Listes de mots et règles
Construire des dictionnaires
Listes de mots et règles est une leçon Ethical Hacking Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Ethical Hacking Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Ethical Hacking Academy comprend 4 leçons au total.
Pourquoi les listes de mots sont importantes
La plupart des mots de passe ne sont pas aléatoires : les utilisateurs réemploient des mots courants, des motifs et des substitutions. Une liste de mots (dictionnaire) est un fichier contenant des mots de passe candidats. La qualité des listes de mots est le principal facteur de réussite du cassage des mots de passe choisis par des humains.
Listes de mots classiques
La liste de mots la plus célèbre est rockyou.txt, divulguée lors d’une fuite survenue en 2009 et contenant 32 millions de mots de passe réels. Elle est fournie avec Kali. Le projet SecLists regroupe de nombreuses listes sélectionnées pour les mots de passe, les noms d’utilisateur et le fuzzing.
/usr/share/wordlists/rockyou.txt
/usr/share/seclists/Passwords/Listes de mots ciblées avec CeWL
Les listes génériques ignorent les mots propres à une organisation. CeWL explore un site cible et collecte les mots présents sur ses pages pour créer une liste personnalisée adaptée au jargon, aux produits et aux noms de cette entreprise.
cewl -d 2 -m 5 -w custom.txt https://target.localÉtablir un profil avec CUPP
CUPP (Common User Passwords Profiler) crée des candidats personnalisés à partir d’informations sur une cible — nom, partenaire, animal de compagnie, date de naissance — en les combinant et en les modifiant comme les utilisateurs forment réellement leurs mots de passe.
cupp -i
# answer prompts: name, nickname, birthdate, pet...Que sont les règles ?
Au lieu de stocker chaque variante, les règles transforment chaque mot de base à la volée : mettre une majuscule, ajouter des chiffres, remplacer des lettres par des symboles. Un mot associé à des règles peut produire des milliers de candidats réalistes.
Opérations courantes des règles
Les mutations typiques reproduisent les habitudes humaines :
- Mettre la première lettre en majuscule :
password → Password - Ajouter une année :
Password2024 - Substitution de type leet :
P@ssw0rd - Ajouter
!à la fin
Syntaxe des règles de Hashcat
Les règles de Hashcat utilisent des fonctions à un seul caractère. c met en majuscule, $X ajoute X et sa@ remplace a par @. Les règles sont stockées dans des fichiers .rule, à raison d’une règle par ligne.
c $2 $0 $2 $4
sa@ ss$ c
# capitalize, append 2024 / leet-swap+capitalizeFichiers de règles intégrés
Hashcat fournit de puissants ensembles de règles dans son dossier rules/. best64.rule est un ensemble rapide et très efficace ; dive.rule et OneRuleToRuleThemAll sont plus volumineux et plus complets, mais plus lents.
/usr/share/hashcat/rules/best64.rule
/usr/share/hashcat/rules/dive.ruleCombiner listes de mots et règles
La combinaison gagnante est une bonne liste de mots associée à un ensemble de règles : des mots de base réalistes multipliés par des mutations réalistes. Cette approche surpasse largement la force brute pour les mots de passe humains, tout en restant bien plus réduite qu’une recherche exhaustive.
hashcat -m 0 -a 0 hashes.txt rockyou.txt -r best64.ruleCompromis liés à la modification des mots
Davantage de règles signifie davantage de candidats et donc davantage de temps. Un fichier de règles très volumineux peut transformer une liste de 14 millions de mots en milliards de tentatives. Équilibrez la couverture avec le temps dont vous disposez et la vitesse de l’algorithme de hachage.
Éthique et autorisation
Créer des listes de mots ciblées à partir des réseaux sociaux d’une personne constitue une activité de reconnaissance et doit être autorisé. Ne cassez que des hachages que vous êtes autorisé à tester (ceux de vos propres systèmes ou d’une mission faisant l’objet d’un consentement écrit). Toute utilisation abusive constitue un délit.
Vérification rapide
Testez vos connaissances sur les listes de mots.
Récapitulatif
Vous avez appris à créer des dictionnaires pour le cassage :
- rockyou.txt et SecLists sont des listes de mots incontournables
- CeWL extrait le contenu des sites ; CUPP établit le profil des individus
- Les règles modifient les mots (majuscule, ajout, leet) — par exemple
best64.rule - Combinez une liste et des règles pour couvrir au mieux les mots de passe humains
Ensuite : le cassage avec le GPU et Hashcat.
Apprends Ethical Hacking Academy avec un tuteur IA — gratuit
Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.
- Cours
- 31
- Leçons
- 111
Questions Fréquemment Posées
La leçon « Listes de mots et règles » est-elle gratuite ?
Oui — le texte complet de « Listes de mots et règles » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Ethical Hacking Academy, passe à CoddyKit PRO. Le cours Ethical Hacking Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Listes de mots et règles » ?
Construire des dictionnaires Tu pratiques Ethical Hacking Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Ethical Hacking Academy ?
Aucune expérience préalable n'est requise. Ethical Hacking Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Listes de mots et règles » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Ethical Hacking Academy ?
Oui. Chaque leçon Ethical Hacking Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Listes de mots et règles
- Hashcat
- John the Ripper
- Attaques en ligne ou hors ligne