Recuperação de Segredos e Auditoria de Senhas

Um projeto de desafio focado em criptografia e auditoria de senhas, abrangendo triagem criptográfica, recuperação de credenciais corporativas e análise de vulnerabilidades em políticas de segurança.

Cybersecurity EngineerCibersegurança

💡 Este tutorial foi traduzido do inglês com assistência de IA. Para ver o original, você pode mudar para a versão em inglês

Introdução

Este projeto intermediário, composto exclusivamente por desafios, revisa como classificar artefatos protegidos, recuperar uma credencial prioritária e medir fraquezas previsíveis de senhas. Você trabalhará com arquivos de evidência fornecidos e produzirá artefatos de auditoria concisos usando ferramentas padrão de criptografia e recuperação de senhas no Linux.

O curso mantém separados os conceitos de codificação, integridade, criptografia e hashing de senhas. Em seguida, exige que você escolha estratégias de recuperação focadas a partir de um contexto conhecido, em vez de recorrer à força bruta indiscriminada.

O que você aprenderá

  • Decodificar uma pista de frase secreta em Base64 sem confundir codificação com criptografia
  • Verificar um arquivo com uma soma SHA-256 fornecida e registrar seu estado de integridade
  • Identificar parâmetros AES-256-CBC e descriptografar com OpenSSL um artefato protegido por PBKDF2
  • Identificar um hash de senha md5crypt antes de selecionar o formato de quebra
  • Criar uma lista compacta e contextual a partir de pistas de senhas da organização
  • Recuperar e registrar uma credencial prioritária simulada com John the Ripper
  • Gerar mutações direcionadas de senha a partir de padrões de empresa, estação, números e símbolos
  • Quebrar um pequeno conjunto de auditoria e contar as contas afetadas pelo padrão fraco

Para quem é este curso

Este curso é destinado a quem entende criptografia básica e hashing de senhas e deseja um projeto de auditoria independente. É adequado para futuros analistas de segurança e pentesters que precisam distinguir tipos de artefatos, escolher métodos proporcionais de recuperação e transformar resultados de quebra em evidências de uma política fraca.

Pré-requisitos: Conforto com um shell Linux, redirecionamento de arquivos e filtragem de texto; familiaridade básica com Base64, somas de verificação, criptografia simétrica, hashes de senha, listas de palavras e auditoria autorizada de senhas.

Ambiente de aprendizagem: Uma VM LabEx com Ubuntu 22.04, artefatos e credenciais sintéticos locais, OpenSSL, utilitários principais GNU, hashid e John the Ripper. Nenhum alvo ou conta externa é usado.

Perguntas frequentes

Este é um curso guiado para iniciantes?

Não. Ele contém três avaliações baseadas em desafios. Cada desafio especifica as evidências e saídas necessárias, mas você deve selecionar e aplicar os comandos e o fluxo de recuperação por conta própria.

Preciso de Hashcat ou de uma GPU?

Não. Os exercícios de senha usam hashid e John the Ripper com listas muito pequenas e direcionadas. Hashcat não é utilizado e nenhum hardware especial de quebra é necessário.

Os hashes e as credenciais recuperadas são reais?

Não. A mensagem criptografada, os hashes md5crypt, as pistas da empresa, os nomes de usuário e as senhas são dados sintéticos de treinamento armazenados localmente na VM.

O curso configura uma política corporativa de senhas?

Não. Ele demonstra uma fraqueza ao gerar mutações previsíveis, recuperar as três contas de auditoria fornecidas e registrar a quantidade afetada. Não implanta nem aplica uma política de senhas.

Professor

labby
Labby
Labby is the LabEx teacher.