Брутфорс: как пользоваться методом перебора паролей законно и безопасно

Запрос «брутфорс как пользоваться» чаще всего возникает в двух ситуациях: человек забыл пароль от собственного архива, Wi-Fi или учётной записи и хочет его восстановить, либо специалист по информационной безопасности проводит санкционированный аудит стойкости паролей. В обоих случаях применяется один и тот же метод — последовательный перебор вариантов до совпадения, и для него существуют зрелые инструменты вроде Hydra, Hashcat и John the Ripper.

Сразу обозначим границу: перебор паролей к чужим системам без письменного разрешения владельца является уголовно наказуемым деянием в большинстве юрисдикций, включая статьи о неправомерном доступе к компьютерной информации. Далее в статье рассматривается исключительно легальное применение: восстановление доступа к собственным данным и тестирование собственной инфраструктуры.

Что такое брутфорс и как он работает

Брутфорс (brute force, «грубая сила») — это метод подбора пароля путём систематического перебора всех возможных комбинаций символов или вариантов из заранее подготовленного словаря. Программа генерирует кандидата, вычисляет его хеш или отправляет его в форму входа и сравнивает результат с эталоном. Если совпадение найдено — пароль восстановлен.

Скорость перебора зависит от трёх факторов: длины и сложности пароля, вычислительной мощности (особенно видеокарты для офлайн-перебора) и типа алгоритма хеширования. Простой шестизначный цифровой пароль перебирается за секунды, а длинная случайная фраза со спецсимволами может быть практически недостижима для полного перебора.

Различают два сценария работы. Офлайн-перебор ведётся по извлечённому хешу на локальной машине без ограничений по скорости. Онлайн-перебор отправляет попытки входа на живой сервис и почти всегда упирается в блокировки, капчи и задержки — это делает его медленным и заметным для систем защиты.

Правовые рамки: когда брутфорс законен

Прежде чем запускать любой инструмент перебора, необходимо ответить себе на один вопрос: есть ли у вас право доступа к этой системе? Законные сценарии чётко очерчены:

  • 🔐 Восстановление пароля от собственного архива, диска, роутера или учётной записи;
  • 🧪 Тестирование на проникновение (pentest) по договору с владельцем инфраструктуры;
  • 🏫 Обучение и лабораторные работы на специально созданных уязвимых стендах (например, DVWA или Hack The Box);
  • 🔍 Внутренний аудит стойкости паролей сотрудников с согласия руководства компании.
⚠️ Внимание: даже проверка «на прочность» чужого Wi-Fi соседа или почты знакомого без их письменного согласия — это правонарушение, а не «проверка безопасности». Наличие технической возможности не создаёт права на доступ.

Для коммерческого пентеста обязательно оформляется договор и согласие на проведение работ с указанием периметра тестирования. Только документально подтверждённое разрешение отделяет аудитора от нарушителя.

Обзор основных инструментов

Инструментарий делится на две группы по типу перебора. Для офлайн-работы с хешами стандартом де-факто являются Hashcat и John the Ripper, для онлайн-подбора к сетевым сервисам — Hydra и Medusa.

ИнструментТип перебораОсновное применение
HashcatОфлайн (хеши)Перебор с использованием GPU, широкий список алгоритмов
John the RipperОфлайн (хеши)Аудит системных паролей, гибкие правила мутации словарей
HydraОнлайн (сервисы)Подбор к SSH, FTP, веб-формам и другим протоколам
MedusaОнлайн (сервисы)Параллельный перебор по сетевым протоколам

Выбор зависит от задачи. Если у вас есть файл с хешами (например, извлечённый из собственной системы для аудита) — берите офлайн-инструмент. Если тестируете форму входа собственного веб-приложения — нужен сетевой переборщик.

📊 Для какой задачи вы изучаете брутфорс?
Восстановление своего пароля
Обучение и лабораторные стенды
Пентест по договору
Защита своих систем от перебора

Офлайн-перебор: работа с Hashcat и John the Ripper

Офлайн-сценарий начинается с получения хеша. Для собственного архива ZIP или RAR хеш извлекается вспомогательными утилитами из комплекта John the Ripper (например, zip2john или rar2john), после чего передаётся в программу перебора.

Типичная команда запуска John выглядит так:

john --wordlist=passwords.txt hash.txt

Здесь passwords.txt — словарь кандидатов, а hash.txt — файл с извлечённым хешом. Для Hashcat дополнительно указывается числовой код типа хеша через параметр -m; актуальные коды для каждого алгоритма перечислены в официальной документации и выводе hashcat --help, поскольку их список регулярно расширяется.

Что такое словарь и где его взять

Словарь — это текстовый файл с кандидатами на пароль, по одному в строке. Известный учебный словарь rockyou.txt содержит миллионы реальных утёкших паролей и используется в лабораторных работах. Для восстановления собственного пароля эффективнее составить персональный словарь: ваши типичные шаблоны, даты, имена с вариациями регистра и замен символов.

Если словарь не помог, применяется атака по маске: вы задаёте шаблон известной части пароля (например, помните, что он начинался с заглавной буквы и заканчивался годом), и программа перебирает только неизвестные позиции. Это на порядки сокращает время по сравнению с полным перебором.

☑️ Подготовка к офлайн-перебору

Выполнено: 0 / 5

Онлайн-перебор: Hydra и его ограничения

Hydra используется в пентесте для проверки, не используются ли в инфраструктуре заведомо слабые пароли. Упрощённый пример для тестового стенда с SSH:

hydra -l testuser -P passwords.txt ssh://192.168.1.10

Параметр -l задаёт логин, -P — файл со словарём паролей, далее указывается протокол и адрес цели. Для веб-форм синтаксис сложнее: нужно описать путь формы, поля и признак неудачного входа — эти параметры зависят от конкретного приложения.

⚠️ Внимание: реальные сервисы активно противодействуют онлайн-перебору — временные блокировки после нескольких неудачных попыток, капча, ограничения по IP. Из-за этого онлайн-брутфорс медленен и почти всегда фиксируется в логах. Запускайте его только на собственных стендах или в рамках согласованного пентеста.

На практике онлайн-перебор при аудите ограничивают коротким списком самых распространённых паролей — цель не «взломать», а найти учётные записи с очевидно слабой защитой и выдать рекомендации.

Как защитить свои системы от брутфорса

Обратная сторона темы — защита. Понимание механики перебора напрямую показывает, какие меры работают:

  • 🔑 Длина важнее сложности — парольная фраза из 4–5 случайных слов устойчивее короткого набора символов;
  • 🛡️ Двухфакторная аутентификация делает подобранный пароль бесполезным без второго фактора;
  • 🚫 Ограничение попыток входа (блокировка после нескольких ошибок) убивает онлайн-перебор;
  • 🧂 Современные алгоритмы хеширования с солью (bcrypt, Argon2) замедляют офлайн-перебор;
  • 📋 Мониторинг логов позволяет заметить массовые неудачные попытки входа.

Для проверки своих паролей не обязательно запускать перебор: менеджеры паролей и некоторые сервисы умеют сравнивать их с базами известных утечек. Если ваш пароль есть в такой базе, он попадёт в словарь атакующего в первую очередь.

Частые ошибки новичков

Первая типичная ошибка — попытка полного перебора всех комбинаций вместо словарной атаки или маски. Полный перебор пароля длиной от 8 символов с буквами и цифрами занимает неоправданно много времени даже на мощной видеокарте. Всегда начинайте со словаря и того, что помните о структуре пароля.

Вторая ошибка — неверно определённый тип хеша. Программа будет «честно» перебирать варианты, но сравнение идёт с несоответствующим алгоритмом, и результат не будет найден никогда. Проверяйте тип хеша специализированными утилитами-идентификаторами перед запуском.

Третья — игнорирование правовой стороны. Тестирование чужого сервера «из любопытства» оставляет следы в логах и может закончиться уголовным делом, даже если ничего не было повреждено.

FAQ: частые вопросы о брутфорсе

Можно ли использовать брутфорс для восстановления своего пароля от Wi-Fi?

Да, если это ваша сеть. Практичнее, однако, сначала проверить сохранённые пароли на подключённых устройствах или сбросить настройки роутера через физический доступ — это быстрее и надёжнее перебора.

Сколько времени занимает перебор пароля?

Универсального ответа нет: время зависит от длины и сложности пароля, типа хеша и мощности оборудования. Простые пароли из словаря находятся за секунды, длинные случайные — могут быть недостижимы за разумный срок. Именно поэтому точные оценки без знания конкретных условий бессмысленны.

Что лучше: Hashcat или John the Ripper?

Для перебора на видеокарте обычно выбирают Hashcat, для гибкой работы с правилами мутации и на CPU удобен John the Ripper. Многие специалисты используют оба инструмента в связке.

Законно ли тестировать уязвимые учебные стенды?

Да. Специально созданные платформы вроде Hack The Box, TryHackMe и локальные лаборатории типа DVWA предназначены именно для отработки атак, включая брутфорс, в легальной среде.

Почему Hydra не находит пароль, хотя он точно есть в словаре?

Возможные причины: сработала блокировка после первых попыток, неверно описана форма входа (для веб-приложений), изменён порт или сервис требует дополнительные параметры. Проверяйте логи целевой системы и корректность синтаксиса команды.