passware kit forensic、hashcat使用
2026/9/17 11:45:06 网站建设 项目流程

一、passware kit forensic从外部注册表文件提取密码

适用于不联网的情况下,例如2023盘古石杯的NAS取证

找到Windows/System32/config并在本地打开

将路径填充到config folder中

跑出来了John电脑对应的密码是paofen,NAS的密码是P@88w0rd

二、passware kit forensic字典攻击

选择加密文件

选择自定义攻击方式

添加攻击方式

添加其他字典

添加完自己的字典后就会发现它出现在列表中,选择它

开始攻击

密码爆出来了

三、加密的备份iPhone解密(爆破Manifest.plist)

关键文件Manifest.plist

1.Passware Kit Forensic

参考中科实数杯 2023 题解 - XDforensics-Wiki (xidian.edu.cn)

5位数字爆破

2.HashCat

参考破解 iTunes 备份密码 | CTF导航 (ctfiot.com)

利用网站

https://www.onlinehashcrack.com/tools-itunes-backup-hash-extractor.php

或用itunes_backup2hashcat先算出hash值 GitHub - philsmd/itunes_backup2hashcat:从 Manifest.plist 文件中提取所需的信息,将其转换为与 hashcat 兼容的哈希值

5位数字掩码攻击用-a 3,iOS 版本 >10.2用 -m 14800

hashcat -m 14800 -a 3 $itunes_backup$*10*e72a7510f38b1ac84d90a7957f4fdf7b641ada32e8d7479cf0e63a682715aa2055b0f66f0735f871*10000*23d7d7a6d4c8e0fcb02fd3cbda1f05cc90f6398d*10000000*6ef09887d48b725f7b3305989e8c60114bb9660d ?d?d?d?d?d

得到备份密码是25922

四、hashcat字典攻击/etc/shadow文件,提取虚拟机密码

/etc/shadow文件,火眼直接导出shadow文件

$6$i/6MgZHjOv5fkf95$FBbQe2Qupv9SKfoVl8LV8i1lM8XdUtbUoEevuvmbaeKHw5tbNEnr6KA2YKUjAubrRCav/8yLLUYEjm6cwnPsi.

用密码本进行爆破

hashcat -a 0 $6$i/6MgZHjOv5fkf95$FBbQe2Qupv9SKfoVl8LV8i1lM8XdUtbUoEevuvmbaeKHw5tbNEnr6KA2YKUjAubrRCav/8yLLUYEjm6cwnPsi. commonPwd.txt

逻辑:hashcat + -a 0(指字典攻击)+密文+密码本

五、有格式爆破加密容器密码

2025盘古石晋级赛

1、passware kit forensic

规则:Pgs+4位数字+d3j,爆破加密容器的密码

选择加密文件

选择加密类型

选择攻击方式

选择自定义爆破规则

记得清除其他爆破规则

开始爆破,爆破成功

2、HashCat 爆破密码

复现参考2025盘古石杯初赛 - XDforensics-Wiki

https://hashcat.net/forum/thread-10993.html

为了破解 Veracrypt 容器的密码,您有两种可能性:

- 恢复容器的前 512 字节并将其用作“哈希”;接下来,选择正确的 Veracrypt-'legacy' 模式并运行您的作业
- 或者,在您的容器上使用提供的 veracrypt2hashcat 脚本;这将给出一个“$veracrypt$...”格式化哈希;接下来,选择正确的 Veracrypt 模式并运行您的作业

提取加密容器哈希,veracrypt2hashcat.py在hashcat-6.2.6\tools里,或者hashcat/tools at master · hashcat/hashcat · GitHub

运行一下

python veracrypt2hashcat.py C:\Users\五五六六\Desktop\dsf2wecasdcqwed12434 > C:\Users\五五六六\Desktop\dsf2wecasdcqwed12434\vc_hash.txt

-m hash的类型:搜一下vera对应的编码, VeraCrypt 的默认加密方式是SHA512 + XTS 512 bit,编码13721

-a 攻击方式

0 | Straight 字典破解 1 | Combination 组合破解 3 | Brute-force 掩码破解 6 | Hybrid Wordlist + Mask 混合字典 + 掩码 7 | Hybrid Mask + Wordlist 混合掩码 + 字典

hashcat.exe -m 13721 -a 3 "C:\Users\五五六六\Desktop\vc_hash.txt" "Pgs?d?d?d?dd3j"

这种方式不知道为什么报错No hash-mode matches the structure of the input hash.

没有成功就很奇怪

第二种方式

VeraCrypt的加密过程将关键加密信息存储在容器的前512字节中,导出

dd if=./dsf2wecasdcqwed12434 of=./vc-hash bs=512 count=1

hashcat -a 3 -m 13721 ./vc-hash "Pgs?d?d?d?dd3j",成功Pgs8521d3j,确实挺快

六、hashcat爆破windows密码

第一种方法参考一、从外部注册表文件种提取密码

第二种方法是hashcat爆破,速度快很多

火眼仿真中可以直接跑出来NTLM密码

也可以使用mimikatz读取

然后将获得的ntlm密码进行爆破

hashcat -m 1000 -a 3 9d4b56ac47eed9cf64e2b66878debb27 -O

七、hashcat爆破服务器中网站的密码

问题: 通过对服务器中的检材一镜像进行分析,已知gitlab的root的登录密码是abc??????(后面六位是纯数字),请问该明文密码多少?(答案格式:按实际值填写)

弘连的数据库取证查看网站的root密码,bcrypt加密

$2a$10joK1mu.0whkjO8IvGSG/X.wVlUofNpX6hplpT85SQjdp.Dg0l7AKO

hashcat.exe -m 3200 hash.txt -a 3 "abc?d?d?d?d?d?d"

八、爆破1Password密码

来源于盘古石初赛,获取保险库文件, 密钥存储在.opvault\default\profile.js中

使用passware爆破

九、hashcat爆破掩码带盐值的密码

Releases · xwd0/hashcatGUI有师傅写了图形化界面

密码加密逻辑是SHA256(密码+2025baofu!),密文是

94bd34e3010a6468f312eafe359e9d926fc16bba62c0b6cf646d041a5c281bf2

-m 1410这个模式的定义就是:sha256($pass.$salt),Hashcat 的输入格式规定:哈希值:盐值

因为1410是固定拼接的,所以把盐值直接拼在哈希值后面,然后在攻击类型里选字典攻击,掩码框留空。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询