Ce guide s’adresse aux professionnels de la sécurité, aux testeurs d’intrusion et aux administrateurs informatiques qui souhaitent comprendre le fonctionnement des attaques par cassage de mots de passe et évaluer la sécurité des identifiants en 2026. Il explique comment installer et utiliser John the Ripper, présente ses principales fonctionnalités et ses cas d’usage courants, et détaille les bonnes pratiques pour se défendre contre les attaques visant les mots de passe.
- À retenir pour utiliser John the Ripper en 2026
- Comment configurer votre environnement de test
- Comment fonctionne le cassage des mots de passe ?
- Comment casser des mots de passe avec John the Ripper ?
- Comment protéger ses mots de passe contre Ripper ?
- En résumé : test de John the Ripper
- Foire aux questions sur John the Ripper en 2026
À retenir pour utiliser John the Ripper en 2026
- John the Ripper est un outil gratuit et open source de cassage de mots de passe, utilisé par les testeurs d’intrusion et les équipes de sécurité pour auditer la robustesse des mots de passe.
- L’outil prend en charge de nombreux types de hachage et formats de fichiers, notamment les archives ZIP, les bases de données KeePass, les clés SSH, les volumes BitLocker et les fichiers de mots de passe Linux.
- John the Ripper peut casser rapidement les mots de passe faibles grâce à la force brute, aux attaques par dictionnaire et aux listes de mots personnalisées.
- Les équipes de sécurité peuvent utiliser John the Ripper dans des environnements contrôlés pour repérer les identifiants faibles avant les attaquants.
- Les politiques de mots de passe robustes, l’authentification multifacteur, les clés d’accès et les gestionnaires de mots de passe restent les meilleures protections contre les attaques par cassage de mots de passe.
John the Ripper est un outil populaire de cassage de mots de passe, qui peut servir à mener des attaques par force brute à l’aide de diverses technologies de chiffrement et de listes de mots. C’est souvent l’outil utilisé par les testeurs d’intrusion et les hackers éthiques pour retrouver les véritables mots de passe correspondant aux hachages.
Ce paquet open source est téléchargeable gratuitement et propose plusieurs modules capables de générer des hachages à partir de nombreux types de fichiers, notamment les clés Secure Shell (SSH) avec ssh2john, les fichiers .kbdx avec keepass2john et les archives ZIP protégées par mot de passe avec zip2john. Vous pouvez ensuite utiliser ces hachages comme entrée pour retrouver le mot de passe avec John the Ripper.
Les distributions dédiées aux tests d’intrusion comme Kali Linux et Parrot OS incluent généralement le paquet complet, ce qui vous évite d’installer des composants supplémentaires.
John the Ripper montre à quel point il est facile de révéler des mots de passe faibles (et même ceux qui semblent plus sophistiqués) à l’aide d’une base de données divulguée et d’un outil gratuit.
Bien sûr, ce n’est qu’un outil parmi ceux dont dispose le testeur d’intrusion, mais il est pratique à utiliser et automatise de nombreuses opérations manuelles qui devraient autrement être exécutées une par une.
À lire également : Les meilleurs outils open source de test d’intrusion
Comment configurer votre environnement de test
Vous aurez besoin d’un laboratoire adapté pour tester les lignes de commande. Une approche simple consiste à configurer une machine virtuelle avec VirtualBox ou VMWare et à utiliser le système d’exploitation Kali Linux, qui intègre John the Ripper par défaut.
Vous pouvez également utiliser l’outil avec d’autres distributions Linux et l’installer avec cette commande :
sudo apt-get install john -y
Cependant, vous devrez peut-être installer manuellement des modules supplémentaires pour casser certains types de fichiers, comme les archives ZIP. Vous aurez également besoin d’échantillons à attaquer, faciles à trouver sur des plateformes comme GitHub. Cela dit, Kali Linux installé sur une machine virtuelle reste le moyen le plus simple de commencer avec l’outil.
En matière de matériel, certains tutoriels recommandent une grande quantité de mémoire vive (16 Go) et un processeur graphique (GPU) performant. Mais cela concerne des usages plus avancés : n’importe quel ordinateur récent fera donc correctement l’affaire. Pour notre exemple, nous n’aurons pas besoin d’une machine puissante.
Comment fonctionne le cassage des mots de passe ?
Avant de passer à un exemple pratique, vous devez comprendre les bases du cassage de mots de passe. Les techniques les plus courantes associées au cassage des mots de passe sont les attaques par force brute et par dictionnaire. Ce type d’opération intervient souvent après le vol de données critiques, comme des bases de données contenant des identifiants. Dans le pire des cas, les identifiants sont en clair, mais la plupart du temps, vous ne récupérez qu’un hachage.
Toutefois, si le mot de passe est court et/ou faible, John the Ripper peut rapidement casser ce type de données. En général, le temps nécessaire pour casser un mot de passe est directement lié à sa robustesse, mais surtout à sa longueur.
C’est pourquoi les experts expliquent souvent que ce type d’attaque dépend du temps et de la puissance de calcul ; mais si vous ne sécurisez pas vos mots de passe, ils seront trouvés à la vitesse de la lumière. Ou du moins à celle d’un bon GPU.
Comment casser des mots de passe avec John the Ripper ?
La commande « john » offre un large éventail d’options et de paramètres qui permettent d’exécuter des sessions précises et de s’adapter au format et au chiffrement spécifiques du mot de passe ciblé.
L’outil intègre des listes de mots qui sont appliquées automatiquement par défaut, mais vous pouvez spécifier votre propre liste avec –wordlist et le chemin vers votre liste de mots personnalisée.
En utilisant uniquement les fonctionnalités intégrées et le hachage MD5 d’un mot de passe faible (pas même « 123456 »), j’ai pu retrouver le véritable mot de passe en quelques secondes :
echo “4f95578c0f588e028b8e2ea441fc683b” > hash.txt
john hash.txt –format=Raw-MD5
# julien2022 (?)
Casser différents types de fichiers
Les formats de fichiers pris en charge nécessitent souvent des « outils de préparation » avant l’exécution de John. Voici un aperçu rapide :
| Format | Outil de préparation | Exemple de commande | Exécuter John |
|---|---|---|---|
| Archive ZIP | zip2john | zip2john secret.zip > hash.txt | john –format=zip hash.txt |
| Base de données KeePass | keepass2john | keepass2john db.kdbx > hash.txt | john hash.txt |
| Clé privée SSH | ssh2john | ssh2john id_rsa > hash.txt | john hash.txt |
| Lecteur BitLocker | bitlocker2john | bitlocker2john dump.bin > hash.txt | john hash.txt |
| Image DMG macOS | dmg2john | dmg2john file.dmg > hash.txt | john hash.txt |
| Archive RAR | rar2john | rar2john file.rar > hash.txt | john hash.txt |
| Clé privée GPG | gpg2john | gpg2john secret.gpg > hash.txt | john hash.txt |
Exemple avec UNIX shadow (flux réaliste)
Un flux plus réaliste consiste à casser les comptes système Linux. Vous pouvez combiner les fichiers /etc/passwd et /etc/shadow avec l’outil unshadow. Commencez par vous assurer que les permissions sont restrictives en utilisant umask 077. Combinez ensuite passwd et shadow dans un seul fichier, puis exécutez John the Ripper sur ce fichier combiné. Si vous interrompez l’opération et souhaitez la reprendre, utilisez ensuite john –restore pour la relancer.
umask 077
unshadow /etc/passwd /etc/shadow > mypasswd
john mypasswd
john –restore
Comment protéger ses mots de passe contre Ripper ?
La meilleure recommandation pour se protéger contre des outils comme John the Ripper consiste à adopter une politique de mots de passe robuste et à exiger l’authentification multifacteur ou l’utilisation de clés d’accès.
Encore une fois, la longueur est déterminante. C’est le point le plus important à vérifier. Malheureusement, les mauvaises politiques de sécurité poussent souvent les utilisateurs vers des stratégies prévisibles et limitent parfois les mots de passe à huit caractères ou moins. Dans la mesure du possible, utilisez toutefois des chaînes plus longues.
Des produits de sécurité et des modules open source peuvent analyser vos bases de données et imposer l’utilisation de mots de passe robustes, tout en invitant les utilisateurs à les mettre régulièrement à jour. Pour simplifier l’expérience avec tous ces mots de passe complexes, utilisez un gestionnaire de mots de passe pour remplir automatiquement les identifiants ou étudiez les options de SSO.
En effet, le meilleur mot de passe est probablement celui dont vous ne pouvez pas vous souvenir, car il existe des techniques connues pour créer des listes de mots personnalisées à partir de chansons, d’artistes, de films célèbres et d’autres éléments, notamment diverses combinaisons que vous pourriez croire astucieuses.
En résumé : test de John the Ripper
D’après mon expérience, John the Ripper mérite sa réputation, avec beaucoup plus d’avantages que d’inconvénients.
Avantages
- Facile à installer et accessible aux débutants (version avec interface graphique)
- Adapté au cassage basé sur le processeur avec des listes de mots de petite taille
- Prend en charge un grand nombre de chiffrements et de formats
- Intelligence : utilise des sessions pour mémoriser les résultats précédents et peut détecter automatiquement plusieurs types de hachage (Unix, Windows, Kerberos, etc.) ainsi que les sels
- Efficace lorsqu’il est associé à des listes de mots open source comme seclists
- Peut être effectué avec Johnny pour ceux qui préfèrent utiliser une interface graphique (GUI) plutôt que la ligne de commande
Inconvénients
- Dépend trop des résultats de cyberattaques précédentes (par exemple, fuites de données ou hachages volés)
- Plus lent que Hashcat pour les attaques basées sur le GPU
- Non optimisé pour le cassage distribué lors de missions de test d’intrusion de grande envergure
Foire aux questions sur John the Ripper en 2026
Qu’est-ce que John the Ripper ?
John the Ripper est un outil open source de cassage de mots de passe utilisé pour tester la robustesse des mots de passe en tentant de les retrouver à partir de hachages, de fichiers chiffrés et de bases de données d’identifiants.
L’utilisation de John the Ripper est-elle légale ?
Oui, lorsqu’il est utilisé sur des systèmes, des comptes ou des données qui vous appartiennent, ou pour lesquels vous disposez d’une autorisation explicite de test. L’utilisation de John the Ripper contre des cibles non autorisées peut enfreindre la loi et les politiques de votre organisation.
Comment fonctionne John the Ripper ?
John the Ripper compare les hachages de mots de passe à des mots de passe candidats générés au moyen d’attaques par dictionnaire, de méthodes par force brute, de mutations fondées sur des règles et de listes de mots personnalisées, jusqu’à trouver une correspondance.
Quels types de fichiers John the Ripper peut-il casser ?
John the Ripper prend en charge de nombreux formats, notamment les archives ZIP et RAR, les bases de données KeePass, les clés privées SSH, les volumes BitLocker, les clés GPG, les fichiers DMG macOS et les hachages de mots de passe Linux.
John the Ripper est-il meilleur que Hashcat ?
Cela dépend du cas d’utilisation. John the Ripper est réputé pour sa flexibilité, sa facilité d’utilisation et sa large prise en charge des formats, tandis que Hashcat offre généralement de meilleures performances pour le cassage de mots de passe accéléré par GPU.
Les débutants peuvent-ils utiliser John the Ripper ?
Oui. Bien qu’une certaine expérience de la ligne de commande soit utile, John the Ripper reste relativement accessible aux débutants, et des outils comme Johnny proposent une interface graphique aux utilisateurs qui préfèrent ne pas travailler directement dans le terminal.
Comment les organisations peuvent-elles se protéger contre les outils de cassage de mots de passe ?
Les organisations doivent appliquer des politiques de mots de passe robustes, exiger l’authentification multifacteur (MFA), adopter les clés d’accès lorsque cela est possible, utiliser des gestionnaires de mots de passe et auditer régulièrement les identifiants afin de détecter les mots de passe faibles ou compromis.
Pourquoi les équipes de sécurité utilisent-elles John the Ripper ?
Les équipes de sécurité utilisent John the Ripper pour identifier les mots de passe faibles, valider les politiques de mots de passe, faciliter les missions de test d’intrusion et mieux comprendre comment les attaquants ciblent les identifiants lors d’attaques réelles.
Pourquoi John the Ripper reste important en 2026
John the Ripper reste l’un des outils de cassage de mots de passe les plus fiables et flexibles disponibles aujourd’hui. La combinaison de ses multiples modes, de sa large prise en charge des types de fichiers et de ses fonctionnalités de gestion des sessions le rend utile non seulement aux testeurs d’intrusion, mais aussi aux professionnels de l’informatique qui souhaitent auditer la robustesse des mots de passe dans des conditions réelles.
Bien qu’il soit puissant, la véritable leçon ne concerne pas le cassage des mots de passe, mais la compréhension de la manière dont des identifiants faibles peuvent être exploités. En expérimentant avec John the Ripper dans un environnement de laboratoire contrôlé, les équipes de sécurité peuvent mieux mesurer l’importance de mots de passe robustes, uniques et régulièrement mis à jour.
Si vous prenez au sérieux le test d’intrusion ou l’audit de sécurité, John the Ripper est un outil essentiel à apprendre, mais n’oubliez jamais de l’utiliser de manière éthique et responsable.
Pour découvrir l’ensemble du cycle, consultez notre article, Phases du test d’intrusion : étapes, outils et méthodologie. Il vous guide pas à pas à travers un cadre complet de test d’intrusion et vous fournit la méthodologie nécessaire pour réaliser des évaluations de sécurité approfondies et efficaces.
Cet article a été publié initialement en septembre 2025 et mis à jour en juin 2026.

