EMZETT.
Login

Hydra

Kurz: Ein Open-Source-Tool für Brute-Force- und Wörterbuch-Angriffe auf Login-Verfahren verschiedener Protokolle (SSH, FTP, HTTP-Formulare u.v.m.) — im Pentesting-Kontext eingesetzt, um schwache Passwörter aufzudecken.

Genauer: Hydra probiert systematisch Kombinationen aus Benutzernamen und Passwörtern (aus Wortlisten oder generiert) gegen einen Login-Dienst durch, bis eine funktioniert oder alle Kombinationen erschöpft sind. Der Einsatz gegen Systeme ohne ausdrückliche Erlaubnis ist illegal — legitim wird es im Rahmen autorisierter Penetrationstests genutzt, um zu prüfen, ob Systeme ausreichend gegen Brute-Force-Angriffe geschützt sind (z. B. durch Rate-Limiting oder Account-Sperren).

Im Detail

Ein typischer Hydra-Aufruf gegen einen SSH-Dienst (nur zu Testzwecken auf eigenen/autorisierten Systemen):

hydra -l admin -P rockyou.txt ssh://192.168.1.10
#      |         |              |
#      |         |              +-- Ziel-Protokoll und -Host
#      |         +----------------- Wortliste mit Passwort-Kandidaten
#      +--------------------------- fester Benutzername

Hydra unterstützt dutzende Protokolle über Module (SSH, FTP, HTTP-Formulare, RDP, MySQL, SMB und viele mehr) und kann Anfragen parallelisiert stellen, um den Test zu beschleunigen. Es gibt zwei grundlegende Angriffsarten: Wörterbuch-Angriffe (probieren eine Liste bekannter/häufiger Passwörter durch, z. B. aus geleakten Passwort-Datenbanken) und reine Brute-Force-Angriffe (probieren systematisch ALLE möglichen Zeichenkombinationen bis zu einer bestimmten Länge — dauert bei ausreichend langen Passwörtern praktisch unendlich lange).

Aus Verteidigersicht zeigt Hydra genau, wovor man sich schützen muss: Rate-Limiting (nach N fehlgeschlagenen Versuchen eine Pause erzwingen), Account-Sperren nach zu vielen Fehlversuchen, 2FA (selbst ein erratenes Passwort reicht dann nicht mehr) und generell starke, lange Passwörter, die auch bei vollständigem Durchprobieren praktisch nicht in vertretbarer Zeit gefunden werden können.

Rechtlicher Rahmen

Der Einsatz von Hydra (wie jedes Pentesting-Tools) gegen fremde Systeme ohne ausdrückliche, schriftliche Erlaubnis ist in Deutschland nach § 202c StGB (“Vorbereiten des Ausspähens und Abfangens von Daten”) strafbar — dieser Paragraf wird umgangssprachlich manchmal als “Hackerparagraf” bezeichnet und erfasst explizit auch das bloße Besitzen/Verbreiten entsprechender Tools zu kriminellen Zwecken. Für legale Sicherheitsforschung ist deshalb ein schriftlicher “Rules of Engagement”-Vertrag mit dem Systembetreiber üblich, der genau festlegt, welche Systeme in welchem Zeitraum mit welchen Methoden getestet werden dürfen, bevor überhaupt ein Test beginnt.

Wortlisten als entscheidender Faktor

Die Effektivität eines Wörterbuch-Angriffs hängt maßgeblich von der verwendeten Wortliste ab. rockyou.txt — eine der bekanntesten öffentlich verfügbaren Passwort-Wortlisten mit über 14 Millionen Einträgen — stammt aus einem echten Datenleck: 2009 wurde die Social-Gaming-Plattform RockYou gehackt, und die Angreifer veröffentlichten Millionen im Klartext gespeicherter Nutzerpasswörter (ein zusätzliches Lehrstück dafür, warum Passwörter niemals im Klartext gespeichert werden sollten, siehe Hashing). Diese reale Passwort-Sammlung zeigt, wie vorhersehbar menschliche Passwortwahl tatsächlich ist — Millionen Nutzer wählten identische, triviale Passwörter wie “123456” oder “password”.

Grenzen von Brute-Force-Tools in der Praxis

Gegen gut abgesicherte moderne Systeme ist reines Passwort-Durchprobieren mit Hydra oft ineffektiv: Bereits eine einfache Rate-Limitierung (z. B. maximal 5 Versuche pro Minute) macht selbst kurze Wortlisten unpraktikabel langsam, und 2FA macht ein erratenes Passwort allein wertlos. In modernen Penetrationstests wird Hydra deshalb seltener gegen gut geschützte Live-Systeme eingesetzt und häufiger genutzt, um explizit zu VERIFIZIEREN, dass Schutzmaßnahmen wie Rate-Limiting tatsächlich funktionieren wie erwartet — der eigentliche Fokus offensiver Sicherheitsforschung hat sich über die Jahre stärker in Richtung Phishing, Social Engineering und dem Ausnutzen von Software-Schwachstellen verschoben, weil reines Passwort-Raten gegen gut konfigurierte Systeme selten mehr der effizienteste Angriffsweg ist.

Siehe auch: Nmap