Quebra de hashes
Identificação e ataque
Quebra de hashes é uma aula grátis de Ethical Hacking Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ethical Hacking Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ethical Hacking Academy inclui 4 aulas no total.
Por que quebrar resumos?
Durante um trabalho, é frequente recuperar resumos de palavras-passe de bases de dados, ficheiros de configuração ou despejos de memória. Quebrá-los confirma a utilização de palavras-passe fracas e demonstra o impacto real para o cliente.
Lembre-se: o hashing é unidirecional. Não é possível reverter diretamente um resumo. Em vez disso, deve adivinhar os dados de entrada, calcular o resumo de cada tentativa e compará-lo com o alvo.
Passo 1: identificar o resumo
Antes de o quebrar, é necessário saber qual algoritmo produziu o resumo. As pistas vêm do comprimento e do formato:
- 32 caracteres hexadecimais indicam provavelmente MD5.
- 40 caracteres hexadecimais indicam provavelmente SHA-1.
- 64 caracteres hexadecimais indicam provavelmente SHA-256.
- Começar por
$2b$significa bcrypt;$argon2significa Argon2.
Ferramentas de identificação
As ferramentas automatizam a identificação de resumos, para que não tenha de adivinhar. hashid e hash-identifier analisam o formato e sugerem os algoritmos mais prováveis.
O resultado orienta sobre qual número de mode deve passar à sua ferramenta para quebrar resumos.
hashid '5f4dcc3b5aa765d61d8327deb882cf99'
# Suggests: MD5, MD4, NTLM ...Ataques de dicionário
Um ataque de dicionário (lista de palavras) testa todas as palavras de uma lista, calculando o resumo de cada uma e comparando-o. É rápido e apanha o enorme número de utilizadores que escolhem palavras-passe comuns.
A famosa lista de palavras rockyou.txt contém milhões de palavras-passe reais divulgadas e é o ponto de partida predefinido para a maioria das tentativas.
Ataques de força bruta
Um ataque de força bruta testa todas as combinações possíveis de caracteres. É garantido que acabará por ter sucesso, mas o custo é exponencial.
Pode restringi-lo com uma máscara: por exemplo, exatamente 8 caracteres, compostos por minúsculas e algarismos. As máscaras tornam viável uma força bruta direcionada quando conhece a política de palavras-passe.
?l = lowercase ?u = uppercase ?d = digit ?s = symbol
# Mask ?u?l?l?l?l?d?d = Capital + 4 lower + 2 digitsAtaques baseados em regras
As pessoas modificam palavras-base de forma previsível: «password» passa a «Password1!». Os ataques baseados em regras aplicam transformações (colocar maiúsculas, acrescentar o ano, trocar letras por números) a cada entrada da lista de palavras.
Isto apanha palavras-passe humanas realistas sem o custo de uma força bruta completa. O conjunto de regras best64 é um ponto de partida eficiente e popular.
Hashcat
hashcat é a principal ferramenta para quebrar resumos com aceleração por GPU. Utiliza códigos numéricos de mode por algoritmo e uma opção de modo de ataque (-a 0 dicionário, -a 3 força bruta).
As GPUs tornam o hashcat incomparavelmente mais rápido do que quebrar resumos com CPU para resumos rápidos, como MD5 e SHA.
hashcat -m 0 -a 0 hashes.txt rockyou.txt
# -m 0 = MD5, -a 0 = dictionary attackJohn the Ripper
John the Ripper é outra ferramenta clássica para quebrar resumos, forte em CPU e com amplo suporte de formatos. Muitas vezes deteta automaticamente o tipo de resumo.
O John dispõe de ferramentas auxiliares úteis, como unshadow, para combinar /etc/passwd e /etc/shadow do Linux num ficheiro que pode ser analisado.
unshadow /etc/passwd /etc/shadow > combined.txt
john --wordlist=rockyou.txt combined.txt
john --show combined.txtPor que os salts e os resumos lentos vencem
A velocidade para quebrar um resumo depende muito do algoritmo:
- Uma GPU pode testar milhares de milhões de tentativas de MD5 por segundo.
- O bcrypt ou o Argon2 podem permitir apenas alguns milhares por segundo, por conceção.
Os salts também obrigam a quebrar cada resumo separadamente, eliminando o atalho das tabelas arco-íris. É precisamente por isso que os defensores utilizam resumos lentos com salt.
Consultas online e ética
Para resumos rápidos sem salt, bases de dados online como a CrackStation armazenam consultas pré-calculadas, quebrando frequentemente os resumos comuns de forma instantânea.
Ética: quebre apenas resumos cuja análise esteja autorizado a testar. Quebrar credenciais reais sem permissão é ilegal. Nos trabalhos, comunique as palavras-passe quebradas como prova de uma política fraca e nunca as reutilize de forma maliciosa.
Estimar o esforço
Antes de dedicar horas a uma tentativa, estime a viabilidade:
- Velocidade do algoritmo: o MD5 é quebrado rapidamente; o bcrypt é lento por conceção.
- Complexidade da palavra-passe: o comprimento e o conjunto de caracteres fazem o espaço de chaves aumentar enormemente.
- Hardware: um equipamento potente com GPU supera largamente a CPU de um portátil.
Se um bcrypt com salt e uma palavra-passe longa e aleatória demorar séculos, mude para outros caminhos de ataque em vez de tentar a força bruta.
Verificação rápida
Você capturou um despejo do banco de dados. Decida qual é a primeira ação mais inteligente.
Recapitulação
Você aprendeu o fluxo de trabalho para quebrar hashes:
- Identifique o algoritmo pelo comprimento/formato usando o hashid.
- Aumente o custo dos ataques gradualmente: dicionário, depois regras e, por fim, força bruta com máscara.
- Use o hashcat (GPU) e o John the Ripper (CPU, detecção automática).
- Saltos e hashes lentos (bcrypt, Argon2) reduzem drasticamente a velocidade de quebra.
- Permaneça sempre dentro dos limites da autorização.
Isso conclui Criptografia para Hackers. Próximo módulo: Anonimato e OPSEC.
Perguntas Frequentes
A aula “Quebra de hashes” é grátis?
Sim — o texto completo de “Quebra de hashes” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ethical Hacking Academy, atualize para CoddyKit PRO. O curso de Ethical Hacking Academy inclui 4 aulas no total.
O que vou aprender em “Quebra de hashes”?
Identificação e ataque Você pratica Ethical Hacking Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Ethical Hacking Academy?
Nenhuma experiência prévia é necessária. Ethical Hacking Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Quebra de hashes”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Ethical Hacking Academy?
Sim. Cada aula de Ethical Hacking Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.