Soy nuevo en kali pentesting y estoy trabajando en un ataque de contraseña para una tarea. El objetivo tiene SSH y Apache en ejecución, así que voy al sitio web que Apache está hospedando y veo un inicio de sesión. Si voy a 'Crear una nueva cuenta', puedo ver que la descripción de la contraseña dice "Al menos seis caracteres, debe incluir números, puntuación y mayúsculas y minúsculas". Estas son las reglas de contraseña para el formulario de inicio de sesión en el sitio web, sin embargo, el objetivo es interrumpir el servicio SSH. De los consejos, solo hay un empleado con una cuenta SSH y creo que tengo su nombre de usuario. Me doy cuenta de que es probable que la implementación sea específica, pero ¿las reglas de contraseña de un formulario de inicio de sesión generalmente se aplican a SSH? ¿Cuáles son las reglas de contraseña para SSH? ¿Son personalizables? ¿Hay alguna manera de averiguar qué son para un objetivo?
También nos dieron la pista de que algunas contraseñas pueden tener hasta 16 caracteres. Estoy usando crunch para generar un archivo de diccionario. ¡Usar una lista de caracteres con mayúsculas, minúsculas, números y caracteres especiales que generan un archivo de contraseña es enorme!
Usé crunch para generar un archivo de contraseñas de longitud estrictamente 6, tenía un tamaño de GB y Ncrack ni siquiera podía abrirlo. Me dio un error terminate called after throwing an instance of 'std::bad_alloc'
. ¿Cómo hacen las personas en general las contraseñas de fuerza bruta de más de 6 caracteres?
También usé CEWL para generar contraseñas específicas del sitio, pero ncrack no encontró nada.
Edit
Recibí una serie de comentarios sobre cosas para intentar, además de ataques de contraseña. He estado trabajando en muchas otras cosas por un tiempo, pero mi inexperiencia me ha dejado muy corto. Pensé que describiría lo que había intentado en una nueva pregunta aquí en lugar de pegarla a este.