CTF・復旧

ハッシュクラッカー(辞書)

弱いMD5・SHA-1・SHA-256ハッシュの背後にある平文を、ワードリストを使って復元 — 攻撃全体がブラウザ内で動くため、ハッシュが端末を離れることはありません。自分のrockyou.txtを持ち込むか、内蔵のよくあるパスワードリストを使ってください。

アルゴリズム

内蔵リスト:最もよくあるパスワード数百件 — 弱いハッシュには十分です。より深く調べるには、rockyou.txtや任意のワードリストをアップロードしてください。

すべてお使いの端末で動作します — ハッシュもワードリストも一切アップロードされません。
ハッシュが端末を離れることはありません — ワードリストがあなたのもとへ来るのであって、その逆ではありません。

できることとできないこと

これは誠実な辞書攻撃です:リストの各単語をハッシュ化して比較します。弱くソルトのないMD5/SHA-1/SHA-256をクラックできます — CTFで出会うものや古いデータに見つかるものです。bcrypt、Argon2、scryptやソルト付きの方式は破れませんし(それらは設計上ワードリストに耐えます)、ブラウザの速度上、10億通りの総当たりではなくワードリスト向けです。テストする権限のあるハッシュにのみ使ってください — 自分のもの、CTFのチャレンジ、許可された監査など。

よくある質問

なぜ他のクラックサイトより、ここのほうがハッシュが安全なのですか?

ほとんどの「ハッシュ逆引き」サイトは、ハッシュをサーバーにアップロードさせて巨大なデータベースと照合します。ここではワードリストがブラウザにダウンロードされ、ハッシュ化はローカルで行われます — ハッシュがどこかに送られることはありません。ハッシュ自体が機密の場合、これは重要です。

なぜbcryptやソルト付きハッシュはクラックできないのですか?

ソルトと低速ハッシュ(bcrypt、Argon2、scrypt、PBKDF2)は、ワードリスト攻撃を打ち破るために設計されています — 各推測は意図的にコストが高く、ハッシュごとにソルト付きなので、事前計算も速度も役に立ちません。それは意図どおりに機能しているということで、このツールは誠実にごまかしません。

rockyou.txtは使えますか?

はい — ワードリストをアップロードをクリックして、1行1候補の任意の.txtファイルを選んでください。ブラウザに読み込まれ、アップロードされることはありません。大きなリストは、ブラウザが各項目をハッシュ化するため時間がかかります。プログレスバーは今どこにいるかを正直に示します。