この中級のチャレンジ専用プロジェクトでは、保護されたアーティファクトの分類、優先認証情報の復元、予測可能なパスワード弱点の測定を復習します。提供された証拠ファイルを使い、標準的な Linux の暗号・パスワード復元ツールで簡潔な監査成果物を作成します。
コースでは、エンコーディング、完全性、暗号化、パスワードハッシュを明確に区別します。そのうえで、無差別なブルートフォースではなく、既知の背景情報から絞り込んだ復元戦略を選びます。
学習内容
- Base64 でエンコードされたパスフレーズの手掛かりを、暗号化と混同せずにデコードする
- 提供された SHA-256 チェックサムでファイルを検証し、完全性の状態を記録する
- AES-256-CBC のパラメーターを特定し、PBKDF2 で保護されたアーティファクトを OpenSSL で復号する
- クラッキング形式を選ぶ前に
md5cryptパスワードハッシュを識別する - 組織のパスワードに関する手掛かりから、小規模で文脈に沿ったワードリストを作成する
- John the Ripper で模擬された優先認証情報を復元して記録する
- 会社名、季節、数字、記号のパターンから対象を絞ったパスワード変種を生成する
- 小規模な監査セットをクラッキングし、弱いパターンの影響を受けるアカウント数を集計する
このコースの対象者
このコースは、暗号技術とパスワードハッシュの基礎を理解し、自立して取り組む監査プロジェクトを求めている学習者向けです。アーティファクトの種類を区別し、適切な復元方法を選び、クラッキング結果をポリシーの弱さを示す証拠に変えたいセキュリティアナリスト志望者やペネトレーションテスターにも適しています。
前提知識: Linux シェル、ファイルのリダイレクト、テキストフィルタリングを問題なく使えること。Base64、チェックサム、対称暗号、パスワードハッシュ、ワードリスト、許可されたパスワード監査の基礎知識があること。
学習環境: Ubuntu 22.04 の LabEx VM。ローカルの合成アーティファクトと認証情報、OpenSSL、GNU コアユーティリティ、hashid、John the Ripper を使用します。外部ターゲットやアカウントは使用しません。
よくある質問
初心者向けのガイド付きコースですか?
いいえ。3 つのチャレンジ形式の評価で構成されます。各チャレンジで証拠と必要な出力は示されますが、コマンドと復元ワークフローは自分で選んで実行します。
Hashcat や GPU は必要ですか?
いいえ。パスワード演習では hashid と John the Ripper を非常に小さな対象限定ワードリストとともに使用します。Hashcat は使用せず、専用のクラッキングハードウェアも必要ありません。
ハッシュや復元した認証情報は実在しますか?
いいえ。暗号化メッセージ、md5crypt ハッシュ、会社に関する手掛かり、ユーザー名、パスワードはすべて VM 内に保存された合成トレーニングデータです。
企業のパスワードポリシーを設定しますか?
いいえ。予測可能な変種を生成し、提供された 3 つの監査アカウントをすべて復元して影響数を記録することで弱点を示します。ポリシーの導入や強制は行いません。





