Bei der Offline-Passwortprüfung werden Kandidaten gegen kopierte Hashdaten getestet, nicht gegen einen aktiven Anmeldedienst. Dieser Praxiskurs zeigt dir, wie du Daten vorbereitest, fokussierte Kandidatenlisten erstellst, das richtige Cracking-Format auswählst und Ergebnisse mit John the Ripper und Hashcat auswertest.
Du erzeugst mit Crunch Wörter nach Mustern, sammelst mit Cewl Kontextbegriffe von einer lokalen Übungsseite und bereinigst die kombinierte Liste. Danach übst du Johns Single- und Wörterbuchmodus, Hashcats Straight- und regelbasierte Angriffe sowie die Ergebnisabfrage aus Potfiles. Die Abschlusschallenge kombiniert einen NTLM-Hash, eine firmenbezogene Wortliste und eine Regel zum Anhängen einer Jahreszahl.
Was du lernen wirst
- Mit Crunch eine durch ein Muster begrenzte Wortliste erzeugen
- Mit Cewl zielbezogene Wörter von einer lokalen Website extrahieren und kombinierte Wörterbücher deduplizieren
- Linux-Kontodaten mit
unshadowfür John the Ripper vorbereiten - Johns Single- und Wörterbuchmodus ausführen und wiederhergestellte Zugangsdaten mit
--showausgeben - Hashcat-Modulcodes finden und einen Straight-Wörterbuchangriff auf vorbereitete MD5-Hashes starten
- Potfiles von John und Hashcat nutzen, um frühere Ergebnisse ohne erneute Berechnung abzurufen
- Integrierte Hashcat-Mutationen prüfen und eine eigene Regel für ein bekanntes Passwortmuster schreiben
- Kontextbegriffe, NTLM-Moduswahl und regelbasierte Kandidaten in einer eigenständigen Challenge verbinden
Für wen dieser Kurs geeignet ist
Dieser Kurs auf mittlerem Niveau richtet sich an Cybersecurity-Lernende, Penetrationstester, Incident Responder und Administratoren, die autorisierte Offline-Passwortprüfungen praktisch kennenlernen möchten. Im Mittelpunkt stehen Kandidatenstrategie, Eingabevorbereitung und reproduzierbare Berichte statt reiner Benchmark-Leistung.
Voraussetzungen: Sicherer Umgang mit Linux-Terminal, Dateien, Pipes, Ausgabeumleitung und grundlegenden Hash-Konzepten. Kenntnisse über Wortlisten und typische Passwortgewohnheiten sind hilfreich; Erfahrung mit John the Ripper oder Hashcat ist nicht erforderlich.
Lernumgebung: Ein interaktives Ubuntu-22.04-Terminal mit synthetischen Hashes und Kontodateien, John the Ripper, Hashcat, Crunch, Cewl und einer lokalen Übungswebsite. Die bewusst kleinen Datensätze laufen auf der Labor-CPU ohne dedizierte GPU.
Häufig gestellte Fragen
Greift der Kurs Live-Anmeldeseiten oder echte Konten an?
Nein. Alle Wiederherstellungen erfolgen offline gegen bereitgestellte synthetische Hashdateien im isolierten Labor. Die lokale Website dient nur der Begriffssammlung; es gibt keine Authentifizierungsanfragen, Sperrtests oder MFA-Umgehung.
Benötige ich eine leistungsstarke GPU?
Nein. Die Übungen nutzen kleine MD5-, NTLM- und Linux-Passworthash-Beispiele für die Labor-CPU. Der hardwareorientierte Ablauf von Hashcat wird erklärt, aber großflächiges Cracking und Benchmarks finden nicht statt.
Welche Angriffsstrategien werden geübt?
Du verwendest muster- und kontextbasierte Wortlisten, Johns heuristischen Single-Modus, Straight-Wörterbuchangriffe und Hashcat-Mutationsregeln. Große Brute-Force-Suchräume, Maskenangriffe, verteiltes Cracking und Cloud-GPUs sind nicht enthalten.
Darf ich diese Techniken auf echte Zugangsdaten anwenden?
Nur wenn dir die Daten gehören oder du ausdrücklich zu ihrer Prüfung berechtigt bist. Der Kurs verwendet isolierte synthetische Zugangsdaten und vermittelt den Ablauf für defensive Bewertungen und genehmigte Penetrationstests.





