Hashcat é uma ferramenta de recuperação de senhas offline: ela calcula o hash de candidatos e compara os resultados com hashes que você já possui. Este curso iniciante torna o processo concreto em cinco laboratórios guiados no terminal, usando exemplos pequenos e propositalmente recuperáveis.
Você começará instalando o Hashcat e medindo o desempenho MD5, depois distinguirá hash de senha e entenderá a importância do modo correto. A prática compara ataques de dicionário e máscara e mostra como registrar recuperações e separar hashes pendentes. O objetivo é criar um primeiro fluxo confiável, não prometer a recuperação de qualquer senha.
O que você aprenderá
Ao concluir, você poderá:
- Instalar Hashcat no Ubuntu, verificar versão e dispositivos e interpretar uma taxa de benchmark MD5.
- Distinguir uma senha em texto claro de seu hash unidirecional e reconhecer exemplos MD5, SHA-1 e NTLM.
- Preparar arquivos de hashes e candidatos e selecionar os modos de hash e ataque adequados.
- Executar um ataque de dicionário, interpretar
CrackedeExhaustede mostrar resultados com--show. - Criar máscaras com conjuntos integrados e padrões conhecidos e escolher entre máscara e lista de palavras.
- Examinar o potfile, salvar pares recuperados e usar
--leftpara separar hashes não resolvidos.
Para quem é este curso
O curso atende iniciantes em cibersegurança, administradores que estudam auditoria de senhas e estudantes de CTF ou pentest sem experiência com Hashcat. Concentra-se na mecânica e interpretação de pequenas recuperações offline. Não cobre ataques a logins online, regras, cracking distribuído, ajuste avançado nem uma defesa completa de armazenamento de senhas.
Pré-requisitos: Não é necessária experiência com Hashcat. Noções de terminal Linux e arquivos ajudam. O curso desenvolve a ideia de que hash não é senha criptografada, portanto não exige estudo prévio de criptografia.
Ambiente de aprendizagem: Você usará um terminal Ubuntu no navegador com hashes MD5 e NTLM preparados, listas pequenas e padrões conhecidos. O dispositivo disponível pode ser CPU, com velocidade diferente de uma GPU dedicada. Use essas ferramentas apenas com seus próprios dados ou autorização explícita.
Perguntas frequentes
Hashcat testa senhas em um site ou serviço SSH ativo?
Não. Ele trabalha offline com hashes em arquivos. Hydra e ferramentas semelhantes atuam em autenticação online e têm outro fluxo, comportamento de rede e risco.
Quais hashes e ataques são praticados?
MD5, SHA-1 e NTLM são apresentados conceitualmente. A prática usa dicionário com MD5 e exemplos MD5 ou NTLM em fluxos de dicionário e máscara, sem cobrir todo o catálogo do Hashcat.
Vou aprender a recuperar qualquer senha?
Não. Um candidato testado precisa gerar o hash alvo. Lista, padrão conhecido, comprimento, complexidade, custo do hash e hardware determinam a viabilidade. Os exemplos são pequenos para ensinar o processo.
Preciso de GPU?
Não é necessária GPU dedicada. Você inspecionará o dispositivo e fará benchmark, mas o objetivo é entender comandos e resultados, não obter velocidade de produção. O desempenho real varia muito.





