Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 523

Hashcat

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Hashcat?

HashcatHerramienta de recuperacion de contrasenas, de codigo abierto y acelerada por GPU, que rompe cientos de algoritmos de hash y autenticacion mediante ataques de diccionario, reglas, mascara e hibridos.


Hashcat es la herramienta de recuperacion de contrasenas mas usada, escrita por Jens Steube (atom) y publicada como codigo abierto en 2015. Funciona en CPU y GPU mediante OpenCL/CUDA/HIP, soporta mas de 300 modos de hash (NTLM, bcrypt, scrypt, Kerberos AS-REP/TGS, WPA2, KeePass, etc.) y ofrece ataques de wordlist, basados en reglas, fuerza bruta, mascara, hibridos y de asociacion. Pentesters y red teams la usan para crackear hashes robados durante un ejercicio, mientras que los defensores la emplean para auditar la robustez de las contrasenas y validar los parametros de las funciones de derivacion de claves (KDF).

La herramienta es la demostracion practica mas clara de por que importa la eleccion del hash. En una sola RTX 4090, NTLM alcanza aproximadamente 288 mil millones de intentos por segundo, de modo que cualquier contrasena de 8 caracteres sobre ese hash rapido y sin sal cae casi al instante: el espacio completo de claves de NTLM para contrasenas cortas es trivial. Alimenta la misma GPU con un hash bcrypt (modo 3200) y el rendimiento se desploma a unos pocos miles por segundo, cayendo aun mas a medida que aumenta el factor de coste (cost 12 es ~128x mas lento que el benchmark de cost-5). Esa diferencia de cinco a seis ordenes de magnitud es exactamente el objetivo de diseno de las KDF deliberadamente lentas y con sal como bcrypt, scrypt y Argon2. Las defensas practicas se derivan directamente: almacena las credenciales con una KDF moderna, resistente a memoria y con un factor de trabajo elevado, exige frases de contrasena largas y trata cualquier volcado de hashes rapidos MD5/SHA-1/NTLM como ya comprometido. Romper hashes obtenidos sin autorizacion puede violar las leyes de uso indebido de sistemas y de privacidad.

flowchart TD
  A[Volcado de hashes] --> B{Modo de hash -m}
  B --> C[Generador de candidatos]
  C --> D[Wordlist + reglas]
  C --> E[Mascara / fuerza bruta]
  C --> F[Hibrido / asociacion]
  D --> G[Motor de hashing GPU]
  E --> G
  F --> G
  G --> H{Coincide?}
  H -- si --> I[Contrasena recuperada]
  H -- no --> C

Ejemplos

  1. 01

    Ejecutar hashcat -m 1000 contra hashes NTLM extraidos con un wordlist rockyou y reglas.

  2. 02

    Auditar la politica interna de contrasenas reproduciendo hashes corporativos capturados en un equipo de cracking aislado.

Preguntas frecuentes

¿Qué es Hashcat?

Herramienta de recuperacion de contrasenas, de codigo abierto y acelerada por GPU, que rompe cientos de algoritmos de hash y autenticacion mediante ataques de diccionario, reglas, mascara e hibridos. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.

¿Qué significa Hashcat?

Herramienta de recuperacion de contrasenas, de codigo abierto y acelerada por GPU, que rompe cientos de algoritmos de hash y autenticacion mediante ataques de diccionario, reglas, mascara e hibridos.

¿Cómo defenderse de Hashcat?

Las defensas contra Hashcat combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Hashcat?

Nombres alternativos comunes: oclHashcat.

Términos relacionados

Véase también