Was ist ein Brute-Force-Angriff?
Ein Brute-Force-Angriff ist eine Technik, bei der der Angreifer ein Passwort oder einen Verschlüsselungsschlüssel errät, indem er systematisch alle möglichen Kombinationen — oder die wahrscheinlichsten — ausprobiert, bis die richtige gefunden ist. Es steckt kein „cleveres Hacking“ dahinter: Es ist massenhaftes Ausprobieren, automatisiert durch spezialisierte Software.
Mit modernen Computern und GPU-Verbünden kann ein Angreifer Milliarden von Kombinationen pro Sekunde testen. Passwortlisten mit gängigen Wahlmöglichkeiten (wie „password“, „123456“, „qwerty“ und „iloveyou“) beschleunigen den Vorgang zusätzlich. Kurze, einfache Passwörter werden in Minuten oder schneller geknackt. Die gute Nachricht: Lange, zufällige und einzigartige Passwörter sind innerhalb eines realistischen Zeitraums praktisch nicht per Brute-Force zu knacken.
Die Mathematik hinter Brute-Force ist einfach: Ein Passwort nur aus Kleinbuchstaben (26 Zeichen) mit 6 Zeichen hat 308 Millionen mögliche Kombinationen. Kommen Großbuchstaben, Zahlen und Symbole hinzu (insgesamt 95 Zeichen), hat ein Passwort mit 12 Zeichen über 540 Trilliarden Kombinationen — dadurch wird Brute-Force selbst mit der heute leistungsstärksten Hardware rechnerisch undurchführbar.
So funktioniert es in der Praxis
Es gibt mehrere Varianten von Brute-Force-Angriffen, jede mit anderer Strategie und Wirksamkeit:
Testet alle möglichen Zeichenkombinationen (a-z, A-Z, 0-9, Symbole). Bei einem Passwort mit 8 Zeichen können das Billionen von Versuchen sein. Die meisten Websites und Systeme begrenzen Anmeldeversuche oder sperren nach Fehlversuchen, wodurch reiner Brute-Force bei Online-Angriffen weniger wirksam ist. Gegen Offline-Hash-Datenbanken bleibt er jedoch hochwirksam.
Nutzt Listen gängiger Passwörter (Wörterbücher) wie „password123“, „admin“, „iloveyou“ und Millionen weitere. Deutlich schneller als reiner Brute-Force, weil die meisten Menschen vorhersehbare Passwörter verwenden. Fortgeschrittene Wörterbuchangriffe testen auch Varianten: „a“ durch „@“ ersetzen, „e“ durch „3“, Zahlen am Ende anhängen und andere übliche Ersetzungsmuster.
Nutzt geleakte Zugangsdaten aus einem Datenleck, um sich bei anderen Diensten anzumelden. Da viele Menschen Passwörter wiederverwenden, kann eine Kombination aus E-Mail und Passwort aus einem Leck auf Dutzenden anderer Websites funktionieren. Automatisierte Werkzeuge können Millionen gestohlener Zugangsdatenpaare gleichzeitig bei Hunderten von Diensten testen.
Nutzt vorberechnete Tabellen, die Hash-Werte ihren ursprünglichen Passwörtern zuordnen. Statt jeden Hash während des Angriffs zu berechnen, schlägt der Angreifer den Hash in der Tabelle nach — und verkürzt die Knackzeit drastisch. Moderne Passwortspeicherung nutzt Salting (zufällige Daten vor dem Hashen), um Rainbow Tables zu vereiteln.
Warum schwache Passwörter gefährlich sind
Passwörter wie „123456“, „password“, „qwerty“ oder „Name+Jahr“ stehen auf jeder Liste der am häufigsten verwendeten Passwörter. Knackwerkzeuge testen diese zuerst — und brechen sie in Sekunden. Hier geschätzte Knackzeiten in einem automatisierten Angriffsszenario:
123456
In weniger als 1 Sekunde geknackt
Password1!
Minuten bis Stunden
Xk9#mP2$vL7@qR4
Jahrhunderte bis Jahrtausende
So schützen Sie sich
Der Schutz vor Brute-Force umfasst starke Passwörter und zusätzliche Sicherheitsebenen:
- Lange, einzigartige Passwörter verwenden: Jedes Konto sollte ein anderes Passwort haben. Ein Passwort-Manager hilft, sie sicher zu erstellen und zu speichern.
- Zwei-Faktor-Authentifizierung (2FA) aktivieren: Selbst wenn Ihr Passwort bekannt wird, brauchen Angreifer den zweiten Faktor (Authenticator-App, SMS oder physischer Schlüssel), um Zugriff zu erhalten.
- Offensichtliche Passwörter vermeiden: Keine Geburtsdaten, Familiennamen, Namen von Haustieren oder Folgen wie „abc123“ oder „qwerty“.
- Auf Datenlecks prüfen: Nutzen Sie Werkzeuge wie Have I Been Pwned, um herauszufinden, ob Ihre E-Mail oder Ihr Passwort in Datenlecks aufgetaucht ist.
- Passwörter niemals wiederverwenden: Wenn eine Website Ihre Zugangsdaten preisgibt, probieren Kriminelle sie bei anderen aus. Ein eigenes Passwort pro Dienst begrenzt den Schaden.
- Eine Passphrase in Betracht ziehen: Vier oder mehr zufällige Wörter aneinandergereiht („correct-horse-battery-staple“) sind leichter zu merken und schwerer zu knacken als kurze, komplexe Passwörter.