Этот проект среднего уровня, состоящий только из заданий, рассматривает классификацию защищённых артефактов, восстановление приоритетных учётных данных и оценку предсказуемых слабостей паролей. Вы будете работать с предоставленными файлами доказательств и создавать краткие результаты аудита стандартными средствами Linux для криптографии и восстановления паролей.
Курс чётко разделяет понятия кодирования, целостности, шифрования и хеширования паролей. Затем вам предстоит выбирать целевые стратегии восстановления на основе известного контекста вместо неизбирательного перебора.
Чему вы научитесь
- Декодировать подсказку с фразой-паролем из Base64, не принимая кодирование за шифрование
- Проверять файл по предоставленной контрольной сумме SHA-256 и фиксировать его состояние целостности
- Определять параметры AES-256-CBC и расшифровывать защищённый PBKDF2 артефакт с помощью OpenSSL
- Определять парольный хеш
md5cryptдо выбора формата взлома - Создавать компактный контекстный словарь из организационных подсказок о паролях
- Восстанавливать и документировать смоделированные приоритетные данные с помощью John the Ripper
- Генерировать целевые мутации паролей из названия компании, сезона, чисел и символов
- Взламывать небольшой аудиторский набор и подсчитывать аккаунты, затронутые слабым шаблоном
Для кого этот курс
Курс предназначен для тех, кто понимает основы криптографии и хеширования паролей и хочет пройти самостоятельный аудиторский проект. Он подойдёт будущим аналитикам безопасности и пентестерам, которым нужно различать типы артефактов, выбирать соразмерные методы восстановления и превращать результаты в доказательства слабой политики.
Предварительные требования: Уверенная работа с оболочкой Linux, перенаправлением файлов и фильтрацией текста; базовое знание Base64, контрольных сумм, симметричного шифрования, парольных хешей, словарей и авторизованного аудита паролей.
Учебная среда: Виртуальная машина LabEx с Ubuntu 22.04, локальными синтетическими артефактами и учётными данными, OpenSSL, основными утилитами GNU, hashid и John the Ripper. Внешние цели и аккаунты не используются.
Часто задаваемые вопросы
Это вводный курс с пошаговыми инструкциями?
Нет. Он содержит три оценочных задания. В каждом указаны доказательства и требуемые результаты, но команды и рабочий процесс восстановления вы выбираете и применяете самостоятельно.
Нужны ли Hashcat или GPU?
Нет. В заданиях используются hashid и John the Ripper с очень небольшими целевыми словарями. Hashcat не применяется, и специализированное оборудование не требуется.
Являются ли хеши и восстановленные учётные данные реальными?
Нет. Зашифрованное сообщение, хеши md5crypt, сведения о компании, имена пользователей и пароли являются синтетическими учебными данными, хранящимися локально в виртуальной машине.
Настраивает ли курс корпоративную парольную политику?
Нет. Он демонстрирует слабость, создавая предсказуемые мутации, восстанавливая все три предоставленные аудиторские учётные записи и фиксируя их количество. Политика не развёртывается и не применяется.





