Hash y Seguridad

Generador de Hash NTLM

Convierte una contraseña en su hash NTLM de Windows al instante.

Valora esta herramienta

Cómo usar Generador de Hash NTLM

  1. Escribe o pega la contraseña en el cuadro.
  2. El hash NTLM aparece mientras escribes.
  3. Haz clic en Copiar para obtener el resultado de 32 caracteres.

Acerca de Generador de Hash NTLM

NTLM es el hash de contraseña que almacena Windows, y es más simple de lo que la mayoría espera: es MD4 aplicado a la contraseña codificada en UTF-16 little-endian. Ese es todo el algoritmo. La salida son 32 caracteres hexadecimales, escritos por convención en mayúsculas. Si quieres ver la primitiva subyacente por sí sola, prueba nuestro generador de MD4; la única diferencia aquí es el paso de codificación del texto.

El problema de seguridad es lo que NTLM no hace. Es sin salt y muy rápido. Sin salt significa que dos usuarios con la misma contraseña obtienen exactamente el mismo hash, byte a byte, así que un hash duplicado en un volcado revela al instante contraseñas compartidas, y una tabla precalculada funciona contra todas las cuentas a la vez. Rápido significa que una GPU moderna puede probar miles de millones de candidatos por segundo, porque MD4 se diseñó en una época en la que la velocidad era el objetivo. Junta ambas cosas y tienes la razón por la que los hashes NTLM extraídos de un controlador de dominio caen tan rápido ante una lista de palabras, y buena parte de por qué Microsoft ha estado alejándose de la autenticación NTLM.

Las razones legítimas para calcular uno son sencillas: pruebas de penetración autorizadas, auditar tu propio dominio, comprobar si las cuentas de las que eres responsable usan contraseñas que aparecen en una lista de palabras que posees, o crear datos de prueba para software que habla NTLM. Si estás auditando y quieres reemplazos más sólidos que señalar, bcrypt y Argon2 son lo que una aplicación moderna debería almacenar.

Preguntas frecuentes

¿Qué es exactamente un hash NTLM?

MD4 de la contraseña codificada en UTF-16 little-endian, escrito como 32 caracteres hexadecimales. Sin salt, sin iteraciones, sin estiramiento de clave: solo una pasada de MD4.

¿Por qué es tan peligroso que sea sin salt y rápido?

Sin salt significa que contraseñas idénticas producen hashes idénticos, así que una tabla precalculada ataca todas las cuentas a la vez y los duplicados en un volcado revelan contraseñas compartidas gratis. Rápido significa que una GPU puede probar miles de millones de intentos por segundo. Juntas, hacen que descifrar sea barato, razón por la cual los hashes extraídos de un controlador de dominio se descifran tan rápido, y por qué Microsoft ha estado alejando a sus clientes de NTLM.

¿Mayúsculas o minúsculas?

El hash es el mismo valor en ambos casos; es solo hexadecimal. La convención es en mayúsculas, y la mayoría de las herramientas de Windows lo muestran así.

¿Puedo revertir un hash NTLM a la contraseña original?

No directamente; el hasheo es unidireccional. Los hashes sí caen ante listas de palabras y fuerza bruta porque NTLM es rápido y sin salt, pero eso es adivinar, no revertir. Hazlo solo contra sistemas que poseas o estés autorizado a probar.

¿Se almacena mi contraseña?

No. Se envía a nuestro servidor para ser hasheada, porque los navegadores no pueden calcular MD4, y luego se hashea y se descarta de inmediato: nunca se registra ni se almacena.