Навыки crack-hashcat
📦

crack-hashcat

v0.1.0 Ревизия содержимого r1 Критично ⚙️ Внешние команды🌐 Доступ к сети📁 Доступ к файловой системе🔑 Переменные окружения⚡ Содержит скрипты

Аудит хешей паролей с помощью Hashcat

Аудит паролей требует воспроизводимой идентификации хешей, выбора атак и подготовки отчетов. Этот навык помогает выстраивать авторизованные рабочие процессы Hashcat для восстановления, проверки политик и защитного устранения проблем.

Поддерживает: Claude Codex Code(CC)
⚠️ 38 Плохо

Установить с помощью моего Агента

Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.

Запрос агента
Review the Skillstore skill "crack-hashcat" from https://skillstore.io/skills/agentsecops-crack-hashcat.md and its manifest at https://skillstore.io/api/skills/agentsecops-crack-hashcat/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.

Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.

Ресурсы для AI-агентов

Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.

Протестировать

Использование «crack-hashcat». Аудитор просит подготовить план первого прохода для хешей NTLM.

Ожидаемый результат:

Навык рекомендует подтвердить область работ, выбрать режим NTLM, начать с тщательно подобранного списка слов, отслеживать процент успеха и защищать выходные данные.

Использование «crack-hashcat». Специалисту по реагированию нужно объяснить слабые восстановленные пароли.

Ожидаемый результат:

  • Сводка процента взломанных паролей и затронутых групп учетных записей.
  • Распространенные шаблоны, такие как времена года, имена и короткие числовые суффиксы.
  • Рекомендуемые меры контроля, включая более длинные парольные фразы, списки блокировки и MFA.

Использование «crack-hashcat». Команде нужна более безопасная обработка взломанных учетных данных.

Ожидаемый результат:

Навык перечисляет ограниченное хранение, зашифрованную передачу, ограниченный доступ, лимиты хранения и проверенные шаги утилизации.

Аудит безопасности

Критично

The audit confirmed critical issues around privileged system password hash extraction and remote installer piping to bash. Most other detections are documentation examples, rule templates, or reference URLs rather than executable package behavior. The skill remains high-risk because it provides dual-use password cracking workflows and handles cracked credentials.

6
Просканировано файлов
2,039
Проанализировано строк
4
Пункты проверки
0
Ложные срабатывания проигнорированы

Подтверждённые проблемы безопасности (7)

Критично
Pipe to shell pattern
curl -s https://raw.githubusercontent.com/aquasecurity/tfsec/master/scripts/install_linux.sh | bash
The CI template downloads a remote installer and pipes it directly to bash. This creates a supply-chain execution path without pinning or integrity verification.
Критично
System password file access
# From /etc/shadow (Linux)
The referenced section directs users to extract hashes from /etc/shadow. Accessing system password files is a critical credential exposure risk even when framed as auditing.
Критично
System password file access
sudo cat /etc/shadow | grep -v "^#" | grep -v ":\*:" | grep -v ":!:" > shadow_hashes.txt
The referenced section directs users to extract hashes from /etc/shadow. Accessing system password files is a critical credential exposure risk even when framed as auditing.
Критично
System password file access
# Extract hashes from /etc/shadow
The referenced section directs users to extract hashes from /etc/shadow. Accessing system password files is a critical credential exposure risk even when framed as auditing.
Критично
System password file access
sudo unshadow /etc/passwd /etc/shadow > linux_hashes.txt
The referenced section directs users to extract hashes from /etc/shadow. Accessing system password files is a critical credential exposure risk even when framed as auditing.
Высокий
Dual-use Password Cracking Workflow
The skill provides end-to-end Hashcat guidance for cracking password hashes, including NTLM, WPA2, and Kerberos examples. Authorization warnings are present, but the workflow can enable credential abuse if used outside scope.
The cited sections describe password recovery, attack modes, and concrete domain, Wi-Fi, and Kerberos cracking workflows. The authorization language lowers malicious certainty but not dual-use risk.
Высокий
Sensitive Cracked Password Artifact Handling
The skill shows outputting cracked credentials to files and displaying usernames with passwords. These artifacts can expose live credentials if stored, shared, or retained without strict controls.
The results section includes viewing and exporting cracked passwords, while the audit section acknowledges artifact handling needs. This is a real data exposure risk with some documented mitigations.
Пункты проверки возможностей (4)

Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.

Критично
sudo privilege escalation
sudo cat /etc/shadow | grep -v "^#" | grep -v ":\*:" | grep -v ":!:" > shadow_hashes.txt
The skill instructs use of sudo to read system password hash material. That is privileged credential access and can expose sensitive local account hashes.
Критично
sudo privilege escalation
sudo unshadow /etc/passwd /etc/shadow > linux_hashes.txt
The skill instructs use of sudo to read system password hash material. That is privileged credential access and can expose sensitive local account hashes.
Высокий
Git platform tokens
GITHUB_TOKEN: ${{ secrets.GITHUB_TOKEN }}
The workflow passes GITHUB_TOKEN into a third-party action environment. This is common CI behavior, but it exposes a repository token to action runtime code.
Низкий
Hardcoded URL
curl -s https://raw.githubusercontent.com/aquasecurity/tfsec/master/scripts/install_linux.sh | bash
The hardcoded URL fetches an installer script during CI. The risk is real because it is paired with direct shell execution on the next operation.

Факторы риска

⚙️ Внешние команды (50)
🌐 Доступ к сети (23)
📁 Доступ к файловой системе (2)
🔑 Переменные окружения (23)
⚡ Содержит скрипты (2)

Обнаруженные паттерны

Pipe to shell patternSystem password file access×4
Поделиться и цитировать этот отчет

Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.

Открыть версионный отчет
Оценка безопасности

Копировать ссылку на отчёт

https://skillstore.io/skills/agentsecops-crack-hashcat/audits/10?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report

Значок Markdown

[![Skillstore security assessment](https://skillstore.io/badges/skills/agentsecops-crack-hashcat/security.svg)](https://skillstore.io/skills/agentsecops-crack-hashcat?utm_source=security_passport_badge)

Значок HTML

<a href="https://skillstore.io/skills/agentsecops-crack-hashcat?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-crack-hashcat/security.svg" alt="Skillstore security assessment" loading="lazy"></a>

Встраиваемая карточка

<iframe src="https://skillstore.io/embed/skills/agentsecops-crack-hashcat.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>
Академические ссылки (APA · BibTeX · CFF)

Цитата APA

AgentSecOps. (2026). crack-hashcat security audit report (audit version 10) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-crack-hashcat/audits/10

Цитата BibTeX

@techreport{agentsecops-agentsecops-crack-hashcat-2026, author = {AgentSecOps}, title = {crack-hashcat security audit report (audit version 10)}, institution = {Skillstore}, year = {2026}, number = {10}, url = {https://skillstore.io/skills/agentsecops-crack-hashcat/audits/10}, note = {Author version 0.1.0} }

CITATION.cff

cff-version: 1.2.0 message: "If you use this Skill, cite its author and this versioned security audit report." title: "crack-hashcat security audit report (audit version 10)" version: "0.1.0" type: report authors: - name: "AgentSecOps" date-released: "2026-07-09" url: "https://skillstore.io/skills/agentsecops-crack-hashcat/audits/10" identifiers: - type: other value: "skillstore:agentsecops-crack-hashcat:audit:10" description: "Skillstore immutable audit report identifier"

Оценка Skillstore

Почему такая оценка Достоверность доказательств: Средний
55
Архитектура
100
Сопровождаемость
87
Контент
73
Сообщество
87
Соответствие спецификации

Что вы можете построить

Провести авторизованный аудит паролей

Спланировать ограниченный по объему аудит Hashcat, выбрать режимы атак и обобщить шаблоны слабых паролей.

Поддержать криминалистическое восстановление

Восстанавливать пароли из утвержденных хешей доказательств с документированием цепочки хранения и требований к обработке.

Улучшить меры защиты учетных данных

Преобразовать результаты по взломанным паролям в рекомендации по политикам, хранению и многофакторной аутентификации.

Попробуйте эти промпты

Определить тип хеша
У меня есть авторизованный образец хеша из лабораторной системы. Помоги определить вероятные режимы Hashcat и безопасные следующие шаги без раскрытия секрета.
Спланировать атаку для аудита
Создай план авторизованного аудита Hashcat для этих типов хешей и ограничений. Включи режимы атак, лимиты ресурсов, журналирование и обработку доказательств.
Настроить сессию взлома
Проверь настройки моей авторизованной сессии Hashcat и предложи безопасную настройку рабочей нагрузки, устройств, контрольных точек и защиты результатов.
Написать отчет по устранению проблем
Подготовь черновик отчета о результатах аудита паролей на основе этих авторизованных результатов. Сосредоточься на шаблонах, риске, изменениях политик, мерах контроля хранения и рекомендациях по MFA.

Лучшие практики

  • Подтверждайте письменную авторизацию и область работ перед любой активностью по взлому.
  • Используйте изолированные системы и шифруйте файлы хешей, списки слов и артефакты результатов.
  • Преобразуйте выводы в улучшения парольной политики и рекомендации по MFA.

Избегать

  • Взлом хешей из систем, которыми вы не владеете или которые не администрируете.
  • Сохранение восстановленных паролей в общих папках, тикетах или журналах чатов.
  • Запуск агрессивного полного перебора на производственном оборудовании без лимитов ресурсов.

Часто задаваемые вопросы

Этот навык предназначен только для авторизованной работы?
Да. Он предназначен для утвержденных аудитов, криминалистики, восстановления и исследований безопасности при наличии явного разрешения.
Он включает Hashcat?
Нет. Он предоставляет рекомендации по рабочему процессу. Пользователи должны отдельно установить Hashcat и необходимые драйверы GPU.
Могут ли Claude, Codex или Claude Code выполнять команды?
Они могут помочь составить команды и планы. Выполнение зависит от разрешений локального инструмента и одобрения пользователя.
Какие типы хешей охватываются?
Навык ссылается на распространенные режимы, такие как форматы MD5, SHA, NTLM, bcrypt, NetNTLMv2, Kerberos и WPA.
Как следует обращаться с восстановленными паролями?
Относитесь к ним как к чувствительным секретам. Храните их в зашифрованном виде, ограничивайте доступ, минимизируйте срок хранения и уничтожайте их после отчетности.
Может ли он гарантировать восстановление пароля?
Нет. Успех зависит от стойкости хеша, сложности пароля, списков слов, правил, оборудования и доступного времени.

Сведения для разработчиков

Автор

AgentSecOps

Лицензия

MIT

Версия автора

v0.1.0

Ревизия Skillstore

r1

Ссылка

3e4b6c31a74a3bd1a291c98cf585d720cb9fbc88

Актуальность поддержки

18.07.2026

Использование

5 загрузок · 410 просмотров

Структура файлов

Больше от AgentSecOps

Показать все
📦

pytm

81

Создание моделей угроз pytm как кода

Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.

Безопасность и соответствие требованиям Просмотр
📦

container-hadolint

72

Проверка Dockerfile-файлов с помощью Hadolint

В Dockerfile-файлах могут скрываться небезопасные пакеты, root-пользователи, слабые entrypoints и ошибки обработки секретов. Этот навык помогает выполнять проверки Hadolint, настраивать CI-гейты и планировать исправления до сборки образов.

Безопасность и соответствие требованиям Просмотр
📦

dast-nuclei

38

Запуск DAST-сканирований Nuclei

Ручные проверки уязвимостей пропускают известные CVE и проблемы конфигурации в веб-приложениях и API. Этот навык помогает планировать сканирования Nuclei, настраивать CI-процессы и анализировать результаты.

Безопасность и соответствие требованиям Просмотр
📦

sast-semgrep

38

Сканирование кода с помощью Semgrep SAST

Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.

Безопасность и соответствие требованиям Просмотр
📦

sca-trivy

38

Сканирование контейнеров и зависимостей с помощью Trivy

Неизвестные CVE и ошибки конфигурации могут задерживать безопасные релизы. Этот навык помогает выполнять сканирования Trivy, создавать SBOM и расставлять приоритеты исправлений в распространенных рабочих процессах доставки.

Безопасность и соответствие требованиям Просмотр
📦

dast-zap

38

Сканирование веб-приложений с помощью OWASP ZAP

Тестирование веб-безопасности во время выполнения сложно стандартизировать между командами. Этот skill предоставляет рабочие процессы OWASP ZAP для авторизованных сканирований, тестирования API, аутентификации и отчетности в CI/CD.

Безопасность и соответствие требованиям Просмотр
Показать все
📦

information-security-manager-iso27001

84

Внедрение управления безопасностью по ISO 27001

от davila7

Командам Healthcare и MedTech нужны структурированные программы безопасности ISO 27001, которые связывают риски, меры контроля, инциденты и аудиты. Этот навык помогает в планировании ISMS, оценке рисков, выборе мер контроля и подготовке к сертификации с использованием ISO 27001 и ISO 27002.

Безопасность и соответствие требованиям Просмотр
📦

risk-management-specialist

84

Управление файлами рисков медицинских изделий

от alirezarezvani

Командам, работающим с медицинскими изделиями, нужны согласованные доказательства управления рисками на этапах проектирования, регуляторной работы и пострыночной деятельности. Этот навык помогает с планированием, анализом, мерами контроля и ведением файла в соответствии с ISO 14971.

Безопасность и соответствие требованиям Просмотр
📦

isms-audit-expert

83

Аудит мер контроля ISMS по ISO 27001

от alirezarezvani

Аудиты ISMS требуют четкой области охвата, доказательств и приоритетов, основанных на рисках. Этот навык помогает планировать аудит ISO 27001, тестировать меры контроля и готовиться к проверке.

Безопасность и соответствие требованиям Просмотр
📦

auth-nodejs-cloudbase

82

Создание потоков аутентификации CloudBase Node

от tencentcloudbase

Серверная работа с аутентификацией CloudBase может сочетать идентичность вызывающего, поиск пользователя и детали пользовательского входа. Этот skill помогает Node.js-агентам использовать правильные методы SDK и безопасные backend-паттерны.

Безопасность и соответствие требованиям Просмотр