ophcrack
Casseur de mots de passe Windows utilisant des rainbow tables. Casse les hashs LM et NTLM depuis des dumps de base SAM en utilisant des tables précalculées : extrêmement rapide pour les mots de passe courants. Windows password cracker using rainbow tables. Cracks LM and NTLM hashes from SAM database dumps using precomputed rainbow tables — extremely fast for common passwords.
↗ https://ophcrack.sourceforge.io/Overview
ophcrack cracks Windows password hashes using rainbow tables. It can crack LM hashes almost instantly and NTLM hashes for passwords in its tables within seconds. Available as a GUI, CLI, and as a bootable LiveCD for offline cracking without booting into Windows.
Basic Usage
CLI mode — crack hashes from file
ophcrack -g -d /path/to/tables/ -f hashes.txt
Load specific hash file
ophcrack -g -d /usr/share/ophcrack/tables/ -f pwdump.txt
Launch GUI
ophcrack
Getting Rainbow Tables
# Free tables (effective for simple passwords):
# tables_vista_free — Vista NTLM, 461M
# tables_xp_free — XP LM hashes
Download from ophcrack.sourceforge.io Or use Kali tables directory:
ls /usr/share/ophcrack/
# Better tables (paid):
# NTLM Special 4G — covers most 8-char passwords
CLI Crack
Crack from pwdump format Format: user:RID:LM_HASH:NT_HASH:::
ophcrack -g -d /path/to/tables/ -f pwdump_output.txt
Verbose output
ophcrack -v -g -d /path/to/tables/ -f hashes.txt
Save results to CSV
ophcrack -g -d /path/to/tables/ -f hashes.txt -o results.csv
Extracting Hashes to Crack
fgdump # Windows only
pwdump7.exe # Windows only
Method 2: From offline hives (creddump7/impacket)
impacket-secretsdump -system SYSTEM -sam SAM LOCAL
# Method 3: Boot from ophcrack LiveCD
# → automatically loads tables and cracks all accounts
GUI Workflow
1. Launch: ophcrack
2. Load tables: Tables → Install → select table directory
3. Load hashes: Load → from pwdump file (or import from SAM)
4. Click Crack
5. Results shown in main window
Tips
- LM hashes (XP and older) crack almost instantly — rainbow tables cover 99%+ of passwords
- NTLM is harder — free tables cover short/simple passwords; paid tables cover more
- For strong NTLM hashes, use hashcat with GPU instead
- The ophcrack LiveCD is ideal for forensics — boots, loads tables from USB, cracks offline
- Passwords found by LM hash are case-insensitive — try all-caps, all-lower, mixed
Help / Man page
ophcrack [options]
-g Run in GUI mode
-d DIR Table directory
-f FILE Hash file (pwdump format)
-o FILE Output file (CSV)
-v Verbose
-s Show session info
-t TABLE Specify table file directly
GUI mode: ophcrack (no arguments)
Vue d’ensemble
ophcrack casse les hashs de mots de passe Windows en utilisant des rainbow tables. Il peut casser les hashs LM presque instantanément et les hashs NTLM pour les mots de passe présents dans ses tables en quelques secondes. Disponible en GUI, CLI, et sous forme de LiveCD amorçable pour un cassage hors ligne sans démarrer Windows.
Utilisation de base
# Mode CLI : casser des hashs depuis un fichier
ophcrack -g -d /path/to/tables/ -f hashes.txt
# Charger un fichier de hashs spécifique
ophcrack -g -d /usr/share/ophcrack/tables/ -f pwdump.txt
# Lancer l'interface graphique
ophcrack
Obtenir des rainbow tables
# Tables gratuites (efficaces pour les mots de passe simples) :
# tables_vista_free : Vista NTLM, 461M
# tables_xp_free : hashs LM XP
Télécharger depuis ophcrack.sourceforge.io ou utiliser le répertoire de tables Kali :
ls /usr/share/ophcrack/
# Meilleures tables (payantes) :
# NTLM Special 4G : couvre la plupart des mots de passe à 8 caractères
Cassage CLI
Casser depuis un format pwdump (format : user:RID:LM_HASH:NT_HASH:::)
ophcrack -g -d /path/to/tables/ -f pwdump_output.txt
# Sortie verbeuse
ophcrack -v -g -d /path/to/tables/ -f hashes.txt
# Sauvegarder les résultats en CSV
ophcrack -g -d /path/to/tables/ -f hashes.txt -o results.csv
Extraction des hashs à casser
fgdump # Windows uniquement
pwdump7.exe # Windows uniquement
Méthode 2 : depuis des hives hors ligne (creddump7/impacket)
impacket-secretsdump -system SYSTEM -sam SAM LOCAL
# Méthode 3 : démarrer depuis le LiveCD ophcrack
# -> charge automatiquement les tables et casse tous les comptes
Flux de travail GUI
1. Lancer : ophcrack
2. Charger les tables : Tables → Install → sélectionner le répertoire de tables
3. Charger les hashs : Load → depuis un fichier pwdump (ou importer depuis SAM)
4. Cliquer sur Crack
5. Résultats affichés dans la fenêtre principale
Conseils
- Les hashs LM (XP et antérieurs) se cassent presque instantanément : les rainbow tables couvrent plus de 99% des mots de passe
- NTLM est plus difficile : les tables gratuites couvrent les mots de passe courts/simples ; les tables payantes en couvrent plus
- Pour des hashs NTLM forts, utiliser hashcat avec GPU à la place
- Le LiveCD ophcrack est idéal pour la forensique : démarre, charge les tables depuis une clé USB, casse hors ligne
- Les mots de passe trouvés via hash LM ne sont pas sensibles à la casse : essayer tout en majuscules, minuscules, mixte
Aide / Page de manuel
ophcrack [options]
-g Run in GUI mode
-d DIR Table directory
-f FILE Hash file (pwdump format)
-o FILE Output file (CSV)
-v Verbose
-s Show session info
-t TABLE Specify table file directly
GUI mode: ophcrack (no arguments)