0Pricing
Ethical Hacking Academy · Pelajaran

Membobol Hash

Mengidentifikasi dan menyerang

Membobol Hash adalah pelajaran Ethical Hacking Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Ethical Hacking Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.

Mengapa Membobol Hash?

Dalam suatu penugasan, Anda sering mendapatkan hash kata sandi dari basis data, file konfigurasi, atau dump memori. Membobolnya mengonfirmasi kata sandi yang lemah dan menunjukkan dampak nyata kepada klien.

Ingat: hashing bersifat satu arah. Anda tidak dapat membalikkan hash secara langsung. Sebagai gantinya, Anda menebak input, melakukan hashing pada setiap tebakan, lalu membandingkannya dengan target.

Langkah 1: Identifikasi Hash

Sebelum membobolnya, Anda harus mengetahui algoritma mana yang menghasilkan hash tersebut. Petunjuknya dapat dilihat dari panjang dan format:

  • 32 karakter heksadesimal kemungkinan adalah MD5.
  • 40 karakter heksadesimal kemungkinan adalah SHA-1.
  • 64 karakter heksadesimal kemungkinan adalah SHA-256.
  • Diawali $2b$ berarti bcrypt; $argon2 berarti Argon2.

Alat Identifikasi

Alat bantu mengotomatiskan identifikasi hash sehingga Anda tidak perlu menebak. hashid dan hash-identifier menganalisis format dan menyarankan algoritma yang mungkin.

Hasilnya membantu menentukan nomor mode yang harus diberikan kepada alat pembobol Anda.

hashid '5f4dcc3b5aa765d61d8327deb882cf99'
# Suggests: MD5, MD4, NTLM ...

Serangan Kamus

Serangan kamus (daftar kata) mencoba setiap kata dalam sebuah daftar, melakukan hashing pada setiap kata, lalu membandingkannya. Serangan ini cepat dan berhasil menangkap banyak sekali pengguna yang memilih kata sandi umum.

Daftar kata terkenal rockyou.txt berisi jutaan kata sandi nyata yang bocor dan menjadi titik awal bawaan bagi sebagian besar pembobolan.

Serangan Coba Semua Kemungkinan

Serangan coba semua kemungkinan mencoba setiap kombinasi karakter yang mungkin. Serangan ini pada akhirnya pasti berhasil, tetapi biayanya bertambah secara eksponensial.

Anda membatasinya dengan masker: misalnya, tepat 8 karakter yang terdiri dari huruf kecil dan angka. Masker membuat percobaan semua kemungkinan yang terarah menjadi layak ketika Anda mengetahui kebijakan kata sandi.

?l = lowercase  ?u = uppercase  ?d = digit  ?s = symbol
# Mask ?u?l?l?l?l?d?d = Capital + 4 lower + 2 digits

Serangan Berbasis Aturan

Orang-orang mengubah kata dasar dengan cara yang dapat diprediksi: 'password' menjadi 'Password1!'. Serangan berbasis aturan menerapkan transformasi (mengubah huruf pertama menjadi kapital, menambahkan tahun, mengganti huruf dengan angka) pada setiap entri daftar kata.

Serangan ini menangkap kata sandi manusia yang realistis tanpa biaya percobaan semua kemungkinan secara penuh. Kumpulan aturan best64 adalah titik awal populer yang efisien.

Hashcat

hashcat adalah alat pembobol yang dipercepat GPU terkemuka. Alat ini menggunakan kode numerik mode untuk setiap algoritma dan tanda mode serangan (-a 0 kamus, -a 3 coba semua kemungkinan).

GPU membuat hashcat jauh lebih cepat daripada pembobolan menggunakan CPU untuk hash cepat seperti MD5 dan SHA.

hashcat -m 0 -a 0 hashes.txt rockyou.txt
# -m 0 = MD5, -a 0 = dictionary attack

John the Ripper

John the Ripper adalah alat pembobol klasik lainnya, kuat pada CPU dan mendukung banyak format. Alat ini sering mendeteksi jenis hash secara otomatis.

John memiliki alat bantu praktis seperti unshadow untuk menggabungkan /etc/passwd dan /etc/shadow Linux menjadi satu file yang dapat dibobol.

unshadow /etc/passwd /etc/shadow > combined.txt
john --wordlist=rockyou.txt combined.txt
john --show combined.txt

Mengapa Garam dan Hash Lambat Lebih Unggul

Kecepatan pembobolan sangat bergantung pada algoritma:

  • GPU dapat mencoba miliaran tebakan MD5 per detik.
  • bcrypt atau Argon2 mungkin hanya memungkinkan beberapa ribu tebakan per detik berdasarkan desainnya.

Garam juga memaksa Anda membobol setiap hash secara terpisah sehingga menghilangkan jalan pintas tabel pelangi. Inilah alasan tepatnya para pelindung sistem menggunakan hash yang lambat dan diberi garam.

Pencarian Daring dan Etika

Untuk hash cepat tanpa garam, basis data daring seperti CrackStation menyimpan pencarian yang telah dihitung sebelumnya dan sering kali dapat membobol hash umum secara seketika.

Etika: hanya bobol hash yang Anda berwenang untuk uji. Membobol kredensial nyata tanpa izin adalah tindakan ilegal. Dalam penugasan, laporkan kata sandi yang berhasil dibobol sebagai bukti kebijakan yang lemah dan jangan pernah menggunakannya kembali untuk tujuan jahat.

Memperkirakan Upaya

Sebelum menghabiskan waktu berjam-jam untuk pembobolan, perkirakan kelayakannya:

  • Kecepatan algoritma: MD5 cepat dibobol; bcrypt sengaja dibuat lambat.
  • Kompleksitas kata sandi: panjang dan kumpulan karakter memperbesar ruang kunci secara drastis.
  • Perangkat keras: perangkat dengan GPU kuat jauh mengungguli CPU laptop.

Jika bcrypt yang diberi garam dengan kata sandi acak yang panjang akan membutuhkan waktu berabad-abad, beralihlah ke jalur serangan lain daripada mencoba semua kemungkinan.

Pemeriksaan Cepat

Anda telah memperoleh dump basis data. Tentukan langkah pertama yang paling cerdas.

Rangkuman

Anda telah mempelajari alur kerja pembobolan hash:

  • Identifikasi algoritmanya berdasarkan panjang/format menggunakan hashid.
  • Tingkatkan serangan berdasarkan biaya: kamus, lalu aturan, kemudian brute force bermasker.
  • Gunakan hashcat (GPU) dan John the Ripper (CPU, deteksi otomatis).
  • Salt dan hash lambat (bcrypt, Argon2) secara drastis mengurangi kecepatan pembobolan.
  • Selalu tetap dalam batas otorisasi.

Bagian Kriptografi untuk Peretas telah selesai. Modul berikutnya: Anonimitas dan OPSEC.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Membobol Hash” gratis?

Ya — teks lengkap “Membobol Hash” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Ethical Hacking Academy, upgrade ke CoddyKit PRO. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Membobol Hash”?

Mengidentifikasi dan menyerang Kamu berlatih Ethical Hacking Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Ethical Hacking Academy?

Tidak diperlukan pengalaman sebelumnya. Ethical Hacking Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Membobol Hash” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Ethical Hacking Academy ini?

Ya. Setiap pelajaran Ethical Hacking Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Encoding vs Enkripsi
  2. Hashing
  3. Simetris dan Asimetris
  4. Membobol Hash
← Kembali ke Ethical Hacking Academy