Представьте: первый CTF, категория Crypto. В условии — строка из 32 hex-символов и вопрос «Какой пароль?». Вы идёте в онлайн-сервисы, гуглите бессистемно, тратите полчаса. А кто-то рядом вбивает одну команду в терминал — и хэш ломается за доли секунды. Разница не в таланте, а в понимании трёх шагов: определить тип, выбрать инструмент, запустить правильную атаку.
🔍 Шаг 1 — определить тип хэша
Самая частая ошибка — запускать инструмент вслепую. Hashcat вообще не стартанёт без явного указания типа через
-m. John the Ripper умеет угадывать, но медленнее и порой мимо.Быстрая шпаргалка по внешнему виду:
• 32 hex-символа → скорее всего MD5 (Hashcat
-m 0)• 40 символов → SHA-1 (
-m 100)• 64 символа → SHA-256 (
-m 1400)• Префикс
$6$ → SHA-512crypt из Linux• Префикс
$2a$ → bcrypt• 32 hex в верхнем регистре → NTLM
Если сомневаетесь — утилита
hashid (ставится через pip3 install hashid) выдаст список вероятных форматов. Для hex-строк без префикса первый вариант в списке обычно верный.⚡️ Шаг 2 — выбрать инструмент
John the Ripper и Hashcat — не конкуренты, а напарники. Ключевое различие: John работает на CPU, Hashcat заточен под GPU. Для типичного CTF-таска с MD5 и словарём rockyou.txt (14+ миллионов паролей) оба справятся мгновенно. Но если дело дойдёт до bcrypt или масочного перебора — GPU в Hashcat даст колоссальное ускорение.
На практике: начинайте с John (проще синтаксис, автодетект формата), переходите на Hashcat, когда нужна скорость или тонкая настройка масок.
🎯 Шаг 3 — запустить атаку
Минимальная команда для John:
john --wordlist=/usr/share/wordlists/rockyou.txt --format=raw-md5 hash.txtДля Hashcat:
hashcat -m 0 -a 0 hash.txt rockyou.txtПароль из словаря — и результат появляется за секунду. Но что делать, если пароль — мутация словарного слова, вроде
Password123!? Тут спасают правила мутации: John умеет на лету добавлять цифры, менять регистр, дублировать символы. Флаг --rules=best64 — хороший старт.💡 Лайфхак для соревнований: если пароль не нашёлся по rockyou.txt за пару секунд — перечитайте условие задачи. В CTF авторы почти всегда закладывают подсказку на нужный подход.
Полный разбор с примерами масочных атак, настройкой правил и типичными CTF-ловушками — читайте в статье на форуме.
https://hackerlab.pro/blog/vzlom-heshey-v-ctf-john-the-ripper-i-hashcat-ot-nulya-do-pervogo-flaga
