TGViewer
| کانال امنیت و شبکه | | کانال امنیت و شبکه | @developixnetwork · 3.44K subscribers
Post #140 1.49K
توی خیلی از شبکه‌ها هنوز روی سرورهای SSH پسوردهای ضعیف استفاده می‌شه و همین، در عمل می‌تونه تبدیل بشه به ساده‌ترین راه نفوذ 👀

امروز یه آموزش خیلی کاربردی از Kali Linux و ابزار Hydra رو مرور می‌کنیم که توی دنیای واقعی برای تست password strength سرویس SSH استفاده می‌شه. این کار توی Penetration Test مجاز یا Internal Audit کمک می‌کنه زودتر از Attacker، پسوردهای ضعیف رو پیدا کنی.

آموزش مرجع اصلی از خود Kali و ابزار Hydra هست:
kali.org/tools/hydra

سناریو واقعی 🔍
فرض کن توی شبکه داخلی یه سرور Linux با SSH داری که یوزرهای زیادی روی اون Login می‌کنن. می‌خوای مطمئن شی هیچ یوزری از پسورد ساده مثل 123456 یا password استفاده نکرده.

اینجا Hydra بهت اجازه می‌ده با یه Wordlist مشخص، روی SSH Password Brute Force (قانون‌مند) انجام بدی و ببینی کدوم یوزرها پسورد ضعیف دارن.

نکته مهم ⚠️
این کار فقط روی سیستم‌هایی انجام می‌شه که اجازه مکتوب برای تست داری (شرکت خودت، لابراتوار، سرور تست و ...). روی سیستم دیگران بدون اجازه، کاملاً غیرقانونی‌ه.

نمونه دستور کاربردی Hydra روی SSH 🛠

hydra -L users.txt -P passwords.txt \
-t 4 -W 3 -f -vV ssh://192.168.1.10


توضیح سریع سوییچ‌ها:

🔹 -L users.txt ⇒ لیست یوزرنیم‌ها (هر خط یه user)

🔹 -P passwords.txt ⇒ Wordlist پسوردها؛ می‌تونی از لیست‌های آماده مثل rockyou.txt (توی Kali در مسیر /usr/share/wordlists/) استفاده کنی یا خودت بسازی.

🔹 -t 4 ⇒ تعداد parallel tasks. مقدار خیلی بالا نذار که هم سرویس رو overload نکنه، هم لاگ‌هات مشکوک نشه.

🔹 -W 3 ⇒ Timeout برای هر تلاش (ثانیه). توی شبکه‌های کند، یه مقدار بالاتر کمک می‌کنه.

🔹 -f ⇒ به محض پیدا کردن اولین credential معتبر، کار رو متوقف می‌کنه (برای جلوگیری از فشار اضافه روی سرویس).

🔹 -vV ⇒ خروجی verbose و detailed؛ برای دیباگ و دیدن روند تست خیلی کمک می‌کنه.

نکات عملی و امنیتی 🧠

• قبل از اجرا، روی سرور SSH حتماً Account Lockout Policy و Fail2ban رو بررسی کن؛ اگه خیلی aggressive باشن، ممکنه یوزرهای واقعی قفل بشن.

• بهتره تست رو توی Maintenance Window یا زمانی که Load سیستم پایینه انجام بدی.

• بعد از پیدا شدن پسوردهای ضعیف، حتماً:
– User رو مجبور کن پسورد رو عوض کنه.
– روی SSH، Password Authentication رو به نفع Public Key تا حد ممکن محدود کن.
– اگه می‌شه، روی SSH از Port Knocking، AllowUsers و محدودیت IP استفاده کن.

• لاگ‌ها رو فراموش نکن. روی Linux معمولاً لاگ SSH توی:
/var/log/auth.log یا
/var/log/secure
ذخیره می‌شه؛ بعد از تست، اونا رو برای نشانه‌های رفتار غیرعادی مرور کن.

این مدل تست ساده، توی خیلی از شبکه‌ها با همون چند پسورد پیش‌فرض، چندین اکانت ضعیف رو لو می‌ده. دفعه بعد که روی سرور SSH کار می‌کنی، یه بار توی محیط مجاز این سناریو رو اجرا کن و نتیجه رو با تیمت به اشتراک بذار 🚀

🔖 #Security #امنیت #Hydra #SSH #Brute_Force #Kali_Linux #Password_Audit #Network_Security #PenTest

👤 Developix

💎 Channel: @DevelopixNetwork
  • 👍 5
  • ❤ 2
More from @developixnetwork
  1. Oct 5, 2026اجرای امن ping؛ ورودی کاربر را فرمان نکن 🔐 وقتی برای ابزار مانیتورینگ یا عیب‌یابی شبکه، آ…
  2. Sep 30, 2026مبانی IP Addressing - مک آدرس MAC Address درک مفاهیم پایه‌ای آدرس‌دهی در شبکه یکی از اساسی…
  3. Sep 20, 2026مبانی IP Addressing - مفاهیم در این ویدئو به بررسی مفاهیم بنیادین آدرس‌دهی آی‌پی یا همان I…
  4. Sep 20, 2026‏🎯 جداکردن ترافیک کاربران با VLAN برای امنیت بیشتر یکی از ساده‌ترین کارهای بالا بردن…
  5. Sep 19, 2026🔥 پروژه: ‏FRRouting سوئیت پروتکل مسیریابی این روزها برای لاب‌های پیشرفته شبکه و تست س…
  6. Sep 10, 2026مبانی IP Addressing - معرفی دوره در این پلی‌لیست با مفاهیم پایه و کاربردی IP Addressing در…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →