0Pricing
Ethical Hacking Academy · Aula

Ataques on-line versus off-line

Hydra e força bruta

Ataques on-line versus off-line é uma aula grátis de Ethical Hacking Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ethical Hacking Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ethical Hacking Academy inclui 4 aulas no total.

Duas Famílias de Ataques

Os ataques a senhas se dividem em dois mundos. Os ataques offline trabalham localmente com hashes capturados — são rápidos, silenciosos e limitados apenas pelo hardware. Os ataques online fazem tentativas contra um serviço ativo pela rede — são lentos, ruidosos e limitados por taxa.

Recapitulação dos Ataques Offline

O cracking offline (Hashcat, John) exige que você primeiro obtenha os hashes — de um despejo de banco de dados, de /etc/shadow ou de um handshake capturado. Depois de obtê-los, você pode fazer bilhões de tentativas por segundo, sem nenhum tráfego de rede.

Ataques Online

Os ataques online enviam tentativas de login diretamente a um serviço: SSH, RDP, FTP, formulários web etc. A velocidade é limitada pela latência da rede e pelos limites de taxa do servidor, e cada tentativa pode ser registrada ou disparar um bloqueio.

Apresentando o Hydra

O THC-Hydra é a ferramenta padrão para força bruta online. É compatível com muitos protocolos e paraleliza as tentativas de login. Você fornece um nome de usuário ou uma lista, uma lista de senhas, o alvo e o módulo do serviço.

hydra -l admin -P rockyou.txt ssh://10.0.0.5

Opções do Hydra

Opções principais:

  • -l usuário único / -L lista de usuários
  • -p senha única / -P lista de senhas
  • -t tarefas paralelas
  • -f parar no primeiro sucesso
hydra -L users.txt -P pass.txt -t 4 -f ftp://10.0.0.5

Fazendo Força Bruta em Formulários Web

Para formulários de login HTTP POST, o Hydra precisa do caminho, do corpo POST com os marcadores ^USER^/^PASS^ e de uma mensagem de falha para identificar quais respostas estão erradas.

hydra -l admin -P rockyou.txt 10.0.0.5 http-post-form \
"/login:user=^USER^&pass=^PASS^:Invalid credentials"

Password Spraying

O spraying inverte a lógica da força bruta: tenta uma senha comum (por exemplo, Spring2024!) em muitas contas. Isso evita os limites de bloqueio por conta e é muito eficaz contra organizações com políticas de senha fracas.

Preenchimento de Credenciais

O preenchimento de credenciais reutiliza pares de nome de usuário e senha vazados em outras violações, apostando que os usuários reutilizam suas credenciais. Não exige nenhum cracking — apenas pares válidos de um despejo anterior.

Defesas contra Ataques Online

Os defensores reduzem a eficácia dos ataques online com bloqueio de contas, limitação de taxa, CAPTCHAs, MFA e monitoramento de muitas falhas. Essas medidas pouco ajudam contra o cracking offline; por isso, hashes fortes (bcrypt/Argon2) combinados com salts são importantes para a resistência offline.

Escolhendo a Abordagem Correta

Se puder roubar o banco de dados de hashes, opte pelo modo offline — é mais rápido e discreto. Se tiver apenas um endpoint de login, será obrigado a agir online — nesse caso, tente lentamente algumas senhas boas em várias contas, em vez de bombardear uma única conta.

Ética e Ruído

Os ataques online podem bloquear usuários reais e disparar alertas — coordene-se com o cliente e respeite as políticas de bloqueio. Realize qualquer ataque somente no contexto de um trabalho autorizado e com escopo definido.

Verificação Rápida

Diferencie os tipos de ataque.

Recapitulação

Você comparou estratégias de ataque:

  • Offline = fazer cracking de hashes capturados localmente; rápido e silencioso
  • Online = fazer tentativas contra um serviço ativo; lento, ruidoso e limitado por taxa
  • O Hydra faz força bruta contra protocolos e formulários web
  • Spraying e preenchimento de credenciais contornam bloqueios e reutilizam vazamentos

Isso conclui o curso de Password Cracking.

Perguntas Frequentes

A aula “Ataques on-line versus off-line” é grátis?

Sim — o texto completo de “Ataques on-line versus off-line” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ethical Hacking Academy, atualize para CoddyKit PRO. O curso de Ethical Hacking Academy inclui 4 aulas no total.

O que vou aprender em “Ataques on-line versus off-line”?

Hydra e força bruta Você pratica Ethical Hacking Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Ethical Hacking Academy?

Nenhuma experiência prévia é necessária. Ethical Hacking Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Ataques on-line versus off-line”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Ethical Hacking Academy?

Sim. Cada aula de Ethical Hacking Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Listas de palavras e regras
  2. Hashcat
  3. John the Ripper
  4. Ataques on-line versus off-line
← Voltar para Ethical Hacking Academy