L’audit hors ligne teste des mots de passe candidats contre des hash copiés, et non contre un service d’authentification actif. Ce cours pratique vous apprend à préparer ces données, construire des listes ciblées, choisir le bon format de cassage et interpréter les résultats récupérés avec John the Ripper et Hashcat.
Vous générerez des mots à motif avec Crunch, collecterez du vocabulaire contextuel sur un site local avec Cewl, puis affinerez la liste combinée. Vous pratiquerez ensuite les modes single et dictionnaire de John, les attaques directes et par règles de Hashcat, ainsi que la consultation des potfiles. Le défi final associe un hash NTLM, une liste issue du contexte d’entreprise et une règle ajoutant une année.
Ce que vous apprendrez
- Générer avec Crunch une liste de mots contrainte par un motif
- Extraire avec Cewl des mots pertinents d’un site local et dédupliquer des dictionnaires combinés
- Préparer les données de comptes Linux pour John the Ripper avec
unshadow - Exécuter les modes single et dictionnaire de John et afficher les identifiants récupérés avec
--show - Trouver les codes de modules Hashcat et lancer une attaque directe par dictionnaire sur des hash MD5 préparés
- Utiliser les potfiles de John et Hashcat pour retrouver des résultats sans recommencer les calculs
- Prévisualiser les mutations intégrées à Hashcat et écrire une règle adaptée à un motif de mot de passe connu
- Combiner vocabulaire contextuel, sélection du mode NTLM et règles de mutation dans un défi autonome
À qui s’adresse ce cours
Ce cours intermédiaire s’adresse aux personnes étudiant la cybersécurité, aux pentesters, aux intervenants en réponse à incident et aux administrateurs qui souhaitent découvrir l’audit autorisé de mots de passe hors ligne. Il privilégie la stratégie des candidats, la préparation des entrées et la restitution reproductible plutôt que les performances brutes.
Prérequis : Être à l’aise avec un terminal Linux, les fichiers, les pipelines, la redirection de sortie et les notions de base sur les hash. Une connaissance des listes de mots et des habitudes de mot de passe est utile ; aucune expérience de John the Ripper ou Hashcat n’est requise.
Environnement d’apprentissage : Un terminal interactif Ubuntu 22.04 avec des hash et fichiers de comptes synthétiques, John the Ripper, Hashcat, Crunch, Cewl et un site local d’exercice. Les petits jeux de données s’exécutent sur le CPU du lab sans GPU dédié.
Questions fréquentes
Le cours attaque-t-il des pages de connexion ou des comptes réels ?
Non. Toutes les récupérations sont hors ligne et portent sur des fichiers de hash synthétiques fournis dans le lab isolé. Le site local sert uniquement à produire du vocabulaire ; il n’y a ni requête d’authentification, ni test de verrouillage, ni contournement de MFA.
Ai-je besoin d’un GPU puissant ?
Non. Les exercices emploient de petits échantillons MD5, NTLM et Linux conçus pour le CPU du laboratoire. Le cours explique le fonctionnement de Hashcat lié au matériel, mais ne réalise ni benchmark ni cassage à grande échelle.
Quelles stratégies d’attaque sont pratiquées ?
Vous utiliserez des listes fondées sur des motifs et le contexte, le mode single heuristique de John, des attaques directes par dictionnaire et des règles de mutation Hashcat. Le brute force étendu, les masques, le calcul distribué et les GPU cloud sont hors programme.
Puis-je appliquer ces techniques à de vraies données d’identification ?
Uniquement si vous possédez les données ou disposez d’une autorisation explicite d’audit. Le cours utilise des identifiants synthétiques isolés et présente le processus pour l’évaluation défensive et les pentests approuvés.





