Hashcat は、候補パスワードをハッシュ化し、手元にあるハッシュ値と照合するオフラインのパスワード復元ツールです。この初級コースでは、小規模で意図的に復元可能な例を用いた 5 つの端末ベースのガイド付きラボで、その仕組みを具体的に学びます。
Hashcat の導入と MD5 ベンチマークから始め、ハッシュとパスワードの違い、正しいハッシュモードの重要性を理解します。次に辞書攻撃とマスク攻撃を比較し、成功結果の保存と未解決ハッシュの分離を学びます。どんなパスワードも復元できると約束するのではなく、確かな初級ワークフローを身に付けるコースです。
学習内容
修了後は次のことができるようになります。
- Ubuntu に Hashcat を導入し、バージョンと計算デバイスを確認して MD5 ベンチマーク速度を解釈する。
- 平文パスワードと一方向ハッシュを区別し、MD5、SHA-1、NTLM の例を理解する。
- 対象ハッシュと候補ファイルを準備し、適切なハッシュモードと攻撃モードを選ぶ。
- 辞書攻撃を実行し、
Cracked、Exhaustedを解釈して--showで結果を表示する。 - 組み込み文字セットと既知パターンからマスクを作り、マスクと単語リストの使い分けを説明する。
- potfile を確認し、復元済みの組を出力し、
--leftで未解決ハッシュを分離する。
このコースの対象者
サイバーセキュリティ初学者、パスワード監査を学ぶ管理者、Hashcat 未経験の CTF/ペネトレーションテスト学習者向けです。小規模なオフライン復元の仕組みと結果解釈に集中し、オンライン認証への攻撃、ルール攻撃、分散処理、高度な性能調整、包括的なパスワード保存防御は扱いません。
前提知識: Hashcat 経験は不要です。Linux 端末とファイル操作の基礎があると役立ちます。ハッシュは暗号化されたパスワードではないという概念はコース内で学ぶため、暗号技術の事前学習は不要です。
学習環境: ブラウザから使える Ubuntu 端末で、準備済みの MD5/NTLM ハッシュ、小さな単語リスト、既知パターンを使います。利用可能な計算デバイスは CPU の場合があり、専用 GPU とは速度が異なります。自分のデータまたは明示的な許可を得たデータにのみ使用してください。
よくある質問
Hashcat は実際の Web サイトや SSH にパスワードを試しますか?
いいえ。ファイル内のハッシュに対してオフラインで動作します。Hydra などはオンライン認証サービスを対象とし、ワークフロー、通信、リスクが異なります。
どのハッシュと攻撃モードを練習しますか?
MD5、SHA-1、NTLM を概念的に紹介します。実習では MD5 の辞書攻撃と、MD5 または NTLM の辞書・マスク手順を使い、Hashcat の全アルゴリズムは網羅しません。
どんなパスワードでも復元できるようになりますか?
いいえ。試した候補が対象ハッシュと一致した場合だけ成功します。単語リスト、既知パターン、長さ、複雑さ、ハッシュコスト、ハードウェアが実現可能性を左右します。
GPU は必要ですか?
専用 GPU は不要です。デバイス確認とベンチマークは行いますが、目的はコマンドと結果の理解であり、本番級速度ではありません。実機性能は大きく異なります。





