Introduction
Dans ce laboratoire, vous apprendrez à installer et à vérifier Hydra, un outil polyvalent de cassage de mots de passe permettant de tester par force brute des connexions réseau utilisant différents protocoles. Les exercices couvrent l’installation du paquet, la vérification de la version et l’exécution de commandes de test élémentaires afin de confirmer son bon fonctionnement.
Vous mettrez en pratique les opérations essentielles avec Hydra : vérifier sa version, localiser son exécutable et explorer ses options. Ces manipulations vous permettront de confirmer que l’installation s’est déroulée correctement tout en vous familiarisant avec cet outil de sécurité important.
Installer Hydra sur votre système
Dans cette étape, vous allez installer Hydra, un puissant outil de cassage de mots de passe utilisé pour tester la sécurité des réseaux. Hydra effectue des attaques par force brute contre les systèmes d’authentification et prend en charge plus de 30 protocoles, notamment HTTP, FTP et SSH. Nous allons l’installer sur votre machine virtuelle LabEx, un environnement sécurisé conçu pour l’apprentissage.
Remarque : les utilisateurs gratuits ne peuvent pas se connecter à Internet. Hydra est donc déjà préinstallé dans l’environnement de laboratoire. Vous pouvez passer directement au point 4 de la liste pour vérifier s’il est installé. Passez à la version Pro pour vous entraîner à installer Hydra vous-même.
- Commençons par mettre à jour la liste des paquets. Cela garantit que vous installerez la dernière version disponible de Hydra ainsi que ses dépendances :
sudo apt update
La commande sudo vous accorde les privilèges d’administration, tandis que apt update actualise la liste des paquets disponibles sur votre système.
- Installez maintenant Hydra à l’aide du gestionnaire de paquets apt. L’option
-yconfirme automatiquement les demandes affichées pendant l’installation :
sudo apt install -y hydra
Le processus d’installation gère automatiquement toutes les dépendances nécessaires. Il s’agit de composants logiciels supplémentaires dont Hydra a besoin pour fonctionner correctement. Attendez la fin du processus : un message s’affichera lorsque l’installation sera terminée.
Vérifions ensuite que Hydra est correctement installé et accessible. La commande
whichindique où le système trouve l’exécutable Hydra :
which hydra

Résultat attendu :
/usr/bin/hydra
Ce résultat confirme que Hydra est correctement installé. L’emplacement /usr/bin/ signifie que l’outil est disponible pour l’ensemble du système ; vous pouvez donc l’exécuter depuis n’importe quel répertoire de votre terminal. Dans les prochaines étapes, nous découvrirons comment utiliser les puissantes fonctionnalités de Hydra.
Vérifier la version installée de Hydra
Dans cette étape, vous allez confirmer que Hydra démarre correctement et identifier la version installée. Hydra ne propose pas d’option dédiée affichant uniquement la version. Sa sortie d’aide commence par une bannière qui contient le numéro de version.
Exécutez la commande d’aide de Hydra en ne conservant que la première ligne :
hydra -h 2>&1 | head -n 1
Vous devriez obtenir un résultat semblable à celui-ci :
Hydra v9.2 (c) 2021 by van Hauser/THC & David Maciejak ...
La version exacte et l’année des droits d’auteur peuvent varier. L’affichage de la bannière Hydra v... confirme que votre shell peut trouver et démarrer l’exécutable installé.
N’utilisez pas hydra -v ou hydra -V pour vérifier la version. Dans Hydra, -v active le mode détaillé et -V affiche chaque tentative de connexion avec le mot de passe correspondant. Ces deux options s’utilisent avec une cible réelle ; exécutées seules, elles affichent la bannière puis échouent, car aucune cible n’a été fournie.
Localiser le chemin de l’exécutable Hydra
Dans cette étape, vous apprendrez à déterminer où Hydra est installé sur votre système. Lorsque vous installez un logiciel comme Hydra, le système place son fichier exécutable dans des répertoires précis. Connaître ce chemin est essentiel, car :
- Cela permet de vérifier que l’installation s’est déroulée correctement
- Vous aurez besoin de ce chemin pour créer des scripts ou des alias
- Les administrateurs système doivent souvent vérifier l’emplacement des exécutables lors des audits de sécurité
Commençons par la commande de base permettant de localiser Hydra :
- Utilisez la commande
whichpour localiser l’exécutable de Hydra. Cette commande parcourt la variable d’environnement PATH de votre système afin de déterminer où Hydra est installé :
which hydra
- Le résultat affiche le chemin complet de l’exécutable principal de Hydra. Sur un système Linux classique, vous obtiendrez généralement quelque chose comme :
/usr/bin/hydra
- Affichons maintenant davantage d’informations sur cet exécutable. La commande suivante combine
ls -l(qui affiche les détails du fichier) etwhich hydra(qui fournit son chemin) :
ls -l $(which hydra)
- Vous obtenez ainsi des informations importantes, notamment :
- Les permissions du fichier (qui peut le lire, l’écrire ou l’exécuter)
- Le propriétaire du fichier (généralement root pour les programmes installés au niveau du système)
- La taille du fichier et sa date de modification
- Le chemin réel
Exemple de résultat :
-rwxr-xr-x 1 root root 123456 Jan 1 00:00 /usr/bin/hydra
- Pour aller plus loin, vérifions le type de fichier correspondant à l’exécutable de Hydra. Cette vérification est particulièrement utile pour confirmer qu’il s’agit bien d’un binaire authentique, et non d’un script ou d’un lien symbolique :
file $(which hydra)
- Le résultat indique qu’il s’agit d’un binaire compilé (et non d’un script) et fournit des informations techniques sur son architecture et son édition de liens :
/usr/bin/hydra: ELF 64-bit LSB shared object, x86-64, version 1 (SYSV), dynamically linked, interpreter /lib64/ld-linux-x86-64.so.2, BuildID[sha1]=abcdef1234567890, for GNU/Linux 3.2.0, stripped
Ces commandes vous donnent une vue complète de l’emplacement de Hydra et du type d’exécutable utilisé. Il s’agit d’une connaissance fondamentale pour travailler avec n’importe quel outil en ligne de commande.
Exécuter Hydra avec la commande d’aide
Dans cette étape, vous apprendrez à consulter la documentation d’aide intégrée de Hydra afin de comprendre son utilisation générale et sa syntaxe. Le système d’aide de Hydra constitue votre premier point de référence lorsque vous utilisez cet outil : il décrit en détail toutes les commandes et options disponibles.
- Pour afficher le menu d’aide de base, qui présente la structure générale des commandes et les options courantes, exécutez la commande suivante dans votre terminal :
hydra -h
- La sortie affiche les informations de version de Hydra, suivies de la syntaxe générale des commandes. Elle comprend notamment :
- Les formats des paramètres requis
- Les indicateurs d’options courants
- Des exemples d’utilisation élémentaires Voici ce que vous verrez généralement :
Hydra v9.2 (c) 2022 by van Hauser/THC & David Maciejak
Syntax: hydra [[[-l LOGIN|-L FILE] [-p PASS|-P FILE]] | [-C FILE]] [-e nsr] [-o FILE] [-t TASKS] [-M FILE [-T TASKS]] [-w TIME] [-W TIME] [-f] [-s PORT] [-x MIN:MAX:CHARSET] [-SuvV46] [service://server[:PORT][/OPT]]
Options:
-l LOGIN or -L FILE login with LOGIN name, or load several logins from FILE
-p PASS or -P FILE try password PASS, or load several passwords from FILE
...
- Pour obtenir une aide spécifique à un protocole et afficher les options avancées d’un service particulier, comme HTTP ou FTP, utilisez ce format de commande :
hydra -U SERVICE
Remplacez SERVICE par le nom du protocole concerné, par exemple http, ftp ou ssh. Des options propres à ce service seront alors affichées.
- Pour découvrir tous les modules de service disponibles avec Hydra, exécutez la commande suivante (notez que « foo » et « bar » ne sont ici que des valeurs fictives) :
hydra -l foo -p bar -U
- La sortie d’aide complète fournit des informations essentielles, notamment :
- Les paramètres obligatoires et facultatifs de chaque module
- Des exemples d’utilisation concrets
- La liste complète des protocoles pris en charge
- Les réglages liés aux performances permettant d’ajuster vos tests
Gardez à l’esprit que l’aide de Hydra dépend du contexte : les informations affichées varient selon les options combinées avec les indicateurs -h ou -U.
Tester Hydra avec une commande factice
Dans cette étape, vous allez exécuter une commande de test sans danger avec Hydra afin de vérifier son fonctionnement de base, sans attaquer de système réel. Il s’agit d’une première étape importante pour comprendre le fonctionnement de Hydra avant de l’utiliser dans des situations concrètes.
- Commencez par créer une liste de mots de passe de test. Ce fichier contiendra des mots de passe d’exemple que Hydra essaiera pendant le test :
echo -e "password\n123456\nqwerty" > ~/project/test_passwords.txt
- Créez une liste de noms d’utilisateur de test. De la même manière, ce fichier contiendra des noms d’utilisateur d’exemple que Hydra tentera d’utiliser :
echo -e "admin\ntest\nroot" > ~/project/test_usernames.txt
- Exécutons maintenant Hydra en mode test contre localhost, c’est-à-dire votre propre machine. Cette opération est parfaitement sûre, car la cible est votre machine et les identifiants de test utilisés ne fonctionneront pas réellement :
hydra -L ~/project/test_usernames.txt -P ~/project/test_passwords.txt 127.0.0.1 ssh -t 1 -vV
- Vous devriez voir une sortie présentant les tentatives de test. Elle montre comment Hydra parcourt les différentes combinaisons de mots de passe, même si aucune connexion ne devrait aboutir :
[DATA] attacking ssh://127.0.0.1:22/
[VERBOSE] Resolving addresses ... [VERBOSE] resolving done
[INFO] Testing if password authentication is supported by ssh://127.0.0.1:22
[22][ssh] host: 127.0.0.1 login: admin password: password
[22][ssh] host: 127.0.0.1 login: admin password: 123456
[22][ssh] host: 127.0.0.1 login: admin password: qwerty
...
[STATUS] attack finished for 127.0.0.1 (waiting for children to complete tests)
- La commande utilise les paramètres sans danger suivants, qu’il est important de comprendre :
-L: indique le chemin du fichier contenant la liste des noms d’utilisateur créée précédemment-P: indique le chemin du fichier contenant la liste des mots de passe créée précédemment-t 1: limite Hydra à une seule connexion parallèle, ce qui rend le test plus lent mais plus sûr-vV: active l’affichage détaillé afin de voir les opérations effectuées par Hydrassh: indique que le test cible le protocole SSH, même si cette tentative ne devrait pas aboutir
Ce test illustre le fonctionnement de base de Hydra sans présenter de risque. Il montre comment l’outil essaie systématiquement différentes combinaisons de noms d’utilisateur et de mots de passe, sans qu’aucune ne puisse aboutir sur votre machine locale.
Résumé
Dans ce laboratoire, vous avez appris à installer et à vérifier l’outil de cassage de mots de passe Hydra sur une machine virtuelle LabEx. Le processus comprenait la mise à jour des paquets, l’installation de Hydra avec apt et la confirmation de son emplacement dans /usr/bin/hydra. Vous avez également vérifié l’installation en consultant la version de Hydra à l’aide des commandes hydra -v et hydra -V.
Vous avez aussi exploré les fonctionnalités élémentaires de Hydra en localisant son exécutable avec which hydra et en testant des commandes telles que hydra -h. Ces étapes ont permis de confirmer que Hydra était correctement installé et prêt à être utilisé dans des scénarios de tests de sécurité.


