🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónContraseñas
5 tareas · 30 min · Principiante
Las contraseñas siguen siendo la puerta que más se fuerza, pero el oficio no es «probar muchas»: es saber dónde se rompen todavía y dónde ya no, y elegir el método que corresponde. Un hash bien elegido no cae; una contraseña reutilizada abre media empresa. Se practica contra los objetivos de Arrecife en el laboratorio de la nube, con la máquina de ataque y herramientas como Hydra (para probar credenciales contra un servicio) y Hashcat (para crackear fuera de línea), ejerciendo la fuerza bruta (MITRE ATT&CK T1110) dentro del alcance y las reglas de enfrentamiento. Esta sala es de criterio: elegir el método correcto y entender por qué un hash cae y otro no.
Objetivo de la sala
Las contraseñas siguen siendo la puerta que más se fuerza, pero el oficio no es «probar muchas»: es saber dónde se rompen todavía y dónde ya no, y elegir el método que corresponde. Un hash bien elegido no cae; una contraseña reutilizada abre media empresa. Se practica contra los objetivos de Arrecife en el laboratorio de la nube, con la máquina de ataque y herramientas como Hydra (para probar credenciales contra un servicio) y Hashcat (para crackear fuera de línea), ejerciendo la fuerza bruta (MITRE ATT&CK T1110) dentro del alcance y las reglas de enfrentamiento. Esta sala es de criterio: elegir el método correcto y entender por qué un hash cae y otro no.Un hash es el resultado de pasar una contraseña por una función de un solo sentido: del hash no se «saca» la contraseña, solo se puede probar candidatos hasta que uno produzca el mismo hash. Por eso crackear no es descifrar: es adivinar y comprobar. Y por eso importa el algoritmo: uno rápido y sin sal permite probar miles de millones de candidatos por segundo; uno lento y con sal, diseñado para contraseñas, hace que esa misma búsqueda tarde una eternidad.
En Arrecife recuperaste una tabla de hashes de la sala de aplicaciones web. Antes de lanzar nada, la tarea es identificar el algoritmo: es lo que decide si crackear es viable o es perder el tiempo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Recuperaste una tabla de hashes de Arrecife. ¿Qué haces antes de intentar crackearlos?
Ver pista de ayuda
Crackear es adivinar y comprobar. El algoritmo decide cuántos candidatos por segundo y, con eso, si es viable.
Dos hashes pueden proteger la misma contraseña y tener destinos opuestos. Uno calculado con un algoritmo rápido y genérico cae ante un diccionario en segundos; otro calculado con una función lenta pensada para contraseñas, con sal única por usuario, resiste aunque tengas la misma potencia. La sal, además, impide precalcular y reutilizar trabajo entre usuarios. Entender esto es lo que evita que malgastes horas contra algo que no va a caer —y lo que te dice qué recomendar al cliente para que sus hashes tampoco caigan—.
En Arrecife, parte de la tabla usa un algoritmo rápido sin sal y parte usa una función lenta con sal. El criterio manda dedicar el esfuerzo a los que pueden caer y documentar el resto como bien protegidos.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La tabla de Arrecife mezcla hashes rápidos sin sal y hashes lentos con sal por usuario. ¿Dónde pones el esfuerzo?
Ver pista de ayuda
Un algoritmo lento con sal resiste la misma potencia. El esfuerzo va donde puede caer.
Hay dos escenarios y confundirlos cuesta caro. Si tienes el hash, se crackea fuera de línea: a tu ritmo, sin tocar el objetivo, sin límite de intentos. Si no tienes el hash pero hay un servicio con login, se prueban credenciales contra el servicio —y ahí cada intento hace ruido, puede bloquear cuentas y puede violar las reglas de enfrentamiento si no está acotado—. El criterio es preferir el crackeo fuera de línea cuando tienes el material, y medir mucho el ataque en línea cuando no.
En Arrecife ya tienes los hashes, así que crackear fuera de línea es la vía sana. Machacar el login del servicio con miles de intentos, teniendo los hashes, es ruido innecesario y riesgo de bloqueos.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Tienes los hashes de Arrecife y además hay un servicio con login. ¿Cómo atacas las contraseñas?
Ver pista de ayuda
Con el hash en mano, se crackea fuera de línea. El ataque en línea hace ruido, bloquea cuentas y puede violar las reglas.
El hallazgo que más lejos lleva no suele ser un exploit, sino una contraseña que sirve en más de un sitio. Una credencial crackeada de la web de Arrecife que resulta ser la misma de un administrador de sistema abre un objetivo que ningún exploit te daba. Por eso, cada credencial recuperada se prueba —dentro del alcance— contra los otros servicios enumerados: la reutilización es un patrón real y un hallazgo grave por sí mismo.
En Arrecife, una contraseña que cae de la tabla web coincide con la de una cuenta de acceso remoto de otra máquina. Ese salto se documenta como hallazgo de reutilización y conecta con la escalada y el movimiento lateral.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una contraseña crackeada de la web de Arrecife coincide con la de una cuenta remota en otra máquina. ¿Qué haces?
Ver pista de ayuda
La reutilización de credenciales abre objetivos que ningún exploit da. Es un patrón real y un hallazgo por sí mismo.
El crackeo fuera de línea separa lo que cae de lo que no. Abre el laboratorio y lee el resultado de Hashcat: un hash rápido sin sal cayó y los hashes lentos con sal no. Aísla la credencial que cayó, en el formato de usuario y clave tal como la tabla la usa.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Abre el laboratorio y lee el resultado del crackeo. Escribe la credencial que cayó en el formato usuario:clave, tal cual aparece.
Formato esperado: _______:_____________
Ver pista de ayuda
Está en el resultado de Hashcat, en la línea marcada como crackeada; únela con el usuario de ese hash en la tabla. El valor sale del laboratorio.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.