Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Contraseñas

5 tareas · 30 min · Principiante

Las contraseñas siguen siendo la puerta que más se fuerza, pero el oficio no es «probar muchas»: es saber dónde se rompen todavía y dónde ya no, y elegir el método que corresponde. Un hash bien elegido no cae; una contraseña reutilizada abre media empresa. Se practica contra los objetivos de Arrecife en el laboratorio de la nube, con la máquina de ataque y herramientas como Hydra (para probar credenciales contra un servicio) y Hashcat (para crackear fuera de línea), ejerciendo la fuerza bruta (MITRE ATT&CK T1110) dentro del alcance y las reglas de enfrentamiento. Esta sala es de criterio: elegir el método correcto y entender por qué un hash cae y otro no.

0 de 5 · 0%

Objetivo de la sala

Las contraseñas siguen siendo la puerta que más se fuerza, pero el oficio no es «probar muchas»: es saber dónde se rompen todavía y dónde ya no, y elegir el método que corresponde. Un hash bien elegido no cae; una contraseña reutilizada abre media empresa. Se practica contra los objetivos de Arrecife en el laboratorio de la nube, con la máquina de ataque y herramientas como Hydra (para probar credenciales contra un servicio) y Hashcat (para crackear fuera de línea), ejerciendo la fuerza bruta (MITRE ATT&CK T1110) dentro del alcance y las reglas de enfrentamiento. Esta sala es de criterio: elegir el método correcto y entender por qué un hash cae y otro no.

Un hash es el resultado de pasar una contraseña por una función de un solo sentido: del hash no se «saca» la contraseña, solo se puede probar candidatos hasta que uno produzca el mismo hash. Por eso crackear no es descifrar: es adivinar y comprobar. Y por eso importa el algoritmo: uno rápido y sin sal permite probar miles de millones de candidatos por segundo; uno lento y con sal, diseñado para contraseñas, hace que esa misma búsqueda tarde una eternidad.

En Arrecife recuperaste una tabla de hashes de la sala de aplicaciones web. Antes de lanzar nada, la tarea es identificar el algoritmo: es lo que decide si crackear es viable o es perder el tiempo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Recuperaste una tabla de hashes de Arrecife. ¿Qué haces antes de intentar crackearlos?

Ver pista de ayuda

Crackear es adivinar y comprobar. El algoritmo decide cuántos candidatos por segundo y, con eso, si es viable.

Dos hashes pueden proteger la misma contraseña y tener destinos opuestos. Uno calculado con un algoritmo rápido y genérico cae ante un diccionario en segundos; otro calculado con una función lenta pensada para contraseñas, con sal única por usuario, resiste aunque tengas la misma potencia. La sal, además, impide precalcular y reutilizar trabajo entre usuarios. Entender esto es lo que evita que malgastes horas contra algo que no va a caer —y lo que te dice qué recomendar al cliente para que sus hashes tampoco caigan—.

En Arrecife, parte de la tabla usa un algoritmo rápido sin sal y parte usa una función lenta con sal. El criterio manda dedicar el esfuerzo a los que pueden caer y documentar el resto como bien protegidos.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

La tabla de Arrecife mezcla hashes rápidos sin sal y hashes lentos con sal por usuario. ¿Dónde pones el esfuerzo?

Ver pista de ayuda

Un algoritmo lento con sal resiste la misma potencia. El esfuerzo va donde puede caer.

Hay dos escenarios y confundirlos cuesta caro. Si tienes el hash, se crackea fuera de línea: a tu ritmo, sin tocar el objetivo, sin límite de intentos. Si no tienes el hash pero hay un servicio con login, se prueban credenciales contra el servicio —y ahí cada intento hace ruido, puede bloquear cuentas y puede violar las reglas de enfrentamiento si no está acotado—. El criterio es preferir el crackeo fuera de línea cuando tienes el material, y medir mucho el ataque en línea cuando no.

En Arrecife ya tienes los hashes, así que crackear fuera de línea es la vía sana. Machacar el login del servicio con miles de intentos, teniendo los hashes, es ruido innecesario y riesgo de bloqueos.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Tienes los hashes de Arrecife y además hay un servicio con login. ¿Cómo atacas las contraseñas?

Ver pista de ayuda

Con el hash en mano, se crackea fuera de línea. El ataque en línea hace ruido, bloquea cuentas y puede violar las reglas.

El hallazgo que más lejos lleva no suele ser un exploit, sino una contraseña que sirve en más de un sitio. Una credencial crackeada de la web de Arrecife que resulta ser la misma de un administrador de sistema abre un objetivo que ningún exploit te daba. Por eso, cada credencial recuperada se prueba —dentro del alcance— contra los otros servicios enumerados: la reutilización es un patrón real y un hallazgo grave por sí mismo.

En Arrecife, una contraseña que cae de la tabla web coincide con la de una cuenta de acceso remoto de otra máquina. Ese salto se documenta como hallazgo de reutilización y conecta con la escalada y el movimiento lateral.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Una contraseña crackeada de la web de Arrecife coincide con la de una cuenta remota en otra máquina. ¿Qué haces?

Ver pista de ayuda

La reutilización de credenciales abre objetivos que ningún exploit da. Es un patrón real y un hallazgo por sí mismo.

El crackeo fuera de línea separa lo que cae de lo que no. Abre el laboratorio y lee el resultado de Hashcat: un hash rápido sin sal cayó y los hashes lentos con sal no. Aísla la credencial que cayó, en el formato de usuario y clave tal como la tabla la usa.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Abre el laboratorio y lee el resultado del crackeo. Escribe la credencial que cayó en el formato usuario:clave, tal cual aparece.

Formato esperado: _______:_____________

Ver pista de ayuda

Está en el resultado de Hashcat, en la línea marcada como crackeada; únela con el usuario de ese hash en la tabla. El valor sale del laboratorio.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad