Hashcat ist ein Offline-Werkzeug zur Passwortwiederherstellung: Es hasht Kandidaten und vergleicht sie mit bereits vorhandenen Hashwerten. Dieser Einsteigerkurs macht den Ablauf in fünf angeleiteten Terminal-Labs mit kleinen, absichtlich lösbaren Beispielen greifbar.
Du installierst zunächst Hashcat und misst die MD5-Leistung. Danach unterscheidest du Hash und Passwort und lernst, warum der richtige Modus entscheidend ist. Die Übungen vergleichen Wörterbuch- und Maskenangriffe und zeigen, wie Hashcat Erfolge speichert und ungelöste Hashes trennt. Ziel ist ein solider erster Ablauf, nicht das unrealistische Versprechen, jedes Passwort wiederherzustellen.
Was du lernen wirst
Nach dem Kurs kannst du:
- Hashcat unter Ubuntu installieren, die Version prüfen, Rechengeräte anzeigen und eine MD5-Benchmarkrate interpretieren.
- Ein Klartextpasswort von seinem Einweg-Hash unterscheiden und die Beispiele MD5, SHA-1 und NTLM einordnen.
- Hash- und Kandidatendateien vorbereiten und passende Hash- und Angriffsmodi wählen.
- Einen geradlinigen Wörterbuchangriff ausführen,
CrackedundExhausteddeuten und Ergebnisse mit--showanzeigen. - Masken aus eingebauten Zeichensätzen und bekannten Mustern bauen und zwischen Maske und Wortliste entscheiden.
- Die Potfile prüfen, wiederhergestellte Paare ausgeben und mit
--leftungelöste Hashes isolieren.
Für wen dieser Kurs geeignet ist
Der Kurs richtet sich an Cybersicherheits-Einsteiger, Administratoren mit Interesse an Passwortaudits sowie CTF- oder Pentest-Lernende ohne Hashcat-Erfahrung. Er konzentriert sich auf Mechanik und Auswertung kleiner Offline-Aufgaben. Nicht enthalten sind Online-Login-Angriffe, regelbasierte Angriffe, verteiltes Cracking, fortgeschrittenes Tuning oder ein vollständiges Konzept zur sicheren Passwortspeicherung.
Voraussetzungen: Hashcat-Vorkenntnisse sind nicht nötig. Grundkenntnisse im Linux-Terminal und in der Dateiverwaltung helfen. Die Unterscheidung zwischen Hash und verschlüsseltem Passwort wird im Kurs entwickelt; Kryptografie-Vorwissen ist nicht erforderlich.
Lernumgebung: Du nutzt ein browserbasiertes Ubuntu-Terminal mit vorbereiteten MD5- und NTLM-Hashes, kleinen Wortlisten und bekannten Mustern. Hashcat verwendet das verfügbare Rechengerät, möglicherweise eine CPU; die Geschwindigkeit unterscheidet sich von dedizierten GPUs. Nutze Wiederherstellungswerkzeuge nur mit eigenen Daten oder ausdrücklicher Genehmigung.
Häufig gestellte Fragen
Testet Hashcat Passwörter gegen eine aktive Website oder einen SSH-Dienst?
Nein. Hashcat arbeitet offline mit Hashes aus Dateien. Werkzeuge wie Hydra greifen Online-Authentifizierungsdienste an und haben andere Abläufe, Netzwerkverhalten und Risiken.
Welche Hashtypen und Angriffsmodi werden geübt?
MD5, SHA-1 und NTLM werden konzeptionell vorgestellt. Praktisch kommen MD5-Wörterbuchangriffe sowie MD5- oder NTLM-Beispiele für Wörterbuch- und Maskenabläufe zum Einsatz; der vollständige Hashcat-Katalog ist nicht Gegenstand.
Kann ich danach jedes Passwort wiederherstellen?
Nein. Ein getesteter Kandidat muss exakt den Zielhash erzeugen. Wortlistenqualität, Musterwissen, Länge, Komplexität, Hashkosten und Hardware bestimmen die Machbarkeit. Die Beispiele sind bewusst klein, damit du den Ablauf lernst.
Brauche ich eine GPU?
Für die Übungen ist keine dedizierte GPU nötig. Du prüfst das verfügbare Gerät und führst einen Benchmark aus, doch es geht um Befehle und Ergebnisse, nicht um Produktionsgeschwindigkeit. Reale Hardware liefert sehr unterschiedliche Raten.





