Запрос «брутфорс как пользоваться» чаще всего возникает в двух ситуациях: человек забыл пароль от собственного архива, Wi-Fi или учётной записи и хочет его восстановить, либо специалист по информационной безопасности проводит санкционированный аудит стойкости паролей. В обоих случаях применяется один и тот же метод — последовательный перебор вариантов до совпадения, и для него существуют зрелые инструменты вроде Hydra, Hashcat и John the Ripper.
Сразу обозначим границу: перебор паролей к чужим системам без письменного разрешения владельца является уголовно наказуемым деянием в большинстве юрисдикций, включая статьи о неправомерном доступе к компьютерной информации. Далее в статье рассматривается исключительно легальное применение: восстановление доступа к собственным данным и тестирование собственной инфраструктуры.
Что такое брутфорс и как он работает
Брутфорс (brute force, «грубая сила») — это метод подбора пароля путём систематического перебора всех возможных комбинаций символов или вариантов из заранее подготовленного словаря. Программа генерирует кандидата, вычисляет его хеш или отправляет его в форму входа и сравнивает результат с эталоном. Если совпадение найдено — пароль восстановлен.
Скорость перебора зависит от трёх факторов: длины и сложности пароля, вычислительной мощности (особенно видеокарты для офлайн-перебора) и типа алгоритма хеширования. Простой шестизначный цифровой пароль перебирается за секунды, а длинная случайная фраза со спецсимволами может быть практически недостижима для полного перебора.
Различают два сценария работы. Офлайн-перебор ведётся по извлечённому хешу на локальной машине без ограничений по скорости. Онлайн-перебор отправляет попытки входа на живой сервис и почти всегда упирается в блокировки, капчи и задержки — это делает его медленным и заметным для систем защиты.
Правовые рамки: когда брутфорс законен
Прежде чем запускать любой инструмент перебора, необходимо ответить себе на один вопрос: есть ли у вас право доступа к этой системе? Законные сценарии чётко очерчены:
- 🔐 Восстановление пароля от собственного архива, диска, роутера или учётной записи;
- 🧪 Тестирование на проникновение (pentest) по договору с владельцем инфраструктуры;
- 🏫 Обучение и лабораторные работы на специально созданных уязвимых стендах (например, DVWA или Hack The Box);
- 🔍 Внутренний аудит стойкости паролей сотрудников с согласия руководства компании.
⚠️ Внимание: даже проверка «на прочность» чужого Wi-Fi соседа или почты знакомого без их письменного согласия — это правонарушение, а не «проверка безопасности». Наличие технической возможности не создаёт права на доступ.
Для коммерческого пентеста обязательно оформляется договор и согласие на проведение работ с указанием периметра тестирования. Только документально подтверждённое разрешение отделяет аудитора от нарушителя.
Обзор основных инструментов
Инструментарий делится на две группы по типу перебора. Для офлайн-работы с хешами стандартом де-факто являются Hashcat и John the Ripper, для онлайн-подбора к сетевым сервисам — Hydra и Medusa.
| Инструмент | Тип перебора | Основное применение |
|---|---|---|
| Hashcat | Офлайн (хеши) | Перебор с использованием GPU, широкий список алгоритмов |
| John the Ripper | Офлайн (хеши) | Аудит системных паролей, гибкие правила мутации словарей |
| Hydra | Онлайн (сервисы) | Подбор к SSH, FTP, веб-формам и другим протоколам |
| Medusa | Онлайн (сервисы) | Параллельный перебор по сетевым протоколам |
Выбор зависит от задачи. Если у вас есть файл с хешами (например, извлечённый из собственной системы для аудита) — берите офлайн-инструмент. Если тестируете форму входа собственного веб-приложения — нужен сетевой переборщик.
Офлайн-перебор: работа с Hashcat и John the Ripper
Офлайн-сценарий начинается с получения хеша. Для собственного архива ZIP или RAR хеш извлекается вспомогательными утилитами из комплекта John the Ripper (например, zip2john или rar2john), после чего передаётся в программу перебора.
Типичная команда запуска John выглядит так:
john --wordlist=passwords.txt hash.txt
Здесь passwords.txt — словарь кандидатов, а hash.txt — файл с извлечённым хешом. Для Hashcat дополнительно указывается числовой код типа хеша через параметр -m; актуальные коды для каждого алгоритма перечислены в официальной документации и выводе hashcat --help, поскольку их список регулярно расширяется.
Что такое словарь и где его взять
Словарь — это текстовый файл с кандидатами на пароль, по одному в строке. Известный учебный словарь rockyou.txt содержит миллионы реальных утёкших паролей и используется в лабораторных работах. Для восстановления собственного пароля эффективнее составить персональный словарь: ваши типичные шаблоны, даты, имена с вариациями регистра и замен символов.
Если словарь не помог, применяется атака по маске: вы задаёте шаблон известной части пароля (например, помните, что он начинался с заглавной буквы и заканчивался годом), и программа перебирает только неизвестные позиции. Это на порядки сокращает время по сравнению с полным перебором.
☑️ Подготовка к офлайн-перебору
Онлайн-перебор: Hydra и его ограничения
Hydra используется в пентесте для проверки, не используются ли в инфраструктуре заведомо слабые пароли. Упрощённый пример для тестового стенда с SSH:
hydra -l testuser -P passwords.txt ssh://192.168.1.10
Параметр -l задаёт логин, -P — файл со словарём паролей, далее указывается протокол и адрес цели. Для веб-форм синтаксис сложнее: нужно описать путь формы, поля и признак неудачного входа — эти параметры зависят от конкретного приложения.
⚠️ Внимание: реальные сервисы активно противодействуют онлайн-перебору — временные блокировки после нескольких неудачных попыток, капча, ограничения по IP. Из-за этого онлайн-брутфорс медленен и почти всегда фиксируется в логах. Запускайте его только на собственных стендах или в рамках согласованного пентеста.
На практике онлайн-перебор при аудите ограничивают коротким списком самых распространённых паролей — цель не «взломать», а найти учётные записи с очевидно слабой защитой и выдать рекомендации.
Как защитить свои системы от брутфорса
Обратная сторона темы — защита. Понимание механики перебора напрямую показывает, какие меры работают:
- 🔑 Длина важнее сложности — парольная фраза из 4–5 случайных слов устойчивее короткого набора символов;
- 🛡️ Двухфакторная аутентификация делает подобранный пароль бесполезным без второго фактора;
- 🚫 Ограничение попыток входа (блокировка после нескольких ошибок) убивает онлайн-перебор;
- 🧂 Современные алгоритмы хеширования с солью (bcrypt, Argon2) замедляют офлайн-перебор;
- 📋 Мониторинг логов позволяет заметить массовые неудачные попытки входа.
Для проверки своих паролей не обязательно запускать перебор: менеджеры паролей и некоторые сервисы умеют сравнивать их с базами известных утечек. Если ваш пароль есть в такой базе, он попадёт в словарь атакующего в первую очередь.
Частые ошибки новичков
Первая типичная ошибка — попытка полного перебора всех комбинаций вместо словарной атаки или маски. Полный перебор пароля длиной от 8 символов с буквами и цифрами занимает неоправданно много времени даже на мощной видеокарте. Всегда начинайте со словаря и того, что помните о структуре пароля.
Вторая ошибка — неверно определённый тип хеша. Программа будет «честно» перебирать варианты, но сравнение идёт с несоответствующим алгоритмом, и результат не будет найден никогда. Проверяйте тип хеша специализированными утилитами-идентификаторами перед запуском.
Третья — игнорирование правовой стороны. Тестирование чужого сервера «из любопытства» оставляет следы в логах и может закончиться уголовным делом, даже если ничего не было повреждено.
FAQ: частые вопросы о брутфорсе
Можно ли использовать брутфорс для восстановления своего пароля от Wi-Fi?
Да, если это ваша сеть. Практичнее, однако, сначала проверить сохранённые пароли на подключённых устройствах или сбросить настройки роутера через физический доступ — это быстрее и надёжнее перебора.
Сколько времени занимает перебор пароля?
Универсального ответа нет: время зависит от длины и сложности пароля, типа хеша и мощности оборудования. Простые пароли из словаря находятся за секунды, длинные случайные — могут быть недостижимы за разумный срок. Именно поэтому точные оценки без знания конкретных условий бессмысленны.
Что лучше: Hashcat или John the Ripper?
Для перебора на видеокарте обычно выбирают Hashcat, для гибкой работы с правилами мутации и на CPU удобен John the Ripper. Многие специалисты используют оба инструмента в связке.
Законно ли тестировать уязвимые учебные стенды?
Да. Специально созданные платформы вроде Hack The Box, TryHackMe и локальные лаборатории типа DVWA предназначены именно для отработки атак, включая брутфорс, в легальной среде.
Почему Hydra не находит пароль, хотя он точно есть в словаре?
Возможные причины: сработала блокировка после первых попыток, неверно описана форма входа (для веб-приложений), изменён порт или сервис требует дополнительные параметры. Проверяйте логи целевой системы и корректность синтаксиса команды.