Hash-Crack - picoCTF Crypto Challenge
Challenge Overview
| Informasi | Detail |
|---|---|
| Event | picoCTF |
| Challenge | Hash-Crack |
| Kategori | Cryptography |
| Tools | nc, hashes.com |
Deskripsi Challenge:
Connect ke server pakai
nc, terus server bakal minta kita crack tiga hash secara berurutan (MD5, SHA-1, SHA-256) sebelum flag-nya dikasih.
Flag: picoCTF{UseStr0ng_h@shEs_&PaSswDs!_****e43b}
Pendahuluan
Challenge ini soal cracking hash. Bedanya sama soal-soal decoding biasa, di sini kita nggak cuma "membalik" data, tapi harus mencocokkan hash dengan database password yang sudah pernah dihitung sebelumnya. Servernya juga interaktif, jadi kita perlu connect langsung pakai netcat dan ngobrol bolak-balik sama server sampai tiga hash berhasil dipecahkan.
Mengenal Konsep: Hash Itu Satu Arah
Hash beda dari encoding biasa. Kalau encoding (kayak Base64) bisa dibalik lagi ke bentuk aslinya, hash itu sifatnya satu arah. Dari sebuah password bisa dihitung jadi hash tertentu, tapi dari hash-nya saja nggak ada rumus buat langsung dapat balik teks aslinya.
Makanya cara "membuka" hash disebut cracking, bukan decoding. Caranya biasanya dengan:
- Dictionary attack, mencocokkan hash yang dicari dengan hash dari kumpulan password umum yang sudah dihitung duluan
- Rainbow table, database hash-ke-password raksasa yang tinggal dicocokkan
Situs kayak hashes.com sudah punya database segede itu, jadi buat password yang lemah kayak password123 atau letmein, hasilnya bisa langsung ketemu tanpa perlu ngitung ulang dari nol.
Jenis hash sendiri bisa dikenali dari panjang karakternya:
| Jenis Hash | Panjang Karakter (hex) |
|---|---|
| MD5 | 32 karakter |
| SHA-1 | 40 karakter |
| SHA-256 | 64 karakter |
Penyelesaian Challenge
Langkah 1: Connect ke Server
Buka terminal, jalankan perintah nc sesuai instruksi soal:

nc verbal-sleep.picoctf.net 53181Server langsung balas dengan hash pertama:
Welcome!! Looking For the Secret?
We have identified a hash: 482c811da5d5b4bc6d497ffa98491e38
Hash ini panjangnya 32 karakter, berarti MD5.
Langkah 2: Crack Hash Pertama (MD5)
- Buka https://hashes.com/en/decrypt/hash
- Tempel hash
482c811da5d5b4bc6d497ffa98491e38ke kolom pencarian - Klik decrypt

Ketemu:
482c811da5d5b4bc6d497ffa98491e38 : password123Password password123 dimasukkan balik ke terminal:
Enter the password for identified hash: password123
Correct! You've cracked the MD5 hash with no secret found!
Langkah 3: Crack Hash Kedua (SHA-1)
Server ngasih hash kedua:
Flag is yet to be revealed!! Crack this hash: b7a875fc1ea228b9061041b7cec4bd3c52ab3ce3Panjangnya 40 karakter, berarti SHA-1. Sama kayak tadi, tempel di hashes.com:

Ketemu:
b7a875fc1ea228b9061041b7cec4bd3c52ab3ce3 : letmeinDimasukkan ke terminal:
Enter the password for the identified hash: letmein
Correct! You've cracked the SHA-1 hash with no secret found!
Langkah 4: Crack Hash Ketiga (SHA-256)
Server ngasih hash terakhir, sekalian bilang ini tahap penentu:
Almost there!! Crack this hash: 916e8c4f79b25028c9e467f1eb8eee6d6bbdff965f9928310ad30a8d88697745Panjangnya 64 karakter, berarti SHA-256, jenis paling kuat dari ketiganya. Tetap dicoba lewat hashes.com:

Ketemu:
916e8c4f79b25028c9e467f1eb8eee6d6bbdff965f9928310ad30a8d88697745 : qwerty098Password qwerty098 dimasukkan ke terminal, dan server langsung balas dengan flag:
Enter the password for the identified hash: qwerty098
Correct! You've cracked the SHA-256 hash with a secret found.
The flag is: picoCTF{UseStr0ng_h@shEs_&PaSswDs!_6965e43b}
Kesimpulan
Beberapa hal yang bisa diambil dari challenge Hash-Crack ini:
- Jenis hash bisa dikenali dari panjang karakternya. 32 karakter MD5, 40 karakter SHA-1, 64 karakter SHA-256. Kalau sudah tahu jenisnya, langsung tahu juga tool apa yang cocok dipakai.
- Hash itu satu arah, jadi cara membukanya bukan decode, tapi crack lewat pencocokan database, bukan operasi matematis yang bisa dibalik.
- Password lemah gampang banget di-crack.
password123,letmein, samaqwerty098semuanya sudah ada di database publik, makanya ketemu cuma dalam hitungan detik. Nama flag-nya sendiri,UseStr0ng_h@shEs_&PaSswDs!, langsung jadi pengingat soal pentingnya pakai password yang kuat. - Karena servernya interaktif dan hidup lewat
nc, tiap tahap harus dijawab satu-satu secara berurutan, nggak bisa langsung lompat ke akhir.
Flag: picoCTF{UseStr0ng_h@shEs_&PaSswDs!_6965e43b}
Selamat mencoba challenge lainnya di PicoCTF! 🚩
Apakah artikel ini bermanfaat?
13 : picoCTF Crypto Challange (Easy)
3 min read
Leave a Reply