John the Ripper: Tutorial und Testbericht für Einsteiger 2026

Erfahren Sie 2026 anhand von Schritt-für-Schritt-Beispielen und weiteren Tipps, wie Sie John the Ripper installieren und verwenden. Einsteigerfreundliches Tutorial mit Testbericht.

Written By
Julien Maury
Julien Maury
Jun 12, 2026
6 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Dieser Leitfaden richtet sich an Sicherheitsexperten, Penetrationstester und IT-Administratoren, die 2026 lernen möchten, wie Passwort-Cracking-Angriffe funktionieren und wie sich die Sicherheit von Zugangsdaten bewerten lässt. Er behandelt die Installation und Verwendung von John the Ripper, wichtige Funktionen, typische Einsatzbereiche und Best Practices zum Schutz vor Passwortangriffen.

Die wichtigsten Erkenntnisse zur Verwendung von John the Ripper 2026

  • John the Ripper ist ein kostenloses Open-Source-Tool zum Knacken von Passwörtern, das Penetrationstester und Sicherheitsteams zur Prüfung der Passwortstärke einsetzen.
  • Das Tool unterstützt zahlreiche Hash-Typen und Dateiformate, darunter ZIP-Archive, KeePass-Datenbanken, SSH-Schlüssel, BitLocker-Volumes und Linux-Passwortdateien.
  • John the Ripper kann schwache Passwörter mithilfe von Brute-Force-, Wörterbuch- und benutzerdefinierten Wortlisten schnell knacken.
  • Sicherheitsteams können John the Ripper in kontrollierten Umgebungen einsetzen, um schwache Zugangsdaten zu identifizieren, bevor Angreifer dies tun.
  • Starke Passwortrichtlinien, MFA, Passkeys und Passwortmanager bleiben der beste Schutz vor Passwort-Cracking-Angriffen.

John the Ripper ist ein beliebtes Tool zum Knacken von Passwörtern, mit dem sich Brute-Force-Angriffe unter Verwendung verschiedener Verschlüsselungstechnologien und Wortlisten durchführen lassen. Penetrationstester und ethische Hacker verwenden es häufig, um die tatsächlichen Passwörter hinter Hashes zu ermitteln.

Dieses Open-Source-Paket kann kostenlos heruntergeladen werden und bietet mehrere Module zur Erzeugung von Hashes aus einer Reihe von Dateitypen, darunter Secure-Shell-(SSH-)Schlüssel mit ssh2john, .kbdx-Dateien mit keepass2john und passwortgeschützte ZIP-Archive mit zip2john. Anschließend können Sie diese Hashes als Eingabe verwenden, um das Passwort mit John the Ripper zu ermitteln.

Penetrationstest-Distributionen wie Kali Linux und Parrot OS enthalten normalerweise das vollständige Paket, sodass keine zusätzlichen Installationen erforderlich sind.

John the Ripper kann anhand einer geleakten Datenbank und eines kostenlosen Tools demonstrieren, wie einfach sich schwache Passwörter – und scheinbar ausgefeiltere Passwörter – aufdecken lassen.

Natürlich ist es nur ein Tool im Arsenal von Penetrationstestern, aber es ist bequem zu verwenden und automatisiert viele manuelle Vorgänge, die andernfalls einzeln ausgeführt werden müssten.

Advertisement

Auch lesen: Die besten Open-Source-Penetrationstesttools

So richten Sie Ihre Testumgebung ein

Sie benötigen ein geeignetes Labor, um die Befehlszeilen zu testen. Ein unkomplizierter Ansatz besteht darin, mithilfe von VirtualBox oder VMWare eine virtuelle Maschine einzurichten und das Betriebssystem Kali Linux zu verwenden, da John the Ripper dort bereits vorinstalliert ist.

Sie können das Tool auch unter anderen Linux-Varianten verwenden und mit diesem Befehl installieren:

sudo apt-get install john -y

Allerdings müssen Sie möglicherweise zusätzliche Module manuell installieren, um bestimmte Dateitypen wie ZIP-Archive zu knacken. Außerdem benötigen Sie Proben für die Angriffe, die sich auf Plattformen wie GitHub leicht finden lassen. Kali Linux in einer virtuellen Maschine ist jedoch der einfachste Weg, um mit dem Tool zu beginnen.

Was die Hardware betrifft, empfehlen Tutorials manchmal viel Arbeitsspeicher (16 GB) und eine leistungsfähige Grafikkarte (GPU). Das wäre jedoch für fortgeschrittenere Anwendungen nötig, sodass jeder halbwegs aktuelle Computer die Aufgabe problemlos bewältigen sollte. Für unser Beispiel benötigen wir keine leistungsstarke Maschine.

Wie funktioniert das Knacken von Passwörtern?

Bevor wir uns einem praktischen Beispiel widmen, müssen Sie die Grundlagen des Passwort-Crackings verstehen. Die bekanntesten Techniken beim Passwort-Cracking sind Brute-Force- und Wörterbuchangriffe. Oft beginnt dies nach dem Diebstahl kritischer Daten, etwa von Datenbanken mit Zugangsdaten. Im schlimmsten Fall liegen die Zugangsdaten im Klartext vor, meistens erhält man jedoch nur einen Hash.

Ist das Passwort kurz und/oder schwach, kann John the Ripper solche Daten dennoch schnell knacken. Im Allgemeinen hängt die zum Knacken von Passwörtern benötigte Zeit direkt von der Stärke des Passworts, vor allem aber von seiner Länge ab.

Deshalb sagen Experten oft, dass es bei solchen Angriffen um Zeit und Rechenleistung geht. Wenn Sie Ihre Passwörter jedoch nicht absichern, werden sie mit Lichtgeschwindigkeit gefunden – oder zumindest mit einer guten GPU.

Advertisement

Wie knackt man Passwörter mit John the Ripper?

Der Befehl „john“ bietet eine umfangreiche Auswahl an Optionen und Flags, mit denen Sie präzise Sitzungen ausführen und das jeweilige Format sowie die Verschlüsselung des anvisierten Passworts berücksichtigen können.

Das Tool verfügt über integrierte Wortlisten, die standardmäßig automatisch verwendet werden. Sie können jedoch mit –wordlist und dem Pfad zu Ihrer benutzerdefinierten Wortliste eine eigene angeben.

Nur mit den integrierten Funktionen und dem MD5-Hash eines schwachen Passworts (nicht einmal „123456“) konnte ich das tatsächliche Passwort innerhalb weniger Sekunden ermitteln:

echo “4f95578c0f588e028b8e2ea441fc683b” > hash.txt

john hash.txt –format=Raw-MD5

# julien2022 (?)

Verschiedene Dateitypen knacken

Unterstützte Dateiformate erfordern häufig „Vorbereitungstools“, bevor John ausgeführt wird. Hier eine kurze Übersicht:

FormatVorbereitungstoolBeispielbefehlJohn ausführen
ZIP-Archivzip2johnzip2john secret.zip > hash.txtjohn –format=zip hash.txt
KeePass-Datenbankkeepass2johnkeepass2john db.kdbx > hash.txtjohn hash.txt
Privater SSH-Schlüsselssh2johnssh2john id_rsa > hash.txtjohn hash.txt
BitLocker-Laufwerkbitlocker2johnbitlocker2john dump.bin > hash.txtjohn hash.txt
macOS-DMG-Imagedmg2johndmg2john file.dmg > hash.txtjohn hash.txt
RAR-Archivrar2johnrar2john file.rar > hash.txtjohn hash.txt
Privater GPG-Schlüsselgpg2johngpg2john secret.gpg > hash.txtjohn hash.txt
Advertisement

Beispiel für UNIX-shadow (realistischer Workflow)

Ein realistischeres Szenario umfasst das Knacken von Linux-Systemkonten. Mit dem Tool unshadow können Sie die Dateien /etc/passwd und /etc/shadow kombinieren. Stellen Sie zunächst mit umask 077 sicher, dass die Berechtigungen restriktiv sind. Anschließend kombinieren Sie passwd und shadow in einer Datei und führen John the Ripper gegen diese kombinierte Datei aus. Wenn Sie den Vorgang anhalten und später fortsetzen möchten, verwenden Sie anschließend john –restore, um ihn erneut auszuführen.

umask 077

unshadow /etc/passwd /etc/shadow > mypasswd

john mypasswd

john –restore

Wie schützt man Passwörter vor dem Ripper?

Die beste Empfehlung zum Schutz vor Tools wie John the Ripper besteht in einer starken Passwortrichtlinie, der verpflichtenden Verwendung von MFA oder dem Einsatz von Passkeys.

Auch hier ist die Länge entscheidend. Sie ist der wichtigste Punkt, den Sie überprüfen müssen. Leider führen unzureichende Sicherheitsrichtlinien oft dazu, dass Benutzer vorhersehbare Strategien anwenden und Passwörter manchmal auf acht Zeichen oder weniger beschränkt werden. Verwenden Sie daher nach Möglichkeit längere Zeichenfolgen.

Es gibt Sicherheitsprodukte und Open-Source-Module, die Ihre Datenbanken durchsuchen und die Verwendung starker Passwörter erzwingen sowie Benutzer regelmäßig zu deren Aktualisierung auffordern können. Um die Nutzung all dieser komplizierten Passwörter zu erleichtern, können Sie einen Passwortmanager zum automatischen Ausfüllen von Zugangsdaten verwenden oder SSO-Optionen prüfen.

Das beste Passwort ist wahrscheinlich jenes, an das Sie sich nicht erinnern können, denn es gibt bekannte Methoden, anhand berühmter Songs, Künstler, Filme und anderer Elemente benutzerdefinierte Wortlisten zu erstellen – einschließlich verschiedener Kombinationen, die Ihnen vielleicht clever erscheinen.

Fazit: Testbericht zu John the Ripper

Meiner Erfahrung nach wird John the Ripper seinem Ruf gerecht und bietet deutlich mehr Vor- als Nachteile.

Vorteile

  • Einfach zu installieren und einsteigerfreundlich (GUI-Version)
  • Geeignet für CPU-basiertes Knacken kleinerer Wortlisten
  • Unterstützt eine große Bandbreite an Verschlüsselungen und Formaten
  • Intelligent: Verwendet Sitzungen, um vorherige Ergebnisse zu speichern, und kann mehrere Hash-Typen (Unix, Windows, Kerberos usw.) sowie Salts automatisch erkennen
  • Effizient in Kombination mit Open-Source-Wortlisten wie seclists
  • Lässt sich mit Johnny für diejenigen durchführen, die statt der Befehlszeile eine grafische Benutzeroberfläche (GUI) bevorzugen
Advertisement

Nachteile

  • Ist zu stark von den Ergebnissen früherer Cyberangriffe abhängig (z. B. Leaks oder gestohlene Hashes)
  • Langsamer als Hashcat bei GPU-basierten Angriffen
  • Nicht für verteiltes Knacken bei größeren Penetrationstest-Einsätzen optimiert

Häufig gestellte Fragen zu John the Ripper im Jahr 2026

Was ist John the Ripper?

John the Ripper ist ein Open-Source-Tool zum Knacken von Passwörtern, mit dem sich die Passwortstärke testen lässt, indem versucht wird, Passwörter aus Hashes, verschlüsselten Dateien und Anmeldedatenbanken wiederherzustellen.

Ist die Nutzung von John the Ripper legal?

Ja, sofern es auf Systemen, Konten oder Daten eingesetzt wird, die Ihnen gehören oder für die Sie ausdrücklich eine Testberechtigung haben. Der Einsatz von John the Ripper gegen nicht autorisierte Ziele kann gegen Gesetze und Organisationsrichtlinien verstoßen.

Wie funktioniert John the Ripper?

John the Ripper vergleicht Passwort-Hashes mit Kandidatenpasswörtern, die durch Wörterbuchangriffe, Brute-Force-Methoden, regelbasierte Mutationen und benutzerdefinierte Wortlisten erzeugt werden, bis eine Übereinstimmung gefunden wird.

Welche Dateitypen kann John the Ripper knacken?

John the Ripper unterstützt zahlreiche Formate, darunter ZIP- und RAR-Archive, KeePass-Datenbanken, private SSH-Schlüssel, BitLocker-Volumes, GPG-Schlüssel, macOS-DMG-Dateien und Linux-Passwort-Hashes.

Ist John the Ripper besser als Hashcat?

Das hängt vom Anwendungsfall ab. John the Ripper ist für seine Flexibilität, Benutzerfreundlichkeit und umfassende Formatunterstützung bekannt, während Hashcat beim GPU-beschleunigten Knacken von Passwörtern im Allgemeinen eine höhere Leistung erzielt.

Können Einsteiger John the Ripper verwenden?

Ja. Zwar sind Kenntnisse im Umgang mit der Befehlszeile hilfreich, doch John the Ripper ist relativ einsteigerfreundlich. Tools wie Johnny bieten eine grafische Benutzeroberfläche für Benutzer, die nicht direkt im Terminal arbeiten möchten.

Wie können sich Organisationen gegen Tools zum Knacken von Passwörtern schützen?

Organisationen sollten strenge Passwortrichtlinien durchsetzen, eine Multifaktor-Authentifizierung (MFA) verlangen, nach Möglichkeit Passkeys einführen, Passwortmanager verwenden und Zugangsdaten regelmäßig auf schwache oder kompromittierte Passwörter prüfen.

Warum verwenden Sicherheitsteams John the Ripper?

Sicherheitsteams verwenden John the Ripper, um schwache Passwörter zu identifizieren, Passwortrichtlinien zu validieren, Penetrationstest-Einsätze zu unterstützen und besser zu verstehen, wie Angreifer bei realen Angriffen auf Zugangsdaten abzielen.

Warum John the Ripper auch2026 noch relevant ist

John the Ripper bleibt eines der zuverlässigsten und flexibelsten Tools zum Knacken von Passwörtern, die heute verfügbar sind. Die Kombination aus mehreren Modi, umfassender Unterstützung verschiedener Dateitypen und Funktionen zur Sitzungsverwaltung macht das Tool nicht nur für Penetrationstester wertvoll, sondern auch für IT-Fachleute, die die Passwortstärke unter realen Bedingungen prüfen möchten.

So leistungsfähig das Tool auch ist: Die wichtigste Erkenntnis besteht nicht darin, Passwörter zu knacken, sondern darin zu verstehen, wie sich schwache Zugangsdaten ausnutzen lassen. Indem Sicherheitsteams in einer kontrollierten Laborumgebung mit John the Ripper experimentieren, können sie die Bedeutung starker, einzigartiger und regelmäßig aktualisierter Passwörter besser einschätzen.

Wenn Sie Penetrationstests oder Sicherheitsprüfungen ernsthaft betreiben möchten, ist John the Ripper ein unverzichtbares Tool, das Sie kennenlernen sollten. Denken Sie jedoch stets daran, es ethisch und verantwortungsvoll einzusetzen.

Wenn Sie den gesamten Lebenszyklus erkunden möchten, lesen Sie unseren Artikel Phasen von Penetrationstests: Schritte, Tools und Methodik. Er führt Sie Schritt für Schritt durch ein vollständiges Pentesting-Framework und vermittelt Ihnen die Methodik, die Sie für gründliche und effektive Sicherheitsprüfungen benötigen.

Dieser Artikel wurde ursprünglich im September 2025 veröffentlicht und im Juni 2026 aktualisiert.

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.