ophcrack

Casseur de mots de passe Windows utilisant des rainbow tables. Casse les hashs LM et NTLM depuis des dumps de base SAM en utilisant des tables précalculées : extrêmement rapide pour les mots de passe courants. Windows password cracker using rainbow tables. Cracks LM and NTLM hashes from SAM database dumps using precomputed rainbow tables — extremely fast for common passwords.

↗ https://ophcrack.sourceforge.io/

Overview

ophcrack cracks Windows password hashes using rainbow tables. It can crack LM hashes almost instantly and NTLM hashes for passwords in its tables within seconds. Available as a GUI, CLI, and as a bootable LiveCD for offline cracking without booting into Windows.

Basic Usage

CLI mode — crack hashes from file

ophcrack -g -d /path/to/tables/ -f hashes.txt

Load specific hash file

ophcrack -g -d /usr/share/ophcrack/tables/ -f pwdump.txt

Launch GUI

ophcrack

Getting Rainbow Tables

# Free tables (effective for simple passwords):
# tables_vista_free — Vista NTLM, 461M
# tables_xp_free — XP LM hashes

Download from ophcrack.sourceforge.io Or use Kali tables directory:

ls /usr/share/ophcrack/
# Better tables (paid):
# NTLM Special 4G — covers most 8-char passwords

CLI Crack

Crack from pwdump format Format: user:RID:LM_HASH:NT_HASH:::

ophcrack -g -d /path/to/tables/ -f pwdump_output.txt

Verbose output

ophcrack -v -g -d /path/to/tables/ -f hashes.txt

Save results to CSV

ophcrack -g -d /path/to/tables/ -f hashes.txt -o results.csv

Extracting Hashes to Crack

fgdump                              # Windows only
pwdump7.exe                         # Windows only

Method 2: From offline hives (creddump7/impacket)

impacket-secretsdump -system SYSTEM -sam SAM LOCAL
# Method 3: Boot from ophcrack LiveCD
# → automatically loads tables and cracks all accounts

GUI Workflow

1. Launch: ophcrack
2. Load tables: Tables → Install → select table directory
3. Load hashes: Load → from pwdump file (or import from SAM)
4. Click Crack
5. Results shown in main window

Tips

  • LM hashes (XP and older) crack almost instantly — rainbow tables cover 99%+ of passwords
  • NTLM is harder — free tables cover short/simple passwords; paid tables cover more
  • For strong NTLM hashes, use hashcat with GPU instead
  • The ophcrack LiveCD is ideal for forensics — boots, loads tables from USB, cracks offline
  • Passwords found by LM hash are case-insensitive — try all-caps, all-lower, mixed
Help / Man page
ophcrack [options]

-g          Run in GUI mode
-d DIR      Table directory
-f FILE     Hash file (pwdump format)
-o FILE     Output file (CSV)
-v          Verbose
-s          Show session info
-t TABLE    Specify table file directly

GUI mode: ophcrack (no arguments)

Vue d’ensemble

ophcrack casse les hashs de mots de passe Windows en utilisant des rainbow tables. Il peut casser les hashs LM presque instantanément et les hashs NTLM pour les mots de passe présents dans ses tables en quelques secondes. Disponible en GUI, CLI, et sous forme de LiveCD amorçable pour un cassage hors ligne sans démarrer Windows.

Utilisation de base

# Mode CLI : casser des hashs depuis un fichier
ophcrack -g -d /path/to/tables/ -f hashes.txt

# Charger un fichier de hashs spécifique
ophcrack -g -d /usr/share/ophcrack/tables/ -f pwdump.txt

# Lancer l'interface graphique
ophcrack

Obtenir des rainbow tables

# Tables gratuites (efficaces pour les mots de passe simples) :
# tables_vista_free : Vista NTLM, 461M
# tables_xp_free : hashs LM XP

Télécharger depuis ophcrack.sourceforge.io ou utiliser le répertoire de tables Kali :

ls /usr/share/ophcrack/
# Meilleures tables (payantes) :
# NTLM Special 4G : couvre la plupart des mots de passe à 8 caractères

Cassage CLI

Casser depuis un format pwdump (format : user:RID:LM_HASH:NT_HASH:::)

ophcrack -g -d /path/to/tables/ -f pwdump_output.txt
# Sortie verbeuse
ophcrack -v -g -d /path/to/tables/ -f hashes.txt

# Sauvegarder les résultats en CSV
ophcrack -g -d /path/to/tables/ -f hashes.txt -o results.csv

Extraction des hashs à casser

fgdump                              # Windows uniquement
pwdump7.exe                         # Windows uniquement

Méthode 2 : depuis des hives hors ligne (creddump7/impacket)

impacket-secretsdump -system SYSTEM -sam SAM LOCAL
# Méthode 3 : démarrer depuis le LiveCD ophcrack
# -> charge automatiquement les tables et casse tous les comptes

Flux de travail GUI

1. Lancer : ophcrack
2. Charger les tables : Tables → Install → sélectionner le répertoire de tables
3. Charger les hashs : Load → depuis un fichier pwdump (ou importer depuis SAM)
4. Cliquer sur Crack
5. Résultats affichés dans la fenêtre principale

Conseils

  • Les hashs LM (XP et antérieurs) se cassent presque instantanément : les rainbow tables couvrent plus de 99% des mots de passe
  • NTLM est plus difficile : les tables gratuites couvrent les mots de passe courts/simples ; les tables payantes en couvrent plus
  • Pour des hashs NTLM forts, utiliser hashcat avec GPU à la place
  • Le LiveCD ophcrack est idéal pour la forensique : démarre, charge les tables depuis une clé USB, casse hors ligne
  • Les mots de passe trouvés via hash LM ne sont pas sensibles à la casse : essayer tout en majuscules, minuscules, mixte
Aide / Page de manuel
ophcrack [options]

-g          Run in GUI mode
-d DIR      Table directory
-f FILE     Hash file (pwdump format)
-o FILE     Output file (CSV)
-v          Verbose
-s          Show session info
-t TABLE    Specify table file directly

GUI mode: ophcrack (no arguments)