Hashcat es una herramienta de recuperación de contraseñas sin conexión: calcula el hash de posibles contraseñas y compara el resultado con hashes que ya tienes. Este curso para principiantes hace tangible ese proceso mediante cinco laboratorios guiados en terminal con ejemplos pequeños y deliberadamente recuperables.
Primero instalarás Hashcat y medirás el rendimiento de MD5; después distinguirás un hash de una contraseña y comprenderás por qué importa elegir el modo correcto. La práctica contrasta ataques de diccionario y de máscara, y muestra cómo Hashcat registra las recuperaciones y separa los hashes pendientes. El curso busca construir un primer flujo de trabajo sólido, no prometer que cualquier contraseña puede recuperarse.
Lo que aprenderás
Al terminar, podrás:
- Instalar Hashcat en Ubuntu, verificar la versión, examinar los dispositivos de cálculo e interpretar una tasa de referencia MD5.
- Distinguir una contraseña en texto claro de su hash unidireccional y reconocer los ejemplos MD5, SHA-1 y NTLM del curso.
- Preparar archivos de hashes y candidatos y seleccionar los modos de hash y ataque adecuados.
- Ejecutar un ataque directo de diccionario, interpretar estados como
CrackedyExhaustedy mostrar valores con--show. - Crear máscaras con juegos de caracteres integrados y patrones conocidos, y explicar cuándo conviene una máscara o una lista de palabras.
- Examinar el potfile, guardar pares recuperados y usar
--leftpara aislar los hashes sin resolver.
A quién va dirigido este curso
Está dirigido a principiantes en ciberseguridad, administradores que estudian auditoría de contraseñas y estudiantes de CTF o pentesting sin experiencia con Hashcat. Se centra en la mecánica e interpretación de pequeñas tareas de recuperación offline. No cubre ataques contra inicios de sesión en línea, reglas, cracking distribuido, optimización avanzada ni una defensa completa del almacenamiento de contraseñas.
Requisitos previos: No necesitas experiencia con Hashcat. Son útiles conocimientos básicos de terminal Linux y archivos. El curso desarrolla la idea de que un hash no es una contraseña cifrada, por lo que no exige estudios previos de criptografía.
Entorno de aprendizaje: Usarás un terminal Ubuntu en el navegador con hashes MD5 y NTLM preparados, listas pequeñas y patrones conocidos. Hashcat empleará el dispositivo disponible, que puede ser CPU; la velocidad diferirá de una GPU dedicada. Utiliza estas herramientas solo con datos propios o autorización explícita.
Preguntas frecuentes
¿Hashcat prueba contraseñas contra un sitio web o servicio SSH activo?
No. Trabaja sin conexión sobre hashes almacenados en archivos. Herramientas como Hydra se dirigen a servicios de autenticación en línea y tienen otro flujo, comportamiento de red y perfil de riesgo.
¿Qué hashes y modos de ataque se practican?
Se presentan MD5, SHA-1 y NTLM como conceptos. La práctica usa diccionarios con MD5 y ejemplos MD5 o NTLM para flujos de diccionario y máscara; no recorre todo el catálogo de algoritmos de Hashcat.
¿Aprenderé a recuperar cualquier contraseña?
No. Solo hay éxito si un candidato probado produce el hash objetivo. La lista, el patrón conocido, la longitud y complejidad, el coste del hash y el hardware determinan la viabilidad. Los ejemplos son pequeños para enseñar el proceso.
¿Necesito una GPU?
No se requiere una GPU dedicada. Examinarás el dispositivo disponible y lo medirás, pero el objetivo es comprender comandos y resultados, no alcanzar velocidad de producción. El rendimiento del hardware real varía mucho.





