Brute Force Attack (attaque par force brute)
hackingDéfinition
Une Brute Force Attack, dans le contexte spécifique du hacking offensif, se distingue par la distinction opérationnelle entre attaque en ligne et attaque hors ligne, un facteur déterminant de la stratégie employée par le testeur ou l'attaquant. L'attaque en ligne, menée directement contre un service exposé, un formulaire d'authentification web, un serveur SSH ou RDP, se heurte rapidement à des mécanismes de limitation comme le rate limiting ou le verrouillage de compte après un nombre défini de tentatives échouées, ce qui contraint l'attaquant à ralentir volontairement son rythme ou à distribuer ses tentatives sur plusieurs adresses IP pour rester sous les seuils de détection. L'attaque hors ligne, menée sur un fichier de hash de mots de passe préalablement exfiltré, ne subit aucune de ces contraintes et peut exploiter la puissance de calcul massive d'accélérateurs graphiques (GPU) pour tester plusieurs milliards de combinaisons par seconde selon l'algorithme de hachage ciblé. Des outils spécialisés structurent ces deux approches : Hydra ou Medusa pour les attaques en ligne contre de multiples protocoles réseau, et Hashcat ou John the Ripper pour le cassage hors ligne optimisé par GPU, exploitant des dictionnaires, des règles de transformation et des tables de correspondance précalculées (rainbow tables) contre des hash non salés.
Description
L'attaque par force brute teste systématiquement toutes les combinaisons possibles de credentials : mots de passe, clés cryptographiques ou PINs. Les variantes incluent l'attaque par dictionnaire (listes de mots courants), par règles transformationnelles et les attaques hybrides combinant les deux.
Exploitation
Des outils comme Hydra, Medusa ou Hashcat permettent des millions de tentatives par seconde selon le protocole et l'algorithme cible. Le credential stuffing étend ce principe en exploitant des listes de credentials issus de fuites de données réelles.
Défense
- Implémenter un verrouillage de compte après N échecs consécutifs avec rate limiting adaptatif
- Déployer le MFA pour neutraliser l'impact de credentials compromis par brute force
- Utiliser des algorithmes de hachage lents (bcrypt, Argon2, scrypt) pour ralentir les attaques offline
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h