Ataki online a offline
Hydra i brute force
Ataki online a offline to bezpłatna lekcja Ethical Hacking Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Ethical Hacking Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.
Dwie rodziny ataków
Ataki na hasła dzielą się na dwa rodzaje. Ataki offline działają lokalnie na przechwyconych hashach — są szybkie, ciche i ograniczone wyłącznie możliwościami sprzętu. Ataki online sprawdzają hasła w działającej usłudze przez sieć — są powolne, głośne i ograniczane limitami częstotliwości.
Podsumowanie ataków offline
Łamanie offline (Hashcat, John) wymaga najpierw pozyskania hashy — ze zrzutu bazy danych, pliku /etc/shadow lub przechwyconego handshake'u. Po ich uzyskaniu można wykonywać miliardy prób na sekundę, bez żadnego ruchu sieciowego.
Ataki online
Ataki online wysyłają próby logowania bezpośrednio do usługi: SSH, RDP, FTP, formularzy internetowych itp. Szybkość ograniczają opóźnienia sieci i limity częstotliwości serwera, a każda próba może zostać zarejestrowana lub wywołać blokadę konta.
Wprowadzenie do Hydra
THC-Hydra to standardowe narzędzie do przeprowadzania brute force online. Obsługuje wiele protokołów i wykonuje próby logowania równolegle. Należy podać nazwę użytkownika lub ich listę, listę haseł, cel oraz moduł usługi.
hydra -l admin -P rockyou.txt ssh://10.0.0.5Opcje Hydra
Najważniejsze opcje:
-lpojedynczy użytkownik /-Llista użytkowników-ppojedyncze hasło /-Plista haseł-tzadania wykonywane równolegle-fzatrzymanie po pierwszym sukcesie
hydra -L users.txt -P pass.txt -t 4 -f ftp://10.0.0.5Brute force formularzy internetowych
W przypadku formularzy logowania HTTP POST Hydra potrzebuje ścieżki, treści żądania POST z symbolami zastępczymi ^USER^/^PASS^ oraz ciągu oznaczającego błąd, aby rozpoznawać nieudane odpowiedzi.
hydra -l admin -P rockyou.txt 10.0.0.5 http-post-form \
"/login:user=^USER^&pass=^PASS^:Invalid credentials"Password Spraying
Spraying odwraca kolejność brute force: jedno często używane hasło (np. Spring2024!) jest sprawdzane dla wielu kont. Pozwala to uniknąć progów blokady dotyczących pojedynczego konta i jest bardzo skuteczne przeciw organizacjom ze słabą polityką haseł.
Credential Stuffing
Credential stuffing polega na ponownym wykorzystaniu par nazw użytkowników i haseł wyciekłych podczas innych naruszeń, przy założeniu, że użytkownicy używają tych samych danych w wielu miejscach. Nie wymaga żadnego łamania haseł — wystarczą poprawne pary pochodzące z wcześniejszego wycieku.
Zabezpieczenia przed atakami online
Obrońcy ograniczają ataki online za pomocą blokady kont, limitowania częstotliwości, CAPTCHA, MFA oraz monitorowania dużej liczby nieudanych prób. Zabezpieczenia te niewiele dają przeciw łamaniu offline, dlatego w celu ochrony przed nim ważne są silne funkcje skrótu (bcrypt/Argon2) oraz sole.
Wybór właściwego podejścia
Jeśli można wykraść bazę hashy, należy działać offline — szybciej i bardziej dyskretnie. Jeśli dostępny jest tylko endpoint logowania, pozostaje działanie online — wtedy lepiej powoli sprawdzać kilka dobrych haseł dla wielu kont, zamiast intensywnie atakować jedno konto.
Etyka i wykrywalność
Ataki online mogą zablokować prawdziwych użytkowników i wywołać alerty — należy uzgodnić działania z klientem i przestrzegać zasad blokowania kont. Każdy atak należy przeprowadzać wyłącznie w ramach autoryzowanego zlecenia o określonym zakresie.
Szybki test
Rozróżnij typy ataków.
Podsumowanie
Porównałeś(-aś) strategie ataków:
- Offline = lokalne łamanie przechwyconych hashy; szybko i cicho
- Online = zgadywanie haseł w działającej usłudze; powoli, głośno i z ograniczeniem częstotliwości
- Hydra wykonuje brute force protokołów i formularzy internetowych
- Spraying i credential stuffing omijają blokady i wykorzystują wycieki danych
To kończy kurs Password Cracking.
Ucz się Ethical Hacking Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 31
- Lekcje
- 111
Często zadawane pytania
Czy lekcja „Ataki online a offline” jest bezpłatna?
Tak — pełny tekst „Ataki online a offline” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Ethical Hacking Academy, przejdź na CoddyKit PRO. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Ataki online a offline”?
Hydra i brute force Ćwiczysz Ethical Hacking Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Ethical Hacking Academy?
Nie wymagamy żadnego doświadczenia. Ethical Hacking Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Ataki online a offline”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Ethical Hacking Academy?
Tak. Każda lekcja Ethical Hacking Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Listy słów i reguły
- Hashcat
- John the Ripper
- Ataki online a offline