このガイドは、パスワードクラッキング攻撃の仕組みと、2026年における認証情報の安全性の評価方法を学びたいセキュリティ専門家、ペネトレーションテスター、IT管理者を対象としています。John the Ripperのインストール方法と使い方、主な機能、一般的な用途、パスワード攻撃から防御するためのベストプラクティスを取り上げます。
2026年にJohn the Ripperを使う際のポイント
- John the Ripperは、ペネトレーションテスターやセキュリティチームがパスワードの強度を監査するために使う、無料かつオープンソースのパスワードクラッキングツールです。
- このツールは、ZIPアーカイブ、KeePassデータベース、SSH鍵、BitLockerボリューム、Linuxのパスワードファイルなど、多数のハッシュ形式とファイル形式に対応しています。
- John the Ripperは、ブルートフォース攻撃、辞書攻撃、カスタムワードリストを使って、脆弱なパスワードをすばやくクラックできます。
- セキュリティチームは、攻撃者に悪用される前に脆弱な認証情報を特定するため、管理下の環境でJohn the Ripperを利用できます。
- 強力なパスワードポリシー、多要素認証(MFA)、パスキー、パスワードマネージャーは、パスワードクラッキング攻撃に対する最善の防御策です。
John the Ripperは、さまざまな暗号化技術とワードリストを使ってブルートフォース攻撃を実行できる、人気のパスワードクラッキングツールです。ペネトレーションテスターやエシカルハッカーが、ハッシュの背後にある本来のパスワードを見つけるためによく使うツールでもあります。
このオープンソースパッケージは無料でダウンロードでき、さまざまな種類のファイルからハッシュを生成するモジュールを複数備えています。Secure Shell(SSH)鍵にはssh2john、.kbdxファイルにはkeepass2john、パスワードで保護されたZIPアーカイブにはzip2johnを使います。その後、これらのハッシュを入力としてJohn the Ripperでパスワードを見つけられます。
Kali LinuxやParrot OSなどのペネトレーションテスト向けディストリビューションには、通常、完全なパッケージが含まれているため、追加のインストールは必要ありません。
John the Ripperを使えば、流出したデータベースと無料のツールによって、脆弱なパスワード(見た目にはより高度なものも含む)がいかに簡単に暴かれるかを実証できます。
もちろん、ペネトレーションテスターの手持ちのツールの1つにすぎませんが、使いやすく、本来なら手動で実行しなければならない多くの作業を自動化できます。
関連記事:オープンソースのペネトレーションテストツール・トップ
テスト環境のセットアップ方法
コマンドラインをテストするには、適切なラボ環境が必要です。手軽な方法は、VirtualBoxまたはVMWareを使って仮想マシンをセットアップし、John the RipperがプリインストールされているKali Linux OSを利用することです。
ほかのLinuxディストリビューションでもこのツールを使えます。次のコマンドでインストールしてください。
sudo apt-get install john -y
ただし、ZIPアーカイブなど特定のファイル形式をクラックするには、追加のモジュールを手動でインストールしなければならない場合があります。また、攻撃対象となるサンプルも必要ですが、GitHubなどのプラットフォームで簡単に見つけられます。それでも、仮想マシン上のKali Linuxが、このツールを始める最も簡単な方法です。
ハードウェアについては、チュートリアルによっては大容量のRAM(16GB)と高性能なグラフィックスプロセッサ(GPU)を推奨していることがあります。しかし、それはより高度な用途を想定したもので、最近のコンピューターなら問題なく対応できます。今回の例では、強力なマシンは必要ありません。
パスワードクラッキングの仕組みとは?
実際の例に入る前に、パスワードクラッキングの基本を理解しておく必要があります。パスワードクラッキングに関連する最も一般的な手法は、ブルートフォース攻撃と辞書攻撃です。多くの場合、認証情報を含むデータベースなど、重要なデータが盗まれた後に行われます。最悪のケースでは認証情報が平文で保存されていますが、たいていの場合、手に入るのはハッシュだけです。
それでも、パスワードが短い、または脆弱であれば、John the Ripperはそのようなデータをすばやくクラックできます。一般に、パスワードのクラックに必要な時間は、パスワードの強度、そして何よりも長さに直結します。
そのため専門家は、こうした攻撃は時間と計算能力が勝負だとよく言います。しかし、パスワードを安全にしていなければ、光の速さで見つけられてしまいます。少なくとも、優れたGPUなら。
John the Ripperでパスワードをクラックする方法とは?
「john」コマンドには豊富なオプションとフラグが用意されており、対象のパスワードに合った形式や暗号化方式を指定して、正確なセッションを実行できます。
このツールには、デフォルトで自動的に適用される組み込みのワードリストがありますが、独自のワードリストを指定することもできます。その場合は–wordlistと、カスタムワードリストへのパスを使います。
組み込み機能と、脆弱なパスワード(「123456」ですらない)のMD5ハッシュだけを使って、数秒で本来のパスワードを取得できました。
echo “4f95578c0f588e028b8e2ea441fc683b” > hash.txt
john hash.txt –format=Raw-MD5
# julien2022 (?)
さまざまなファイル形式をクラックする
対応するファイル形式では、Johnを実行する前に「準備ツール」が必要になることがよくあります。簡単な早見表を以下に示します。
| 形式 | 準備ツール | サンプルコマンド | Johnの実行 |
|---|---|---|---|
| ZIPアーカイブ | zip2john | zip2john secret.zip > hash.txt | john –format=zip hash.txt |
| KeePassデータベース | keepass2john | keepass2john db.kdbx > hash.txt | john hash.txt |
| SSH秘密鍵 | ssh2john | ssh2john id_rsa > hash.txt | john hash.txt |
| BitLockerドライブ | bitlocker2john | bitlocker2john dump.bin > hash.txt | john hash.txt |
| macOS DMGイメージ | dmg2john | dmg2john file.dmg > hash.txt | john hash.txt |
| RARアーカイブ | rar2john | rar2john file.rar > hash.txt | john hash.txt |
| GPG秘密鍵 | gpg2john | gpg2john secret.gpg > hash.txt | john hash.txt |
UNIX shadowの例(実際的なワークフロー)
より現実的なワークフローでは、Linuxのシステムアカウントをクラックします。unshadowツールを使えば、/etc/passwdファイルと/etc/shadowファイルを組み合わせられます。まず、umask 077を使って権限を制限し、安全性を確保します。次に、passwdとshadowを1つのファイルにまとめ、その結合ファイルに対してJohn the Ripperを実行します。途中で停止して再開する場合は、john –restoreを使って再実行します。
umask 077
unshadow /etc/passwd /etc/shadow > mypasswd
john mypasswd
john –restore
Ripperからパスワードを守る方法とは?
John the Ripperのようなツールから身を守る最善の方法は、強力なパスワードポリシーを導入し、MFAを必須にするか、パスキーを利用することです。
繰り返しになりますが、鍵となるのは長さです。確認すべき最も重要なポイントです。残念ながら、貧弱なセキュリティポリシーは、ユーザーを予測可能なパターンに導き、パスワードを8文字以下に制限してしまうこともあります。しかし、可能な限り長い文字列を使ってください。
データベースをスキャンして強力なパスワードの使用を徹底し、ユーザーに定期的な更新を促すセキュリティ製品やオープンソースモジュールがあります。複雑なパスワードを使う際のユーザー体験を改善するには、認証情報を自動入力できるパスワードマネージャーを使うか、SSOの選択肢を検討してください。
実際、最良のパスワードとは、おそらく覚えられないパスワードです。有名な曲、アーティスト、映画などをもとに、さまざまな組み合わせを含むカスタムワードリストを作成する既知の手法があるからです。
結論:John the Ripperのレビュー
私の経験では、John the Ripperはその評判に値するツールで、短所よりも長所がはるかに多くあります。
長所
- インストールが簡単で初心者にも使いやすい(GUI版)
- 小規模なワードリストに対するCPUベースのクラックに適している
- 幅広い暗号化方式と形式に対応している
- インテリジェンス:セッションを使って以前の結果を記憶し、複数のハッシュ形式(Unix、Windows、Kerberosなど)とソルトを自動的に検出できる
- 次のようなオープンソースのワードリストと組み合わせると効率的です:seclists
- グラフィカルユーザーインターフェース(GUI)を使いたい場合は、Johnnyで完了できます
短所
- 過去のサイバー攻撃の結果(漏えいや盗まれたハッシュなど)に依存しすぎる
- GPUベースの攻撃ではHashcatより遅い
- 大規模なペネトレーションテスト案件での分散クラッキングに最適化されていない
2026年版John the Ripperに関するよくある質問
John the Ripperとは?
John the Ripperは、ハッシュや暗号化ファイル、認証情報データベースからパスワードの復元を試みることで、パスワードの強度をテストするオープンソースのパスワードクラッキングツールです。
John the Ripperの使用は合法ですか?
自分が所有するシステム、アカウント、データ、またはテストする明確な許可を得た対象に対して使う場合は合法です。許可のない対象にJohn the Ripperを使用すると、法律や組織のポリシーに違反する可能性があります。
John the Ripperはどのように動作しますか?
John the Ripperは、辞書攻撃やブルートフォース攻撃、ルールベースの変形、カスタムワードリストによって生成した候補パスワードとパスワードハッシュを照合し、一致するまで試行します。
John the Ripperでクラックできるファイル形式は?
John the Ripperは、ZIPやRARのアーカイブ、KeePassデータベース、SSH秘密鍵、BitLockerボリューム、GPG鍵、macOS DMGファイル、Linuxのパスワードハッシュなど、多くの形式に対応しています。
John the RipperはHashcatより優れていますか?
用途によって異なります。John the Ripperは柔軟性や使いやすさ、幅広い形式への対応で知られている一方、Hashcatは一般に、GPUアクセラレーションによるパスワードクラッキングでより高速な性能を発揮します。
初心者でもJohn the Ripperを使えますか?
はい。コマンドラインの経験があると便利ですが、John the Ripperは比較的初心者にも使いやすく、ターミナルを直接操作したくないユーザー向けに、Johnnyのようなグラフィカルインターフェースを備えたツールもあります。
組織はパスワードクラッキングツールからどのように防御できますか?
組織は強力なパスワードポリシーを適用し、多要素認証(MFA)を必須にするとともに、可能な場合はパスキーを導入し、パスワードマネージャーを使用して、脆弱または漏えいしたパスワードがないか認証情報を定期的に監査すべきです。
セキュリティチームがJohn the Ripperを使う理由は?
セキュリティチームはJohn the Ripperを使って、脆弱なパスワードを特定し、パスワードポリシーを検証し、ペネトレーションテスト案件を支援するとともに、現実の攻撃で攻撃者が認証情報を狙う方法をより深く理解します。
John the Ripperが2026年も重要である理由
John the Ripperは、現在利用できる信頼性と柔軟性に優れたパスワードクラッキングツールの1つであり続けています。複数のモード、幅広いファイル形式への対応、セッション管理機能を組み合わせているため、ペネトレーションテスターだけでなく、現実の環境でパスワード強度を監査したいITプロフェッショナルにとっても価値あるツールです。
強力なツールではありますが、ここで本当に重要なのはパスワードを破ることではなく、脆弱な認証情報がどのように悪用されるかを理解することです。管理されたラボ環境でJohn the Ripperを試すことで、セキュリティチームは強力で一意性があり、定期的に更新されるパスワードの重要性をより深く認識できます。
ペネトレーションテストやセキュリティ監査に本気で取り組むなら、John the Ripperは学ぶべき必須ツールです。ただし、常に倫理的かつ責任を持って使用してください。
ライフサイクル全体を確認したい場合は、関連記事「ペネトレーションテストのフェーズ:ステップ、ツール、方法論」をご覧ください。この記事では、ペネトレーションテストのフレームワーク全体を順を追って説明し、徹底的かつ効果的なセキュリティ評価に必要な方法論を身につけられるようにしています。
この記事は2025年9月に初公開され、2026年6月に更新されました。

