Hash Crack : picoCTF Crypto Challenge

Hash Crack : picoCTF Crypto Challenge

Hash-Crack - picoCTF Crypto Challenge

Challenge Overview

Informasi Detail
Event picoCTF
Challenge Hash-Crack
Kategori Cryptography
Tools nc, hashes.com

Deskripsi Challenge:

Connect ke server pakai nc, terus server bakal minta kita crack tiga hash secara berurutan (MD5, SHA-1, SHA-256) sebelum flag-nya dikasih.

Flag: picoCTF{UseStr0ng_h@shEs_&PaSswDs!_****e43b}


Pendahuluan

Challenge ini soal cracking hash. Bedanya sama soal-soal decoding biasa, di sini kita nggak cuma "membalik" data, tapi harus mencocokkan hash dengan database password yang sudah pernah dihitung sebelumnya. Servernya juga interaktif, jadi kita perlu connect langsung pakai netcat dan ngobrol bolak-balik sama server sampai tiga hash berhasil dipecahkan.


Mengenal Konsep: Hash Itu Satu Arah

Hash beda dari encoding biasa. Kalau encoding (kayak Base64) bisa dibalik lagi ke bentuk aslinya, hash itu sifatnya satu arah. Dari sebuah password bisa dihitung jadi hash tertentu, tapi dari hash-nya saja nggak ada rumus buat langsung dapat balik teks aslinya.

Makanya cara "membuka" hash disebut cracking, bukan decoding. Caranya biasanya dengan:

  • Dictionary attack, mencocokkan hash yang dicari dengan hash dari kumpulan password umum yang sudah dihitung duluan
  • Rainbow table, database hash-ke-password raksasa yang tinggal dicocokkan

Situs kayak hashes.com sudah punya database segede itu, jadi buat password yang lemah kayak password123 atau letmein, hasilnya bisa langsung ketemu tanpa perlu ngitung ulang dari nol.

Jenis hash sendiri bisa dikenali dari panjang karakternya:

Jenis Hash Panjang Karakter (hex)
MD5 32 karakter
SHA-1 40 karakter
SHA-256 64 karakter


Penyelesaian Challenge

Langkah 1: Connect ke Server

Buka terminal, jalankan perintah nc sesuai instruksi soal:

image.png

nc verbal-sleep.picoctf.net 53181

Server langsung balas dengan hash pertama:

Welcome!! Looking For the Secret?

We have identified a hash: 482c811da5d5b4bc6d497ffa98491e38

image.png

Hash ini panjangnya 32 karakter, berarti MD5.


Langkah 2: Crack Hash Pertama (MD5)

  1. Buka https://hashes.com/en/decrypt/hash
  2. Tempel hash 482c811da5d5b4bc6d497ffa98491e38 ke kolom pencarian
  3. Klik decrypt

image.png

Ketemu:

482c811da5d5b4bc6d497ffa98491e38 : password123

Password password123 dimasukkan balik ke terminal:

Enter the password for identified hash: password123
Correct! You've cracked the MD5 hash with no secret found!


Langkah 3: Crack Hash Kedua (SHA-1)

Server ngasih hash kedua:

Flag is yet to be revealed!! Crack this hash: b7a875fc1ea228b9061041b7cec4bd3c52ab3ce3

Panjangnya 40 karakter, berarti SHA-1. Sama kayak tadi, tempel di hashes.com:

image.png

Ketemu:

b7a875fc1ea228b9061041b7cec4bd3c52ab3ce3 : letmein

Dimasukkan ke terminal:

Enter the password for the identified hash: letmein
Correct! You've cracked the SHA-1 hash with no secret found!


Langkah 4: Crack Hash Ketiga (SHA-256)

Server ngasih hash terakhir, sekalian bilang ini tahap penentu:

Almost there!! Crack this hash: 916e8c4f79b25028c9e467f1eb8eee6d6bbdff965f9928310ad30a8d88697745

Panjangnya 64 karakter, berarti SHA-256, jenis paling kuat dari ketiganya. Tetap dicoba lewat hashes.com:

image.png

Ketemu:

916e8c4f79b25028c9e467f1eb8eee6d6bbdff965f9928310ad30a8d88697745 : qwerty098

Password qwerty098 dimasukkan ke terminal, dan server langsung balas dengan flag:

Enter the password for the identified hash: qwerty098
Correct! You've cracked the SHA-256 hash with a secret found.
The flag is: picoCTF{UseStr0ng_h@shEs_&PaSswDs!_6965e43b}

image.png


Kesimpulan

Beberapa hal yang bisa diambil dari challenge Hash-Crack ini:

  • Jenis hash bisa dikenali dari panjang karakternya. 32 karakter MD5, 40 karakter SHA-1, 64 karakter SHA-256. Kalau sudah tahu jenisnya, langsung tahu juga tool apa yang cocok dipakai.
  • Hash itu satu arah, jadi cara membukanya bukan decode, tapi crack lewat pencocokan database, bukan operasi matematis yang bisa dibalik.
  • Password lemah gampang banget di-crack. password123, letmein, sama qwerty098 semuanya sudah ada di database publik, makanya ketemu cuma dalam hitungan detik. Nama flag-nya sendiri, UseStr0ng_h@shEs_&PaSswDs!, langsung jadi pengingat soal pentingnya pakai password yang kuat.
  • Karena servernya interaktif dan hidup lewat nc, tiap tahap harus dijawab satu-satu secara berurutan, nggak bisa langsung lompat ke akhir.

Flag: picoCTF{UseStr0ng_h@shEs_&PaSswDs!_6965e43b}


Selamat mencoba challenge lainnya di PicoCTF! 🚩

Sheva Ramdhani

Sheva Ramdhani

Developer & Debugging

Information Technology student passionate about software development, cybersecurity, and emerging technologies.

Leave a Reply

Your email address will not be published. Required fields are marked *.