THC-Hydra : l'outil d'audit de mots de passe par force brute
THC-Hydra, le testeur de mots de passe qui ne lâche rien
Vous pensez que le mot de passe « admin123 » de votre routeur ou de votre serveur FTP est une bonne idée ? Un outil comme THC-Hydra vous prouvera le contraire en quelques secondes. Derrière ce nom qui évoque le monstre à mille têtes de la mythologie grecque se cache l'un des logiciels d'audit de sécurité les plus connus au monde. Et croyez-nous, la référence à l'Hydre n'est pas volée : là où les autres outils attaquent une porte à la fois, celui-ci en frappe des dizaines simultanément.
Développé par van Hauser (du collectif THC, pour « The Hacker's Choice ») avec l'aide de David Maciejak et d'une communauté active, THC-Hydra est distribué gratuitement sous licence AGPLv3. Il figure depuis des années dans la trousse à outils standard de tout professionnel de la sécurité, et il est préinstallé dans des distributions comme Kali Linux. Voyons ensemble pourquoi cet outil mérite sa réputation.

THC-Hydra outil d'audit de mots de passe - Crédit photo : © SecuriteInfo.com
Concrètement, que fait THC-Hydra ?
Le principe est simple à comprendre. THC-Hydra est ce qu'on appelle un « brute-forcer » de services réseau, ou plus précisément un outil d'attaque par dictionnaire en ligne. En clair, il se connecte à un service distant qui demande une authentification, puis il essaie des combinaisons d'identifiants et de mots de passe jusqu'à trouver la bonne. C'est la version automatisée et industrialisée du fait d'essayer toutes les clés d'un trousseau sur une serrure.
Là où l'outil devient redoutable, c'est dans sa polyvalence. Il ne se limite pas à un seul type de service : il gère plus de cinquante protocoles différents. On y retrouve évidemment les grands classiques comme SSH, FTP, Telnet, RDP, SMB ou VNC, mais aussi les protocoles de messagerie (SMTP, POP3, IMAP), les bases de données (MySQL, PostgreSQL, Oracle, MS-SQL, MongoDB), les formulaires web (HTTP-GET, HTTP-POST, HTTP-FORM), et une foule d'autres comme LDAP, SNMP, SIP, XMPP ou encore Cisco. Cette couverture énorme fait qu'un seul outil suffit pour couvrir la quasi-totalité des services que vous croiserez lors d'un audit.
La force du parallélisme
Le véritable atout technique de THC-Hydra, c'est sa capacité à paralléliser les tentatives. Plutôt que de tester les mots de passe un par un, il ouvre plusieurs connexions en même temps grâce à l'option -t. Concrètement, un test qui prendrait plus de 90 minutes avec une seule connexion sur un service POP3 tombe à moins de deux minutes avec 32 tâches en parallèle. Le gain de vitesse est spectaculaire, même s'il faut rester raisonnable : pousser le curseur trop haut peut saturer le service visé et fausser les résultats.
Une prise en main plus accessible qu'on ne le croit
Ne vous laissez pas intimider par sa réputation d'outil de hacker. La syntaxe de base est étonnamment lisible. Pour tester un accès FTP avec un identifiant et un mot de passe connus, une seule ligne suffit :
hydra -l admin -p password ftp://localhost/
Pour lancer un vrai test avec des listes, on remplace les minuscules par des majuscules : -L pour un fichier de logins et -P pour un dictionnaire de mots de passe. Vous pouvez aussi enchaîner plusieurs cibles avec l'option -M et un fichier de cibles :
hydra -L logins.txt -P passwords.txt -t 16 ssh://192.168.1.1
L'option -e ajoute des astuces bien pratiques : s essaie le login comme mot de passe, n teste un mot de passe vide, et r tente le login à l'envers. Trois cas de figure classiques que beaucoup d'utilisateurs négligent et que les attaquants, eux, n'oublient jamais.
Des outils compagnons bien pensés
THC-Hydra ne vient pas seul. Le paquet embarque plusieurs utilitaires qui font gagner un temps précieux. pw-inspector permet de filtrer un dictionnaire pour ne garder que les mots de passe respectant une politique donnée (longueur minimale, présence de chiffres, etc.), ce qui réduit énormément le nombre de tentatives inutiles. dpl4hydra génère des listes de comptes par défaut connus, redoutablement efficaces contre le matériel jamais reconfiguré. Et pour ceux qui n'aiment pas la ligne de commande, xhydra offre une interface graphique GTK complète.
Pourquoi c'est intéressant de l'utiliser
Vous vous demandez peut-être à quoi sert un tel outil si l'on n'est pas un pirate. La réponse tient en un mot : prévention. THC-Hydra est avant tout un instrument d'audit défensif. En le pointant sur vos propres systèmes, vous découvrez exactement ce qu'un attaquant verrait : ce compte administrateur oublié avec un mot de passe trivial, ce service exposé avec les identifiants d'usine, cette politique de mots de passe qui laisse passer « Été2026 ». Mieux vaut le découvrir vous-même que de l'apprendre dans un rapport d'incident.
Ses avantages se résument à quelques points forts : il est gratuit et open source, ce qui garantit transparence et évolution constante ; il est extrêmement rapide grâce à sa parallélisation ; il couvre une palette de protocoles que peu de concurrents égalent ; il fonctionne sur à peu près toutes les plateformes (Linux, macOS, BSD, Windows via Cygwin, et même certains systèmes mobiles) ; et il est activement maintenu, la version 9.7 apportant encore récemment son lot de corrections et de nouveaux modules. Cerise sur le gâteau, il peut reprendre une session interrompue grâce à son fichier de restauration, et exporter ses résultats en texte ou en JSON pour s'intégrer dans vos processus.
En résumé
THC-Hydra incarne parfaitement cette idée que le meilleur moyen de se défendre est de comprendre comment on attaque. Rapide, polyvalent, gratuit et éprouvé depuis plus de vingt ans, il reste une référence incontournable pour auditer la solidité des authentifications. Si vous gérez des serveurs ou des équipements réseau, prenez le temps de le lancer contre vos propres accès : vous dormirez probablement mieux ensuite, après avoir remplacé les quelques mots de passe qu'il aura mis en lumière.
Avertissement
L'utilisation de ce programme ne peut se faire que dans le cadre légal d'un audit de vulnérabilités, basé sur le consentement mutuel. Il est de la responsabilité de l'utilisateur final de ne pas utiliser ce programme dans un autre cadre. SecuriteInfo.com n'assume aucune responsabilité et n'est pas responsable de toute mauvaise utilisation ou de tout dommage causé par ce programme.
Quelques suggestions sur le sujet des mots de passe
Vous avez aimé cet article ? Voici quelques suggestions qui devraient vous plaire :
- Protégez vos données avec un générateur de mot de passe simple et gratuit
- Les mots de passe à usage unique : One Time Password
- Brute force cracking - attaque par exhaustivité
- Attaque de mot de passe : cracking par dictionnaire - dictionary cracking
- mimikittenz : extraire des mots de passe en clair dans la mémoire des processus Windows
Tags
Inscription à notre lettre d'information
Inscrivez-vous à notre lettre d'information pour vous tenir au courant de nos actualités et de nos dernières trouvailles.
© 2000-2026 - Tous droits réservés SecuriteInfo.com