Ethical Hacking Academy · Lektion

Wordlists und Regeln

Wörterbücher erstellen

Lektion 1 von 413 Schritte

Wordlists und Regeln ist eine kostenlose Ethical Hacking Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Ethical Hacking Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum Wortlisten wichtig sind

Die meisten Passwörter sind nicht zufällig — Menschen verwenden häufige Wörter, Muster und Ersetzungen wieder. Eine Wortliste (ein Wörterbuch) ist eine Datei mit möglichen Passwörtern. Hochwertige Wortlisten sind bei von Menschen gewählten Passwörtern der wichtigste einzelne Faktor für den Erfolg beim Knacken.

Klassische Wortlisten

Die bekannteste Wortliste ist rockyou.txt, die aus einem Datenleck von 2009 mit 32 Millionen echten Passwörtern stammt. Sie wird mit Kali ausgeliefert. Das Projekt SecLists bündelt viele kuratierte Listen für Passwörter, Benutzernamen und Fuzzing.

/usr/share/wordlists/rockyou.txt
/usr/share/seclists/Passwords/

Zielgerichtete Wortlisten mit CeWL

Allgemeine Listen übersehen organisationsspezifische Wörter. CeWL durchsucht eine Zielwebsite und sammelt Wörter von ihren Seiten, um eine benutzerdefinierte Wortliste zu erstellen, die auf den Fachbegriffen, Produkten und Namen des Unternehmens basiert.

cewl -d 2 -m 5 -w custom.txt https://target.local

Profiling mit CUPP

CUPP (Common User Passwords Profiler) erstellt personalisierte Kandidaten aus Fakten über ein Ziel — Name, Partner, Haustier, Geburtsdatum — und kombiniert und verändert sie so, wie Menschen tatsächlich Passwörter bilden.

cupp -i
# answer prompts: name, nickname, birthdate, pet...

Was sind Regeln?

Statt jede Variante zu speichern, verändern Regeln jedes Basiswort direkt während der Verarbeitung: Großschreibung, Anhängen von Ziffern oder Ersetzen von Buchstaben durch Symbole. Aus einem Wort können zusammen mit Regeln Tausende realistischer Kandidaten entstehen.

Häufige Regeloperationen

Typische Mutationen spiegeln menschliche Gewohnheiten wider:

  • Ersten Buchstaben großschreiben: password → Password
  • Jahr anhängen: Password2024
  • Leet-Ersetzung: P@ssw0rd
  • Am Ende ! anhängen

Syntax der Hashcat-Regeln

Hashcat-Regeln verwenden Funktionen aus einzelnen Zeichen. c schreibt den Anfangsbuchstaben groß, $X hängt X an, sa@ ersetzt a durch @. Regeln werden in .rule-Dateien gespeichert, eine Regel pro Zeile.

c $2 $0 $2 $4
sa@ ss$ c
# capitalize, append 2024 / leet-swap+capitalize

Integrierte Regeldateien

Hashcat wird mit leistungsfähigen Regelsätzen im Ordner rules/ ausgeliefert. best64.rule ist ein schneller Regelsatz mit hoher Ausbeute; dive.rule und OneRuleToRuleThemAll sind umfangreicher und gründlicher, aber langsamer.

/usr/share/hashcat/rules/best64.rule
/usr/share/hashcat/rules/dive.rule

Wortlisten und Regeln kombinieren

Die erfolgversprechende Kombination ist eine gute Wortliste plus ein Regelsatz: realistische Basiswörter werden mit realistischen Mutationen vervielfacht. Bei menschlichen Passwörtern ist das deutlich leistungsfähiger als Brute-Force und bleibt zugleich viel kleiner als eine vollständige Suche.

hashcat -m 0 -a 0 hashes.txt rockyou.txt -r best64.rule

Abwägungen beim Verändern von Wörtern

Mehr Regeln bedeuten mehr Kandidaten und mehr Zeit. Eine umfangreiche Regeldatei kann eine Liste mit 14 Millionen Wörtern in Milliarden von Versuchen vervielfachen. Stimmen Sie die Abdeckung auf Ihr Zeitbudget und die Geschwindigkeit des Hash-Algorithmus ab.

Ethik und Autorisierung

Das Erstellen zielgerichteter Wortlisten aus den sozialen Medien einer Person ist Aufklärung und muss autorisiert sein. Knacken Sie nur Hashes, die Sie testen dürfen (Ihre eigenen Systeme oder einen Auftrag mit schriftlicher Zustimmung). Missbrauch ist eine Straftat.

Kurze Überprüfung

Testen Sie Ihr Wissen über Wortlisten.

Zusammenfassung

Sie haben gelernt, wie man Wörterbücher zum Knacken erstellt:

  • rockyou.txt und SecLists sind grundlegende Wortlisten
  • CeWL durchsucht Websites; CUPP erstellt Profile von Personen
  • Regeln verändern Wörter (Großschreibung, Anhängen, Leet) — zum Beispiel best64.rule
  • Kombinieren Sie Liste und Regeln für die beste Abdeckung bei menschlichen Passwörtern

Als Nächstes: GPU-Knacken mit Hashcat.

Kostenlos starten

Lerne Ethical Hacking Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
31
Lektionen
111

Häufig gestellte Fragen

Ist die Lektion „Wordlists und Regeln“ kostenlos?

Ja — der vollständige Text von „Wordlists und Regeln“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Ethical Hacking Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Wordlists und Regeln“?

Wörterbücher erstellen Du übst Ethical Hacking Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Ethical Hacking Academy zu starten?

Keine Vorkenntnisse erforderlich. Ethical Hacking Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Wordlists und Regeln“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Ethical Hacking Academy-Lektion Code schreiben und ausführen?

Ja. Jede Ethical Hacking Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Wordlists und Regeln
  2. Hashcat
  3. John the Ripper
  4. Online- vs. Offline-Angriffe
← Zurück zu Ethical Hacking Academy