X-HYD
hydra
Cracker de login de red paralelizado que prueba credenciales contra docenas de protocolos, de SSH y RDP a formularios web.
Sitio oficialVolver al catálogo
RESUMEN
Hydra (THC-Hydra, github.com/vanhauser-thc/thc-hydra) es un cracker de login paralelizado que automatiza probar muchas combinaciones de usuario/contraseña contra un servicio de red, soportando más de 50 protocolos de fábrica — SSH, RDP, FTP, SMB, VNC, formularios HTTP/HTTPS, bases de datos y más — mediante una sintaxis de comandos común con módulos por protocolo.
Se usa para dos propósitos distintos que ambos encajan en un informe de pentest: fuerza bruta clásica (muchas contraseñas contra una cuenta) para probar la fortaleza de la política de contraseñas, y password spraying (una o pocas contraseñas comunes contra muchas cuentas) para hallar cuentas con credenciales por defecto o trivialmente adivinables sin disparar un umbral de bloqueo por cuenta.
CASOS DE USO
Casos de uso en un engagement
- 01
Fuerza bruta sobre la contraseña de una sola cuenta contra SSH, RDP u otro servicio de login expuesto para probar la política.
- 02
Password spraying con un conjunto pequeño de contraseñas comunes o estacionales contra muchos usuarios para evitar el bloqueo por cuenta.
- 03
Probar si un formulario de login web acepta credenciales de una lista de candidatas aprobada por el cliente.
- 04
Validar que los controles de bloqueo de cuenta y rate-limiting realmente se activan ante una ráfaga sostenida de intentos.
PRIMEROS PASOS
Cuando un prompt de login está en alcance, para probar si acepta credenciales débiles, por defecto o filtradas previamente, en un protocolo soportado por Hydra.
- Consigue alcance escrito explícito para este servicio concreto, incluyendo si fuerza bruta (muchas contraseñas/una cuenta) o spraying (pocas contraseñas/muchas cuentas) está autorizado, dado el riesgo de bloqueo de cuenta.
- Instala Hydra (thc-hydra) e identifica el módulo correcto para el protocolo objetivo (ssh, rdp, http-post-form, etc.).
- Prepara una lista de usuarios y contraseñas acotada — nunca una wordlist completa por defecto contra cuentas de producción sin acuerdo.
- Ejecuta Hydra con un número de hilos conservador (-t) contra el objetivo, vigilando bloqueos o inestabilidad del servicio.
- Registra cada cuenta probada y cualquier acierto, y detente en vez de seguir la fuerza bruta más allá del límite acordado.
hydra -L users.txt -P passwords.txt ssh://10.10.10.10ANTES DE USARLA
Qué revisar antes de lanzarla
Hacer fuerza bruta o spraying sin alcance escrito explícito que cubra este servicio exacto y la tolerancia a bloqueo de cuentas arriesga bloquear usuarios reales o incluso disparar la respuesta a incidentes del cliente — consigue autorización antes de ejecutarlo, no después.
Las políticas de bloqueo de cuenta hacen que fuerza bruta (muchas contraseñas, una cuenta) y spraying (pocas contraseñas, muchas cuentas) tengan perfiles de riesgo muy distintos; acuerda con el cliente qué modo, número de hilos y tamaño de lista de contraseñas son aceptables.
Las ráfagas de logins fallidos son una señal bien monitorizada por SIEM/EDR — coordina el timing con el cliente si la respuesta de detección forma parte de lo que se está probando.