Brute-Force: automatisiertes Passwort-Knacken

Brute-Force-Angriffe versuchen, Passwörter zu ermitteln, indem sie automatisch Tausende oder Millionen von Kombinationen testen. Schwache Passwörter wie „123456“ oder „password123“ werden in Sekunden geknackt. Verstehen Sie, wie das funktioniert, und schützen Sie sich mit starken Passwörtern und geeigneten Sicherheitsmaßnahmen.

Millionen von Versuchen Starke Passwörter schützen

Was ist ein Brute-Force-Angriff?

Ein Brute-Force-Angriff ist eine Technik, bei der der Angreifer ein Passwort oder einen Verschlüsselungsschlüssel errät, indem er systematisch alle möglichen Kombinationen — oder die wahrscheinlichsten — ausprobiert, bis die richtige gefunden ist. Es steckt kein „cleveres Hacking“ dahinter: Es ist massenhaftes Ausprobieren, automatisiert durch spezialisierte Software.

Mit modernen Computern und GPU-Verbünden kann ein Angreifer Milliarden von Kombinationen pro Sekunde testen. Passwortlisten mit gängigen Wahlmöglichkeiten (wie „password“, „123456“, „qwerty“ und „iloveyou“) beschleunigen den Vorgang zusätzlich. Kurze, einfache Passwörter werden in Minuten oder schneller geknackt. Die gute Nachricht: Lange, zufällige und einzigartige Passwörter sind innerhalb eines realistischen Zeitraums praktisch nicht per Brute-Force zu knacken.

Die Mathematik hinter Brute-Force ist einfach: Ein Passwort nur aus Kleinbuchstaben (26 Zeichen) mit 6 Zeichen hat 308 Millionen mögliche Kombinationen. Kommen Großbuchstaben, Zahlen und Symbole hinzu (insgesamt 95 Zeichen), hat ein Passwort mit 12 Zeichen über 540 Trilliarden Kombinationen — dadurch wird Brute-Force selbst mit der heute leistungsstärksten Hardware rechnerisch undurchführbar.

Passwort-Knacken: Wenn Kriminelle eine Datenbank mit geleakten Passwörtern erlangen (meist im Hash-Format), nutzen sie spezialisierte Werkzeuge, um Kombinationen zu testen, bis sie Treffer finden. Das ist Passwort-Knacken — eine Offline-Form von Brute-Force. Werkzeuge wie Hashcat und John the Ripper können Milliarden von Hash-Vergleichen pro Sekunde verarbeiten.

So funktioniert es in der Praxis

Es gibt mehrere Varianten von Brute-Force-Angriffen, jede mit anderer Strategie und Wirksamkeit:

Testet alle möglichen Zeichenkombinationen (a-z, A-Z, 0-9, Symbole). Bei einem Passwort mit 8 Zeichen können das Billionen von Versuchen sein. Die meisten Websites und Systeme begrenzen Anmeldeversuche oder sperren nach Fehlversuchen, wodurch reiner Brute-Force bei Online-Angriffen weniger wirksam ist. Gegen Offline-Hash-Datenbanken bleibt er jedoch hochwirksam.

Nutzt Listen gängiger Passwörter (Wörterbücher) wie „password123“, „admin“, „iloveyou“ und Millionen weitere. Deutlich schneller als reiner Brute-Force, weil die meisten Menschen vorhersehbare Passwörter verwenden. Fortgeschrittene Wörterbuchangriffe testen auch Varianten: „a“ durch „@“ ersetzen, „e“ durch „3“, Zahlen am Ende anhängen und andere übliche Ersetzungsmuster.

Nutzt geleakte Zugangsdaten aus einem Datenleck, um sich bei anderen Diensten anzumelden. Da viele Menschen Passwörter wiederverwenden, kann eine Kombination aus E-Mail und Passwort aus einem Leck auf Dutzenden anderer Websites funktionieren. Automatisierte Werkzeuge können Millionen gestohlener Zugangsdatenpaare gleichzeitig bei Hunderten von Diensten testen.

Nutzt vorberechnete Tabellen, die Hash-Werte ihren ursprünglichen Passwörtern zuordnen. Statt jeden Hash während des Angriffs zu berechnen, schlägt der Angreifer den Hash in der Tabelle nach — und verkürzt die Knackzeit drastisch. Moderne Passwortspeicherung nutzt Salting (zufällige Daten vor dem Hashen), um Rainbow Tables zu vereiteln.

Warum schwache Passwörter gefährlich sind

Passwörter wie „123456“, „password“, „qwerty“ oder „Name+Jahr“ stehen auf jeder Liste der am häufigsten verwendeten Passwörter. Knackwerkzeuge testen diese zuerst — und brechen sie in Sekunden. Hier geschätzte Knackzeiten in einem automatisierten Angriffsszenario:

123456

In weniger als 1 Sekunde geknackt

Password1!

Minuten bis Stunden

Xk9#mP2$vL7@qR4

Jahrhunderte bis Jahrtausende

Formel für ein starkes Passwort: Mindestens 12 Zeichen, mit Groß- und Kleinbuchstaben, Zahlen und Symbolen. Noch besser: eine lange, merkfähige Passphrase („CoffeeWithMilkEveryDay#2026“) oder ein Passwort-Manager, der wirklich zufällige Passwörter erzeugt. Die Länge ist wichtiger als die Komplexität — eine Passphrase mit 20 Zeichen ist stärker als eine zufällige Zeichenkette mit 8 Zeichen.

So schützen Sie sich

Der Schutz vor Brute-Force umfasst starke Passwörter und zusätzliche Sicherheitsebenen:

  • Lange, einzigartige Passwörter verwenden: Jedes Konto sollte ein anderes Passwort haben. Ein Passwort-Manager hilft, sie sicher zu erstellen und zu speichern.
  • Zwei-Faktor-Authentifizierung (2FA) aktivieren: Selbst wenn Ihr Passwort bekannt wird, brauchen Angreifer den zweiten Faktor (Authenticator-App, SMS oder physischer Schlüssel), um Zugriff zu erhalten.
  • Offensichtliche Passwörter vermeiden: Keine Geburtsdaten, Familiennamen, Namen von Haustieren oder Folgen wie „abc123“ oder „qwerty“.
  • Auf Datenlecks prüfen: Nutzen Sie Werkzeuge wie Have I Been Pwned, um herauszufinden, ob Ihre E-Mail oder Ihr Passwort in Datenlecks aufgetaucht ist.
  • Passwörter niemals wiederverwenden: Wenn eine Website Ihre Zugangsdaten preisgibt, probieren Kriminelle sie bei anderen aus. Ein eigenes Passwort pro Dienst begrenzt den Schaden.
  • Eine Passphrase in Betracht ziehen: Vier oder mehr zufällige Wörter aneinandergereiht („correct-horse-battery-staple“) sind leichter zu merken und schwerer zu knacken als kurze, komplexe Passwörter.
Zusammenfassung: Brute-Force-Angriffe sind gegen schwache Passwörter wirksam, gegen starke jedoch praktisch nutzlos. Starke Passwörter plus 2FA machen unbefugten Zugriff praktisch unmöglich. Nehmen Sie sich ein paar Minuten für die Einrichtung — es lohnt sich.