كسر كلمات المرور — الدليل الكامل: Hashcat وJohn the Ripper 2026
7 سبتمبر 2026 · بواسطة Pentevo
كسر كلمات المرور هو أحد أهم مهارات اختبار الاختراق. في كل اختراق تقريباً، تجد نفسك أمام ملفات هاشات تحتاج تحليلها.
هذا الدليل يشرح الأساليب والأدوات — لأغراض تعليمية واختبار مرخّص فقط.
أولاً: فهم الهاشات
كلمة المرور لا تُخزَّن نصاً عادياً في قواعد البيانات الآمنة — تُخزَّن كـ هاش (Hash):
كلمة المرور: "password123"
MD5: 482c811da5d5b4bc6d497ffa98491e38
SHA-1: cbfdac6008f9cab4083784cbd1874f76618d2a97
SHA-256: ef92b778bafe771e89245b89ecbc08a44a4e166c06659911881f383d4473e94f
bcrypt: $2y$10$EixZaYVK1fsbw1ZfbX3OXePaWxn96p36WQoeG6Lruj3vjPGga31lW
الهدف: إيجاد الكلمة الأصلية من الهاش.
تحديد نوع الهاش
# باستخدام hashid:
hashid hash.txt
# باستخدام hash-identifier:
hash-identifier
| طول الهاش | النوع المحتمل |
|---|---|
| 32 حرف | MD5 |
| 40 حرف | SHA-1 |
| 64 حرف | SHA-256 |
| يبدأ بـ $2y$ | bcrypt |
| يبدأ بـ $6$ | SHA-512 (Unix) |
أنواع هجمات كسر كلمات المرور
1. Dictionary Attack (هجوم القاموس)
أكثر الهجمات فعالية. يجرب كل كلمة في قائمة كلمات:
# Hashcat - Dictionary Attack
hashcat -m 0 hashes.txt /usr/share/wordlists/rockyou.txt
# -m 0 = MD5
# -m 100 = SHA-1
# -m 1000 = NTLM (Windows)
# -m 3200 = bcrypt
# John the Ripper
john hashes.txt --wordlist=/usr/share/wordlists/rockyou.txt
rockyou.txt: 14 مليون كلمة مرور مسرّبة من موقع RockYou (2009). موجودة في Kali بشكل افتراضي.
2. Brute Force (القوة الغاشمة)
يجرب كل التوليفات الممكنة — بطيء للكلمات الطويلة:
# Hashcat - Brute Force أرقام + حروف صغيرة، 8 أحرف
hashcat -m 0 hashes.txt -a 3 ?l?l?l?l?d?d?d?d
# ?l = حرف صغير، ?d = رقم، ?u = حرف كبير، ?s = رمز
# 6 أرقام فقط (PIN)
hashcat -m 0 hash.txt -a 3 ?d?d?d?d?d?d
3. Rule-Based Attack (هجوم القواعد)
يطبّق قواعد على القاموس — يحوّل "password" إلى "P@ssw0rd!":
hashcat -m 0 hashes.txt rockyou.txt -r /usr/share/hashcat/rules/best64.rule
أكثر القواعد فعالية:
best64.rule— قواعد شائعةOneRuleToRuleThemAll.rule— القاعدة الأشمل
4. Combination Attack
يجمع كلمتين من قائمتين:
hashcat -m 0 hashes.txt -a 1 list1.txt list2.txt
# يجرب: word1+word2 لكل توليفة
Hashcat — الدليل العملي
تحضير بيئة GPU
# التحقق من GPU:
hashcat -I
# المحاكاة (بدون GPU):
hashcat -m 0 hash.txt rockyou.txt --force
أكواد الأوضاع (-m) الأكثر استخداماً في Pentesting
| الكود | النوع | الاستخدام |
|---|---|---|
| 0 | MD5 | ثغرات قواعد بيانات قديمة |
| 100 | SHA-1 | قواعد بيانات قديمة |
| 1000 | NTLM | كلمات مرور Windows |
| 3200 | bcrypt | WordPress، كثير من أطر الويب |
| 13100 | Kerberoast | Active Directory |
| 18200 | AS-REP | Active Directory |
| 22000 | WPA-PBKDF2-PMKID | شبكات WiFi |
مثال عملي: NTLM من Windows
# استخراج الهاش (من secretsdump أو Mimikatz):
# Administrator:500:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::
# الـ NTLM hash هو الجزء الأخير: 31d6cfe0d16ae931b73c59d7e0c089c0
# كسره:
hashcat -m 1000 ntlm_hash.txt rockyou.txt
John the Ripper — الأشمل في دعم الصيغ
John يكتشف نوع الهاش تلقائياً ويحاول كسره:
# Auto-detect وكسر:
john hashes.txt
# مع قاموس:
john hashes.txt --wordlist=rockyou.txt
# عرض الكلمات المكتشفة:
john hashes.txt --show
# لملفات /etc/shadow في Linux:
unshadow /etc/passwd /etc/shadow > combined.txt
john combined.txt --wordlist=rockyou.txt
ملفات خاصة
# PDF مشفّر:
pdf2john protected.pdf > pdf_hash.txt
john pdf_hash.txt --wordlist=rockyou.txt
# ZIP مشفّر:
zip2john archive.zip > zip_hash.txt
john zip_hash.txt
# SSH Key بكلمة مرور:
ssh2john id_rsa > ssh_hash.txt
john ssh_hash.txt --wordlist=rockyou.txt
قوائم الكلمات المفيدة (Wordlists)
| القائمة | الحجم | الاستخدام |
|---|---|---|
| rockyou.txt | 14M كلمة | الاستخدام العام |
| SecLists/Passwords | متنوعة | مشتقة من تسريبات حقيقية |
| CrackStation | 1.5B كلمة | للهاشات العصية |
| Weakpass | 10B+ | GPU القوية |
# تثبيت SecLists:
sudo apt install seclists -y
ls /usr/share/seclists/Passwords/
كيف تحمي كلمات المرور (للمطورين)
- استخدم bcrypt أو Argon2 — ليس MD5 أو SHA-1 أو SHA-256 المجرد
- أضف Salt عشوائي لكل كلمة مرور — يبطّل Rainbow Tables
- اشترط كلمات مرور قوية — 12 حرف+ مع تنوع
- فعّل MFA — حتى لو كُسرت كلمة المرور، يبقى حاجز ثانٍ
- راقب محاولات تسجيل الدخول الفاشلة — وقيّدها
كلمة مرور من 12 حرفاً عشوائياً من مجموعات مختلطة تحتاج آلاف السنوات لكسرها بـ Brute Force. كلمة مرور مثل "Dragon2025" تُكسَر في دقيقة.
لمزيد من التعمق العملي، راجع دليل اختراق Active Directory حيث يُستخدم Hashcat لكسر هاشات Kerberoasting وNTLM.
الأسئلة الشائعة
هل كسر كلمات المرور قانوني؟
كسر كلمات المرور قانوني فقط على أنظمتك الخاصة أو بتصريح كتابي من المالك. في اختبار الاختراق المرخص، هو جزء أساسي من العمل. كسر كلمات مرور أنظمة الغير جريمة يعاقب عليها القانون.
ما أقوى أداة لكسر كلمات المرور؟
Hashcat هي الأقوى والأسرع لأنها تستخدم GPU مباشرةً. يمكنها اختبار مليارات الكلمات في الثانية على GPU متوسط. John the Ripper أبسط وأشمل في دعم أنواع الهاشات.
هل يمكن كسر كلمة مرور SHA-256؟
SHA-256 الخام يمكن كسره بـ Hashcat عبر Dictionary أو Brute Force، لكنه بطيء على كلمات المرور الطويلة والمعقدة. كلمة مرور 12 حرف عشوائي تحتاج سنوات. لهذا يجب استخدام bcrypt وليس SHA-256 لتخزين كلمات المرور.
ما هي Rainbow Tables؟
قاعدة بيانات تربط كلمات مرور شائعة بهاشاتها. تجعل كسر الهاشات البسيطة (MD5، SHA-1) فورياً. الحل: إضافة Salt (قيمة عشوائية) لكل كلمة مرور قبل التشفير يجعل Rainbow Tables عديمة الفائدة.
مقالات ذات صلة
اختراق Active Directory — الدليل الكامل للمبتدئين 2026
شرح شامل لاختراق Active Directory: Kerberoasting وPass-the-Hash وBloodHound وGolden Ticket. الأدوات والتقنيات التي يحتاجها كل مختبر اختراق.
Toolsرفع الصلاحيات في Linux وWindows — الدليل الشامل 2026
شرح كامل لتقنيات رفع الصلاحيات في Linux وWindows: LinPEAS وWinPEAS وGTFOBins والطرق الأكثر شيوعًا في OSCP واختبار الاختراق.
Toolsأدوات Kali Linux الأساسية للمبتدئين في 2026
تعلم أهم أدوات Kali Linux: nmap، Burp Suite، Metasploit، Wireshark، John the Ripper، وغيرها — شرح بالعربي مع أمثلة عملية.
Toolsأوامر Nmap: ورقة الغش العملية (2026)
أوامر Nmap التي ستستخدمها فعلًا — اكتشاف المضيفين، وفحص المنافذ، وكشف الخدمات ونظام التشغيل، والتوقيت، ومحرّك السكربتات NSE — مع أمثلة.
طبّق هذا عمليًا
أكاديمية Pentevo تحوّل هذه المفاهيم إلى دروس موجّهة وفيديوهات واختبارات — مجانًا.
ابدأ التعلّم مجانًا