Ethical Hacking Academy · Lekcja

Ataki online a offline

Hydra i brute force

Lekcja 4 z 413 kroki

Ataki online a offline to bezpłatna lekcja Ethical Hacking Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Ethical Hacking Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.

Dwie rodziny ataków

Ataki na hasła dzielą się na dwa rodzaje. Ataki offline działają lokalnie na przechwyconych hashach — są szybkie, ciche i ograniczone wyłącznie możliwościami sprzętu. Ataki online sprawdzają hasła w działającej usłudze przez sieć — są powolne, głośne i ograniczane limitami częstotliwości.

Podsumowanie ataków offline

Łamanie offline (Hashcat, John) wymaga najpierw pozyskania hashy — ze zrzutu bazy danych, pliku /etc/shadow lub przechwyconego handshake'u. Po ich uzyskaniu można wykonywać miliardy prób na sekundę, bez żadnego ruchu sieciowego.

Ataki online

Ataki online wysyłają próby logowania bezpośrednio do usługi: SSH, RDP, FTP, formularzy internetowych itp. Szybkość ograniczają opóźnienia sieci i limity częstotliwości serwera, a każda próba może zostać zarejestrowana lub wywołać blokadę konta.

Wprowadzenie do Hydra

THC-Hydra to standardowe narzędzie do przeprowadzania brute force online. Obsługuje wiele protokołów i wykonuje próby logowania równolegle. Należy podać nazwę użytkownika lub ich listę, listę haseł, cel oraz moduł usługi.

hydra -l admin -P rockyou.txt ssh://10.0.0.5

Opcje Hydra

Najważniejsze opcje:

  • -l pojedynczy użytkownik / -L lista użytkowników
  • -p pojedyncze hasło / -P lista haseł
  • -t zadania wykonywane równolegle
  • -f zatrzymanie po pierwszym sukcesie
hydra -L users.txt -P pass.txt -t 4 -f ftp://10.0.0.5

Brute force formularzy internetowych

W przypadku formularzy logowania HTTP POST Hydra potrzebuje ścieżki, treści żądania POST z symbolami zastępczymi ^USER^/^PASS^ oraz ciągu oznaczającego błąd, aby rozpoznawać nieudane odpowiedzi.

hydra -l admin -P rockyou.txt 10.0.0.5 http-post-form \
"/login:user=^USER^&pass=^PASS^:Invalid credentials"

Password Spraying

Spraying odwraca kolejność brute force: jedno często używane hasło (np. Spring2024!) jest sprawdzane dla wielu kont. Pozwala to uniknąć progów blokady dotyczących pojedynczego konta i jest bardzo skuteczne przeciw organizacjom ze słabą polityką haseł.

Credential Stuffing

Credential stuffing polega na ponownym wykorzystaniu par nazw użytkowników i haseł wyciekłych podczas innych naruszeń, przy założeniu, że użytkownicy używają tych samych danych w wielu miejscach. Nie wymaga żadnego łamania haseł — wystarczą poprawne pary pochodzące z wcześniejszego wycieku.

Zabezpieczenia przed atakami online

Obrońcy ograniczają ataki online za pomocą blokady kont, limitowania częstotliwości, CAPTCHA, MFA oraz monitorowania dużej liczby nieudanych prób. Zabezpieczenia te niewiele dają przeciw łamaniu offline, dlatego w celu ochrony przed nim ważne są silne funkcje skrótu (bcrypt/Argon2) oraz sole.

Wybór właściwego podejścia

Jeśli można wykraść bazę hashy, należy działać offline — szybciej i bardziej dyskretnie. Jeśli dostępny jest tylko endpoint logowania, pozostaje działanie online — wtedy lepiej powoli sprawdzać kilka dobrych haseł dla wielu kont, zamiast intensywnie atakować jedno konto.

Etyka i wykrywalność

Ataki online mogą zablokować prawdziwych użytkowników i wywołać alerty — należy uzgodnić działania z klientem i przestrzegać zasad blokowania kont. Każdy atak należy przeprowadzać wyłącznie w ramach autoryzowanego zlecenia o określonym zakresie.

Szybki test

Rozróżnij typy ataków.

Podsumowanie

Porównałeś(-aś) strategie ataków:

  • Offline = lokalne łamanie przechwyconych hashy; szybko i cicho
  • Online = zgadywanie haseł w działającej usłudze; powoli, głośno i z ograniczeniem częstotliwości
  • Hydra wykonuje brute force protokołów i formularzy internetowych
  • Spraying i credential stuffing omijają blokady i wykorzystują wycieki danych

To kończy kurs Password Cracking.

Bezpłatny start

Ucz się Ethical Hacking Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
31
Lekcje
111

Często zadawane pytania

Czy lekcja „Ataki online a offline” jest bezpłatna?

Tak — pełny tekst „Ataki online a offline” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Ethical Hacking Academy, przejdź na CoddyKit PRO. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Ataki online a offline”?

Hydra i brute force Ćwiczysz Ethical Hacking Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Ethical Hacking Academy?

Nie wymagamy żadnego doświadczenia. Ethical Hacking Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Ataki online a offline”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Ethical Hacking Academy?

Tak. Każda lekcja Ethical Hacking Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Listy słów i reguły
  2. Hashcat
  3. John the Ripper
  4. Ataki online a offline
← Powrót do Ethical Hacking Academy