Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Brute Force Attack (attaque par force brute)

hacking

Définition

Une Brute Force Attack, dans le contexte spécifique du hacking offensif, se distingue par la distinction opérationnelle entre attaque en ligne et attaque hors ligne, un facteur déterminant de la stratégie employée par le testeur ou l'attaquant. L'attaque en ligne, menée directement contre un service exposé, un formulaire d'authentification web, un serveur SSH ou RDP, se heurte rapidement à des mécanismes de limitation comme le rate limiting ou le verrouillage de compte après un nombre défini de tentatives échouées, ce qui contraint l'attaquant à ralentir volontairement son rythme ou à distribuer ses tentatives sur plusieurs adresses IP pour rester sous les seuils de détection. L'attaque hors ligne, menée sur un fichier de hash de mots de passe préalablement exfiltré, ne subit aucune de ces contraintes et peut exploiter la puissance de calcul massive d'accélérateurs graphiques (GPU) pour tester plusieurs milliards de combinaisons par seconde selon l'algorithme de hachage ciblé. Des outils spécialisés structurent ces deux approches : Hydra ou Medusa pour les attaques en ligne contre de multiples protocoles réseau, et Hashcat ou John the Ripper pour le cassage hors ligne optimisé par GPU, exploitant des dictionnaires, des règles de transformation et des tables de correspondance précalculées (rainbow tables) contre des hash non salés.

Description

L'attaque par force brute teste systématiquement toutes les combinaisons possibles de credentials : mots de passe, clés cryptographiques ou PINs. Les variantes incluent l'attaque par dictionnaire (listes de mots courants), par règles transformationnelles et les attaques hybrides combinant les deux.

Exploitation

Des outils comme Hydra, Medusa ou Hashcat permettent des millions de tentatives par seconde selon le protocole et l'algorithme cible. Le credential stuffing étend ce principe en exploitant des listes de credentials issus de fuites de données réelles.

Défense

  • Implémenter un verrouillage de compte après N échecs consécutifs avec rate limiting adaptatif
  • Déployer le MFA pour neutraliser l'impact de credentials compromis par brute force
  • Utiliser des algorithmes de hachage lents (bcrypt, Argon2, scrypt) pour ralentir les attaques offline

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis