Hashcat est un outil de récupération de mots de passe hors ligne : il hache des candidats puis compare les résultats aux condensats que vous possédez déjà. Ce cours pour débutants rend ce processus concret dans cinq labs guidés en terminal, à partir d’exemples réduits et volontairement récupérables.
Vous installerez d’abord Hashcat et mesurerez ses performances MD5, puis distinguerez un condensat d’un mot de passe et comprendrez l’importance du bon mode. La pratique compare attaques par dictionnaire et par masque, avant de montrer comment Hashcat conserve les récupérations et isole les condensats non résolus. Le cours construit un premier workflow fiable sans prétendre que tout mot de passe peut être retrouvé.
Ce que vous apprendrez
À la fin du cours, vous saurez :
- Installer Hashcat sur Ubuntu, vérifier sa version, examiner les périphériques de calcul et interpréter un débit de benchmark MD5.
- Distinguer un mot de passe en clair de son condensat à sens unique et reconnaître les exemples MD5, SHA-1 et NTLM.
- Préparer les fichiers de condensats et de candidats et choisir les bons modes de hachage et d’attaque.
- Lancer une attaque directe par dictionnaire, interpréter
CrackedetExhausted, puis afficher les valeurs avec--show. - Construire des masques avec les jeux de caractères intégrés et un motif connu, puis choisir entre masque et liste de mots.
- Examiner le potfile, enregistrer les paires récupérées et utiliser
--leftpour isoler les condensats non résolus.
À qui s’adresse ce cours
Ce cours vise les débutants en cybersécurité, les administrateurs découvrant l’audit des mots de passe et les apprenants CTF ou pentest novices avec Hashcat. Il se concentre sur la mécanique et l’interprétation de petites récupérations hors ligne. Il n’aborde pas les attaques contre des connexions en ligne, les règles, le calcul distribué, l’optimisation avancée ni une défense complète du stockage des mots de passe.
Prérequis : Aucune expérience de Hashcat n’est nécessaire. Des bases en terminal Linux et en gestion de fichiers sont utiles. Le cours explique qu’un condensat n’est pas un mot de passe chiffré ; aucune étude préalable de la cryptographie n’est exigée.
Environnement d’apprentissage : Vous utiliserez un terminal Ubuntu dans le navigateur avec des condensats MD5 et NTLM préparés, de petites listes et des motifs connus. Hashcat emploie le périphérique disponible, éventuellement le CPU ; les vitesses diffèrent d’un GPU dédié. N’utilisez ces outils qu’avec vos propres données ou une autorisation explicite.
Questions fréquentes
Hashcat essaie-t-il les mots de passe sur un site ou un service SSH actif ?
Non. Il travaille hors ligne sur des condensats enregistrés dans des fichiers. Des outils comme Hydra ciblent l’authentification en ligne et impliquent un workflow, un trafic réseau et des risques différents.
Quels types de condensats et modes d’attaque sont pratiqués ?
MD5, SHA-1 et NTLM sont présentés conceptuellement. La pratique utilise un dictionnaire avec MD5 et des exemples MD5 ou NTLM pour les workflows par dictionnaire et par masque, sans parcourir tout le catalogue de Hashcat.
Ces labs permettent-ils de retrouver n’importe quel mot de passe ?
Non. Un candidat testé doit produire exactement le condensat cible. Qualité de la liste, motif connu, longueur, complexité, coût du hachage et matériel déterminent la faisabilité. Les exemples sont petits afin d’enseigner le workflow.
Ai-je besoin d’un GPU ?
Aucun GPU dédié n’est requis. Vous inspecterez le périphérique disponible et lancerez un benchmark, mais l’objectif est de comprendre commandes et résultats, non d’atteindre une vitesse de production. Les performances réelles varient fortement.





