Un algoritmo hash è una tecnica che comprime i dati di lunghezza arbitraria in un valore hash di lunghezza fissa attraverso un algoritmo. Questi valori hash sono ampiamente utilizzati in crittografia, verifica di sicurezza, controllo dell'integrità dei dati e altri campi. Gli algoritmi hash comuni includono:
Poiché la maggior parte degli strumenti di cracking delle password sono estremamente lenti e supportano solo un numero limitato di protocolli di cracking, gli attacchi di forza bruta potrebbero richiedere un anno intero per decifrare alcune password. Gli attacchi basati sul dizionario richiedono che la password in chiaro sia già presente nel dizionario e, se il dizionario è troppo grande, fa perdere molto tempo, spesso non riesce a produrre risultati. Di seguito, consigliamo lo strumento di cracking delle password più veloce al mondo.
Hashcat è pubblicizzato come lo strumento di cracking delle password più veloce al mondo. In questo articolo, evidenzieremo diversi parametri comuni e utilizzati di frequente e, combinandoli con comandi di cracking delle password, dimostreremo come utilizzare Hashcat per decifrare le password.
All'inizio volevo accelerare Hashcat in Kali Linux, ma la GPU nella macchina virtuale è emulata e non può essere utilizzata per l'accelerazione. Quando ho visto che le GPU NVIDIA possono essere passate alle macchine virtuali, ho cercato ovunque nella speranza di trovare una soluzione, ma non sono riuscito a trovare alcun tutorial su GPU passthrough appositamente per Kali Linux. Inoltre, la maggior parte delle risorse online copre solo il passaggio di una GPU da un host Linux a una VM di Windows, che è l'opposto di ciò di cui ho bisogno: passarla da un sistema Windows a una VM Linux. Di conseguenza, non sono stato in grado di capire come portare a termine questo passaggio. E anche se è finito, devono ancora venire.
A volte incontriamo problemi come questo: ad esempio, la password segue uno schema come "abcdabcd", ma il nostro dizionario non contiene "abcdabcd". Se dovessimo generarlo, consumerebbe un'enorme quantità di spazio di archiviazione. È possibile ottenere “abcdabcd” partendo da “abcd”? In hashcat, questo è sicuramente possibile. In questa sezione, discuteremo prima di questo tipo di attacchi di combinazione dizionario-attacco.
Hashcat è un potente strumento per il cracking delle password e uno degli utilità essenziali per la sicurezza informatica. Sto salvando questo articolo come record e riepilogo per riferimento futuro e potrebbe anche essere utile per i lettori che lo incontrano.
Introduzione
Hashcat è il programma di cracking delle password più veloce al mondo, uno strumento distribuito open source che supporta più piattaforme e algoritmi.
Ufficiale: https://hashcat.net/hashcat/
Github:https://github.com/hashc
Hashcat ha quattro metodi di cracking di base:
1. Dizionario di decrittazione
2. Decifrare le stringhe combinate
3. Decrittazione Bruteforce (deprecata)-attacco maschera (decrittazione maschera)
4. Decrittazione ibrida
Esistono anche metodi di decrittazione basati su regole, nonché la commutazione dei casi, che possono essere classificati in base alla decrittazione basata su regole.
Hashcat supporta più modalità di attacco. Usa il parametro '-help' per visualizzare la guida completa, dove troverai la tabella "Modalità di attacco", come mostrato di seguito.
Una delle funzioni principali di una funzione hash è archiviare in modo sicuro le password: invece di memorizzare direttamente la password (cioè in testo chiaro), memorizza il valore hash della password. Durante la verifica, il sistema calcola semplicemente il valore hash della password inserita e lo confronta con il valore hash memorizzato per determinare se la password è corretta. A causa della natura a senso unico e della resistenza alle collisioni delle funzioni hash, anche se un utente malintenzionato ottiene il valore hash di una password, rimane difficile per loro determinare la password originale.
So che il simbolo del tipo di password contiene solo un singolo punto. Come faccio a configurarlo? Che tipo di numeri dovrebbero essere aggiunti? Se non lo impostato in modo esplicito, eseguirà di default tutti i simboli, sprecando le risorse informatiche.
Se un punto (.) può apparire ovunque nella password e il resto della password è costituito da cifre, è possibile utilizzare una maschera personalizzata per coprire tutte le posizioni possibili. Supponendo che la lunghezza della password sia 6 (ad es. 5 cifre e 1 periodo), è possibile generare le seguenti combinazioni di maschera.