Tiempo de lectura: < 1 minuto

Hashcat es considerada una de las herramientas de recuperación/cracking de contraseñas más rápidas y avanzadas, capaz de ejecutar hasta cinco tipos de ataque y trabajar con más de trescientos algoritmos de hash diferentes. Funciona tanto en Linux, como en Windows como en macOS.

Como romper un hash MD5 con Hashcat

Imagínate que eres un pentester que ha localizado una copia de seguridad SQL expuesta en un directorio web público de una empresa a la que auditas. La tabla de usuarios almacenaba contraseñas con MD5. Entre ellas aparecían tres hashes: e10adc3949ba59abbe56e057f20f883e, 5f4dcc3b5aa765d61d8327deb882cf99 y d8578edf8458ce06fbc5bb76a58c5ca4.

En este caso, deberías realizar un ataque de diccionario. Primero localizarás el diccionario, siendo muy popular rockyou.txt. Luego extraerás los hashes del volcado con grep y los guardarás en un archivo de texto llamado md5_hashes.txt. Después lanzarás el ataque en modo MD5 con un diccionario.

hashcat -m 0 -a 0 md5_hashes.txt /usr/share/wordlists/rockyou.txt

La opción -m 0 indica que el tipo de hash es MD5 simple, la opción -a 0 selecciona el modo de ataque de diccionario, md5_hashes.txt es el archivo que contiene los hashes uno por línea y /usr/share/wordlists/rockyou.txt es la lista de palabras que Hashcat convierte a MD5 y compara con los valores del archivo hasta encontrar coincidencias. Una vez acabado el crackeo, los valores corresponderán a 123456, password y qwerty.

Recovered........: 3/3 (100.00%) Digests
e10adc3949ba59abbe56e057f20f883e : 123456
5f4dcc3b5aa765d61d8327deb882cf99 : password
d8578edf8458ce06fbc5bb76a58c5ca4 : qwerty


MÁS CONTENIDO


  • Inscripciones abiertas para participar en Locked Shields 2026, el wargame de la OTAN


  • Araintel cubre RootedCON 2026


  • RootedCON 2026 desvela los secretos de ‘Enigma’


  • RootedCON 2026 reúne en Madrid a todo el sector de la ciberseguridad y ‘hackea’ récords de participación


  • Nueva convocatoria unificada para la Policía Local en Aragón


  • Por qué apostar por la ciberseguridad en el sector público


  • El cibercrimen en Aragón creció en todas sus provincias en 2025, pero no en todas sus capitales


  • El cibercrimen en Aragón creció un 12,9% en 2025 y ya representa 1 de cada 4 ciberdelitos en la comunidad


  • INNOidea 2026: Abierto el plazo de participación


  • ¿Quieren LaLiga y el Gobierno espiarnos? #CryptograFREE


  • SICUR 2026 mostrará la oferta en seguridad de más de 670 empresas en su 25 edición


  • Semana de seminarios de ciberseguridad en UNIZAR: De evasión de malware hasta «matemáticas para la democracia»


  • Daniel Arp expondrá lecciones aprendidas sobre IA en investigación en ciberseguridad


Media Partners

ORO

PLATA

BRONCE

HEMOS COLABORADO CON