Password Cracking 2026: Hashcat, John the Ripper e Wordlist per Pentester
7 settembre 2026 · di Pentevo
Il password cracking è una componente fondamentale di ogni penetration test — dopo aver ottenuto hash da un dump del database o hash NTLM da una compromissione di Active Directory. L'obiettivo: estrarre le password in chiaro dagli hash per dimostrare il danno reale di una compromissione.
Nota importante: Tutte le tecniche descritte qui possono essere utilizzate esclusivamente nell'ambito di penetration test autorizzati o su sistemi propri.
Identificare i tipi di hash
Prima di iniziare il cracking, bisogna identificare il tipo di hash:
# hash-identifier (preinstallato su Kali Linux)
hash-identifier
# Esempi di hash
# MD5: 5d41402abc4b2a76b9719d911017c592
# SHA-256: 2cf24dba5fb0a30e26e83b2ac5b9e29e1b161e5c1fa7425e73043362938b9824
# bcrypt: $2b$12$abcdefghijklmnopqrstuv...
# NTLM: b4b9b02e6f09a9bd760f388b67351e2b
ID hash Hashcat per i tipi più comuni:
-m 0→ MD5-m 100→ SHA-1-m 1000→ NTLM (Windows)-m 1800→ sha512crypt (Linux /etc/shadow)-m 3200→ bcrypt-m 13100→ Kerberos 5 TGS-REP (Kerberoasting)-m 22000→ WPA-PBKDF2-PMKID+EAPOL
Hashcat: Lo standard GPU
Installazione su Kali Linux
sudo apt install hashcat -y
# Driver GPU (NVIDIA CUDA o AMD ROCm) da installare separatamente
hashcat -I # Mostra i dispositivi installati
Modalità di attacco principali
Mode 0: Dictionary Attack (Dizionario)
hashcat -m 0 -a 0 hashes.txt /usr/share/wordlists/rockyou.txt
# -m 0 = MD5, -a 0 = Dizionario
Mode 3: Brute-Force / Mask Attack
# ?l = minuscolo, ?u = maiuscolo, ?d = cifra, ?s = speciale
hashcat -m 0 -a 3 hashes.txt ?u?l?l?l?l?l?d?d
# Pattern: Maiuscola + 5 minuscole + 2 cifre
Mode 6: Hybrid (Dizionario + Mask)
hashcat -m 0 -a 6 hashes.txt rockyou.txt ?d?d?d?d
# Parola dalla lista + 4 cifre (pattern comune: password2024)
Rules: La funzione avanzata
Le regole trasformano automaticamente le voci del dizionario:
hashcat -m 0 -a 0 hashes.txt rockyou.txt -r /usr/share/hashcat/rules/best64.rule
# best64.rule prova 64 variazioni per ogni parola: maiuscole, leet-speak, suffisso numerico
John the Ripper
Sintassi più semplice, ottimo per principianti con riconoscimento automatico degli hash:
# Riconoscimento automatico degli hash
john hashes.txt
# Con wordlist
john --wordlist=/usr/share/wordlists/rockyou.txt hashes.txt
# Hash NTLM Windows (da secretsdump)
john --format=nt hashes.txt --wordlist=rockyou.txt
# Mostra le password già craccate
john --show hashes.txt
Wordlist e risorse
Wordlist standard (preinstallate su Kali Linux)
ls /usr/share/wordlists/
# rockyou.txt.gz — dopo la decompressione: 14 milioni di password
gunzip /usr/share/wordlists/rockyou.txt.gz
SecLists (wordlist della community)
sudo apt install seclists
ls /usr/share/seclists/Passwords/
# Common-Credentials/, Default-Credentials/, Leaked-Databases/
Generare wordlist personalizzate con CeWL
CeWL effettua il crawling di un sito web e crea wordlist dai termini trovati — ideale per terminologia specifica dell'organizzazione:
cewl https://aziendaesempio.it -m 6 -d 2 -w wordlist-azienda.txt
# -m 6: lunghezza minima parola 6, -d 2: profondità link 2
Scenari pratici nel penetration test
Dopo dump hash NTLM (Active Directory)
# Dopo un secretsdump o mimikatz riuscito
hashcat -m 1000 ntlm_hashes.txt rockyou.txt -r best64.rule
Dopo SQL Injection dump del database
# Hash MD5 MySQL
hashcat -m 0 mysql_hashes.txt rockyou.txt
# Hash bcrypt WordPress
hashcat -m 3200 wp_hashes.txt rockyou.txt
# bcrypt è MOLTO lento — la GPU aiuta, ma solo ~15.000 tentativi/sec con bcrypt-$12
Hash Kerberoasting (da AD)
hashcat -m 13100 kerberoast.txt rockyou.txt -r best64.rule
Lezioni difensive
Questi esercizi mostrano perché le password policy moderne sono fondamentali:
- bcrypt/Argon2 invece di MD5/SHA: velocità di cracking ridotta di un fattore 10.000
- Lunghezza password > Complessità: una passphrase di 16 caratteri è più sicura di
P@ssw0rd! - Password manager: consente password lunghe e uniche per ogni sistema
- MFA: rende inutili le password rubate
Approfondisci la sicurezza dell'autenticazione con i corsi Pentevo — completamente gratuiti, con lab pratici sul CEH.
Domande frequenti
Il password cracking è legale in Italia?
Il password cracking è legale solo su sistemi propri o con autorizzazione scritta esplicita (contratto di penetration test). L'accesso non autorizzato ai sistemi informatici è reato ai sensi dell'art. 615-ter c.p. Nel contesto del pentest autorizzato, il credential testing è parte dello scope standard — ma sempre documentato.
Hashcat o John the Ripper — quale è meglio?
Hashcat: molto più veloce grazie all'accelerazione GPU, modalità di attacco più ampie, standard industriale per il pentesting professionale. John the Ripper: più semplice per i principianti, ottimo per il cracking CPU-based, con identificazione automatica degli hash. In ambito professionale: Hashcat.
Quale wordlist è la migliore?
RockYou.txt (14 milioni di password, da una violazione reale del 2009) è il punto di partenza standard. SecLists (GitHub) contiene liste tematiche. Per il pentesting professionale: liste derivate da rockyou + liste personalizzate con termini specifici dell'organizzazione target.
Quanto tempo ci vuole per craccare una password?
Dipende dal tipo di hash, dalla GPU e dalla complessità. MD5 con GPU: miliardi di tentativi al secondo — password di 8 caratteri in secondi. bcrypt con cost factor 12: poche migliaia di tentativi al secondo — password robuste praticamente inattaccabili. Ecco perché bcrypt/Argon2 sono obbligatori per gli hash delle password.
Letture correlate
Attacchi Active Directory 2026: Kerberoasting, BloodHound, Pass-the-Hash
Guida agli attacchi Active Directory in italiano: Kerberoasting, Pass-the-Hash, BloodHound, DCSync, Golden Ticket. Strumenti Impacket e CrackMapExec.
ToolsPrivilege Escalation: Guida Completa Linux e Windows 2026
Guida completa al privilege escalation in italiano: tecniche su Linux e Windows, strumenti LinPEAS e WinPEAS, GTFOBins e preparazione OSCP.
ToolsMigliori Tool AI per Penetration Testing 2026: Guida Completa
I migliori strumenti AI per il penetration testing nel 2026: confronto per funzionalità, prezzi, casi d'uso. Da Pentevo a Intruder, tutti valutati.
ToolsI Migliori Tool per l'Ethical Hacking nel 2026: La Lista Completa
I migliori strumenti per l'ethical hacking nel 2026: Kali Linux, Metasploit, Burp Suite, Nmap e molto altro. Guida pratica per principianti e professionisti.
Metti in pratica questi concetti
Pentevo Academy trasforma questi concetti in lezioni guidate, video e quiz — gratis.
Inizia a imparare gratis