Самый частый сценарий: выгрузил хеши из AD через impacket, сел за машину с нормальной видеокартой, запустил hashcat. Первые пару минут rockyou с правилами — и часть паролей уже в potfile. GPU даёт такой прирост над CPU, что это другой инструмент по ощущениям.
Режимы хешей
Каждый алгоритм — свой номер режима (-m). Чаще всего встречаю:
- 1000 — NTLM (Active Directory)
- 0 — MD5
- 100 — SHA1
- 1800 — sha512crypt (Linux /etc/shadow, $6$)
- 22000 — WPA-PBKDF2
- 5600 — NetNTLMv2 (из responder/wireshark)
Если тип хеша непонятен —
hashid
или вкладка примеров на сайте hashcat, там по одному примеру для каждого режима.
Атака по словарю с правилами
Это первое что запускаю — быстро и эффективно:
hashcat -m 1000 hashes.txt rockyou.txt -r rules/best64.rule
Правила мутируют слова: добавляют цифры в конец, меняют регистр первой буквы, делают leet-замены. best64 закрывает большинство слабых корпоративных паролей.
Маски
Если известна политика паролей — маски эффективнее словаря. Например, 8 символов: заглавная, 6 строчных, цифра:
hashcat -m 1000 -a 3 hashes.txt ?u?l?l?l?l?l?l?d
Символы маски: ?l — строчная, ?u — заглавная, ?d — цифра, ?s — спецсимвол, ?a — любой символ.
Полезные мелочи
--show — посмотреть что уже взломано (hashcat кладёт результаты в potfile автоматически). -w 3 — высокий профиль нагрузки на GPU. -O — оптимизированные ядра, даёт прирост скорости, но режет максимальную длину пароля до 32 символов. Для коротких корпоративных паролей обычно подходит.
Место в рабочем процессе
Hashcat запускаю на отдельной машине с GPU — ноутбук под это плохо подходит. Схема почти всегда одна: rockyou + best64 первым делом, снимает большинство слабых паролей за 10-15 минут. Потом если остались хеши — пробую большие словари и маски под конкретную политику. Для NTLM из AD это основной инструмент после netexec или impacket.
Пока нет комментариев. Будьте первым!