๐ Definisi
Brute Force adalah metode serangan yang mencoba menebak kredensial (username/password) dengan mencoba semua kemungkinan kombinasi secara sistematis, hingga menemukan kombinasi yang benar.
๐ Brute force tidak mengandalkan celah sistem, tapi mengandalkan keuletan dan kecepatan dalam mencoba-coba berbagai kemungkinan.
๐ง Jenis-Jenis Brute Force Attack
- ๐ข Classic Brute Force
Mencoba semua kombinasi karakter satu per satu hingga berhasil. Contoh:aaa,aab,aac, …,zzz - ๐ Dictionary Attack
Menggunakan daftar kata umum (dictionary) sepertipassword,123456,qwerty. Efektif karena banyak pengguna masih memakai password yang lemah. - ๐งพ Credential Stuffing
Menggunakan kombinasi email dan password yang bocor dari data breach sebelumnya. Serangan ini sangat berbahaya karena banyak orang menggunakan password yang sama di berbagai akun. - ๐ Reverse Brute Force
Menggunakan satu password umum (misalnyaadmin123) lalu dicoba ke banyak akun. Cocok untuk target massal.
๐ ๏ธ Tools yang Digunakan dalam Brute Force
(Digunakan untuk edukasi & pengujian keamanan)
- Hydra
Cepat dan mendukung banyak protokol seperti SSH, FTP, HTTP. - Medusa
Alternatif untuk pengujian jaringan (network). - John the Ripper
Meng-crack password hashes secara lokal. Populer untuk audit keamanan sistem Linux/Unix.
๐ Tools ini umum dipakai dalam penetration testing, bukan untuk tindakan ilegal!
๐ก๏ธ Proteksi dari Brute Force
โ๏ธ Gunakan password yang kuat dan unik
โ๏ธ Aktifkan Two-Factor Authentication (2FA)
โ๏ธ Batasi jumlah login gagal (login attempt limit)
โ๏ธ Update password secara rutin (misalnya setiap 3 bulan)
โ๏ธ Gunakan password manager (contoh: Bitwarden, KeePass, 1Password)
โ๏ธ Gunakan reCAPTCHA / challenge pada halaman login
โ๏ธ Monitor aktivitas login mencurigakan secara berkala
๐งฉ Tambahan Penting:
๐ Bagaimana Sistem Mendeteksi Brute Force?
- Melihat percobaan login berulang dari IP yang sama
- Banyak kegagalan login dalam waktu singkat
- Pola akses ke endpoint login secara otomatis
๐ซ Legalitas:
- Melakukan brute force ke sistem tanpa izin adalah ilegal dan termasuk pelanggaran UU ITE.
- Hanya boleh digunakan dalam konteks pengujian sistem milik sendiri atau dengan izin tertulis (legal pentest).
๐ Disarankan untuk Edukasi:
- Coba brute force di environment virtual lokal (seperti Metasploitable, DVWA, atau OWASP Juice Shop)
- Gunakan Kali Linux atau distro lain yang mendukung tools security testing
- Praktikkan di jaringan terisolasi agar tidak merugikan pihak lain




