Hashcat
Qu'est-ce que Hashcat ?
HashcatOutil open source de recuperation de mots de passe accelere par GPU, qui casse des centaines d'algorithmes de hachage et d'authentification via dictionnaire, regles, masques et attaques hybrides.
Hashcat est l'outil de recuperation de mots de passe le plus utilise, ecrit par Jens Steube (atom) et publie en open source en 2015. Il fonctionne sur CPU et GPU via OpenCL/CUDA/HIP, prend en charge plus de 300 modes de hachage (NTLM, bcrypt, scrypt, Kerberos AS-REP/TGS, WPA2, KeePass, etc.) et propose des attaques par dictionnaire, par regles, par force brute, par masque, hybrides et par association. Pentesteurs et red teams l'utilisent pour casser des hashes voles pendant une mission, tandis que les defenseurs s'en servent pour auditer la robustesse des mots de passe et valider les parametres des fonctions de derivation de cle (KDF).
L'outil constitue la demonstration pratique la plus claire de l'importance du choix du hachage. Sur une seule RTX 4090, NTLM tourne a environ 288 milliards de tentatives par seconde, si bien que tout mot de passe de 8 caracteres protege par ce hachage rapide et sans sel tombe presque instantanement : l'espace de cles NTLM complet pour les mots de passe courts est trivial. Donnez a ce meme GPU un hachage bcrypt (mode 3200) et le debit s'effondre a quelques milliers par seconde, diminuant encore a mesure que le facteur de cout augmente (cost 12 est ~128x plus lent que le benchmark cost-5). Cet ecart de cinq a six ordres de grandeur est precisement l'objectif de conception des KDF deliberement lentes et salees comme bcrypt, scrypt et Argon2. Les defenses pratiques en decoulent directement : stockez les identifiants avec une KDF moderne, resistante a la memoire et dotee d'un facteur de travail eleve, imposez des phrases de passe longues et traitez tout dump de hashes rapides MD5/SHA-1/NTLM comme deja compromis. Casser des hashes obtenus sans autorisation peut violer les lois sur l'abus informatique et la vie privee.
flowchart TD
A[Dump de hashes] --> B{Mode de hachage -m}
B --> C[Generateur de candidats]
C --> D[Wordlist + regles]
C --> E[Masque / force brute]
C --> F[Hybride / association]
D --> G[Moteur de hachage GPU]
E --> G
F --> G
G --> H{Correspondance ?}
H -- oui --> I[Mot de passe recupere]
H -- non --> C● Exemples
- 01
Lancer hashcat -m 1000 sur des hashes NTLM extraits avec une wordlist rockyou et des regles.
- 02
Auditer la politique interne de mots de passe en rejouant des hashes corporates captures sur un rig de cracking isole.
● Questions fréquentes
Qu'est-ce que Hashcat ?
Outil open source de recuperation de mots de passe accelere par GPU, qui casse des centaines d'algorithmes de hachage et d'authentification via dictionnaire, regles, masques et attaques hybrides. Cette notion relève de la catégorie Défense et opérations en cybersécurité.
Que signifie Hashcat ?
Outil open source de recuperation de mots de passe accelere par GPU, qui casse des centaines d'algorithmes de hachage et d'authentification via dictionnaire, regles, masques et attaques hybrides.
Comment se défendre contre Hashcat ?
Les défenses contre Hashcat combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Hashcat ?
Noms alternatifs courants : oclHashcat.