Startseite/Technologien/Brute Force: Wie Passwort-Cracking funktioniert und wie Sie sich schützen
Technologien

Brute Force: Wie Passwort-Cracking funktioniert und wie Sie sich schützen

Brute-Force-Angriffe testen systematisch Passwörter, bis die richtige Kombination gefunden ist. Der Artikel erklärt die Funktionsweise von Brute Force, Unterschiede zwischen Online- und Offline-Cracking, moderne Schutzmaßnahmen und warum lange, einzigartige Passwörter sowie Zwei-Faktor-Authentifizierung so wichtig sind. Außerdem erfahren Sie, wie Passkeys das Cracking-Problem nahezu eliminieren können.

30. Sept. 2026
11 Min
Brute Force: Wie Passwort-Cracking funktioniert und wie Sie sich schützen

Brute Force ist eine der einfachsten Methoden, ein Passwort zu erraten: Ein Programm testet automatisch eine Vielzahl von Kombinationen, bis die richtige gefunden ist. Diese Methode wird als Passwort-Cracking bezeichnet, da sie keine komplexen Schwachstellen erfordert - es genügt, verschiedene Kombinationen mehrfach überprüfen zu können.

In der Praxis hängt die Effektivität eines Angriffs stark davon ab, wo das Cracking stattfindet. Versuche, sich über ein gewöhnliches Login-Formular Zugang zu verschaffen, lassen sich serverseitig begrenzen. Kommt es jedoch zum Diebstahl einer Hash-Datenbank, kann die Überprüfung lokal und deutlich schneller erfolgen. Deshalb setzen moderne Sicherheitssysteme nicht nur auf starke Passwörter, sondern machen auch Massenprüfungen langsam oder nutzlos.

Was ist Brute Force und warum nennt man es Passwort-Cracking?

Eine Brute-Force-Attacke ist eine Methode, bei der korrekte Zugangsdaten durch systematisches Durchprobieren vieler möglicher Kombinationen gefunden werden sollen. Im Fall von Passwörtern generiert das Programm eine Kombination, prüft sie und fährt im Misserfolgsfall mit der nächsten fort.

Der Hauptvorteil dieses Ansatzes für Angreifer ist die Einfachheit. Der Algorithmus muss weder die Passwortstruktur kennen noch Schwachstellen ausnutzen. Gibt es nur eine endliche Anzahl von Möglichkeiten und genug Zeit, wird die richtige Kombination theoretisch irgendwann gefunden.

Doch das Wort "theoretisch" ist entscheidend: Die Anzahl möglicher Passwörter kann so schnell wachsen, dass ein vollständiges Durchprobieren selbst für leistungsstarke Hardware praktisch unmöglich wird.

Wie funktioniert ein vollständiges Durchprobieren?

Stellen wir uns ein Passwort aus vier Ziffern vor. Für jede Stelle gibt es zehn Möglichkeiten (0-9), also insgesamt 10.000 Kombinationen - von 0000 bis 9999. Ein Computer kann sie nacheinander prüfen.

Erhöht man die Passwortlänge auf acht Ziffern, steigt die Zahl der Möglichkeiten bereits auf 100 Millionen. Werden zusätzlich Groß- und Kleinbuchstaben sowie Sonderzeichen verwendet, wächst der Suchraum noch weiter.

Deshalb ist die Länge eines Passworts so entscheidend. Jeder zusätzliche Buchstabe oder jedes Zeichen vervielfacht die Anzahl der Möglichkeiten um die Größe des verwendeten Zeichensatzes.

Wenn beispielsweise für jede Position 62 Zeichen (Lateinische Groß- und Kleinbuchstaben plus Ziffern) zur Verfügung stehen, ergeben sich bei acht Zeichen schon über 218 Billionen Kombinationen.

Die Geschwindigkeit der Überprüfung hängt von der jeweiligen Situation ab. Über ein Web-Login-Formular lassen sich nicht unbegrenzt Anfragen pro Sekunde senden: Der Server kann Verzögerungen einbauen, IPs blockieren oder die Anzahl der Versuche limitieren. Hat ein Angreifer hingegen Zugang zu Hashes, gelten diese Beschränkungen nicht.

Brute Force, Wörterbuchangriffe und das Erraten beliebter Passwörter

Vollständiges Durchprobieren testet alle möglichen Kombinationen - doch dies ist nicht immer effizient. Menschen wählen selten völlig zufällige Passwörter, daher prüfen reale Angriffe oft zunächst wahrscheinlichere Möglichkeiten.

Bei einem Wörterbuchangriff werden vorbereitete Listen häufiger Wörter und Passwörter getestet - etwa "password", "qwerty" oder Zahlenfolgen.

Auch Modifikationen beliebter Wörter werden einbezogen: Buchstaben werden durch Zahlen ersetzt, Jahreszahlen oder Sonderzeichen hinzugefügt oder die Groß- und Kleinschreibung verändert. Ein Passwort, das durch ein einziges Großbuchstaben und ein Ausrufezeichen komplex aussieht, kann dennoch einem gängigen Muster entsprechen.

Deshalb umfasst Brute Force im weiteren Sinne nicht nur das vollständige Durchprobieren aller Kombinationen, sondern auch optimierte Varianten: Erst werden die wahrscheinlichsten Passwörter getestet, bevor das Suchfeld schrittweise erweitert wird.

Wie läuft eine Brute-Force-Attacke ab?

Das Cracking kann grundsätzlich auf zwei Arten erfolgen: Entweder über den Dienst selbst oder lokal nach Erhalt einer Hash-Datenbank. Davon hängen Geschwindigkeit und Wirksamkeit der Attacke ab.

Online-Brute-Force über das Login-Formular

Beim Online-Brute-Force erfolgen die Versuche direkt über das Login-Formular einer Website oder App. Für jeden Versuch sendet das System einen Benutzernamen und ein vermutetes Passwort an den Server, der mit gespeicherten Daten vergleicht und das Ergebnis zurückgibt.

Der große Nachteil: Die Überprüfungsgeschwindigkeit bestimmt der Server. Auch wenn der Computer riesige Passwortmengen generieren könnte, lassen sich diese nicht gleichzeitig senden.

Typisch ist die Limitierung der Versuche pro Zeitfenster, Verzögerungen nach mehreren Fehlversuchen oder temporäre Sperren. So kann das Durchprobieren von Millionen Kombinationen Jahre dauern.

Moderne Systeme analysieren zudem die Herkunft der Anfragen. Wenn von einer IP-Adresse oder für einen Account ständig falsche Passwörter eingehen, unterscheidet sich dieses Verhalten deutlich von dem eines normalen Nutzers.

Daher ist ein klassischer, vollständiger Brute-Force-Angriff über das Login-Formular bei gut konfigurierten Diensten heute selten erfolgreich. Das Risiko besteht vor allem bei Systemen ohne Begrenzung der Versuche oder bei sehr schwachen Passwörtern.

Offline-Cracking von Passwort-Hashes

Anders sieht es nach einem Datenbank-Leak aus. Ein sicherer Dienst speichert Passwörter nie im Klartext, sondern nur als Ergebnis einer speziellen Umwandlung - als Hash.

Beim Login berechnet das System einen Hash aus dem eingegebenen Passwort und vergleicht ihn mit dem gespeicherten Wert. Stimmen diese überein, ist das Passwort korrekt.

Nach einem Leak muss der Angreifer nicht mehr bei jedem Versuch die Website kontaktieren. Er kann Hashes lokal berechnen und vergleichen.

Hier gibt es keine Einschränkungen durch das Login-Formular, keine Server-Verzögerungen oder Sperren nach mehreren Fehlversuchen. Die Geschwindigkeit hängt nun vom Hash-Algorithmus und der Hardware-Leistung ab.

Daher ist die sichere Speicherung von Passwörtern mindestens so wichtig wie der Schutz des Login-Formulars selbst. Moderne Systeme verwenden spezielle Algorithmen, bei denen jede Überprüfung bewusst aufwendig ist.

Mehr dazu, warum Websites Passwörter als Hash speichern und welche Schutzmechanismen bei einem Leak greifen, erfahren Sie im Artikel "Passwort-Hashing: Warum sichere Webseiten Passwörter nie im Klartext speichern".

Hashing macht Brute-Force-Angriffe nicht unmöglich. Hat ein Nutzer ein zu kurzes oder häufig verwendetes Passwort gewählt, findet es sich oft unter den ersten geprüften Kombinationen. Schutz entsteht daher auf mehreren Ebenen: Ein sicheres Passwort vom Nutzer, richtige Speicherung vom Dienst und Begrenzung der Versuche beim Login.

Wovon hängt die Geschwindigkeit des Cracking ab?

Die Geschwindigkeit hängt von mehreren Faktoren ab: Passwortlänge, Zeichensatz, Art der Passwortspeicherung und Ort der Prüfung - Server oder lokal.

Deshalb kann derselbe Computer in einem Szenario Millionen Kombinationen prüfen und in einem anderen fast nichts schaffen. Je größer der Suchraum und je aufwendiger jede Überprüfung, desto schwieriger wird der Angriff.

Passwortlänge und Anzahl der Kombinationen

Der wichtigste Faktor ist die Passwortlänge. Gibt es N mögliche Zeichen pro Position und ist das Passwort L Zeichen lang, ergibt sich NL Kombinationen.

Ein nur aus Ziffern bestehendes Passwort hat zehn Möglichkeiten pro Stelle. Ein vierstelliger Code ergibt 10.000, ein sechsstelliger eine Million und ein achtstelliger bereits 100 Millionen Möglichkeiten.

Mit Buchstaben und Ziffern wächst der Suchraum noch schneller. Bei 62 verfügbaren Zeichen gibt es für acht Positionen über 218 Billionen Kombinationen.

Daher ist eine längere Zeichenfolge meist effektiver als das Hinzufügen eines Sonderzeichens. Ein Passwort mit 14-16 unvorhersehbaren Zeichen bietet wesentlich mehr Schutz als eine kurze Kombination mit gemischtem Zeichensatz.

Buchstaben, Ziffern und Sonderzeichen

Auch ein größerer Zeichensatz erhöht die Kombinationsmöglichkeiten. Besteht das Passwort nur aus Kleinbuchstaben, gibt es 26 pro Stelle. Fügt man Großbuchstaben hinzu, steigt die Zahl auf 52, mit Ziffern auf 62.

Sonderzeichen vergrößern den Suchraum weiter, garantieren aber nicht automatisch Sicherheit. Ein scheinbar komplexes Passwort wie ein Wort mit "1!" am Ende bleibt für automatische Tools vorhersehbar.

Brute-Force-Programme berücksichtigen verbreitete Muster: Ersetzen von "a" durch "@", "o" durch "0", Hinzufügen des aktuellen Jahres, Großbuchstabe am Anfang oder Ausrufezeichen am Ende. Daher zählen neben der formellen Komplexität vor allem die Unvorhersehbarkeit des Passworts.

Warum Hashing das Cracking verlangsamt

Bei Offline-Angriffen bestimmt die Geschwindigkeit des Hash-Algorithmus, wie schnell Passwörter geprüft werden können. Ist der Algorithmus sehr schnell, kann die Hardware viel mehr Kombinationen testen.

Deshalb werden für die Passwortspeicherung bewusst langsame Algorithmen eingesetzt. Sie sollen jede Überprüfung teuer machen, damit Massenangriffe ausgebremst werden.

Zudem kommt Salt zum Einsatz: ein zufälliger Wert, der dem Passwort vor dem Hashing hinzugefügt wird. So haben identische Passwörter verschiedener Nutzer nicht zwangsläufig denselben gespeicherten Wert.

Salt macht Passwörter nicht komplexer, verhindert aber vorbereitete universelle Hash-Tabellen gegen viele Accounts.

Die Widerstandsfähigkeit gegen Cracking beruht also auf zwei Komponenten: Der Nutzer wählt ein ausreichend langes, unvorhersehbares Passwort, und das System macht jede Überprüfung rechenintensiv. Je stärker beide Ebenen, desto unpraktischer wird Brute Force.

Warum moderne Systeme gegen Brute Force geschützt sind

Moderne Schutzmaßnahmen setzen auf mehrere Mechanismen. Auch wenn ein Nutzer ein schwaches Passwort hat, kann der Dienst das Cracking durch Geschwindigkeitsbegrenzungen, zusätzliche Prüfungen und einen zweiten Authentifizierungsfaktor erheblich erschweren.

Das Ziel: Brute Force soll sein Hauptmerkmal verlieren - die schnelle Prüfung vieler Kombinationen.

Begrenzung der Versuche und Verzögerungen

Die offensichtlichste Methode: Die Anzahl der Login-Versuche begrenzen. Erzwingt der Dienst nach mehreren Fehlversuchen eine Pause, sinkt die Cracking-Geschwindigkeit drastisch.

Ohne Begrenzung könnte ein Programm tausende Versuche in kurzer Zeit senden. Wird nach Fehlern aber nur noch alle paar Sekunden oder Minuten ein neuer Versuch gestattet, wird selbst ein kleiner Suchraum aufwendig.

Viele Dienste verlängern die Pause schrittweise. Anfangs merkt der Nutzer fast nichts, bei verdächtiger Aktivität werden die Wartezeiten jedoch länger.

Ein weiteres Mittel ist die temporäre Sperrung des Accounts oder der IP-Adresse. Eine zu harte Sperre wird jedoch vorsichtig eingesetzt, um Missbrauch zu verhindern - etwa das gezielte Blockieren fremder Accounts durch Angreifer.

Deshalb kombinieren Systeme heute oft mehrere Kriterien: Anzahl der Versuche, Anfragefrequenz, IP-Adresse, Gerätemerkmale und Anmeldehistorie.

CAPTCHA und Verhaltensanalyse

Stellt das System ungewöhnlich viele Anmeldeversuche fest, kann eine zusätzliche Bestätigung verlangt werden - etwa ein CAPTCHA oder andere Prüfungen, die automatisierte Angriffe erschweren.

Angreifer müssen dann diese Hürde überwinden, was den Aufwand und die Kosten erhöht.

Moderne Systeme zeigen dem Nutzer nicht immer ein sichtbares CAPTCHA. Stattdessen werden Verhalten, Surfbewegungen, Browser- und Geräteparameter analysiert.

Normale Nutzer machen wenige Fehler und melden sich dann korrekt an oder starten die Wiederherstellung. Automatisierte Programme senden hunderte gleichartiger Anfragen - ihr Verhalten ist leichter zu erkennen.

Zwei-Faktor-Authentifizierung

Selbst ein korrekt erratenes Passwort bedeutet nicht unbedingt Zugang. Ist 2-Faktor-Authentifizierung aktiv, ist nach dem Passwort eine weitere Bestätigung notwendig.

Dies kann ein Einmalcode aus einer Authenticator-App, ein physischer Sicherheitsschlüssel oder eine Bestätigung auf einem vertrauenswürdigen Gerät sein.

Das Passwort ist dann nur die erste Schutzebene. Selbst nach einem Leak oder erfolgreichen Angriff reicht es alleine nicht mehr aus.

Mehr zu den verschiedenen Verfahren und deren Sicherheit erfahren Sie im Artikel "Zwei-Faktor-Authentifizierung: Mehr Sicherheit für Ihre Online-Konten".

Gerade die Kombination aus Versuchslimitierung, Verhaltensanalyse und Zusatz-Authentifizierung macht klassische Online-Brute-Force-Angriffe heute weitgehend unwirksam. Der Angreifer muss mehrere Schutzebenen überwinden - nicht nur Millionen Kombinationen testen.

Wie kann man sich gegen Cracking schützen?

Für Nutzer bedeutet der Schutz vor Brute-Force-Angriffen vor allem, das eigene Passwort zu einem schlechten Ziel für Angreifer zu machen und die Folgen eines möglichen Leaks zu minimieren. Entscheidend sind dabei Länge, Einzigartigkeit und Unvorhersehbarkeit - nicht nur die Zahl der Sonderzeichen.

Lange und einzigartige Passwörter nutzen

Je länger das Passwort, desto mehr Kombinationen müssen beim Cracking getestet werden. Eine lange Zufallskombination oder eine Passphrase ist meist sicherer als ein kurzes Passwort mit gemischtem Zeichensatz.

Wichtig ist auch, für jeden Dienst ein eigenes Passwort zu nutzen. Wird dasselbe Passwort auf mehreren Seiten verwendet, kann ein Leak alle Accounts gefährden.

Zahlreiche lange Passwörter muss man sich nicht selbst merken. Dafür gibt es Passwort-Manager, die sichere Passwörter generieren und verschlüsselt speichern.

Zweiten Faktor aktivieren

Die Zwei-Faktor-Authentifizierung schafft eine weitere Schutzebene nach dem Passwort. Selbst wenn Angreifer die richtige Kombination kennen, benötigen sie noch einen zusätzlichen Nachweis.

Gerade für E-Mail, soziale Netzwerke, Cloud-Dienste und andere sensible Accounts ist der zweite Faktor besonders zu empfehlen.

Wenn möglich, sollte man Authenticator-Apps, Sicherheitsschlüssel oder Bestätigungen auf vertrauenswürdigen Geräten vorziehen. SMS-Codes bieten zwar Schutz, haben aber eigene Einschränkungen und Risiken.

Warum Passkeys das Cracking-Problem praktisch eliminieren

Ein neuer Ansatz ist der völlige Verzicht auf klassische Passwörter. Passkeys setzen auf ein kryptografisches Schlüsselpaar statt eines Passworts, das der Nutzer sich merken und eingeben muss.

Beim Erstellen eines Passkeys generiert das Gerät einen privaten Schlüssel (bleibt lokal) und einen öffentlichen Schlüssel (wird an den Dienst übertragen). Beim Login sendet der Server eine Anforderung, und das Gerät bestätigt diese mit dem privaten Schlüssel.

Ein klassisches Passwort gibt es nicht mehr - der Server speichert keine geheime Zeichenfolge, die erraten werden könnte. Die Bestätigung erfolgt oft durch die Entsperrung des Geräts selbst, etwa per PIN oder Biometrie.

Wie genau dieser Login funktioniert, erklären wir im Artikel "Passwortlose Sicherheit: Warum Passkeys und FIDO2 Passwörter ersetzen".

Passwörter werden nicht so schnell verschwinden, doch klassische Schutzmechanismen bleiben relevant. Die Kombination aus langen, einzigartigen Passwörtern, Zwei-Faktor-Authentifizierung und der schrittweisen Einführung von Passkeys verringert die Angriffsfläche für Brute-Force-Attacken deutlich.

Fazit

Brute Force bleibt eine der verständlichsten Angriffsmethoden: Passwörter werden systematisch getestet, bis das richtige gefunden ist. Die Effektivität hängt jedoch stark von den Bedingungen ab. Online-Cracking wird durch Server-Verzögerungen, Sperren, CAPTCHA und Verhaltensanalyse ausgebremst; beim Offline-Cracking sind Passwortlänge und Hash-Algorithmus entscheidend.

Für Nutzer zählt vor allem: lange, einzigartige Passwörter für jeden wichtigen Dienst und aktivierte Zwei-Faktor-Authentifizierung. Wo Passkeys verfügbar sind, reduziert der Umstieg die Abhängigkeit von Passwörtern zusätzlich und macht klassische Brute-Force-Angriffe nahezu wirkungslos.

Tags:

brute-force
passwort-cracking
passwort-sicherheit
zwei-faktor-authentifizierung
passkeys
hashing
cybersecurity
login-schutz

Ähnliche Artikel