Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 523

Hashcat

Revisado porCybersecurity entrepreneur & security researcher

O que é Hashcat?

HashcatFerramenta open source de recuperacao de senhas acelerada por GPU que quebra centenas de algoritmos de hash e autenticacao via dicionario, regras, mascara e ataques hibridos.


O Hashcat e a ferramenta de recuperacao de senhas mais utilizada, escrita por Jens Steube (atom) e lancada como open source em 2015. Funciona em CPUs e GPUs via OpenCL/CUDA/HIP, suporta mais de 300 modos de hash (NTLM, bcrypt, scrypt, Kerberos AS-REP/TGS, WPA2, KeePass, etc.) e oferece ataques por wordlist, baseados em regras, brute force, mascara, hibridos e de associacao. Pentesters e red teams o usam para quebrar hashes roubados durante um engajamento, enquanto defensores o utilizam para auditar a robustez das senhas e validar os parametros das funcoes de derivacao de chave (KDF).

A ferramenta e a demonstracao pratica mais clara de por que a escolha do hash importa. Em uma unica RTX 4090, o NTLM roda a cerca de 288 bilhoes de tentativas por segundo, de modo que qualquer senha de 8 caracteres sobre esse hash rapido e sem sal cai quase instantaneamente: todo o espaco de chaves NTLM para senhas curtas e trivial. Alimente a mesma GPU com um hash bcrypt (mode 3200) e o desempenho despenca para alguns milhares por segundo, caindo ainda mais a medida que o fator de custo aumenta (cost 12 e ~128x mais lento que o benchmark cost-5). Essa diferenca de cinco a seis ordens de grandeza e exatamente o objetivo de design das KDFs deliberadamente lentas e com sal, como bcrypt, scrypt e Argon2. As defesas praticas decorrem diretamente disso: armazene credenciais com uma KDF moderna, resistente a memoria e com um fator de trabalho elevado, exija frases-senha longas e trate qualquer despejo de hashes rapidos MD5/SHA-1/NTLM como ja comprometido. Quebrar hashes obtidos sem autorizacao pode violar leis de uso indevido de sistemas e de privacidade.

flowchart TD
  A[Despejo de hashes] --> B{Modo de hash -m}
  B --> C[Gerador de candidatos]
  C --> D[Wordlist + regras]
  C --> E[Mascara / brute-force]
  C --> F[Hibrido / associacao]
  D --> G[Motor de hashing GPU]
  E --> G
  F --> G
  G --> H{Correspondencia?}
  H -- sim --> I[Senha recuperada]
  H -- nao --> C

Exemplos

  1. 01

    Executar hashcat -m 1000 contra hashes NTLM extraidos com uma wordlist rockyou e regras.

  2. 02

    Auditar a politica interna de senhas reexecutando hashes corporativos capturados em um rig de cracking isolado.

Perguntas frequentes

O que é Hashcat?

Ferramenta open source de recuperacao de senhas acelerada por GPU que quebra centenas de algoritmos de hash e autenticacao via dicionario, regras, mascara e ataques hibridos. Pertence à categoria Defesa e operações da cibersegurança.

O que significa Hashcat?

Ferramenta open source de recuperacao de senhas acelerada por GPU que quebra centenas de algoritmos de hash e autenticacao via dicionario, regras, mascara e ataques hibridos.

Como se defender contra Hashcat?

As defesas contra Hashcat costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Hashcat?

Nomes alternativos comuns: oclHashcat.

Termos relacionados

Ver também