Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 523

Hashcat

監修Cybersecurity entrepreneur & security researcher

Hashcat とは何ですか?

HashcatGPU 加速に対応したオープンソースのパスワード回復ツールで、辞書、ルール、マスク、ハイブリッド攻撃により数百種のハッシュ・認証アルゴリズムを解析する。


Hashcat は最も広く使われているパスワード回復ツールで、Jens Steube (atom) が開発し、2015 年にオープンソースとして公開されました。OpenCL/CUDA/HIP を通じて CPU と GPU の両方で動作し、300 を超えるハッシュ モード(NTLM、bcrypt、scrypt、Kerberos AS-REP/TGS、WPA2、KeePass など)に対応し、ワードリスト、ルールベース、ブルートフォース、マスク、ハイブリッド、アソシエーション攻撃を提供します。ペネトレーション テスターとレッド チームは案件中に盗み出したハッシュを解析するために、防御側はパスワード強度の監査や鍵導出関数(KDF)のパラメーター検証のために利用します。

このツールは、なぜハッシュの選択が重要なのかを最も明確に実証する実例です。単一の RTX 4090 では、NTLM は毎秒およそ 2880 億回の推測で動作するため、この高速でソルトなしのハッシュ上の 8 文字のパスワードはほぼ瞬時に解読されます。短いパスワードに対する NTLM の鍵空間全体は取るに足りません。同じ GPU に bcrypt ハッシュ(mode 3200)を与えると、スループットは毎秒わずか数千回に急落し、コスト係数が上がるにつれてさらに低下します(cost 12 は cost-5 のベンチマークより約 128 倍遅い)。この 5 桁から 6 桁の差こそが、bcrypt、scrypt、Argon2 のような意図的に低速でソルト付きの KDF の設計目標です。実用的な防御策はここから直接導かれます。認証情報は最新のメモリ ハードな KDF と高いワーク ファクターで保存し、長いパスフレーズを強制し、高速な MD5/SHA-1/NTLM ハッシュのダンプはすべてすでに侵害されたものとして扱ってください。許可なく取得したハッシュを解析することは、コンピューター不正利用やプライバシーに関する法律に違反する可能性があります。

flowchart TD
  A[ハッシュ ダンプ] --> B{ハッシュ モード -m}
  B --> C[候補生成器]
  C --> D[ワードリスト + ルール]
  C --> E[マスク / ブルートフォース]
  C --> F[ハイブリッド / アソシエーション]
  D --> G[GPU ハッシュ エンジン]
  E --> G
  F --> G
  G --> H{一致?}
  H -- はい --> I[回復したパスワード]
  H -- いいえ --> C

  1. 01

    rockyou ワードリストとルールを用いて hashcat -m 1000 で抽出した NTLM ハッシュを解析する。

  2. 02

    隔離された解析リグで捕捉した企業ハッシュを再現し、社内パスワード ポリシーを監査する。

よくある質問

Hashcat とは何ですか?

GPU 加速に対応したオープンソースのパスワード回復ツールで、辞書、ルール、マスク、ハイブリッド攻撃により数百種のハッシュ・認証アルゴリズムを解析する。 サイバーセキュリティの 防御と運用 カテゴリに属します。

Hashcat とはどういう意味ですか?

GPU 加速に対応したオープンソースのパスワード回復ツールで、辞書、ルール、マスク、ハイブリッド攻撃により数百種のハッシュ・認証アルゴリズムを解析する。

Hashcat からどのように防御しますか?

Hashcat に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。

Hashcat の別名は何ですか?

一般的な別名: oclHashcat。

関連用語

関連項目