Este projeto intermediário, composto exclusivamente por desafios, revisa como classificar artefatos protegidos, recuperar uma credencial prioritária e medir fraquezas previsíveis de senhas. Você trabalhará com arquivos de evidência fornecidos e produzirá artefatos de auditoria concisos usando ferramentas padrão de criptografia e recuperação de senhas no Linux.
O curso mantém separados os conceitos de codificação, integridade, criptografia e hashing de senhas. Em seguida, exige que você escolha estratégias de recuperação focadas a partir de um contexto conhecido, em vez de recorrer à força bruta indiscriminada.
O que você aprenderá
- Decodificar uma pista de frase secreta em Base64 sem confundir codificação com criptografia
- Verificar um arquivo com uma soma SHA-256 fornecida e registrar seu estado de integridade
- Identificar parâmetros AES-256-CBC e descriptografar com OpenSSL um artefato protegido por PBKDF2
- Identificar um hash de senha
md5cryptantes de selecionar o formato de quebra - Criar uma lista compacta e contextual a partir de pistas de senhas da organização
- Recuperar e registrar uma credencial prioritária simulada com John the Ripper
- Gerar mutações direcionadas de senha a partir de padrões de empresa, estação, números e símbolos
- Quebrar um pequeno conjunto de auditoria e contar as contas afetadas pelo padrão fraco
Para quem é este curso
Este curso é destinado a quem entende criptografia básica e hashing de senhas e deseja um projeto de auditoria independente. É adequado para futuros analistas de segurança e pentesters que precisam distinguir tipos de artefatos, escolher métodos proporcionais de recuperação e transformar resultados de quebra em evidências de uma política fraca.
Pré-requisitos: Conforto com um shell Linux, redirecionamento de arquivos e filtragem de texto; familiaridade básica com Base64, somas de verificação, criptografia simétrica, hashes de senha, listas de palavras e auditoria autorizada de senhas.
Ambiente de aprendizagem: Uma VM LabEx com Ubuntu 22.04, artefatos e credenciais sintéticos locais, OpenSSL, utilitários principais GNU, hashid e John the Ripper. Nenhum alvo ou conta externa é usado.
Perguntas frequentes
Este é um curso guiado para iniciantes?
Não. Ele contém três avaliações baseadas em desafios. Cada desafio especifica as evidências e saídas necessárias, mas você deve selecionar e aplicar os comandos e o fluxo de recuperação por conta própria.
Preciso de Hashcat ou de uma GPU?
Não. Os exercícios de senha usam hashid e John the Ripper com listas muito pequenas e direcionadas. Hashcat não é utilizado e nenhum hardware especial de quebra é necessário.
Os hashes e as credenciais recuperadas são reais?
Não. A mensagem criptografada, os hashes md5crypt, as pistas da empresa, os nomes de usuário e as senhas são dados sintéticos de treinamento armazenados localmente na VM.
O curso configura uma política corporativa de senhas?
Não. Ele demonstra uma fraqueza ao gerar mutações previsíveis, recuperar as três contas de auditoria fornecidas e registrar a quantidade afetada. Não implanta nem aplica uma política de senhas.





