0Pricing
Ethical Hacking Academy · บทเรียน

การโจมตีออนไลน์เทียบกับออฟไลน์

Hydra และการเดารหัสแบบลองทุกกรณี

การโจมตีออนไลน์เทียบกับออฟไลน์ เป็นบทเรียน Ethical Hacking Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Ethical Hacking Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Ethical Hacking Academy มีบทเรียนทั้งหมด 4 บทเรียน

การโจมตีสองประเภท

การโจมตีรหัสผ่านแบ่งออกเป็นสองรูปแบบ การโจมตีแบบ ออฟไลน์ ทำงานกับแฮชที่ดักจับไว้ภายในเครื่อง จึงรวดเร็ว ไม่ส่งเสียง และจำกัดเพียงความสามารถของฮาร์ดแวร์ ส่วนการโจมตีแบบ ออนไลน์ เดารหัสกับบริการที่ทำงานอยู่ผ่านเครือข่าย จึงช้า มีโอกาสถูกตรวจพบ และถูกจำกัดอัตรา

ทบทวนการโจมตีแบบออฟไลน์

การถอดรหัสแบบออฟไลน์ (Hashcat, John) กำหนดให้คุณต้อง ได้รับ แฮชมาก่อน ไม่ว่าจะจากการถ่ายโอนฐานข้อมูล /etc/shadow หรือแฮนด์เชกที่ดักจับไว้ เมื่อมีแฮชแล้ว คุณสามารถเดาได้หลายพันล้านครั้งต่อวินาทีโดยไม่มีการรับส่งข้อมูลผ่านเครือข่าย

การโจมตีแบบออนไลน์

การโจมตีแบบ ออนไลน์ จะส่งความพยายามเข้าสู่ระบบโดยตรงไปยังบริการ เช่น SSH, RDP, FTP แบบฟอร์มเว็บ และอื่น ๆ ความเร็วถูกจำกัดด้วยความหน่วงของเครือข่ายและการจำกัดอัตราของเซิร์ฟเวอร์ และทุกความพยายามอาจถูกบันทึกหรือนำไปสู่การล็อกบัญชี

แนะนำ Hydra

THC-Hydra เป็นเครื่องมือเดารหัสแบบไล่ครบทุกความเป็นไปได้สำหรับการโจมตีออนไลน์ที่ใช้กันทั่วไป รองรับโพรโทคอลจำนวนมากและทำให้ความพยายามเข้าสู่ระบบทำงานแบบขนาน คุณต้องระบุชื่อผู้ใช้หรือรายการชื่อผู้ใช้ รายการรหัสผ่าน เป้าหมาย และโมดูลบริการ

hydra -l admin -P rockyou.txt ssh://10.0.0.5

ตัวเลือกของ Hydra

ตัวเลือกสำคัญ:

  • -l ผู้ใช้รายเดียว / -L รายการผู้ใช้
  • -p รหัสผ่านเดียว / -P รายการรหัสผ่าน
  • -t งานแบบขนาน
  • -f หยุดเมื่อสำเร็จครั้งแรก
hydra -L users.txt -P pass.txt -t 4 -f ftp://10.0.0.5

การเดาแบบไล่ครบกับแบบฟอร์มเว็บ

สำหรับแบบฟอร์มเข้าสู่ระบบ HTTP POST นั้น Hydra ต้องการพาธ เนื้อหา POST ที่มีตัวยึดตำแหน่ง ^USER^/^PASS^ และ ข้อความแสดงความล้มเหลว เพื่อให้ทราบว่าการตอบกลับใดไม่ถูกต้อง

hydra -l admin -P rockyou.txt 10.0.0.5 http-post-form \
"/login:user=^USER^&pass=^PASS^:Invalid credentials"

การโปรยรหัสผ่าน

การโปรยรหัสผ่าน เป็นการกลับแนวคิดของการเดาแบบไล่ครบ โดยลองใช้รหัสผ่านทั่วไปหนึ่งรายการ (เช่น Spring2024!) กับบัญชีจำนวนมาก วิธีนี้หลีกเลี่ยงเกณฑ์การล็อกบัญชีรายบัญชี และมีประสิทธิภาพสูงกับองค์กรที่มีนโยบายรหัสผ่านอ่อนแอ

การยัดข้อมูลรับรอง

การยัดข้อมูลรับรอง คือการนำคู่ชื่อผู้ใช้และรหัสผ่านที่รั่วไหลจากการรั่วไหลครั้งอื่นมาใช้ซ้ำ โดยอาศัยความเป็นไปได้ว่าผู้ใช้ใช้ข้อมูลรับรองเดิมซ้ำ วิธีนี้ไม่ต้องถอดรหัสเลย เพียงมีคู่ข้อมูลที่ใช้ได้จากข้อมูลที่ถูกถ่ายโอนมาก่อน

การป้องกันการโจมตีแบบออนไลน์

ผู้ดูแลระบบลดผลกระทบจากการโจมตีแบบออนไลน์ได้ด้วย การล็อกบัญชี การจำกัดอัตรา CAPTCHA MFA และการตรวจสอบความล้มเหลวจำนวนมาก มาตรการเหล่านี้ช่วยป้องกันการถอดรหัสแบบออฟไลน์ได้น้อย จึงต้องใช้การแฮชที่แข็งแกร่ง (bcrypt/Argon2) ร่วมกับค่าเกลือเพื่อเพิ่มความต้านทานต่อการโจมตีแบบออฟไลน์

การเลือกแนวทางที่เหมาะสม

หากคุณขโมยฐานข้อมูลแฮชได้ ให้โจมตีแบบ ออฟไลน์ เพราะเร็วกว่าและพรางตัวได้ดีกว่า หากคุณมีเพียงจุดปลายทางสำหรับเข้าสู่ระบบ คุณจำเป็นต้องโจมตีแบบ ออนไลน์ ดังนั้นควรโปรยรหัสผ่านที่ดีไม่กี่รายการอย่างช้า ๆ แทนการระดมโจมตีบัญชีเดียว

จริยธรรมและการตรวจพบ

การโจมตีแบบออนไลน์อาจทำให้ผู้ใช้จริงถูกล็อกบัญชีและทำให้เกิดการแจ้งเตือน จึงควรประสานงานกับลูกค้าและปฏิบัติตามนโยบายการล็อกบัญชี การโจมตีใด ๆ ต้องดำเนินการภายในขอบเขตงานที่ได้รับอนุญาตเท่านั้น

ตรวจสอบความเข้าใจอย่างรวดเร็ว

แยกแยะประเภทของการโจมตี

สรุปทบทวน

คุณได้เปรียบเทียบกลยุทธ์การโจมตี:

  • ออฟไลน์ = ถอดรหัสแฮชที่ดักจับไว้ภายในเครื่อง รวดเร็วและเงียบ
  • ออนไลน์ = เดารหัสกับบริการที่ทำงานอยู่ ช้า มีโอกาสถูกตรวจพบ และถูกจำกัดอัตรา
  • Hydra ใช้การเดาแบบไล่ครบกับโพรโทคอลและแบบฟอร์มเว็บ
  • การโปรยรหัสผ่าน และ การยัดข้อมูลรับรอง ช่วยหลบเลี่ยงการล็อกบัญชีและนำข้อมูลรั่วไหลมาใช้ซ้ำ

หลักสูตรการถอดรหัสรหัสผ่านจบลงเพียงเท่านี้

คำถามที่พบบ่อย

บทเรียน “การโจมตีออนไลน์เทียบกับออฟไลน์” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การโจมตีออนไลน์เทียบกับออฟไลน์” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Ethical Hacking Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Ethical Hacking Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การโจมตีออนไลน์เทียบกับออฟไลน์”

Hydra และการเดารหัสแบบลองทุกกรณี คุณปฏิบัติ Ethical Hacking Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Ethical Hacking Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Ethical Hacking Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การโจมตีออนไลน์เทียบกับออฟไลน์” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Ethical Hacking Academy นี้ได้ไหม

ได้ บทเรียน Ethical Hacking Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. รายการคำและกฎ
  2. Hashcat
  3. John the Ripper
  4. การโจมตีออนไลน์เทียบกับออฟไลน์
← กลับไปที่ Ethical Hacking Academy