CTF e recuperação

Quebrador de hash (dicionário)

Recupere o texto por trás de um hash fraco MD5, SHA-1 ou SHA-256 com uma wordlist — todo o ataque roda no seu navegador, então seu hash nunca sai do seu dispositivo. Traga seu próprio rockyou.txt ou use a lista embutida de senhas comuns.

Algoritmo

Lista embutida: algumas centenas das senhas mais comuns — o bastante para hashes fracos. Para profundidade, envie rockyou.txt ou qualquer wordlist.

Tudo roda no seu dispositivo — o hash e a wordlist nunca são enviados.
Seu hash nunca sai do seu dispositivo — a wordlist vem até você, não o contrário.

O que ele faz e o que não faz

É um ataque de dicionário honesto: faz o hash de cada palavra da sua lista e compara. Quebra MD5/SHA-1/SHA-256 fracos e sem sal — os que aparecem em CTFs ou em dados antigos. Não quebra bcrypt, Argon2, scrypt nem qualquer esquema com sal (resistem a wordlists por design), e a velocidade do navegador o torna próprio para wordlists, não para força bruta de bilhões. Use só em hashes que você tem autorização para testar — os seus, um desafio CTF ou uma auditoria aprovada.

Perguntas frequentes

Por que meu hash é mais seguro aqui que em outros sites de quebra?

A maioria dos sites de 'reverter hash' faz você enviar o hash ao servidor deles e comparar com um banco enorme. Aqui a wordlist é baixada para o seu navegador e o hashing acontece localmente — seu hash nunca é enviado. Isso importa quando o hash é sensível.

Por que não quebra bcrypt ou meu hash com sal?

O salt e os hashes lentos (bcrypt, Argon2, scrypt, PBKDF2) são feitos para frustrar ataques de dicionário — cada tentativa é propositalmente cara e com sal por hash, então pré-computação e velocidade não ajudam. É o funcionamento correto deles; esta ferramenta não finge o contrário.

Posso usar rockyou.txt?

Sim — clique em Enviar wordlist e escolha qualquer .txt, um candidato por linha. É lido no seu navegador e nunca enviado. Listas grandes demoram mais porque o navegador faz o hash de cada entrada; a barra de progresso é honesta.