Dieses Projekt auf mittlerem Niveau besteht ausschließlich aus Challenges und behandelt die Klassifizierung geschützter Artefakte, die Wiederherstellung priorisierter Zugangsdaten und die Messung vorhersehbarer Passwortschwächen. Sie arbeiten mit bereitgestellten Nachweisdateien und erstellen mit gängigen Linux-Werkzeugen für Kryptografie und Passwortwiederherstellung prägnante Audit-Artefakte.
Der Kurs trennt die Konzepte Kodierung, Integrität, Verschlüsselung und Passwort-Hashing klar voneinander. Anschließend wählen Sie anhand bekannten Kontexts fokussierte Wiederherstellungsstrategien, statt wahllose Brute-Force-Angriffe einzusetzen.
Was du lernen wirst
- Einen Base64-kodierten Passphrasenhinweis dekodieren, ohne Kodierung mit Verschlüsselung zu verwechseln
- Eine Datei anhand einer bereitgestellten SHA-256-Prüfsumme verifizieren und den Integritätsstatus festhalten
- AES-256-CBC-Parameter erkennen und ein PBKDF2-geschütztes Artefakt mit OpenSSL entschlüsseln
- Einen
md5crypt-Passwort-Hash vor der Auswahl des Cracking-Formats identifizieren - Aus organisatorischen Passworthinweisen eine kompakte kontextbezogene Wortliste erstellen
- Simulierte priorisierte Zugangsdaten mit John the Ripper wiederherstellen und dokumentieren
- Gezielte Passwortmutationen aus Firmen-, Saison-, Zahlen- und Symbolmustern erzeugen
- Einen kleinen Audit-Satz knacken und die vom schwachen Muster betroffenen Konten zählen
Für wen dieser Kurs geeignet ist
Dieser Kurs richtet sich an Lernende mit Grundkenntnissen in Kryptografie und Passwort-Hashing, die ein eigenständiges Audit-Projekt suchen. Er eignet sich für angehende Sicherheitsanalysten und Penetrationstester, die Artefakttypen unterscheiden, angemessene Wiederherstellungsmethoden wählen und geknackte Ergebnisse als Nachweis einer Richtlinienschwäche aufbereiten möchten.
Voraussetzungen: Sicherer Umgang mit Linux-Shell, Dateiumleitung und Textfilterung; Grundkenntnisse in Base64, Prüfsummen, symmetrischer Verschlüsselung, Passwort-Hashes, Wortlisten und autorisierten Passwort-Audits.
Lernumgebung: Eine LabEx-VM mit Ubuntu 22.04, lokalen synthetischen Artefakten und Zugangsdaten, OpenSSL, GNU-Core-Utilities, hashid und John the Ripper. Externe Ziele oder Konten werden nicht verwendet.
Häufig gestellte Fragen
Ist dies ein geführter Anfängerkurs?
Nein. Er enthält drei Challenge-basierte Bewertungen. Jede Challenge nennt die benötigten Nachweise und Ausgaben, doch Befehle und Wiederherstellungsablauf wählen und verwenden Sie selbst.
Benötige ich Hashcat oder eine GPU?
Nein. Die Passwortübungen verwenden hashid und John the Ripper mit sehr kleinen, gezielten Wortlisten. Hashcat wird nicht eingesetzt, und spezielle Cracking-Hardware ist nicht erforderlich.
Sind die Hashes und wiederhergestellten Zugangsdaten echt?
Nein. Die verschlüsselte Nachricht, md5crypt-Hashes, Firmenhinweise, Benutzernamen und Passwörter sind synthetische Trainingsdaten, die lokal in der VM gespeichert sind.
Konfiguriert der Kurs eine Unternehmens-Passwortrichtlinie?
Nein. Er weist eine Schwäche nach, indem vorhersehbare Mutationen erzeugt, alle drei bereitgestellten Audit-Konten wiederhergestellt und die betroffene Anzahl festgehalten werden. Eine Richtlinie wird weder bereitgestellt noch erzwungen.





