Saltar al contenido
OPS // KITitspentest.sh

X-HYD

hydra

Cracker de login de red paralelizado que prueba credenciales contra docenas de protocolos, de SSH y RDP a formularios web.

Sitio oficialVolver al catálogo

RESUMEN

Hydra (THC-Hydra, github.com/vanhauser-thc/thc-hydra) es un cracker de login paralelizado que automatiza probar muchas combinaciones de usuario/contraseña contra un servicio de red, soportando más de 50 protocolos de fábrica — SSH, RDP, FTP, SMB, VNC, formularios HTTP/HTTPS, bases de datos y más — mediante una sintaxis de comandos común con módulos por protocolo.

Se usa para dos propósitos distintos que ambos encajan en un informe de pentest: fuerza bruta clásica (muchas contraseñas contra una cuenta) para probar la fortaleza de la política de contraseñas, y password spraying (una o pocas contraseñas comunes contra muchas cuentas) para hallar cuentas con credenciales por defecto o trivialmente adivinables sin disparar un umbral de bloqueo por cuenta.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Fuerza bruta sobre la contraseña de una sola cuenta contra SSH, RDP u otro servicio de login expuesto para probar la política.

  • 02

    Password spraying con un conjunto pequeño de contraseñas comunes o estacionales contra muchos usuarios para evitar el bloqueo por cuenta.

  • 03

    Probar si un formulario de login web acepta credenciales de una lista de candidatas aprobada por el cliente.

  • 04

    Validar que los controles de bloqueo de cuenta y rate-limiting realmente se activan ante una ráfaga sostenida de intentos.

PRIMEROS PASOS

Cuando un prompt de login está en alcance, para probar si acepta credenciales débiles, por defecto o filtradas previamente, en un protocolo soportado por Hydra.

  1. Consigue alcance escrito explícito para este servicio concreto, incluyendo si fuerza bruta (muchas contraseñas/una cuenta) o spraying (pocas contraseñas/muchas cuentas) está autorizado, dado el riesgo de bloqueo de cuenta.
  2. Instala Hydra (thc-hydra) e identifica el módulo correcto para el protocolo objetivo (ssh, rdp, http-post-form, etc.).
  3. Prepara una lista de usuarios y contraseñas acotada — nunca una wordlist completa por defecto contra cuentas de producción sin acuerdo.
  4. Ejecuta Hydra con un número de hilos conservador (-t) contra el objetivo, vigilando bloqueos o inestabilidad del servicio.
  5. Registra cada cuenta probada y cualquier acierto, y detente en vez de seguir la fuerza bruta más allá del límite acordado.
hydra -L users.txt -P passwords.txt ssh://10.10.10.10

ANTES DE USARLA

Qué revisar antes de lanzarla

Hacer fuerza bruta o spraying sin alcance escrito explícito que cubra este servicio exacto y la tolerancia a bloqueo de cuentas arriesga bloquear usuarios reales o incluso disparar la respuesta a incidentes del cliente — consigue autorización antes de ejecutarlo, no después.

Las políticas de bloqueo de cuenta hacen que fuerza bruta (muchas contraseñas, una cuenta) y spraying (pocas contraseñas, muchas cuentas) tengan perfiles de riesgo muy distintos; acuerda con el cliente qué modo, número de hilos y tamaño de lista de contraseñas son aceptables.

Las ráfagas de logins fallidos son una señal bien monitorizada por SIEM/EDR — coordina el timing con el cliente si la respuesta de detección forma parte de lo que se está probando.

SIGUE EXPLORANDO

Ver toda la fase →