Hashcat для начинающих

В этом курсе вы изучите основы использования Hashcat, мощного инструмента для взлома паролей. Рассмотрите установку, типы хешей, словарные атаки, атаки полным перебором (brute-force) и управление сессиями.

Кибербезопасность

💡 Этот учебник переведен с английского с помощью ИИ. Чтобы просмотреть оригинал, вы можете перейти на английский оригинал

Введение

Hashcat — инструмент офлайн-восстановления паролей: он хеширует кандидаты и сравнивает результат с уже имеющимися хешами. Этот курс для начинающих делает процесс наглядным в пяти пошаговых лабораторных работах терминала с небольшими, намеренно разрешимыми примерами.

Сначала вы установите Hashcat и измерите скорость MD5, затем разберётесь в отличиях хеша от пароля и важности правильного режима. Практика сравнивает словарную атаку с атакой по маске и показывает хранение успешных результатов и отделение нерешённых хешей. Цель — надёжный начальный процесс, а не обещание восстановить любой пароль.

Чему вы научитесь

После курса вы сможете:

  • Устанавливать Hashcat в Ubuntu, проверять версию и устройства и интерпретировать скорость MD5-бенчмарка.
  • Отличать открытый пароль от одностороннего хеша и распознавать примеры MD5, SHA-1 и NTLM.
  • Готовить файлы целевых хешей и кандидатов и выбирать режимы хеша и атаки.
  • Запускать словарную атаку, понимать Cracked и Exhausted и показывать результаты через --show.
  • Создавать маски из встроенных наборов и известного шаблона и выбирать между маской и словарём.
  • Проверять potfile, сохранять найденные пары и отделять нерешённые хеши с --left.

Для кого этот курс

Курс предназначен для новичков в кибербезопасности, администраторов, изучающих аудит паролей, и участников CTF или пентестов без опыта Hashcat. Он сосредоточен на небольших офлайн-задачах и их интерпретации. Не рассматриваются онлайн-атаки входа, правила, распределённый перебор, тонкая оптимизация и полная защита хранения паролей.

Предварительные требования: Опыт Hashcat не нужен. Полезны основы терминала Linux и работы с файлами. Понимание того, что хеш не является зашифрованным паролем, формируется в курсе, поэтому криптография заранее не требуется.

Учебная среда: Вы будете использовать браузерный терминал Ubuntu с подготовленными MD5- и NTLM-хешами, малыми словарями и известными шаблонами. Доступным устройством может быть CPU, поэтому скорость отличается от выделенной GPU. Работайте только со своими данными или при явном разрешении.

Часто задаваемые вопросы

Проверяет ли Hashcat пароли на действующем сайте или SSH-сервисе?

Нет. Он работает офлайн с хешами в файлах. Hydra и подобные средства обращаются к онлайн-аутентификации и имеют иной процесс, сетевое поведение и риски.

Какие хеши и атаки рассматриваются?

Концептуально представлены MD5, SHA-1 и NTLM. На практике используются словарь с MD5 и примеры MD5 или NTLM для словаря и маски; весь каталог Hashcat не охватывается.

Научусь ли я восстанавливать любой пароль?

Нет. Успех возможен, только если проверенный кандидат даёт целевой хеш. Влияют словарь, знание шаблона, длина, сложность, стоимость хеша и оборудование. Примеры намеренно малы.

Нужна ли GPU?

Выделенная GPU не требуется. Вы изучите устройство и запустите бенчмарк, но цель — понять команды и результаты, а не получить промышленную скорость. Реальное оборудование сильно различается.

Преподаватель

labby
Labby
Labby is the LabEx teacher.