Netzwerkdienste authentifizieren ihre Benutzer meist mittels eines Benutzernamens und des zugehörigen Passworts. Sofern uns die Existenz eines Benutzers bekannt ist, können wir durch mehrfache Anmeldeversuche probieren, sein Passwort zu erraten.
Hierbei hängt der Erfolg unseres Angriffs von mehreren Faktoren ab. Im Allgemeinen gilt natürlich: Je größer die Bandbreite und je niedriger die Latenz, desto mehr Anfragen können in einem festen Zeitraum an einen Dienst gestellt werden. Intelligente Dienste wie ssh erschweren jedoch einen automatisierten Prozess, indem sie beispielsweise nach dreimaliger Falscheingabe des Passworts die TCP-Verbindung zurücksetzen. Zudem können Netzwerkdienste Accountsperrungen vornehmen. Dies verdeutlicht, dass Online-Passwortangriffe einen zeitintensiven Prozess mit einer geringen Erfolgswahrscheinlichkeit darstellen. Weiterhin können Benutzer ihre Passwörter ändern und/oder komplexe Passwörter vergeben. Ein hypothetisch vollständig abgeschlossener Brute-Force-Angriff (Durchprobieren aller Möglichkeiten) kann bei während des Angriffs vorgenommenen Passwortänderungen sogar erfolglos bleiben.
Grundsätzlich können sich mittels des Tools hydra Versuche, sich in einen Dienst einzuloggen, automatisieren lassen. hydra unterstützt hierfür mehrere Protokolle wie FTP, SSH oder HTTP (→man hydra). Um den Zeitaufwand für einen solchen Angriff zu reduzieren, könnte eine Liste mit häufig verwendeten Passwörtern erstellt und abgearbeitet werden. Zu diesem Zweck existieren bereits vorgefertigte Passwortlisten in Kali Linux. Eine der bekanntesten Passwortlisten mit mehr als 14 Millionen Passwörtern ist rockyou.txt.
Letzte Änderung: 2022-12-15
Werfen Sie einen Blick auf die Kapitel vom Pentest Training und lernen Sie Pentesting:
Entdecken Sie die Welt des Penetration Testing. Lernen Sie Netzwerke zu infiltrieren sowie erfolgreich Systeme und Anwendungen zu penetrieren. Eignen Sie sich das notwendige Hacking-Handwerkszeug an und setzen Sie es bei der Durchführung von profesionellen Penetrationstest ein. Werden Sie zum Penetrationstester. Hier finden Sie die öffentlichen und kostenlosen Unterlagen zum Pentest Training der binsec academy GmbH. Die binsec academy GmbH bietet die dazugehörigen virtuellen Labor-Umgebungen und Zertifizierungen an. Das vermittelte Wissen zu Hacking and Penetration Testing ist aber allgemeingültig.
Die binsec academy GmbH ist der europäische Anbieter für Online Security Trainings mit virtuellen Labor-Umgebungen. Kernbestandteil aller Security Trainings ist die Vermittlung von Praxis, Praxis und nochmals Praxis. Im Wiki finden Sie hier die öffentlichen und frei verfügbaren Kurs-Materialien. Die Theorie in die Praxis umsetzen, können sie auf binsec-academy.com.