Самый частый сценарий: выгрузил хеши из AD через impacket, сел за машину с нормальной видеокартой, запустил hashcat. Первые пару минут rockyou с правилами — и часть паролей уже в potfile. GPU даёт такой прирост над CPU, что это другой инструмент по ощущениям.

Режимы хешей

Каждый алгоритм — свой номер режима (-m). Чаще всего встречаю:

  • 1000 — NTLM (Active Directory)
  • 0 — MD5
  • 100 — SHA1
  • 1800 — sha512crypt (Linux /etc/shadow, $6$)
  • 22000 — WPA-PBKDF2
  • 5600 — NetNTLMv2 (из responder/wireshark)

Если тип хеша непонятен —

hashid
или вкладка примеров на сайте hashcat, там по одному примеру для каждого режима.

Атака по словарю с правилами

Это первое что запускаю — быстро и эффективно:

hashcat -m 1000 hashes.txt rockyou.txt -r rules/best64.rule

Правила мутируют слова: добавляют цифры в конец, меняют регистр первой буквы, делают leet-замены. best64 закрывает большинство слабых корпоративных паролей.

Маски

Если известна политика паролей — маски эффективнее словаря. Например, 8 символов: заглавная, 6 строчных, цифра:

hashcat -m 1000 -a 3 hashes.txt ?u?l?l?l?l?l?l?d

Символы маски: ?l — строчная, ?u — заглавная, ?d — цифра, ?s — спецсимвол, ?a — любой символ.

Полезные мелочи

--show — посмотреть что уже взломано (hashcat кладёт результаты в potfile автоматически). -w 3 — высокий профиль нагрузки на GPU. -O — оптимизированные ядра, даёт прирост скорости, но режет максимальную длину пароля до 32 символов. Для коротких корпоративных паролей обычно подходит.

Место в рабочем процессе

Hashcat запускаю на отдельной машине с GPU — ноутбук под это плохо подходит. Схема почти всегда одна: rockyou + best64 первым делом, снимает большинство слабых паролей за 10-15 минут. Потом если остались хеши — пробую большие словари и маски под конкретную политику. Для NTLM из AD это основной инструмент после netexec или impacket.