避したり、流出した認証情報を再利用したりする
これで「Password Cracking」コースは完了です。
よくある質問
「オンライン攻撃とオフライン攻撃」レッスンは無料ですか?
はい。「オンライン攻撃とオフライン攻撃」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Ethical Hacking Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Ethical Hacking Academyコースには全4レッスンが含まれています。
「オンライン攻撃とオフライン攻撃」で何を学びますか?
Hydraとブルートフォース ブラウザで直接実行するハンズオンコードでEthical Hacking Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Ethical Hacking Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのEthical Hacking Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「オンライン攻撃とオフライン攻撃」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このEthical Hacking Academyレッスンでコードを書いて実行できますか?
はい。すべてのEthical Hacking Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- ワードリストとルール
- Hashcat
- John the Ripper
- オンライン攻撃とオフライン攻撃