这是一门中级纯挑战项目,复习如何分类受保护的文件、恢复重点凭据,并衡量可预测的密码弱点。你将使用课程提供的证据文件,通过标准 Linux 密码学与密码恢复工具产出简洁的审计成果。
课程会清晰区分编码、完整性、加密和密码哈希,然后要求你根据已知上下文选择聚焦的恢复策略,而不是依赖无差别暴力破解。
你将学到什么
- 解码 Base64 编码的口令线索,并正确区分编码与加密
- 使用提供的 SHA-256 校验和验证文件并记录完整性状态
- 识别 AES-256-CBC 参数,并使用 OpenSSL 解密受 PBKDF2 保护的文件
- 在选择破解格式前识别
md5crypt密码哈希 - 根据组织密码线索构建精简的上下文定向字典
- 使用 John the Ripper 恢复并报告模拟的重点凭据
- 根据公司、季节、数字和符号规律生成定向密码变体
- 破解小型审计哈希集并统计受弱密码规律影响的账户
本课程适合谁
本课程适合了解基础密码学和密码哈希,并希望通过独立项目练习审计流程的学习者,也适合需要区分文件保护类型、选择适当恢复方法,并将破解结果转化为策略弱点证据的安全分析师和渗透测试人员。
前置要求: 能够使用 Linux Shell、文件重定向和文本筛选;基本了解 Base64、校验和、对称加密、密码哈希、字典以及经授权的密码审计。
学习环境: Ubuntu 22.04 LabEx 虚拟机,包含本地合成的文件与凭据、OpenSSL、GNU Coreutils、hashid 和 John the Ripper;不使用任何外部目标或账户。
常见问题
这是一门面向初学者的引导式课程吗?
不是。课程包含三个挑战式评估。每个挑战会说明证据和所需输出,但命令选择、执行与恢复工作流需要你自行完成。
我需要 Hashcat 或 GPU 吗?
不需要。密码练习使用 hashid 和 John the Ripper,并配合非常小的定向字典。课程不使用 Hashcat,也不需要专用破解硬件。
这些哈希和恢复出的凭据真实吗?
不真实。加密消息、md5crypt 哈希、公司线索、用户名和密码都是存储在虚拟机本地的合成训练数据。
课程会配置企业密码策略吗?
不会。课程通过生成可预测变体、恢复所提供的 3 个审计账户并记录受影响账户数来证明策略弱点,但不会部署或强制执行密码策略。





