La auditoría de contraseñas sin conexión prueba candidatos contra datos hash copiados, no contra un servicio de inicio de sesión activo. Este curso práctico enseña a preparar esos datos, crear listas de candidatos enfocadas, elegir el formato correcto y analizar los resultados recuperados con John the Ripper y Hashcat.
Generarás palabras con patrones mediante Crunch, recopilarás vocabulario contextual de un sitio local de práctica con Cewl y depurarás la lista combinada. Después practicarás los modos single y diccionario de John, los ataques directo y por reglas de Hashcat y la consulta de potfiles. El reto final combina un hash NTLM, una lista derivada de una empresa y una regla que añade un año.
Lo que aprenderás
- Generar una lista restringida por patrones con Crunch
- Extraer palabras relevantes de un sitio local con Cewl y eliminar duplicados de diccionarios combinados
- Preparar datos de cuentas Linux para John the Ripper con
unshadow - Ejecutar los modos single y diccionario de John y mostrar credenciales recuperadas con
--show - Localizar códigos de módulo de Hashcat y ejecutar un ataque directo de diccionario contra hashes MD5 preparados
- Usar potfiles de John y Hashcat para recuperar resultados anteriores sin repetir el trabajo
- Previsualizar mutaciones integradas de Hashcat y escribir una regla personalizada para un patrón conocido
- Combinar vocabulario contextual, selección del modo NTLM y reglas de mutación en un reto independiente
A quién va dirigido este curso
Este curso intermedio está dirigido a estudiantes de ciberseguridad, pentesters, personal de respuesta a incidentes y administradores que necesiten una introducción práctica a la auditoría autorizada de contraseñas sin conexión. Se centra en la estrategia de candidatos, preparación de entradas e informes reproducibles, no en el rendimiento bruto.
Requisitos previos: Comodidad con una terminal Linux, archivos, tuberías, redirección de salida y conceptos básicos de hashing. Resulta útil conocer listas de palabras y hábitos comunes de contraseñas; no se requiere experiencia previa con John the Ripper ni Hashcat.
Entorno de aprendizaje: Una terminal interactiva Ubuntu 22.04 con hashes y archivos de cuentas sintéticos, John the Ripper, Hashcat, Crunch, Cewl y un sitio web local de práctica. Los conjuntos pequeños están diseñados para ejecutarse en la CPU del laboratorio sin GPU dedicada.
Preguntas frecuentes
¿El curso ataca páginas de inicio de sesión o cuentas reales?
No. Todas las recuperaciones son sin conexión y usan archivos hash sintéticos proporcionados en el laboratorio aislado. El sitio local solo sirve para generar vocabulario; no hay solicitudes de autenticación, pruebas de bloqueo ni evasión de MFA.
¿Necesito una GPU potente?
No. Los ejercicios usan muestras pequeñas de MD5, NTLM y hashes de contraseñas Linux que terminan en la CPU del laboratorio. Se explica el flujo de Hashcat orientado a hardware, pero no se realizan benchmarks ni cracking a gran escala.
¿Qué estrategias se practican?
Usarás listas por patrones y contexto, el modo single heurístico de John, ataques directos de diccionario y reglas de mutación de Hashcat. La fuerza bruta amplia, ataques de máscara, cracking distribuido y GPU en la nube quedan fuera del alcance.
¿Puedo aplicar estas técnicas a credenciales reales?
Solo si eres propietario de los datos o tienes autorización explícita para auditarlos. El curso utiliza credenciales sintéticas aisladas y presenta el proceso para evaluación defensiva y pruebas de penetración aprobadas.





