0Pricing
Ethical Hacking Academy · Lección

Listas de palabras y reglas

Construir diccionarios

Listas de palabras y reglas es una lección gratuita de Ethical Hacking Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Ethical Hacking Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Ethical Hacking Academy incluye 4 lecciones en total.

Por qué son importantes las listas de palabras

La mayoría de las contraseñas no son aleatorias — las personas reutilizan palabras comunes, patrones y sustituciones. Una lista de palabras (diccionario) es un archivo de contraseñas candidatas. Las listas de palabras de calidad son el factor más importante para tener éxito al descifrar contraseñas elegidas por personas.

Listas de palabras clásicas

La lista de palabras más famosa es rockyou.txt, filtrada en una brecha de seguridad de 2009 que expuso 32 millones de contraseñas reales. Se incluye con Kali. El proyecto SecLists agrupa muchas listas seleccionadas para contraseñas, nombres de usuario y fuzzing.

/usr/share/wordlists/rockyou.txt
/usr/share/seclists/Passwords/

Listas de palabras específicas con CeWL

Las listas genéricas no incluyen palabras específicas de una organización. CeWL rastrea un sitio web objetivo y recopila palabras de sus páginas para crear una lista personalizada, adaptada a la jerga, los productos y los nombres de esa empresa.

cewl -d 2 -m 5 -w custom.txt https://target.local

Creación de perfiles con CUPP

CUPP (Common User Passwords Profiler) genera candidatas personalizadas a partir de datos sobre un objetivo — nombre, pareja, mascota y fecha de nacimiento — combinándolos y modificándolos como las personas suelen crear contraseñas.

cupp -i
# answer prompts: name, nickname, birthdate, pet...

¿Qué son las reglas?

En lugar de almacenar cada variación, las reglas transforman cada palabra base sobre la marcha: ponen la primera letra en mayúscula, añaden dígitos o sustituyen letras por símbolos. Una palabra y unas reglas pueden generar miles de candidatas realistas.

Operaciones de reglas comunes

Las mutaciones habituales imitan los hábitos humanos:

  • Poner en mayúscula la primera letra: password → Password
  • Añadir el año: Password2024
  • Sustitución leet: P@ssw0rd
  • Añadir ! al final

Sintaxis de reglas de Hashcat

Las reglas de Hashcat utilizan funciones de un solo carácter. c pone en mayúscula, $X añade X y sa@ sustituye a→@. Las reglas se encuentran en archivos .rule, una regla por línea.

c $2 $0 $2 $4
sa@ ss$ c
# capitalize, append 2024 / leet-swap+capitalize

Archivos de reglas integrados

Hashcat incluye conjuntos de reglas potentes en su carpeta rules/. best64.rule es un conjunto rápido y de alto rendimiento; dive.rule y OneRuleToRuleThemAll son más grandes y exhaustivos, pero más lentos.

/usr/share/hashcat/rules/best64.rule
/usr/share/hashcat/rules/dive.rule

Combinación de listas de palabras y reglas

La combinación ganadora es una buena lista de palabras más un conjunto de reglas: palabras base realistas multiplicadas por mutaciones realistas. Esto supera ampliamente a la fuerza bruta con contraseñas humanas y ocupa mucho menos que una búsqueda exhaustiva.

hashcat -m 0 -a 0 hashes.txt rockyou.txt -r best64.rule

Ventajas y desventajas de modificar palabras

Más reglas = más candidatas = más tiempo. Un archivo de reglas enorme puede convertir una lista de 14 millones de palabras en miles de millones de intentos. Equilibre la cobertura con el tiempo disponible y la velocidad del algoritmo de hash.

Ética y autorización

Crear listas de palabras específicas a partir de las redes sociales de una persona es reconocimiento y debe contar con autorización. Descifre únicamente hashes cuyo análisis tenga permitido realizar (de sus propios sistemas o de un trabajo con consentimiento por escrito). El uso indebido es un delito.

Comprobación rápida

Compruebe sus conocimientos sobre listas de palabras.

Resumen

Ha aprendido a crear diccionarios para descifrado:

  • rockyou.txt y SecLists son listas de palabras fundamentales
  • CeWL extrae contenido de sitios; CUPP crea perfiles de personas
  • Las reglas modifican palabras (mayúsculas, adiciones y leet) — por ejemplo, best64.rule
  • Combine la lista y las reglas para obtener la mejor cobertura de contraseñas humanas

Siguiente: descifrado con GPU mediante Hashcat.

Preguntas frecuentes

¿La lección «Listas de palabras y reglas» es gratis?

Sí — el texto completo de «Listas de palabras y reglas» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Ethical Hacking Academy, actualiza a CoddyKit PRO. El curso de Ethical Hacking Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Listas de palabras y reglas»?

Construir diccionarios Practicas Ethical Hacking Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Ethical Hacking Academy?

No se requiere experiencia previa. Ethical Hacking Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Listas de palabras y reglas»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Ethical Hacking Academy?

Sí. Cada lección de Ethical Hacking Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Listas de palabras y reglas
  2. Hashcat
  3. John the Ripper
  4. Ataques en línea frente a fuera de línea
← Volver a Ethical Hacking Academy