# Was ist ein Brute-Force-Angriff?

> Ein Brute-Force-Angriff testet wiederholt Kandidatenwerte oder Kombinationen von Zugangsdaten, um Zugriff zu erlangen oder ein Geheimnis wiederzugewinnen.

- Kanonische URL: https://yellowcube.eu/de/glossary/brute-force-attack/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Bei der Authentifizierung können Kandidaten online gegen einen Dienst oder offline gegen erbeutete Passwort-Verifizierer oder verschlüsseltes Material geprüft werden. Der Begriff ist ein Oberbegriff für Strategien wie konzentriertes Passwortraten, Password Spraying und Credential Stuffing, auch wenn sich ihre Kandidatenquellen und Kontoverteilungen unterscheiden.

Online-Versuche erzeugen Verifizierer-Ereignisse und können verteilt werden, um einfache Schwellen zu umgehen. Offline-Versuche erfolgen nach Erlangung des geschützten Materials und erzeugen keine Anmeldefehler; Schutzmaßnahmen und Beweise unterscheiden sich daher.

### Wichtigste Punkte

- **Kandidatenmuster:** Viele Kandidaten gegen ein Konto, ein kleiner Kandidatensatz über viele Konten oder exponierte Zugangsdatenpaare gegen andere Dienste; jedes Muster verändert Erkennung und Lockout-Risiko.
- **Beweislage:** Fehler und Erfolge über Konten, Quellen, Geräte, Dienste und Zeit korrelieren und dabei auf Konto-Enumeration, Diebstahl von Passwort-Verifizierern, Recovery-Missbrauch und Aktivität nach erfolgreicher Anmeldung prüfen.
- **Risikoreduktion:** Wo angemessen Phishing-resistente Multi-Faktor-Authentifizierung (MFA) einsetzen, kompromittierte Passwörter ablehnen, gespeicherte Verifizierer mit geeignetem Passwort-Hashing schützen, Versuche ratenbegrenzen sowie Recovery und Alarmierung auf Missbrauch auslegen.
- **Wichtige Einschränkung:** Rate Limits und Kontosperrungen stoppen keine Offline-Angriffe und können durch langsame oder verteilte Versuche umgangen werden. Übermäßig aggressives Lockout kann zudem legitimen Benutzern den Dienst verweigern, und ein erfolgreicher Login verrät nicht, wie die Zugangsdaten erlangt wurden.

### Verwandte Begriffe

[Credential Stuffing](<https://yellowcube.eu/de/glossary/credential-stuffing/>) · [Anmeldedaten](<https://yellowcube.eu/de/glossary/login-credentials/>) · [Authentifizierung](<https://yellowcube.eu/de/glossary/authentication/>) · [Account Takeover (ATO)](<https://yellowcube.eu/de/glossary/account-takeover/>) · [Identitätsbasierter Angriff](<https://yellowcube.eu/de/glossary/identity-based-attack/>) · [Password Spraying](<https://yellowcube.eu/de/glossary/password-spraying/>)

### Quellen

[MITRE ATT&CK T1110: Brute Force](https://attack.mitre.org/techniques/T1110/) · [NIST SP 800-63B-4: Authentication and Authenticator Management](https://pages.nist.gov/800-63-4/sp800-63b.html) · [OWASP Authentication Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

