Brute: как пользоваться инструментами подбора паролей

Запрос «brute как пользоваться» чаще всего означает одно из двух: либо человек хочет проверить стойкость собственных паролей с помощью утилит вроде Hydra или John the Ripper, либо пытается восстановить доступ к своему же архиву, хешу или учётной записи. Оба сценария легальны, когда объект атаки принадлежит вам или у вас есть письменное разрешение владельца. Ниже разберём, что такое brute-force на практике, какие инструменты существуют и как ими пользоваться безопасно и законно.

Сразу обозначим границу: инструкции по подбору паролей к чужим аккаунтам, почте, Wi-Fi соседа или любым системам без согласия владельца — это нарушение закона (в России — статьи 272–274 УК РФ). Материал ориентирован на аудит собственной инфраструктуры, учебные лаборатории и восстановление доступа к своим данным.

Что такое brute-force и как это работает

Brute-force (атака «грубой силой») — это метод подбора пароля перебором вариантов: либо всех возможных комбинаций символов, либо словаря типичных паролей, либо комбинации словаря с правилами мутации (замена букв цифрами, добавление года и т.п.). Чем длиннее пароль и больше алфавит, тем дольше перебор — именно на этом строится защита.

Различают два режима работы. Онлайн-атака идёт против живого сервиса (формы входа, SSH, FTP) и ограничена скоростью сети, капчей и блокировками. Офлайн-атака выполняется против уже полученного хеша или зашифрованного файла — здесь скорость зависит только от мощности вашего железа, особенно видеокарты.

Легальные сценарии использования

Прежде чем запускать любой инструмент, убедитесь, что ваша задача попадает в один из допустимых сценариев:

  • 🔐 Восстановление своего пароля — забытый пароль от собственного ZIP/RAR-архива, документа или локальной учётной записи.
  • 🧪 Учебная лаборатория — виртуальные машины и специальные стенды (например, deliberately-уязвимые образы для тренировки).
  • 🛡️ Внутренний аудит — проверка стойкости паролей сотрудников по согласованию с руководством и с документальным оформлением.
  • 📋 Пентест по договору — тестирование чужой инфраструктуры только с письменного разрешения (scope, сроки, контакты).
⚠️ Внимание: подбор паролей к любым системам без согласия владельца — уголовно наказуемое деяние независимо от того, удалось ли войти. Даже «просто проверить» чужую почту или Wi-Fi нельзя.

Обзор популярных инструментов

Инструментов для перебора много, и выбор зависит от задачи: офлайн-хеши, архивы или сетевые сервисы требуют разных утилит. Ниже — самые известные из них.

ИнструментНазначениеРежим
John the RipperПеребор хешей паролейОфлайн
HashcatПеребор хешей на GPUОфлайн
HydraПодбор к сетевым сервисам (SSH, FTP, формы)Онлайн
John / rar2john, zip2johnИзвлечение хеша из архивовОфлайн

Для новичка проще всего начать с John the Ripper: он кроссплатформенный, хорошо документирован и умеет автоматически определять тип многих хешей. Hashcat быстрее на видеокартах, но требует точного указания режима (типа хеша) числовым кодом — список режимов смотрите в официальной документации утилиты, так как коды зависят от версии.

📊 Для какой задачи вы изучаете brute-инструменты?
Восстановить пароль от своего архива/файла
Учебная практика по информационной безопасности
Аудит паролей в своей организации
Просто интересно, как это работает

Установка и подготовка

На Linux-дистрибутивах (Kali Linux, Ubuntu) большинство утилит ставится из репозиториев. Например, установка John the Ripper и Hydra в Debian-подобных системах выполняется стандартным пакетным менеджером:

sudo apt update

sudo apt install john hydra

На Windows проще использовать готовые сборки с официальных сайтов проектов либо подсистему WSL. Скачивайте инструменты только с официальных источников: «сборки» с торрентов и форумов нередко содержат вредоносный код, и вместо аудита вы получите заражённую систему.

Отдельно подготовьте словарь — текстовый файл с кандидатами в пароли, по одному на строку. Классический учебный словарь — rockyou.txt, он входит в состав Kali Linux. Для восстановления своего пароля эффективнее составить персональный словарь: ваши типичные шаблоны, имена, даты, комбинации, которые вы реально использовали.

Практика: восстановление пароля от своего архива

Типовая легальная задача — забытый пароль от собственного ZIP-архива. Общий порядок такой: сначала из архива извлекается хеш, затем этот хеш перебирается по словарю.

zip2john archive.zip > hash.txt

john --wordlist=my_words.txt hash.txt

john --show hash.txt

Первая команда создаёт файл с хешем, вторая запускает перебор по вашему словарю, третья показывает найденный пароль. Если словарь не сработал, можно запустить инкрементальный режим (полный перебор), но для длинных паролей он может занять неприемлемо много времени — это нормальное ограничение метода, а не ошибка.

☑️ Перед запуском перебора

Выполнено: 0 / 5

Для RAR-архивов логика та же, используется утилита rar2john. Точные имена вспомогательных скриптов и их доступность зависят от версии пакета — проверяйте состав вашей сборки.

Почему перебор может занять дни и недели

Скорость перебора делится на количество вариантов. Пароль из 8 символов только в нижнем регистре — это 26^8 комбинаций, а добавление цифр, заглавных букв и спецсимволов увеличивает пространство на порядки. Если пароль длинный и случайный, brute-force практически бесполезен — и это как раз признак хорошего пароля.

Онлайн-подбор к собственным сервисам

Hydra применяется для проверки сетевых служб — например, чтобы убедиться, что на вашем тестовом SSH-сервере нет слабых паролей. Общий вид команды:

hydra -l username -P wordlist.txt ssh://192.168.1.50

Здесь -l задаёт логин, -P — файл со словарём паролей, далее указывается протокол и адрес цели. Синтаксис для веб-форм и других протоколов отличается, и его нужно сверять с документацией конкретной версии утилиты — параметры модулей различаются.

⚠️ Внимание: запускайте онлайн-подбор только против стендов и серверов, которые контролируете вы. Даже «тестовый» запуск против чужого IP фиксируется в логах и может быть квалифицирован как попытка несанкционированного доступа.

Учтите техническое ограничение: реальные сервисы защищаются задержками, блокировкой после нескольких неудачных попыток и капчей. Поэтому онлайн-brute против защищённого сервиса медленный и шумный — в аудите его используют точечно, с маленькими словарями заведомо слабых паролей.

Как защититься от brute-force

Обратная сторона темы — защита собственных систем. Раз вы знаете, как работает перебор, закрыть основные векоры несложно:

  • 🔑 Длинные пароли и менеджер паролей — случайная строка от 12–16 символов делает перебор практически бессмысленным.
  • 🚪 Двухфакторная аутентификация — даже подобранный пароль не даст доступа без второго фактора.
  • ⏱️ Ограничение попыток входа — блокировка или задержки после нескольких ошибок (например, fail2ban на Linux-сервере).
  • 🔕 Смена стандартных портов и отключение парольного входа SSH в пользу ключей — снижает шум и риск.

FAQ: частые вопросы

Законно ли пользоваться Hydra или John the Ripper?

Сами по себе инструменты легальны — они входят в стандартные дистрибутивы для специалистов по безопасности. Незаконно их применение к системам без согласия владельца. Свои файлы, свои серверы, учебные стенды, пентест по договору — легально.

Сколько времени занимает подбор пароля?

Это зависит от длины и сложности пароля, типа хеша и мощности железа. Короткий пароль из словаря находится за секунды, а длинный случайный может перебираться годами. Точные сроки заранее предсказать нельзя — оценивайте их калькуляторами стойкости и пробными запусками.

Чем офлайн-перебор отличается от онлайн?

Офлайн-перебор идёт против сохранённого хеша или файла и ограничен только вашим железом. Онлайн идёт против живого сервиса и ограничен сетью, задержками, блокировками и капчей — он на порядки медленнее и заметен в логах.

Можно ли восстановить пароль от архива без перебора?

Если пароль неизвестен полностью, перебор — по сути единственный вариант, так как современные форматы архивов используют стойкое шифрование. Обходных путей и «мастер-ключей» у них нет. Поэтому важно хранить пароли в менеджере паролей.

Почему антивирус ругается на эти утилиты?

Многие защитные решения помечают инструменты аудита как потенциально опасные, потому что ими могут злоупотреблять. Это ожидаемое поведение. Скачивайте утилиты только с официальных источников и используйте их в изолированной среде или на выделенной машине.