Проги для брутфорса: как работают инструменты подбора паролей и как от них защититься

Программа для брутфорса — это инструмент, который автоматически перебирает комбинации логинов и паролей, пытаясь получить доступ к аккаунту, архиву или сетевой службе. Такие утилиты используются в двух совершенно разных контекстах: злоумышленниками для взлома чужих систем и специалистами по информационной безопасности — для проверки стойкости паролей в рамках легального пентеста по договору с владельцем инфраструктуры.

Понимание того, как устроены инструменты подбора паролей, полезно обеим сторонам: администратору — чтобы правильно настроить защиту, а пентестеру — чтобы корректно оценить уязвимости. В этой статье разберём известные программы, принципы их работы и, что важнее, методы защиты от атак перебором.

Что такое брутфорс и как работает перебор

Брутфорс (от англ. brute force — «грубая сила») — метод подбора учётных данных путём последовательного перебора вариантов. Программа берёт список логинов и словарь паролей, отправляет попытки входа в целевую систему и фиксирует успешные комбинации. Скорость зависит от протокола, ограничений сервера и мощности оборудования.

Существует несколько разновидностей атаки. Классический перебор идёт по всем комбинациям символов заданной длины. Словарная атака использует готовые базы популярных паролей. Гибридный вариант комбинирует словарь с мутациями — заменой букв цифрами, добавлением символов в конец. Отдельный вид — подбор хэшей: когда у атакующего уже есть база хэшей паролей, и задача сводится к нахождению исходного значения.

Практический вывод прост: чем длиннее и случайнее пароль, тем дольше его подбор. Пароль из 8 символов нижнего регистра перебирается на порядки быстрее, чем 12-символьный со смешанным регистром, цифрами и спецсимволами.

Популярные программы для брутфорса

Ниже — инструменты, которые чаще всего упоминаются в контексте тестирования на проникновение. Все они распространяются открыто и входят в состав специализированных дистрибутивов вроде Kali Linux.

  • 🔑 Hydra (THC-Hydra) — сетевой брутфорсер, поддерживающий десятки протоколов: SSH, FTP, HTTP-формы, RDP, SMB и другие.
  • 🔓 John the Ripper — классический взломщик хэшей паролей с режимами словарной атаки и инкрементального перебора.
  • Hashcat — инструмент для подбора хэшей с использованием GPU, считается одним из самых быстрых в своём классе.
  • 🌐 Medusa — модульный сетевой брутфорсер, альтернатива Hydra с параллельным перебором.
  • 📡 Aircrack-ng — набор утилит для аудита Wi-Fi, включающий подбор ключей по захваченным handshake-пакетам.

Каждый инструмент решает свою задачу: Hydra и Medusa работают «вживую» против сетевых служб, а John the Ripper и Hashcat — офлайн, против уже полученных хэшей. Выбор зависит от сценария тестирования.

📊 Для чего вам интересна тема брутфорса?
Учусь на специалиста по ИБ
Настраиваю защиту своего сервера
Общее развитие в IT
Восстановление доступа к своим данным

Легальность: где проходит граница

Ключевой критерий легальности — наличие письменного разрешения владельца системы. Пентест по договору, аудит собственной инфраструктуры, участие в программах bug bounty — законные сценарии. Подбор паролей к чужим аккаунтам, почте, роутерам или серверам без согласия владельца — уголовно наказуемое деяние.

⚠️ Внимание: в России неправомерный доступ к компьютерной информации регулируется статьями 272–274 УК РФ. Даже «пробный» запуск брутфорса против чужого сервиса может быть квалифицирован как преступление, независимо от того, удался ли подбор.

Даже использование инструментов против собственного роутера или архива формально законно, но стоит учитывать: антивирусы и системы мониторинга могут фиксировать запуск подобных утилит, а в корпоративной сети это почти наверняка вызовет вопросы службы безопасности.

Как Hydra и Hashcat работают на практике

Рассмотрим принцип без привязки к конкретной цели. Hydra принимает на вход адрес цели, протокол, список логинов и словарь паролей. Типовой вызов выглядит так:

hydra -L users.txt -P passwords.txt -t 4 ssh://target.example

Здесь -L задаёт файл с логинами, -P — словарь паролей, -t — число параллельных потоков. Программа перебирает пары и сообщает об успешной комбинации. На практике скорость ограничена ответами сервера и защитными механизмами.

Hashcat работает иначе — офлайн. Ему нужен файл с хэшами и указание типа хэша (MD5, SHA-family, NTLM и другие). Нагрузка ложится на видеокарту, поэтому скорость перебора на порядки выше, чем у сетевых инструментов. Именно поэтому утечка базы хэшей слабых паролей почти всегда означает их компрометацию — вопрос лишь во времени.

Почему соль в хэшах так важна

Соль (salt) — случайная добавка к паролю перед хэшированием. Она делает бесполезными готовые радужные таблицы и заставляет перебирать каждый хэш отдельно, что резко замедляет массовый подбор.

Как защититься от атак перебором

Защита от брутфорса строится в несколько слоёв. Ни один метод по отдельности не даёт полной гарантии, но вместе они делают атаку практически бессмысленной.

  • 🛡️ Длинные уникальные пароли — от 12–16 символов, сгенерированные менеджером паролей, а не придуманные вручную.
  • 🔐 Двухфакторная аутентификация (2FA) — даже подобранный пароль не даст доступа без второго фактора.
  • ⏱️ Ограничение попыток входа — блокировка или задержка после нескольких неудачных попыток (например, fail2ban для серверов).
  • 🚪 Смена стандартных портов и отключение парольного входа — для SSH предпочтительна аутентификация по ключам.
  • 📊 Мониторинг логов — всплеск неудачных попыток входа в журналах — прямой признак атаки.

Для веб-приложений дополнительно применяются CAPTCHA после нескольких попыток, rate limiting на уровне веб-сервера и блокировка по IP. В корпоративной среде добавляются политики сложности паролей и регулярная проверка учётных записей на наличие в известных базах утечек.

☑️ Базовая защита сервера от брутфорса

Выполнено: 0 / 5

Сравнение инструментов

Таблица ниже даёт общее представление о назначении популярных программ. Точные характеристики и поддерживаемые режимы зависят от версии — сверяйтесь с официальной документацией проекта.

ИнструментТип атакиОсновное назначениеУскорение
HydraОнлайн-переборСетевые службы: SSH, FTP, HTTP, RDPМногопоточность
MedusaОнлайн-переборМодульный перебор по протоколамПараллельные потоки
John the RipperОфлайнПодбор хэшей паролей ОС и файловCPU, частично GPU
HashcatОфлайнПодбор хэшей множества алгоритмовGPU
Aircrack-ngОфлайнАудит Wi-Fi, подбор ключей WPACPU, внешние инструменты

⚠️ Внимание: загружайте подобные инструменты только с официальных репозиториев проектов. Сборки «брутфорсеров» с сомнительных сайтов нередко сами содержат вредоносный код — желающий взломать чужой аккаунт рискует первым потерять свои данные.

Восстановление доступа к своим данным

Отдельный легитимный сценарий — восстановление доступа к собственным зашифрованным архивам, документам или учётным записям, когда пароль забыт. Здесь применяются те же утилиты: John the Ripper умеет извлекать хэши из ZIP- и RAR-архивов, офисных документов и других контейнеров, после чего запускается словарный перебор.

Шансы на успех зависят от сложности пароля и качества словаря. Если пароль был длинным и случайным, восстановление может оказаться практически невозможным — это стоит понимать заранее. Разумная стратегия: начать со словаря собственных типичных паролей и их мутаций, а не с полного перебора.

⚠️ Внимание: перед запуском перебора убедитесь, что файл действительно принадлежит вам. Подбор пароля к чужому архиву — даже полученному «случайно» — может квалифицироваться как неправомерный доступ к информации.

Частые вопросы

Законно ли скачивать программы для брутфорса?

Само по себе скачивание и изучение инструментов вроде Hydra или Hashcat не запрещено — они свободно распространяются и входят в учебные дистрибутивы для специалистов по ИБ. Незаконно их применение против систем без разрешения владельца.

Можно ли защититься от брутфорса полностью?

Абсолютной защиты не существует, но сочетание длинных паролей, 2FA, ограничения попыток входа и мониторинга логов делает перебор практически бесперспективным — атакующему проще искать другую цель.

Чем отличается брутфорс от словарной атаки?

Классический брутфорс перебирает все комбинации символов подряд, а словарная атака проверяет готовый список вероятных паролей. Словарная атака быстрее, но бессильна против уникальных случайных паролей.

Поможет ли смена порта SSH от брутфорса?

Нестандартный порт снижает количество автоматических атак от массовых сканеров, но не защищает от целенаправленного перебора. Это вспомогательная мера, а не замена ключевой аутентификации и fail2ban.

Как проверить, пытаются ли взломать мой сервер перебором?

Изучите журналы аутентификации: множество неудачных попыток входа с разных IP или по одному логину — характерный признак. Для Linux-серверов смотрите логи SSH, для веб-приложений — access-логи веб-сервера и средства WAF.