Brute-Force-Simulator
Brute-Force-Simulator
Simuliere einen Brute-Force-Angriff auf ein Passwort. Verstehe, wie Länge, Zeichensatz und Geschwindigkeit die Knackzeit beeinflussen – interaktiv und in Echtzeit.
Hinweis: Dies ist eine rein pädagogische Simulation. Es wird kein echter Angriff durchgeführt, keine Passwörter werden geknackt und keine Daten werden gesendet. Die Simulation dient dem Verständnis von Sicherheitskonzepten.
Inhaltsverzeichnis
Schnellübersicht
Auf dieser Seite findest du:
- Interaktiver Simulator: Brute-Force-Angriff in Echtzeit simulieren
- Live-Statistiken: Versuche, Fortschritt, Geschwindigkeit, Restzeit
- Passwort-Einstellungen: Länge, Zeichensatz und Angriffsgeschwindigkeit
- Visuelle Darstellung: Fortschrittsbalken und Versuchs-Log
- Theorie: Wie Brute-Force funktioniert und wie man sich schützt
- Vergleichstabelle: Knackzeiten für verschiedene Passwörter
- FAQ: Häufige Fragen zu Brute-Force-Angriffen
1. Brute-Force-Simulation
Stelle die Parameter ein und starte die Simulation. Beobachte, wie der Angriff versucht, das Passwort zu finden.
Brute-Force-Simulator
Angriffs-Fortschritt
2. Wie wird ein Passwort komplexer?
Die Komplexität eines Passworts wird durch zwei Faktoren bestimmt: Länge und Zeichensatz. Je größer beide, desto mehr Kombinationen müssen durchprobiert werden.
Komplexität verstehen
Nur Zahlen
Sehr schnell zu knacken.
Kleinbuchstaben
Standard für viele Passwörter.
Klein + Groß
Deutlich mehr Kombinationen.
Alle Zeichen
Maximale Sicherheit.
Die Länge ist entscheidender als die Komplexität!
Jedes zusätzliche Zeichen multipliziert die Anzahl der Kombinationen. Ein 8-stelliges Passwort mit nur Zahlen (10⁸ = 100 Mio.) ist schwächer als ein 6-stelliges Passwort mit allen Zeichen (94⁶ ≈ 689 Mrd.).
3. Wie funktioniert Brute-Force?
Brute-Force ist die einfachste Methode, ein Passwort zu knacken – alle möglichen Kombinationen werden der Reihe nach durchprobiert.
Zeitaufwand
Die Knackzeit hängt von zwei Faktoren ab: der Anzahl der Kombinationen und der Geschwindigkeit des Angreifers.
Ein moderner GPU-Cluster kann Milliarden von Versuchen pro Sekunde durchführen.
Kombinationen
Die Anzahl der möglichen Kombinationen ist: Zeichensatz ^ Länge
Jedes zusätzliche Zeichen multipliziert die Anzahl der Kombinationen.
Beispielrechnung
Passwort: 8 Zeichen, nur Kleinbuchstaben
Bei 10.000 Versuchen/Sekunde:
~242 Tage – mit 1.000.000 Versuchen/Sekunde nur ~2,4 Tage
Wichtige Erkenntnis
Ein Passwort mit 16 Zeichen und allen Zeichentypen hat 94¹⁶ ≈ 3,7 × 10³¹ Kombinationen. Selbst mit 10 Milliarden Versuchen pro Sekunde würde es über 117 Milliarden Jahre dauern – länger als das Alter des Universums!
4. Knackzeiten im Vergleich
Wie lange dauert es, verschiedene Passwörter zu knacken? (Bei 10.000 Versuchen/Sekunde)
| Passwort | Kombinationen | Knackzeit | Bewertung |
|---|---|---|---|
1234 |
10⁴ = 10.000 | 1 Sekunde | Sofort |
abc |
26³ = 17.576 | ~2 Sekunden | Sofort |
pass |
26⁴ = 456.976 | ~46 Sekunden | Minuten |
abc123 |
62⁶ ≈ 5,7 × 10¹⁰ | ~66 Tage | Tage |
passwort |
26⁸ ≈ 2,1 × 10¹¹ | ~242 Tage | Tage |
aB3$xY9! |
94⁸ ≈ 6,1 × 10¹⁵ | ~19.000 Jahre | Jahre |
k9#mP2$xL7@q |
94¹² ≈ 4,8 × 10²³ | ~1,5 Mrd. Jahre | Jahrhunderte |
16 Zeichen, alle Typen |
94¹⁶ ≈ 3,7 × 10³¹ | > 100 Mrd. Jahre | Unmöglich |
5. Schutz vor Brute-Force-Angriffen
Mit diesen Maßnahmen kannst du dich und deine Systeme effektiv vor Brute-Force-Angriffen schützen:
Lange Passwörter
Je länger das Passwort, desto mehr Kombinationen müssen durchprobiert werden. Mindestens 12 Zeichen, besser 16+.
Komplexe Passwörter
Verwende Groß-/Kleinbuchstaben, Zahlen und Sonderzeichen. Je größer der Zeichensatz, desto mehr Kombinationen.
Rate-Limiting
Begrenze die Anzahl der Login-Versuche pro Minute (z.B. 5 Fehlversuche). Verhindert massenhafte Angriffe.
Zwei-Faktor-Authentifizierung
Selbst mit dem richtigen Passwort kommt der Angreifer nicht rein – 2FA ist der beste Schutz.
Passwort-Manager
Generiert und speichert einzigartige, komplexe Passwörter für jeden Dienst – sicher und bequem.
6. FAQ – Häufige Fragen
Häufige Fragen zu Brute-Force-Angriffen
Ein Brute-Force-Angriff (deutsch: "rohe Gewalt") ist eine Methode, bei der ein Angreifer alle möglichen Kombinationen eines Passworts durchprobiert, bis die richtige gefunden wird.
Funktionsweise:
- Der Angreifer kennt den Zeichensatz (z.B. Buchstaben, Zahlen)
- Er probiert systematisch alle Kombinationen durch
- Die Geschwindigkeit hängt von der Rechenleistung ab
Die Dauer hängt von drei Faktoren ab:
- Länge des Passworts: Jedes Zeichen multipliziert die Anzahl der Kombinationen
- Größe des Zeichensatzes: Mehr mögliche Zeichen = mehr Kombinationen
- Geschwindigkeit des Angreifers: Moderne Hardware kann Milliarden Versuche pro Sekunde durchführen
Beispiele:
- 8 Zeichen, nur Zahlen (10⁸): ~2,8 Stunden (bei 10.000/s)
- 8 Zeichen, alle Typen (94⁸): ~19.000 Jahre (bei 10.000/s)
- 12 Zeichen, alle Typen (94¹²): ~1,5 Milliarden Jahre
Brute-Force: Probiert alle möglichen Kombinationen durch – sehr langsam, aber garantiert erfolgreich.
Dictionary-Angriff: Probiert nur vorher definierte Wörter aus einer Liste (Wörterbuch) – viel schneller, aber findet nur Passwörter, die in der Liste sind.
Hybrid-Angriff: Kombination aus beiden – Wörterbuch mit Variationen (z.B. "passwort123", "Password2024").
Schutz: Ein komplexes, zufälliges Passwort ist gegen beide Methoden sicher.
Die wichtigsten Schutzmaßnahmen:
- Lange Passwörter: Mindestens 12 Zeichen, besser 16+
- Komplexe Passwörter: Alle Zeichentypen verwenden
- Rate-Limiting: Maximal 5-10 Fehlversuche pro Minute
- CAPTCHA: Verhindert automatisierte Angriffe
- 2FA: Zwei-Faktor-Authentifizierung aktivieren
- Passwort-Manager: Einzigartige, komplexe Passwörter generieren
Ja, enorm! Moderne Hardware kann Brute-Force-Angriffe massiv beschleunigen:
- GPUs: Grafikprozessoren können Tausende von Berechnungen parallel durchführen
- FPGAs: Spezielle Chips, die für bestimmte Berechnungen optimiert sind
- Botnetze: Tausende kompromittierte Rechner arbeiten zusammen
- Cloud-Infrastruktur: Angreifer mieten Rechenleistung in der Cloud
Beispiel: Ein moderner GPU-Cluster kann über 1 Milliarde Versuche pro Sekunde durchführen.
Online-Brute-Force:
- Der Angreifer versucht, sich über eine Webseite, SSH oder API anzumelden
- Wird durch Rate-Limiting, CAPTCHA und 2FA stark eingeschränkt
- Typische Geschwindigkeit: 10-100 Versuche/Minute
Offline-Brute-Force:
- Der Angreifer hat einen Datenbank-Dump mit gehashten Passwörtern
- Keine Beschränkungen – der Angriff läuft lokal
- Typische Geschwindigkeit: Milliarden Versuche/Sekunde
Offline-Angriffe sind viel gefährlicher – daher sind starke, komplexe Passwörter so wichtig.
Eine Rainbow-Table ist eine vorberechnete Tabelle von Hashes und den dazugehörigen Passwörtern.
Unterschied zu Brute-Force:
- Brute-Force: Berechnet Hashes in Echtzeit – langsam, aber flexibel
- Rainbow-Table: Schlägt Hashes in einer Tabelle nach – extrem schnell, aber nur für vorberechnete Passwörter
Schutz: Salting (zufällige Zeichenkette vor dem Hashing) macht Rainbow-Tables wirkungslos.
Ja, aber anders als man denkt.
- Klassische Computer: Brute-Force mit O(N) – jede Kombination wird einzeln geprüft
- Quantencomputer: Der Grover-Algorithmus kann die Suche auf O(√N) beschleunigen
Beispiel: Ein 128-Bit-Schlüssel (2¹²⁸ Kombinationen) würde mit Grover auf 2⁶⁴ reduziert – das ist immer noch extrem viel.
Fazit: Quantencomputer machen Brute-Force effizienter, aber selbst mit Grover bleiben starke Passwörter sicher.
Anzeichen für einen Brute-Force-Angriff:
- Viele fehlgeschlagene Login-Versuche – in kurzer Zeit
- Login-Versuche aus unbekannten IP-Adressen – besonders aus verschiedenen Ländern
- Erhöhte Server-Last – durch die vielen Anfragen
- Benachrichtigungen – von Sicherheits-Systemen oder IDS/IPS
Maßnahmen: Sofort Rate-Limiting aktivieren, IPs blockieren, 2FA prüfen.
Die Länge hat einen exponentiellen Effekt auf die Anzahl der Kombinationen, während die Komplexität (Zeichensatz) nur einen linearen Effekt hat.
Vergleich:
- 8 Zeichen, nur Zahlen (10⁸): 100.000.000 Kombinationen
- 12 Zeichen, nur Zahlen (10¹²): 1.000.000.000.000 Kombinationen
- 8 Zeichen, alle Typen (94⁸): 6.095.689.385.410.816 Kombinationen
Fazit: Ein 12-stelliges Passwort mit nur Zahlen (10¹²) hat mehr Kombinationen als ein 8-stelliges mit allen Zeichen (94⁸).
Zusammenfassung
Die wichtigsten Punkte
- Brute-Force: Systematisches Durchprobieren aller Kombinationen
- Knackzeit: Hängt von Länge, Zeichensatz und Angriffsgeschwindigkeit ab
- Länge ist entscheidend: Jedes zusätzliche Zeichen multipliziert die Kombinationen
- Zeichensatz: Je mehr Zeichen, desto mehr Kombinationen
- Sicherheit: 12+ Zeichen mit allen Zeichentypen sind praktisch unknackbar
- Schutz: Rate-Limiting, 2FA, CAPTCHA, komplexe Passwörter
- Unser Simulator: Visualisiert den Angriffsprozess in Echtzeit
- Lerneffekt: Verstehe, warum lange, komplexe Passwörter wichtig sind
Weitere Sicherheits-Tools
Sichere Passwörter mit einstellbarer Länge und Zeichenarten generieren.
Zum ToolBestehende Passwörter auf Sicherheit prüfen und Schwächen erkennen.
Zum ToolMD5, SHA-1, SHA-256 und weitere Hashes aus Text berechnen.
Zum ToolLerne, wie Malware funktioniert und wie du dich schützt.
Zum Tool