弱口令快筛
基于字典与规则快速识别高风险口令,适合周期性抽检与红队复盘。
把多张加速卡与 CPU 纳入同一评估流水线,对哈希口令进行结构化强度检验,输出可落地的弱口令治理依据。
不止“能否破解”,更关注在可控时间内暴露哪些口令策略缺陷,服务安全治理闭环。
基于字典与规则快速识别高风险口令,适合周期性抽检与红队复盘。
用掩码与混合模式模拟真实攻击者路径,验证复杂度策略是否足够。
内置基准测试,量化不同算法在本机硬件上的恢复成本,辅助策略选型。
单机会话即可混合调度多种设备类型,进度统一、结果汇总,减少人工切卡成本。
面向高并行哈希类型,释放显卡吞吐优势,缩短批量任务时长。
在驱动受限或特定算法场景下,CPU 仍可稳定贡献算力。
命名会话、暂停恢复、断点续跑,保障长任务连续性。
温度看门狗协助避免过热降频,维持长时间评估稳定性。
实际数值以本机基准测试与任务状态为准。
把攻击模式映射为评估策略,形成从快到深的阶梯式检验。
验证员工是否使用泄漏字典、键盘行走或季节口令等低强度组合。
模拟大小写变换、替换字符、附加符号等真实用户习惯。
针对已知格式(如部门前缀+工号)做定向空间搜索。
在词根后附加数字年份,覆盖“密码+2024”类常见模式。
双词拼接策略,发现由两个常见词构成的复合口令。
在已掌握部分明文时,缩短剩余未知片段的搜索成本。
支持 450+ 高度优化的哈希实现,覆盖系统、应用与协议场景。
NTLM、Linux crypt、macOS、DCC 等,服务主机与域环境审计。
WordPress、Joomla、MySQL、Django 等,服务 Web 资产体检。
WPA/WPA2、bcrypt、scrypt 等,支持高成本算法长时间任务。
建议按“授权确认 → 环境校准 → 策略分层 → 结果治理”推进。
确认书面授权范围与数据处置要求,隔离专用计算环境。
安装运行时,跑基准测试,验证设备识别与温度监控。
先字典快筛,再规则/混合,最后掩码深挖,控制成本。
输出弱口令报告,推动重置与策略升级,清理敏感产物。
在演练与渗透项目中验证凭证可利用性,量化口令策略失效点,形成可追踪整改清单。
对抽检样本或事件相关哈希做离线分析,评估攻击者在有限窗口内的成功概率。
安装完成后执行帮助命令与基准测试。若能列出计算设备并输出各哈希模式速度,说明运行时与驱动基本正常。若无设备或速度异常,优先检查 OpenCL/CUDA/Metal 与显卡驱动版本。
不一定。受 PCIe 带宽、主机喂词能力、算法特性与温度降频影响,多卡加速可能呈次线性。建议先小规模验证扩展效率,再投入大规模词表。
取决于资产风险与算法成本。可用“分层时限”:快筛固定短窗口,深度掩码按业务重要性分配更长时间,并以恢复率变化决定是否继续加码。
在隔离主机运行,对词表、哈希、明文结果加密存储;任务结束后按策略销毁临时文件与会话缓存;报告中对明文脱敏,仅保留统计与样例模式。
bcrypt 等算法被设计为高成本,故意降低批量尝试速度。这正是其安全价值。评估时应调整预期,并据此向业务方解释“慢”本身是防护收益。
正确配置 outfile 与 potfile 时,已恢复结果会保留。恢复点主要用于继续未完成的密钥空间。建议固定会话名与输出路径,避免手动覆盖文件。
可以批量处理,但不同哈希模式通常拆分任务更清晰。拆分后便于对比各系统口令质量,也降低参数混淆导致的无效运算。
策略文档只规定“应该怎样”,Hashcat 评估揭示“实际怎样”。能发现绕过复杂度规则的人性化弱口令,以及历史泄漏口令复用问题,从而补齐纸面合规与真实风险之间的缺口。
下载 Hashcat,建立多设备并行的强度评估流水线。