Por que MD5 e NTLM aparecem juntos para o mesmo hash?
Porque os dois algoritmos produzem digests de exatamente 128 bits, ou seja 32 caracteres hexadecimais, e nenhum deles carrega um prefixo ou marcador de formato que os diferencie na string; a única forma de saber qual é qual vem do contexto de onde o hash foi extraído, por exemplo um arquivo SAM do Windows aponta para NTLM.
O número ao lado de cada candidato (hashcat) significa o quê?
É o identificador de modo que a própria ferramenta hashcat usa para aquele algoritmo, por exemplo `-m 0` roda ataques contra MD5 e `-m 1400` contra SHA-256; o identificador exibe esse número como referência para quem for usar o hash numa ferramenta de quebra, não como parte do cálculo do hash em si.
Por que um hash bcrypt é identificado com mais confiança que um SHA-256?
Porque bcrypt embute seu próprio formato dentro do hash: o prefixo `$2y$`, o fator de custo e a separação clara entre sal e digest deixam pouca dúvida sobre o algoritmo. Um SHA-256 puro é só 64 caracteres hexadecimais sem nenhum marcador, então o mesmo comprimento também serve para SHA3-256 e Keccak-256.
Comprimento igual sempre significa que dois hashes vieram do mesmo texto?
Não, comprimento igual só significa que os algoritmos candidatos produzem hashes do mesmo tamanho; ele nada diz sobre o texto de origem. Dois hashes MD5 diferentes, ambos com 32 caracteres, quase certamente vêm de textos diferentes, a menos que sejam idênticos caractere por caractere.