CTF والاسترداد

كاسر الـ Hash (بالقاموس)

استرِد النص الأصلي وراء قيمة MD5 أو SHA-1 أو SHA-256 ضعيفة باستخدام قائمة كلمات — يجري الهجوم بأكمله في متصفحك، فقيمة hash لا تغادر جهازك أبدًا. أحضر ملف rockyou.txt الخاص بك أو استخدم قائمة كلمات المرور الشائعة المدمجة.

الخوارزمية

القائمة المدمجة: بضع مئات من أكثر كلمات المرور شيوعًا — تكفي للقيم الضعيفة. للتعمّق، ارفع ملف rockyou.txt أو أي قائمة كلمات.

كل شيء يعمل على جهازك — قيمة الـ hash وقائمة الكلمات لا تُرفعان أبدًا.
قيمة hash لا تغادر جهازك أبدًا — قائمة الكلمات تأتي إليك، لا العكس.

ما يستطيع هذا فعله وما لا يستطيع

هذا هجوم قاموس صادق: يحسب قيمة hash لكل كلمة في قائمتك ويقارن. يكسر قيم MD5/SHA-1/SHA-256 الضعيفة غير المملّحة — من النوع الذي تصادفه في مسابقات CTF أو تجده في بيانات قديمة. ولا يمكنه كسر bcrypt أو Argon2 أو scrypt أو أي نظام مملّح (فهذه تقاوم قوائم الكلمات بحكم تصميمها)، وسرعة المتصفح تعني أنه مخصّص لقوائم الكلمات، لا للقوة الغاشمة بمليارات التخمينات. استخدمه على القيم المصرّح لك باختبارها — قيمك الخاصة، أو تحدّي CTF، أو تدقيق مُعتمَد.

الأسئلة الشائعة

لماذا تكون قيمة hash أكثر أمانًا هنا منها على مواقع الكسر الأخرى؟

تُجبرك معظم مواقع 'عكس الـ hash' على رفع قيمتك إلى خادمها ومطابقتها مع قاعدة بيانات ضخمة. أما هنا فتُنزَّل قائمة الكلمات إلى متصفحك ويحدث حساب الـ hash محليًا — ولا تُرسَل قيمتك إلى أي مكان أبدًا. وهذا مهم حين تكون القيمة نفسها حسّاسة.

لماذا لا يكسر bcrypt أو قيمتي المملّحة؟

التمليح والقيم البطيئة (bcrypt وArgon2 وscrypt وPBKDF2) مصمّمة لإحباط هجمات قوائم الكلمات — فكل تخمين مكلف عمدًا ومملّح لكل قيمة، لذا لا يفيد الحساب المسبق ولا السرعة. هذا هو عملها كما هو مقصود؛ ولن تتظاهر هذه الأداة بخلاف ذلك بصدق.

هل يمكنني استخدام rockyou.txt؟

نعم — انقر على رفع قائمة كلمات واختر أي ملف .txt، بمرشّح واحد لكل سطر. يُقرأ في متصفحك ولا يُرفع أبدًا. تستغرق القوائم الكبيرة وقتًا أطول لأن المتصفح يحسب قيمة hash لكل مدخل؛ وشريط التقدّم صادق بشأن موضعه.