Ethical Hacking Academy · Lektion

Wordlists og regler

Opbygning af ordbøger

Lektion 1 af 413 trin

Wordlists og regler er en gratis Ethical Hacking Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Ethical Hacking Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Ethical Hacking Academy-kurset indeholder 4 lektioner i alt.

Hvorfor ordlister er vigtige

De fleste adgangskoder er ikke tilfældige — folk genbruger almindelige ord, mønstre og erstatninger. En ordliste (ordbog) er en fil med mulige adgangskoder. Kvalitetsordlister er den vigtigste enkeltfaktor for succes med at knække menneskevalgte adgangskoder.

Klassiske ordlister

Den mest berømte ordliste er rockyou.txt, som blev lækket fra et databrud i 2009 og indeholder 32 millioner rigtige adgangskoder. Den følger med Kali. Projektet SecLists samler mange kuraterede lister over adgangskoder, brugernavne og fuzzing.

/usr/share/wordlists/rockyou.txt
/usr/share/seclists/Passwords/

Målrettede ordlister med CeWL

Generiske lister overser organisationsspecifikke ord. CeWL gennemtrawler et målwebsted og indsamler ord fra siderne for at opbygge en tilpasset ordliste, der er målrettet virksomhedens jargon, produkter og navne.

cewl -d 2 -m 5 -w custom.txt https://target.local

Profilering med CUPP

CUPP (Common User Passwords Profiler) opbygger personlige kandidater ud fra oplysninger om et mål — navn, partner, kæledyr og fødselsdato — og kombinerer og ændrer dem på den måde, folk faktisk danner adgangskoder på.

cupp -i
# answer prompts: name, nickname, birthdate, pet...

Hvad er regler?

I stedet for at gemme alle variationer ændrer regler hvert grundord undervejs: sæt første bogstav med stort, tilføj cifre, og erstat bogstaver med symboler. Ét ord plus regler kan udvides til tusindvis af realistiske kandidater.

Almindelige regeloperationer

Typiske ændringer afspejler menneskelige vaner:

  • Sæt første bogstav med stort: password → Password
  • Tilføj årstal: Password2024
  • Leet-erstatning: P@ssw0rd
  • Tilføj ! til sidst

Hashcat-regelsyntaks

Hashcat-regler bruger funktioner på ét tegn. c sætter første bogstav med stort, $X tilføjer X, og sa@ erstatter a med @. Regler ligger i .rule-filer, én regel pr. linje.

c $2 $0 $2 $4
sa@ ss$ c
# capitalize, append 2024 / leet-swap+capitalize

Indbyggede regelfiler

Hashcat leveres med effektive regelsæt i mappen rules/. best64.rule er et hurtigt regelsæt med højt udbytte, mens dive.rule og OneRuleToRuleThemAll er større og mere grundige, men langsommere.

/usr/share/hashcat/rules/best64.rule
/usr/share/hashcat/rules/dive.rule

Kombination af ordlister og regler

Den bedste kombination er en god ordliste plus et regelsæt: realistiske grundord ganget med realistiske ændringer. Det overgår brute force markant for menneskelige adgangskoder, samtidig med at det fylder langt mindre end en udtømmende søgning.

hashcat -m 0 -a 0 hashes.txt rockyou.txt -r best64.rule

Afvejninger ved ordmanipulation

Flere regler = flere kandidater = mere tid. En enorm regelfil kan omdanne en liste med 14 millioner ord til milliarder af gæt. Afvej dækningen mod din tidsramme og hash-algoritmens hastighed.

Etik og autorisation

Opbygning af målrettede ordlister fra en persons sociale medier er rekognoscering og skal være godkendt. Knæk kun hashes, som du har tilladelse til at teste (dine egne systemer eller en opgave med skriftligt samtykke). Misbrug er en forbrydelse.

Hurtig kontrol

Test din viden om ordlister.

Opsummering

Du har lært at opbygge ordbøger til at knække adgangskoder:

  • rockyou.txt og SecLists er standardordlister
  • CeWL gennemtrawler websteder, mens CUPP profilerer enkeltpersoner
  • Regler ændrer ord (sæt stort, tilføj, leet) — f.eks. best64.rule
  • Kombinér liste + regler for den bedste dækning af menneskelige adgangskoder

Næste emne: GPU-baseret knækning med Hashcat.

Gratis at komme i gang

Lær Ethical Hacking Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
31
Lektioner
111

Ofte stillede spørgsmål

Er lektionen “Wordlists og regler” gratis?

Ja — hele teksten til “Wordlists og regler” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Ethical Hacking Academy-kurset, skal du opgradere til CoddyKit PRO. Ethical Hacking Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Wordlists og regler”?

Opbygning af ordbøger Du øver dig i Ethical Hacking Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Ethical Hacking Academy?

Der kræves ingen tidligere erfaring. Ethical Hacking Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.

Hvor lang tid tager lektionen “Wordlists og regler”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Ethical Hacking Academy-lektion?

Ja. Alle Ethical Hacking Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Wordlists og regler
  2. Hashcat
  3. John the Ripper
  4. Online- kontra offlineangreb
← Tilbage til Ethical Hacking Academy