文章总结: 本文介绍hashcat密码破解工具,其利用GPU并行计算实现高速密码恢复,支持590+种哈希模式与5种攻击模式,包括字典攻击、规则引擎、掩码攻击和混合攻击。文章强调hashcat在渗透测试中用于将哈希还原为明文,并指出弱哈希或无盐存储的密码被还原只是时间问题,建议采用加盐、慢哈希和强随机密码提升安全性。
综合评分: 80
文章分类: 渗透测试,红队,安全工具
【工具学习28】hashcat :密码破解的最后一公里
原创
CabinQ
CabinQ
逆熵寻生
2026年9月28日 10:02
浙江
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
密码破解的最后一公里:hashcat 用 GPU 把暴力变成了艺术
一次渗透测试走到后半程,总会撞上同一个坎:你拿到了密码的哈希——可能是 Windows 里的 NTLM,可能是 Linux 的 /etc/shadow,也可能是一堆 web 接口吐出来的 MD5——可哈希躺在那儿不叫胜利,得把它还原成明文,才算真正拿到了凭据。这一步,就是渗透里的”最后一公里”。
处理这最后一公里的工具不少,但真要论”快”,绕不开同一个名字:hashcat。它的自我定位简单干脆——一个为 GPU、CPU 和大型分布式系统做了深度优化的密码恢复平台(项目主页:https://github.com/hashcat/hashcat )。而且它足够”小而美”:不做侦察、不搞利用、不管后渗透,就专注一件事——把密码哈希破出来,且破到极致。
它凭什么敢叫”世界最快”
hashcat 跟普通 CPU 暴力破解完全是两个物种。它最狠的一招是把计算塞进显卡,用 GPU 成千上万个并行核心同时去撞密码。一块消费级显卡能同时跑的候选密码数量,是 CPU 望尘莫及的,这也是它在主流密码恢复工具里常年霸榜的底气。
它做的事情也很”纯粹”:
🔹 590+ 种哈希模式,从 MD5、SHA 家族,到 NTLM、NTLMv2,再到各种应用自定义的哈希,几乎你丢过来的哈希它都认得,每一种都针对性能单独优化过。
🔹 5 种攻击模式:字典攻击、纯暴力、PCFG、混合、关联。不是只会笨办法猛撞,而是给不同场景配不同打法。
🔹 多 GPU、多机器协同,单机不够桌面上多卡叠,再不够直接组分布式。
🔹 还附带一个”世界第一的内核规则引擎”,规则在 GPU 内核里直接跑,不用来回搬运数据,所以快。
因为是纯破解工具,它不粘手,装完就是干,定位非常聚焦。
拿到哈希,先告诉它是什么
hashcat 的一切从 -m 参数开始——这个参数告诉它你的哈希是哪一种。模式不同,算法天差地别,得先认准。常用几个:
🔹 -m 0 对应 MD5
🔹 -m 1000 对应 Windows 的 NTLM
🔹 -m 1800 对应 Linux 的 SHA-512 哈希(/etc/shadow 里 $6$ 开头那种)
再来一个最基本的字典攻击,用一份字典挨个撞:
hashcat-m1000 hash.txt rockyou.txt
目标哈希放 hash.txt,字典给 rockyou.txt,跑起来,剩下的交给 GPU。这是最入门也最常用的姿势。
四种打法,对应不同处境
破解不止一种维度,hashcat 的 5 种攻击模式里,日常渗透最常用的是下面这几种思路。
字典攻击,打”偷懒的人”。 大多数人密码还是落在常见字典里,一份大字典先跑一遍,往往已经能命中一大半。这是每次破解的起手式。
规则引擎,打”自以为聪明的人”。 有人觉得”password 太弱,那我加个 123 吧”,于是在密码末尾拼数字、首字母大写。字典攻击撞不出来,但规则引擎能帮你变出来——把字典里的每个词按规则变换后再去试,一次跑下去等于自动遍历了各种常见变形。自带的 best64.rule 等规则集,就是把这类高频变形预置好了:
hashcat-m1800-a0 shadow.txt rockyou.txt -r rules/best64.rule
掩码攻击,精准圈定格式。 你不一定需要猜内容,只需要猜格式。比如你知道某个密码是 6 位纯数字,直接用掩码限定位置和字符集,让 GPU 只在这片空间里穷举,省时又精准:
hashcat-m0-a3 hash.txt ?d?d?d?d?d?d
?d 表示数字、?l 小写字母、?u 大写、?s 符号。把位置和字符集写对,就是给暴力划了个高效的搜索框。
混合攻击,拼一个完整密码。 有些密码是”字典词 + 随机后缀”的组合,这时候用 -a 6 把字典和掩码拼起来打,兼顾了两种策略的长处。
它在渗透链路里的位置
往大了说,hashcat 往往接在”已经拿到哈希”之后。实战里常见的场景:某个系统被拿下一台机器,dump 出本地账户的 NTLM 哈希;或者翻到一个数据库,导出一批老式无盐哈希。这时候 hashcat 就是那个把”一堆乱码哈希”变成”能直接登录的明文”的临门一脚。
它另一个好用的点是可编排。攻防场景里常常不是破一个,而是一批——dump 出来几十个哈希一次丢进去,命中的结果集中出来,效率高得惊人。而且它支持命名 session、断点续跑,跑几个小时甚至几天的任务中途断了也能恢复,这对长时间的大规模破解非常友好。
攻与防
对蓝队来说,hashcat 简直是一面照妖镜:它揭示了一个残酷事实——凡是加了弱哈希或无盐存储的密码,被还原只是时间问题。它快,恰恰说明很多系统在密码存储这件事上不够硬。理解它的破解逻辑,你就明白为什么安全基线反复强调”加盐、用慢哈希、上强随机密码”——都是在拖慢攻方这道自动化的冲击波。
对自动化渗透系统(比如你在搭的 Hermes + 那种链路)而言,hashcat 的价值在于它是个标准的、可调的命令行工具,能被脚本化的流程轻松编排进去:扫描到弱哈希 → 自动判型 → 按优先级上不同攻击模式 → 命中后把明文喂回后续环节。它是整条自动化链里,理想情况下跑得最快的那个引擎。
hashcat 快归快,但它从不过问密码是谁的、哈希从哪来。工具是中性的,用在哪里、对谁用,全看操作者。能力越大,越要守得住那条线。
关注我,持续不断地成长!
往期推荐:
【工具学习19】httpx 迅速定位真正存活的 HTTP 服务
【工具学习21】Subfinder :12000 Star 的被动子域名侦察利器
【工具学习23】BloodHound:一条路径从普通域用户到Domain Admin
【工具学习24】BloodHound进阶(二):Cypher查询与三条深度攻击路径
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:逆熵寻生 CabinQ
CabinQ《【工具学习28】hashcat :密码破解的最后一公里》