0Pricing
Ethical Hacking Academy · Урок

Онлайн- и офлайн-атаки

Hydra и полный перебор

«Онлайн- и офлайн-атаки» — бесплатный урок Ethical Hacking Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Ethical Hacking Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Ethical Hacking Academy содержит 4 уроков всего.

Два семейства атак

Атаки на пароли делятся на два направления. Офлайн-атаки работают с полученными хэшами локально — они быстрые, незаметные и ограничены только возможностями оборудования. Онлайн-атаки проверяют варианты через сеть against работающий сервис — они медленные, заметные и ограничены частотой запросов.

Повторение офлайн-атак

Для офлайн-взлома (Hashcat, John) сначала необходимо получить хэши — из дампа базы данных, /etc/shadow или перехваченного рукопожатия. Получив их, можно проверять миллиарды вариантов в секунду без единого сетевого запроса.

Онлайн-атаки

Онлайн-атаки отправляют попытки входа непосредственно сервису: SSH, RDP, FTP, веб-формам и т. д. Скорость ограничивается задержкой сети и лимитами частоты запросов на сервере, а каждая попытка может быть записана в журнал или вызвать блокировку.

Знакомство с Hydra

THC-Hydra — стандартный инструмент для онлайн-перебора паролей. Он поддерживает множество протоколов и выполняет попытки входа параллельно. Вы указываете имя пользователя или список имён, список паролей, цель и модуль сервиса.

hydra -l admin -P rockyou.txt ssh://10.0.0.5

Параметры Hydra

Основные параметры:

  • -l один пользователь / -L список пользователей
  • -p один пароль / -P список паролей
  • -t параллельные задачи
  • -f остановка после первого успеха
hydra -L users.txt -P pass.txt -t 4 -f ftp://10.0.0.5

Перебор данных веб-форм

Для форм входа HTTP POST Hydra нужны путь, тело запроса POST с заполнителями ^USER^/^PASS^ и строка ошибки, чтобы инструмент мог определить, какие ответы соответствуют неверным данным.

hydra -l admin -P rockyou.txt 10.0.0.5 http-post-form \
"/login:user=^USER^&pass=^PASS^:Invalid credentials"

Распыление паролей

Распыление меняет принцип перебора: один распространённый пароль (например, Spring2024!) проверяется для множества учётных записей. Это позволяет обойти порог блокировки отдельных учётных записей и особенно эффективно против организаций со слабыми правилами паролей.

Подстановка учётных данных

Подстановка учётных данных повторно использует пары имени пользователя и пароля, утёкшие в результате других взломов, рассчитывая на повторное использование данных. Взлом вообще не требуется — нужны только действительные пары из предыдущего дампа.

Защита от онлайн-атак

Защитники противодействуют онлайн-атакам с помощью блокировки учётных записей, ограничения частоты запросов, CAPTCHA, MFA и отслеживания многочисленных неудачных попыток. Против офлайн-взлома эти меры малоэффективны, поэтому для защиты важны стойкие алгоритмы хэширования (bcrypt/Argon2) и соль.

Выбор правильного подхода

Если Вы можете похитить базу хэшей, выбирайте офлайн-атаку — она быстрее и незаметнее. Если у Вас есть только конечная точка входа, придётся работать онлайн — тогда медленно проверяйте несколько хороших паролей, а не отправляйте множество запросов к одной учётной записи.

Этика и заметность атак

Онлайн-атаки могут заблокировать настоящих пользователей и вызвать оповещения — согласуйте действия с клиентом и соблюдайте правила блокировки. Проводите любые атаки только в рамках разрешённого и чётко определённого задания.

Быстрая проверка

Различайте типы атак.

Итоги

Вы сравнили стратегии атак:

  • Офлайн = локальный взлом полученных хэшей; быстро и незаметно
  • Онлайн = проверка вариантов against работающий сервис; медленно, заметно и с ограничением частоты
  • Hydra выполняет перебор протоколов и веб-форм
  • Распыление и подстановка учётных данных помогают обойти блокировку и использовать утечки повторно

На этом курс «Взлом паролей» завершён.

Часто задаваемые вопросы

Урок «Онлайн- и офлайн-атаки» бесплатный?

Да — полный текст урока «Онлайн- и офлайн-атаки» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Ethical Hacking Academy, подпишись на CoddyKit PRO. Курс Ethical Hacking Academy содержит 4 уроков всего.

Чему я научусь в уроке «Онлайн- и офлайн-атаки»?

Hydra и полный перебор Ты практикуешь Ethical Hacking Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Ethical Hacking Academy?

Предыдущий опыт не требуется. Ethical Hacking Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Онлайн- и офлайн-атаки»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Ethical Hacking Academy?

Да. Каждый урок Ethical Hacking Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Списки слов и правила
  2. Hashcat
  3. John the Ripper
  4. Онлайн- и офлайн-атаки
← Назад к Ethical Hacking Academy