Запрос «brute как пользоваться» чаще всего означает одно из двух: либо человек хочет проверить стойкость собственных паролей с помощью утилит вроде Hydra или John the Ripper, либо пытается восстановить доступ к своему же архиву, хешу или учётной записи. Оба сценария легальны, когда объект атаки принадлежит вам или у вас есть письменное разрешение владельца. Ниже разберём, что такое brute-force на практике, какие инструменты существуют и как ими пользоваться безопасно и законно.
Сразу обозначим границу: инструкции по подбору паролей к чужим аккаунтам, почте, Wi-Fi соседа или любым системам без согласия владельца — это нарушение закона (в России — статьи 272–274 УК РФ). Материал ориентирован на аудит собственной инфраструктуры, учебные лаборатории и восстановление доступа к своим данным.
Что такое brute-force и как это работает
Brute-force (атака «грубой силой») — это метод подбора пароля перебором вариантов: либо всех возможных комбинаций символов, либо словаря типичных паролей, либо комбинации словаря с правилами мутации (замена букв цифрами, добавление года и т.п.). Чем длиннее пароль и больше алфавит, тем дольше перебор — именно на этом строится защита.
Различают два режима работы. Онлайн-атака идёт против живого сервиса (формы входа, SSH, FTP) и ограничена скоростью сети, капчей и блокировками. Офлайн-атака выполняется против уже полученного хеша или зашифрованного файла — здесь скорость зависит только от мощности вашего железа, особенно видеокарты.
Легальные сценарии использования
Прежде чем запускать любой инструмент, убедитесь, что ваша задача попадает в один из допустимых сценариев:
- 🔐 Восстановление своего пароля — забытый пароль от собственного ZIP/RAR-архива, документа или локальной учётной записи.
- 🧪 Учебная лаборатория — виртуальные машины и специальные стенды (например, deliberately-уязвимые образы для тренировки).
- 🛡️ Внутренний аудит — проверка стойкости паролей сотрудников по согласованию с руководством и с документальным оформлением.
- 📋 Пентест по договору — тестирование чужой инфраструктуры только с письменного разрешения (scope, сроки, контакты).
⚠️ Внимание: подбор паролей к любым системам без согласия владельца — уголовно наказуемое деяние независимо от того, удалось ли войти. Даже «просто проверить» чужую почту или Wi-Fi нельзя.
Обзор популярных инструментов
Инструментов для перебора много, и выбор зависит от задачи: офлайн-хеши, архивы или сетевые сервисы требуют разных утилит. Ниже — самые известные из них.
| Инструмент | Назначение | Режим |
|---|---|---|
| John the Ripper | Перебор хешей паролей | Офлайн |
| Hashcat | Перебор хешей на GPU | Офлайн |
| Hydra | Подбор к сетевым сервисам (SSH, FTP, формы) | Онлайн |
| John / rar2john, zip2john | Извлечение хеша из архивов | Офлайн |
Для новичка проще всего начать с John the Ripper: он кроссплатформенный, хорошо документирован и умеет автоматически определять тип многих хешей. Hashcat быстрее на видеокартах, но требует точного указания режима (типа хеша) числовым кодом — список режимов смотрите в официальной документации утилиты, так как коды зависят от версии.
Установка и подготовка
На Linux-дистрибутивах (Kali Linux, Ubuntu) большинство утилит ставится из репозиториев. Например, установка John the Ripper и Hydra в Debian-подобных системах выполняется стандартным пакетным менеджером:
sudo apt update
sudo apt install john hydra
На Windows проще использовать готовые сборки с официальных сайтов проектов либо подсистему WSL. Скачивайте инструменты только с официальных источников: «сборки» с торрентов и форумов нередко содержат вредоносный код, и вместо аудита вы получите заражённую систему.
Отдельно подготовьте словарь — текстовый файл с кандидатами в пароли, по одному на строку. Классический учебный словарь — rockyou.txt, он входит в состав Kali Linux. Для восстановления своего пароля эффективнее составить персональный словарь: ваши типичные шаблоны, имена, даты, комбинации, которые вы реально использовали.
Практика: восстановление пароля от своего архива
Типовая легальная задача — забытый пароль от собственного ZIP-архива. Общий порядок такой: сначала из архива извлекается хеш, затем этот хеш перебирается по словарю.
zip2john archive.zip > hash.txt
john --wordlist=my_words.txt hash.txt
john --show hash.txt
Первая команда создаёт файл с хешем, вторая запускает перебор по вашему словарю, третья показывает найденный пароль. Если словарь не сработал, можно запустить инкрементальный режим (полный перебор), но для длинных паролей он может занять неприемлемо много времени — это нормальное ограничение метода, а не ошибка.
☑️ Перед запуском перебора
Для RAR-архивов логика та же, используется утилита rar2john. Точные имена вспомогательных скриптов и их доступность зависят от версии пакета — проверяйте состав вашей сборки.
Почему перебор может занять дни и недели
Скорость перебора делится на количество вариантов. Пароль из 8 символов только в нижнем регистре — это 26^8 комбинаций, а добавление цифр, заглавных букв и спецсимволов увеличивает пространство на порядки. Если пароль длинный и случайный, brute-force практически бесполезен — и это как раз признак хорошего пароля.
Онлайн-подбор к собственным сервисам
Hydra применяется для проверки сетевых служб — например, чтобы убедиться, что на вашем тестовом SSH-сервере нет слабых паролей. Общий вид команды:
hydra -l username -P wordlist.txt ssh://192.168.1.50
Здесь -l задаёт логин, -P — файл со словарём паролей, далее указывается протокол и адрес цели. Синтаксис для веб-форм и других протоколов отличается, и его нужно сверять с документацией конкретной версии утилиты — параметры модулей различаются.
⚠️ Внимание: запускайте онлайн-подбор только против стендов и серверов, которые контролируете вы. Даже «тестовый» запуск против чужого IP фиксируется в логах и может быть квалифицирован как попытка несанкционированного доступа.
Учтите техническое ограничение: реальные сервисы защищаются задержками, блокировкой после нескольких неудачных попыток и капчей. Поэтому онлайн-brute против защищённого сервиса медленный и шумный — в аудите его используют точечно, с маленькими словарями заведомо слабых паролей.
Как защититься от brute-force
Обратная сторона темы — защита собственных систем. Раз вы знаете, как работает перебор, закрыть основные векоры несложно:
- 🔑 Длинные пароли и менеджер паролей — случайная строка от 12–16 символов делает перебор практически бессмысленным.
- 🚪 Двухфакторная аутентификация — даже подобранный пароль не даст доступа без второго фактора.
- ⏱️ Ограничение попыток входа — блокировка или задержки после нескольких ошибок (например, fail2ban на Linux-сервере).
- 🔕 Смена стандартных портов и отключение парольного входа SSH в пользу ключей — снижает шум и риск.
FAQ: частые вопросы
Законно ли пользоваться Hydra или John the Ripper?
Сами по себе инструменты легальны — они входят в стандартные дистрибутивы для специалистов по безопасности. Незаконно их применение к системам без согласия владельца. Свои файлы, свои серверы, учебные стенды, пентест по договору — легально.
Сколько времени занимает подбор пароля?
Это зависит от длины и сложности пароля, типа хеша и мощности железа. Короткий пароль из словаря находится за секунды, а длинный случайный может перебираться годами. Точные сроки заранее предсказать нельзя — оценивайте их калькуляторами стойкости и пробными запусками.
Чем офлайн-перебор отличается от онлайн?
Офлайн-перебор идёт против сохранённого хеша или файла и ограничен только вашим железом. Онлайн идёт против живого сервиса и ограничен сетью, задержками, блокировками и капчей — он на порядки медленнее и заметен в логах.
Можно ли восстановить пароль от архива без перебора?
Если пароль неизвестен полностью, перебор — по сути единственный вариант, так как современные форматы архивов используют стойкое шифрование. Обходных путей и «мастер-ключей» у них нет. Поэтому важно хранить пароли в менеджере паролей.
Почему антивирус ругается на эти утилиты?
Многие защитные решения помечают инструменты аудита как потенциально опасные, потому что ими могут злоупотреблять. Это ожидаемое поведение. Скачивайте утилиты только с официальных источников и используйте их в изолированной среде или на выделенной машине.