Брутфорс: почему хакеры любят перебор?

Представьте, что кто-то пытается открыть вашу входную дверь, перебирая миллион ключей за секунду. Звучит как фантастика? Для цифрового мира это суровая реальность. Такой метод взлома называется брутфорс, и он до сих пор остается одним из главных головных болей для бизнеса.

В этой статье разберем, как работают хакеры — «подбиральщики» и что сделать, чтобы ваша компания не стала их легкой добычей.

Что это вообще такое?

Слово «брутфорс» (Brute Force) переводится как «грубая сила». И это идеальное название. Здесь нет сложной математики или хитрых обманов — это просто тотальный перебор вариантов.

Программа пытается снова и снова вводить логины и пароли, пока не наткнется на правильную комбинацию. Этот метод старый как мир (первые атаки были еще в 70-х), но он до сих пор актуален. Просто раньше компьютеры перебирали тысячи паролей в час, а сейчас — миллионы в секунду. Времена изменились, а суть осталась.

Кому это нужно и зачем?

Хакерам все равно, что взламывать: ваш личный аккаунт в соцсетях, корпоративную почту или сервер компании. Главная цель — получить доступ к деньгам, секретным данным или использовать ваш ресурс для своих темных дел (рассылка спама, вирусы).

Интересно, что брутфорс используют не только преступники, но и «белые хакеры». Они специально пытаются взломать систему, чтобы найти дыры раньше, чем это сделают злоумышленники. Это как проверка дверей на прочность своими силами.

Как именно взламывают?

Хакеры не просто тыкают «кнопку перебора». У них есть разные стратегии, и вот самые популярные:

  • Полный хаос. Машина перебирает все подряд: «аааа», «аааб», «ааав»… Если пароль сложный, это займет вечность, но простые комбинации сдаются быстро.
  • Словарный метод. Вместо случайного набора программа берет реальные слова. Хакеры загружают списки популярных фраз (имена, города, цитаты из песен) и проверяют их.
  • Смешанный удар. Золотая середина. К словам из словаря добавляют цифры или символы. Так взламывают пароли вроде «Vasya1985».
  • Обратный ход. Это когда у хакера уже есть украденный пароль (например, с другого сайта), и он ищет, на какой логин он подходит. Часто люди используют один пароль везде, и это сильно облегчает работу злоумышленникам.
  • Персональный подход. Хакер изучает ваши соцсети, имена детей, клички собак и даты рождения. Прогоняет эту информацию через программу. Если ваш пароль — день рождения жены, вы в зоне риска.

Помощники хакеров.

Вручную этим никто не занимается. Есть популярные инструменты, такие как Hydra (она умеет ломать почти всё), Brutus (хорош для почты) и другие «генераторы паролей». Они делают одно и то же: подключаются к нужному сервису и начинают «стучаться» в дверь сотнями потоков, пока не получат доступ. Чтобы не светиться, хакеры часто используют чужие компьютеры (ботнеты), чтобы было сложнее вычислить источник.

Как защититься?

Полностью остановить хакера невозможно, но можно сделать его работу настолько сложной, что он переключится на другую цель.

Вот рабочие способы

1. Сложный пароль
Это скучно, но работает. Пароль должен быть длинным (от 12 символов) и состоять из случайного набора букв разного регистра, цифр и знаков. Забудьте про «123456» или «admin». Лучше использовать менеджеры паролей — они хранят эти сложные комбинации, и вам не нужно их запоминать.

Важно: Меняйте пароли раз в 2–3 месяца и обязательно используйте разные комбинации для разных сервисов. Если хакер украдет пароль от одного сайта, он не сможет зайти с ним на ваш корпоративный портал.

2. Двухфакторная защита (самая надежная)

Это когда одного пароля мало. Нужно еще подтвердить, что это именно вы. Это может быть:

  • Код из СМС или письма.
  • Отпечаток пальца или сканер лица.
  • Специальный токен-ключ.

Даже если хакер подберет пароль, без этого второго шага он не войдет. К тому же, внезапно пришедший код подтверждения — это отличный сигнал тревоги, что кто-то пытается войти в ваш аккаунт.

3. Блокировка подозрительных

Настройте системы так, чтобы после 5-10 неудачных попыток ввести пароль вход блокировался на время. Для хакера это огромное торможение. А если атака массовая (боты), то подключите капчу. Она отсеивает «нелюдей» и прерывает автоматический перебор.

4. Технические хитрости

  • Обновляйте программы. В старых версиях систем всегда есть дыры, которые упрощают взлом.
  • Для работы с серверами (SSH) лучше использовать специальные ключи вместо паролей. Это сложнее для настройки, но взломать их почти невозможно.

5. Самый важный пункт — люди
Как бы вы ни укрепляли стены, сотрудник может открыть дверь сам, сообщив пароль по телефону «техподдержке» злоумышленников. Проводите короткие обучения: расскажите, что такое фишинг, как не попасться на удочку мошенников и почему нельзя записывать пароли на стикерах.

Итого.

Брутфорс — это древняя, но живучая угроза. Полагаться только на один метод защиты нельзя. Нужен комплексный подход. Один из способов описан в статье Бесплатная защита терминального сервера от подбора пароля.

Краткое описание атаки на инфраструктуру !

Получение первоначального доступа

В качестве начального вектора атаки злоумышленниками использовалось преимущественно скомпрометированную службу удаленного доступ, прежде всего, это RDP (Remote Desktop Protocol). Получение первоначального доступа к ИТ-инфраструктуре клиента осуществлялось через доступ публично доступного терминального сервера.

Для получения доступа к терминальному серверу атакующие использовали подбор имени пользователя и пароля. Также корректные учетные данные могли быть получены с других атакованных устройств клиента.

Подготовка к развитию атаки

Получив первоначальный доступ, атакующие на скомпрометированный хост скопировали набор инструментов, а также закрепились и получили доступ к привилегированным учетным данным, получив возможность продвигаться по сети.

Для получения привилегированных учетных данных атакующие использовали популярную легитимную утилиту mimikatz. Также программу-вымогатель LokiLocker / BlackBit имеющуюся в конфигурации параметр mimikatz, в соответствии с которым программа загружает на хост из сети интернет утилиту mimikatz и запускает ее.

Для подбора паролей к учетным данным атакующие использовали различные сборки .NET утилиты AccountRestore.exe, AccountRestore 2.exe

Использовали утилиты NirSoft для извлечения паролей

CredentialsFileView.exe, OperaPassView.exe, WebBrowserPassView.exe, RouterPassView.exe, VNCPassView.exe, PstPassword.exe.

Сбор информации об ИТ-инфраструктуре

Для разведки сети атакующие использовали следующие сетевые сканеры:

Advanced_Port_Scanner_2.5.3869.exе, nasp.exe.

Атакующие использовали различные версии консольной утилиты NS.exe и 5-NS.exe для сканирования общих ресурсов сети и подключения их как сетевых дисков, а также монтирования скрытых томов.

Для поиска файлов и папок атакующие использовали утилиту ET.exe. Это производилось, прежде всего, для поиска аутентификационных данных, сохраненных в текстовых файлах.

Продвижение по сети

Для продвижения по сети атакующие использовали RDP и учетные данные, которые были похищены и получены в результате успешного перебора паролей brute force.

Подготовка к развертыванию программы-вымогателя

Атакующие предварительно отключили антивирусное программное обеспечение до развертывания программы-вымогателя. Для нейтрализации средств безопасности атакующие использовали следующие легитимные утилиты: PH.exe, KAVREMVR.exe, avremover_nt32_enu.exe, avremover_nt64_enu.exe, unlocker-setup.exe, RevoUninProSetup.exe.

Развертывание программы-вымогателя

Распространение программы-вымогателя по ИТ-инфраструктуре жертвы производилось атакующими преимущественно вручную.

Зашифрованы были пять хостов (устройств) из них: Сервер 1С, Сервер Баз данных и файлов, ПК Бухгалтера, ПК системного администратора, Терминальный сервер.

Для расшифровки данных для каждого хоста требуется свой декриптор, злоумышленники затребовали оплату за расшифровку пяти хостов, которые зашифровали.

Прокрутить вверх