Initializing, please wait a moment

MD5-Hash Entschluesseln: Wann Lookup Funktioniert, Wann Nicht

"Entschluesseln" ist das falsche Wort, aber die praktische Frage dahinter ist real: fuegen Sie die 32-Zeichen-Hex-Zeichenkette in eine Reverse-Lookup-Tabelle ein, und die ursprueglich Eingabe erscheint manchmal, manchmal nicht. Der Unterschied haengt davon ab, ob Ihr Hash aus etwas erzeugt wurde, das eine vorberechnete Tabelle bereits kennt. Diese Seite geht die drei Faelle durch, die die Antwort entscheiden.

Zuletzt geprueft: 2026-05-20

EigenschaftWert
AlgorithmusMD5 (RFC 1321, 1992)
Ausgabe128-Bit-Digest, dargestellt als 32 Hex-Zeichen
Rueckwaerts-RichtungNICHT durch Spec definiert; Lookup verwendet vorberechnete Tabellen, keine Mathematik
Implementierendes Werkzeughttps://freetoolonline.com/developer-tools/md5-converter.html (einseitig: text -> hash)

Die drei Faelle, die entscheiden, ob das Lookup funktioniert

Fall 1 - haeufige Woerterbuch-Eingabe (Lookup funktioniert meist). Wenn das Original ein kurzes englisches Wort, ein haeufiges Passwort ("123456", "qwerty"), eine haeufige Vorname-plus-Jahr-Kombination oder irgendein Wert war, den ein Rainbow-Table-Builder im Voraus gehasht haette, findet das Lookup es sofort. Oeffentliche Rainbow-Tables fuer die Top-10-Millionen geleakter Passwoerter decken die meisten reuse-basierten Credential-Pruefungen ab. Der MD5-Hash 5f4dcc3b5aa765d61d8327deb882cf99 reversiert zu "password", weil jemand, irgendwo, ihn bereits gehasht und beide Seiten gespeichert hat.

Fall 2 - kurze zufaellige Eingabe (Lookup funktioniert schliesslich per Brute-Force). Eine 8-Zeichen-Kleinbuchstaben-Eingabe hat etwa 208 Milliarden Moeglichkeiten (26 hoch 8). Auf einer einzelnen Consumer-GPU mittlerer Klasse, die hashcat ausfuehrt, betraegt der MD5-Durchsatz etwa 50 Milliarden Versuche pro Sekunde auf Hardware der Klasse 2026, was bedeutet, dass der gesamte 8-Zeichen-Raum in etwa 4 Sekunden gefegt wird. Kurze, zufaellig wirkende Eingaben (Lizenzschluessel, kurze Tokens, 6-stellige OTPs, die bereits verwendet wurden) fallen ohne Vorberechnung diesem Ansatz zum Opfer. Je kuerzer die Eingabe, desto naeher kommt Brute-Force an "sofort".

Fall 3 - lange zufaellige Eingabe (Lookup funktioniert in der Praxis NICHT). Eine 16-Zeichen-zufaellige Eingabe aus dem vollen 95-Zeichen-druckbaren-ASCII-Set hat etwa 5 * 10^31 Moeglichkeiten. Bei 50 Milliarden Versuchen pro Sekunde dauert das Durchsuchen des gesamten Raumes laenger als das Alter des Universums. Der Hash selbst ist mathematisch immer noch reversibel (Kollisionen existieren per Schubfachprinzip), aber keine vorberechnete Tabelle deckt diesen Raum ab und kein Brute-Force-Lauf endet in menschlicher Zeit. Das ist der Fall, auf den sich die kryptographische Gemeinschaft bezieht, wenn sie sagt, MD5 sei "in der Praxis" einseitig.

Was das fuer den Hash bedeutet, den Sie gerade haben

Der Hash allein sagt Ihnen nicht, in welchem Fall Sie sich befinden - 32 Hex-Zeichen sehen unabhaengig von Eingabelaenge oder Entropie identisch aus. Drei schnelle Checks verengen die praktische-Machbarkeits-Frage:

  • Probieren Sie zuerst einen oeffentlichen Rainbow-Table-Dienst. Wenn die Antwort in weniger als einer Sekunde kommt, war die Eingabe Fall 1 (Woerterbuch). Das Lookup-Ergebnis sagt Ihnen die Eingabe - und sagt Ihnen, dass die Eingabe schwach genug war, dass jeder mit diesem Hash und einer Internetverbindung sie auch finden koennte.
  • Schaetzen Sie die Eingabelaenge. Wenn Sie wissen, dass die Quelle zufaellige Schluessel mit 8 Zeichen oder weniger generiert hat, gilt Fall 2 und eine Brute-Force-Suche endet in Sekunden bis Stunden auf einer einzelnen GPU. Wenn die Quelle 16+ zufaellige Zeichen aus einem breiten Alphabet generiert hat, gilt Fall 3 und die praktische Antwort lautet "geht nicht".
  • Pruefen Sie die Quelldomaene. Benutzerpasswoerter (besonders aeltere, besonders ohne Salt) sind meist Fall 1 oder Fall 2. API-Tokens, Sitzungs-Cookies und von Bibliotheken generierte zufaellige Bytes sind meist Fall 3. Gesalzene Hashes (bei denen die Eingabe "salt + secret" ist) verschieben die gesamte Frage in Fall 3, unabhaengig von der Geheimnislaenge, weil das Salt die effektive Eingabe erweitert.

Eine Besonderheit gilt speziell fuer den Konverter dieser Seite: das "Text to MD5"-Panel auf https://freetoolonline.com/developer-tools/md5-converter.html fuegt jeden erzeugten Hash demselben Cache hinzu, den das "MD5 to Text"-Panel durchsucht. Fuegen Sie dort eine Test-Zeichenkette ein, und ein spaeterer Leser, der genau Ihren Hash in das Reverse-Lookup-Panel einfuegt, erhaelt Ihre urspruengliche Eingabe zurueck - behandeln Sie den Cache dieser Seite wie Fall 1 oben, und hashen Sie dort niemals ein echtes Geheimnis nur um zu sehen, wie die Ausgabe aussieht.

Warum "entschluesseln" das falsche Vokabular ist

Verschluesselung ist per Design zweiseitig - derselbe Algorithmus laeuft vorwaerts (verschluesseln) und rueckwaerts (entschluesseln) mit einem Schluessel, den der legitime Nutzer haelt. Hashing ist per Design einseitig - der Algorithmus laeuft nur vorwaerts, und es gibt ueberhaupt keine Umkehrfunktion in der Spec. Was oeffentliche Lookup-Dienste "MD5 entschluesseln" nennen, ist vorberechnetes Reverse-Lookup: sie haben Milliarden haeufiger Eingaben im Voraus gehasht und beide Seiten gespeichert, also ist der "Entschluesseln"-Schritt nur eine Datenbankabfrage gegen diesen vorgebauten Index. Die Mathematik hinter MD5 macht waehrend des Lookups nichts; die Datenbank macht die Arbeit. Warum MD5 nicht entschluesselt werden kann geht das kryptographische Detail fuer den mathematisch neugierigen Leser durch; MD5-Online-Entschluesselungswerkzeuge erklaert, warum die Webseiten, die behaupten, jeden Hash zu "entschluesseln", die Operation falsch benennen.

Cache-Lookup vs. Kollisionsangriff - zwei verschiedene Dinge, die beide MD5 betreffen

Alles oben ist ein Cache-Lookup: Das Reverse-Lookup-Panel liefert nur einen Treffer, wenn genau diese Zeichenfolge zuvor gehasht und gespeichert wurde - es liefert also IHRE ursprüngliche Eingabe zurück. Ein Kollisionsangriff ist etwas ganz anderes: Er findet zwei VERSCHIEDENE Eingaben, die denselben MD5-Digest ergeben, ohne dabei irgendeine der beiden Eingaben aus dem Hash zurückzugewinnen. Forscher haben das ab 2008 praktisch gegen MD5 demonstriert, mit einem Angriff über eine betrügerische Zertifizierungsstelle - seitdem gilt die Kollisionsresistenz von MD5 für sicherheitsrelevante Zwecke als gebrochen. Das ist die reale Grundlage für die Warnung "MD5 hat bekannte Kollisionsangriffe", getrennt von der alltäglichen Cache-Lookup-Frage, die diese Seite beantwortet.

OperationWas sie liefertMacht das Tool dieser Seite das?
Cache-Lookup (diese Seite)Die exakte ursprüngliche Eingabe, nur wenn zuvor gehasht und zwischengespeichertJa - das Reverse-Lookup-Panel auf https://freetoolonline.com/developer-tools/md5-converter.html
KollisionsangriffZwei verschiedene Eingaben mit demselben Hash; keine der beiden wird "zurückgewonnen"Nein - von diesem Tool nicht implementiert
Brute Force (Fall 2/3 oben)Die ursprüngliche Eingabe, gefunden durch Ausprobieren, bis ein Hash passtNein - das Tool durchsucht nur seinen eigenen Cache und berechnet keine neuen Hashes zum Testen

Die praktische Konsequenz: Ein Kollisionsangriff ist der Grund, warum MD5 für digitale Signaturen und Zertifikate ungeeignet ist - nicht ein Grund, warum der Cache-Lookup auf dieser Seite mehr Treffer liefern würde. Der Cache wächst nur, wenn jemand eine neue Zeichenfolge in das "Text zu MD5"-Panel einfügt; er wächst nicht dadurch, dass jemand eine Kollision findet.

Verwandte Lektuere auf dieser Seite

Verwandte Lektuere auf dieser Seite setzt dieselbe Frage zum Einweg-Hash aus vier verschiedenen Blickwinkeln fort:

Why trust these tools

  • Ten-plus years of web tooling. The freetoolonline editorial team has shipped browser-based utilities since 2015. The goal has never changed: get you to a working output fast, without an install.
  • No install, no sign-up. Open a tool and get a working output in seconds - nothing to download and no account to create. Tools that need heavy processing run it on our service, so even a low-powered machine gets the job done.
  • Analytics stops at the page view. We measure which pages get visited, not what you type or upload inside a tool. There is nothing to sign in to and no profile is attached to your input.
  • Open-source core components. The processing engines underneath (libheif, libde265, pdf-lib, terser, clean-css, ffmpeg.wasm, and others) are public and audit-able. We link to each one in its tool page's footer.
  • Free, with or without ads. All tools are fully functional without sign-up. The Disable Ads button in the header is always available if you need a distraction-free run.

Related tools:

  • MD5 converter - Free online MD5 hash generator and MD5-to-text reverse lookup.
  • Convert PDF to TEXT online - Extract text from PDF online for copying and editing.
  • Text To HTML Editor - Text to HTML editor online - write in a WYSIWYG view and watch the generated HTML update live, with
  • CSS Gradient Animator Generator - CSS gradient generator - build animated linear gradients with live preview; copy ready-to-paste CSS
  • CSS Minifier - Minify CSS online for faster page loads.
  • CSS UnMinifier - CSS unminifier online - beautify minified CSS with proper indentation, line breaks, and readable
  • JavaScript Minifier - JavaScript minifier online free - paste your JS, click Minify, and copy the compressed code.
  • JSON Parser By Tree View - Paste JSON to validate, format, and view it in a tree.
  • JavaScript UnMinifier - JavaScript unminifier online - reformat minified JS with indentation and line breaks for
  • Keyboard Test - Keyboard test online - press each key to highlight it, spot non-working keys, and verify Num Lock,
  • Text Diff - Text diff online - compare two text blocks and highlight added, removed, and changed characters,
  • Developer Tools - Developer tools to parse JSON, minify or unminify CSS/JS, compare text, and generate MD5 hashes.

Tags: #guide, #developer, #md5, #hash, #decrypt, #rainbow-table

Related guides: