Главная / Словарь / Брутфорс
Password spraying · Credential stuffing · Rainbow tables · Словарь угроз

Брутфорс: что это, виды атак перебором и как защититься

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Брутфорс (brute force, атака полным перебором) — метод взлома, при котором программа автоматически подставляет вариант за вариантом пароля, ключа или PIN-кода, пока не найдёт правильный. Атака не эксплуатирует уязвимость кода, а полагается на слабые пароли и отсутствие ограничений на число попыток входа. Материал разбирает механику атаки, шесть основных видов брутфорса — от простого перебора до credential stuffing и rainbow tables, — типичные цели и меры защиты.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 11 июля 2026 · ~10 мин чтения

Кратко

Что это
Автоматизированный подбор пароля, ключа или PIN-кода перебором вариантов — атака на слабую аутентификацию, а не на уязвимость кода.
Как работает
Скрипт подставляет вариант за вариантом в форму входа (онлайн, ограничен скоростью сети и защитой) или в расчёт по украденному хешу (офлайн, ограничен только вычислительной мощностью).
Основные виды
Простой перебор, словарная и гибридная атака, обратный брутфорс (password spraying), credential stuffing, rainbow tables — различаются тем, что именно перебирается.
Что атакуют
RDP и SSH-серверы, формы входа на сайтах и в админ-панелях, Wi-Fi-сети со слабым паролем или уязвимым WPS.
Как защититься
Лимит попыток и блокировка, CAPTCHA, длинные уникальные пароли — но решающая мера это MFA: пароль без второго фактора бесполезен.
Связь с утечками
Утёкшие базы паролей превращают слепой перебор в направленный credential stuffing — работает из-за повторного использования паролей людьми.

Что такое брутфорс

Брутфорс (brute force, атака полным перебором) — это метод взлома, при котором злоумышленник автоматически перебирает все возможные варианты пароля, ключа шифрования или PIN-кода, пока не найдёт правильный. Атака не эксплуатирует уязвимость кода приложения, а полагается на слабые пароли, короткие ключи и отсутствие ограничений на число попыток входа.

Целью может быть пароль от учётной записи, ключ шифрования, PIN-код банковской карты, хеш пароля из украденной базы данных или токен сессии — любой секрет, который проверяется на совпадение с эталоном.

Название — калька с английского brute force, «грубая сила»: метод не анализирует структуру системы и не ищет обходной путь, а действует напролом, пробуя каждый вариант по очереди. В классификации атак MITRE ATT&CK брутфорс выделен в отдельную технику T1110 «Brute Force» тактики Credential Access с четырьмя подтехниками — подбор пароля, взлом пароля офлайн, password spraying и credential stuffing; в разделе «Виды брутфорса» ниже эти подтехники соотнесены с привычными русскими названиями.

Брутфорс — атака на процесс проверки подлинности, а не на код. Это ключевое отличие от атак, использующих уязвимости программного обеспечения (переполнение буфера, инъекции и подобное): против грамотно защищённой формы входа с лимитом попыток и MFA брутфорс становится неэффективным независимо от того, сколько вычислительной мощности есть у атакующего.
факт⚠ классификация T1110 «Brute Force» и четыре подтехники — MITRE ATT&CK, attack.mitre.org факт определение и этимология термина — общепринятая отраслевая трактовка

Как работает брутфорс-атака

Брутфорс-атака работает через автоматизированный скрипт или специализированную программу, которая подставляет один вариант учётных данных за другим в форму входа, сетевой протокол или процедуру расшифровки, проверяя каждый результат на совпадение с эталоном — паролем или хешем. Скорость и практическая осуществимость атаки принципиально различаются в зависимости от того, где она происходит.

Онлайн-брутфорс

Атака против «живого» сервиса — формы входа, RDP, SSH. Скорость ограничена сетью и, что важнее, защитой на стороне сервера: лимитом попыток, задержкой между запросами, блокировкой IP-адреса. При правильно настроенной защите онлайн-перебор становится практически бесполезным, сколько бы времени ни было в распоряжении атакующего.

Офлайн-брутфорс

Атака против уже похищенной базы хешей паролей — атакующий вычисляет варианты локально, без обращения к серверу жертвы и без каких-либо лимитов. Скорость зависит только от вычислительной мощности (GPU, специализированные кластеры) и от алгоритма хеширования: быстрые алгоритмы (MD5, SHA1) вскрываются на порядки быстрее медленных, спроектированных именно для затруднения перебора (bcrypt, scrypt, Argon2).

Для автоматизации перебора существует набор давно известных программ с открытым исходным кодом — Hydra, Medusa, John the Ripper, Hashcat и подобные, — которые одинаково используются и в тестировании на проникновение, и злоумышленниками. Разница между защищённой и незащищённой системой не в существовании этих программ, а в том, есть ли на стороне сервиса лимит попыток, MFA и мониторинг неудачных входов: без них скорость атаки ограничена только скоростью сети.

оценка разграничение онлайн/офлайн-брутфорса и порядок скоростей для быстрых/медленных алгоритмов хеширования — общий инженерный принцип без привязки к конкретному бенчмарку факт перечисленные инструменты (Hydra, Medusa, John the Ripper, Hashcat) — общеизвестные open-source утилиты для тестирования паролей на устойчивость к перебору

Виды брутфорса

Виды брутфорса различаются стратегией подбора и тем, что именно перебирает атакующий — случайные комбинации символов, готовый список типовых паролей, украденные пары логин-пароль или предвычисленные таблицы хешей. Шесть техник ниже — базовый набор, который встречается в реальных инцидентах и в классификации MITRE ATT&CK T1110.

↔ таблицу можно прокрутить вбок

ВидПринципПримечание
Простой переборВсе возможные комбинации символов заданного алфавита и длины подряд, без анализа осмысленностиСамый медленный, но исчерпывающий метод; офлайн-версия соответствует T1110.002 (Password Cracking)
Словарная атака (dictionary attack)Готовый список реальных и наиболее распространённых паролей вместо случайных комбинацийКратно быстрее простого перебора — люди выбирают пароли не случайно; частный случай T1110.001/T1110.002
Гибридная атакаСловарь плюс автоматические модификации: цифра в конце, замена «o» на «0», год, смена регистраКомпромисс между скоростью словаря и охватом простого перебора, не выделена MITRE как отдельная подтехника
Обратный брутфорс (reverse brute force)Один и тот же — часто самый частый или дефолтный — пароль подставляется ко множеству разных логиновПо сути соответствует технике password spraying, T1110.003 — обходит блокировку по числу попыток на один аккаунт
Credential stuffingПары «логин:пароль», украденные в одной утечке, автоматически подставляются на других сайтах и сервисахT1110.004 — работает благодаря повторному использованию паролей, формально не перебор в строгом смысле
Rainbow tablesПредвычисленные таблицы соответствий «хеш → пароль» для быстрого поиска пароля по украденному хешуНе атака на форму входа, а офлайн-метод против базы хешей; нейтрализуется солью (salt) при хешировании
Rainbow tables и credential stuffing — не «перебор» в буквальном смысле. Оба метода технически избегают полного перебора: rainbow tables используют готовую таблицу вместо вычисления каждого варианта заново, а credential stuffing проверяет уже готовую, скорее всего рабочую пару логин-пароль вместо подбора неизвестного значения. В классификации MITRE ATT&CK и в обиходной терминологии их всё равно относят к семейству брутфорс-атак — из-за автоматизированного массового перебора вариантов доступа как общего признака.
факт⚠ соотнесение видов с подтехниками T1110.001–.004 — MITRE ATT&CK, attack.mitre.org, сверка терминологии по вторичным источникам факт принцип rainbow tables и защита солью — устоявшийся принцип криптографии хранения паролей

Что атакуют брутфорсом

Брутфорс применяют против любого механизма проверки подлинности, который допускает многократные попытки без эффективного ограничения — чаще всего это удалённый доступ к серверам (RDP, SSH), формы входа на сайтах и в административных панелях, а также Wi-Fi-сети со слабым паролем или уязвимым протоколом WPS.

RDP

Порт 3389 массово сканируется автоматизированными ботами по всему интернету в поисках открытых серверов удалённого рабочего стола. Подобранный доступ по RDP — один из наиболее частых начальных векторов атак программ-вымогателей на инфраструктуру компаний.

SSH

Порт 22 сканируется так же массово, как и RDP. Классическая цель — попытки входа под учётной записью root или admin с типовыми и словарными паролями на серверах, где не отключён вход по паролю в пользу ключей.

Веб-формы

Страницы входа сайтов, административные панели популярных CMS (например, wp-login.php у WordPress) и API без ограничения частоты запросов — типичная цель как для целевого перебора одного аккаунта, так и для credential stuffing.

Wi-Fi

Перехват хендшейка сети WPA/WPA2 с последующим офлайн-подбором пароля, либо перебор PIN-кода протокола WPS — из-за архитектурной ошибки проверки PIN, публично раскрытой в 2011 году, пространство перебора у части устройств фактически сокращается до нескольких тысяч комбинаций.

факт RDP/SSH как частые цели массового сканирования и вектор атак шифровальщиков — устоявшаяся отраслевая практика факт⚠ уязвимость проверки PIN протокола WPS — публично раскрыта в 2011 году, детали конкретной реализации зависят от производителя устройства

Как защититься от брутфорса

Главная защита от брутфорса — не сложность пароля, а ограничение числа попыток входа и второй фактор подтверждения: даже украденный или подобранный пароль бесполезен для злоумышленника, если для входа требуется код из приложения, биометрия или аппаратный ключ, которых у него нет.

  • Длинные уникальные пароли или парольные фразы. Длина устойчивее к перебору, чем требование к составу символов; менеджер паролей снимает необходимость помнить десятки уникальных комбинаций и убирает соблазн переиспользовать пароль между сервисами.
  • Лимит попыток и блокировка (lockout). Блокировка аккаунта или IP-адреса после N неудачных попыток на время или до ручной разблокировки; ограничение скорости запросов (rate limiting) делает онлайн-перебор бессмысленным ещё до того, как атакующий переберёт заметную долю вариантов.
  • CAPTCHA. Блокирует автоматизированные скрипты, а не человека; эффективна против массового онлайн-перебора, но обходима специализированными сервисами распознавания, поэтому не заменяет остальные меры, а дополняет их.
  • Многофакторная аутентификация (MFA) — решающий барьер: пароль без второго фактора бесполезен для брутфорса, а именно отсутствие MFA превращает удачный подбор пароля в готовый доступ к системе.
  • PAM (Privileged Access Management) — контроль, ротация и усложнение паролей привилегированных и сервисных учётных записей, которые чаще всего становятся целью обратного брутфорса и целевого перебора против RDP и SSH.
  • WAF (Web Application Firewall) — отслеживает аномальную частоту неудачных попыток входа на веб-форму и блокирует источник атаки, закрывая брутфорс форм входа на сайте и в админ-панели.
  • Хеширование с солью и медленными алгоритмами (bcrypt, scrypt, Argon2) для хранимых паролей — если база хешей всё же похищена, это резко замедляет офлайн-перебор и делает бесполезными готовые rainbow tables.
факт назначение и принцип работы перечисленных мер и классов СЗИ — по описанию классов на SecRadar и общепринятой практике защиты аутентификации

Брутфорс и утечки паролей

Брутфорс и утечки паролей усиливают друг друга: миллионы пар логин-пароль, попавшие в открытый доступ после взломов, превращают классический «слепой» перебор в направленный credential stuffing — злоумышленнику не нужно подбирать пароль, если пользователь уже использовал его на другом сайте, откуда пароль был украден.

Пароль не обязательно перебирать или брать из чужой утечки — его нередко получают напрямую от самой жертвы через фишинг (поддельная форма входа) или спуфинг (подмена отправителя или номера), после чего украденная пара логин-пароль точно так же пополняет базы для credential stuffing.

Собранные из разных утечек списки пар логин-пароль циркулируют на теневых форумах и автоматически прогоняются специализированными инструментами против множества сайтов и сервисов — тем же классом инструментов, что применяется для классического онлайн-перебора, только вместо подбора неизвестного пароля проверяется уже готовая, скорее всего рабочая комбинация. Такая атака эффективнее обычного брутфорса именно потому, что не тратит время на перебор — и хуже обнаруживается: на каждый конкретный аккаунт может приходиться всего одна-две попытки, поэтому простой счётчик неудачных входов её не ловит, требуется поведенческий анализ по совокупности запросов.

Для человека практический вывод простой: уникальный пароль для каждого сервиса ограничивает ущерб от чужой утечки одним аккаунтом, а не всеми сразу. Для организации — это ещё один аргумент в пользу MFA как меры, которая работает независимо от того, украден пароль сотрудника из корпоративной системы или из совершенно постороннего сервиса, где он использовал тот же пароль повторно.

факт определение credential stuffing и его связь с утечками — устоявшееся описание в отраслевой практике, согласуется с T1110.004 MITRE ATT&CK оценка тезис о низкой обнаруживаемости credential stuffing по сравнению с классическим брутфорсом — общий принцип без конкретной статистики по инцидентам в РФ

Частые вопросы

Что такое брутфорс простыми словами?
Брутфорс — это способ взлома, при котором программа автоматически перебирает варианты пароля один за другим, пока не подберёт правильный, — как если бы кто-то пробовал каждую комбинацию на кодовом замке подряд, только со скоростью тысяч или миллионов попыток в секунду. Атака не ищет уязвимость в коде, она эксплуатирует слабый пароль и отсутствие ограничения на число попыток входа. Метка: факт — общепринятое определение термина.
Сколько времени занимает брутфорс пароля?
Однозначного ответа нет — время зависит от того, атакуют ли живую форму входа или украденную базу хешей. Против формы входа с лимитом попыток и блокировкой перебор практически не имеет смысла независимо от длины пароля — атаку останавливает не сложность пароля, а ограничение скорости. Против украденного хеша время определяется длиной и сложностью пароля, алгоритмом хеширования (медленные bcrypt, scrypt, Argon2 на порядки устойчивее быстрых MD5, SHA1) и вычислительной мощностью атакующего — короткий пароль из словаря подбирается за секунды, длинная случайная фраза с медленным хешем — практически никогда за разумное время. Метка: оценка — общий инженерный принцип без привязки к конкретному бенчмарку.
Как защититься от брутфорса?
Базовый набор — лимит попыток входа с блокировкой аккаунта или IP-адреса, CAPTCHA против автоматизированных скриптов и длинные уникальные пароли или парольные фразы, желательно через менеджер паролей. Решающая мера — многофакторная аутентификация: даже подобранный или украденный пароль бесполезен для входа, если нужен ещё код из приложения, биометрия или аппаратный ключ. Для привилегированных и сервисных учётных записей — отдельный контроль и ротация паролей через PAM, для веб-форм — защита на уровне WAF, отслеживающего аномальную частоту неудачных попыток входа. Метка: факт — стандартный набор мер защиты аутентификации.
Что такое credential stuffing?
Credential stuffing — это автоматическая подстановка пар «логин:пароль», украденных в одной утечке, на других сайтах и сервисах в расчёте на то, что пользователь использовал те же данные повторно. Формально это не перебор в строгом смысле — атакующий не подбирает пароль, а проверяет уже готовую, скорее всего рабочую пару, поэтому такая атака эффективнее классического брутфорса и хуже обнаруживается по частоте неудачных попыток на один аккаунт. Метка: факт — определение согласуется с T1110.004 MITRE ATT&CK.
Чем обратный брутфорс отличается от обычного перебора?
Обычный перебор подбирает пароль к одному известному логину, пробуя множество вариантов пароля. Обратный брутфорс (reverse brute force) устроен наоборот: берётся один и тот же — часто самый частый или дефолтный — пароль и подставляется ко множеству разных логинов или учётных записей. По сути этот метод соответствует технике password spraying: он позволяет обойти блокировку по числу неудачных попыток на конкретный аккаунт, потому что на каждый логин приходится всего одна-две попытки. Метка: факт⚠ — сопоставление с password spraying (T1110.003) по терминологии MITRE ATT&CK.
Что такое rainbow-таблицы и чем они отличаются от обычного брутфорса?
Rainbow-таблицы (rainbow tables) — это предвычисленные таблицы соответствий между паролями и их хешами, которые позволяют быстро найти исходный пароль по украденному хешу без перебора комбинаций в реальном времени. Это не атака на форму входа, а офлайн-метод против уже похищенной базы хешей паролей — атакующему нужен сам хеш, полученный, например, при утечке базы данных. Такие таблицы бесполезны против современного хранения паролей с солью (salt) и медленными алгоритмами хеширования. Метка: факт — принцип rainbow tables и защита солью, устоявшийся в криптографии.
Как понять, что систему атакуют брутфорсом?
Главный признак — аномально высокое число неудачных попыток входа за короткий промежуток времени с одного или нескольких IP-адресов, часто по алфавитному или словарному списку логинов. Для RDP и SSH это видно в журналах аутентификации операционной системы, для веб-форм — в логах веб-сервера или в средствах мониторинга. Распределённая атака с разных IP-адресов и низкой частотой на каждый заметна хуже — здесь нужны средства поведенческого анализа, а не простой счётчик неудачных попыток. Метка: факт — стандартная практика обнаружения по журналам аутентификации.

Словарь угроз на SecRadar

Брутфорс, фишинг, спуфинг, социальная инженерия и другие термины ИБ — независимый разбор понятий с привязкой к классам средств защиты, а не к конкретному вендору.

Открыть словарь
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →