Ethical Hacking Academy · Leçon

Listes de mots et règles

Construire des dictionnaires

Leçon 1 sur 413 étapes

Listes de mots et règles est une leçon Ethical Hacking Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Ethical Hacking Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Ethical Hacking Academy comprend 4 leçons au total.

Pourquoi les listes de mots sont importantes

La plupart des mots de passe ne sont pas aléatoires : les utilisateurs réemploient des mots courants, des motifs et des substitutions. Une liste de mots (dictionnaire) est un fichier contenant des mots de passe candidats. La qualité des listes de mots est le principal facteur de réussite du cassage des mots de passe choisis par des humains.

Listes de mots classiques

La liste de mots la plus célèbre est rockyou.txt, divulguée lors d’une fuite survenue en 2009 et contenant 32 millions de mots de passe réels. Elle est fournie avec Kali. Le projet SecLists regroupe de nombreuses listes sélectionnées pour les mots de passe, les noms d’utilisateur et le fuzzing.

/usr/share/wordlists/rockyou.txt
/usr/share/seclists/Passwords/

Listes de mots ciblées avec CeWL

Les listes génériques ignorent les mots propres à une organisation. CeWL explore un site cible et collecte les mots présents sur ses pages pour créer une liste personnalisée adaptée au jargon, aux produits et aux noms de cette entreprise.

cewl -d 2 -m 5 -w custom.txt https://target.local

Établir un profil avec CUPP

CUPP (Common User Passwords Profiler) crée des candidats personnalisés à partir d’informations sur une cible — nom, partenaire, animal de compagnie, date de naissance — en les combinant et en les modifiant comme les utilisateurs forment réellement leurs mots de passe.

cupp -i
# answer prompts: name, nickname, birthdate, pet...

Que sont les règles ?

Au lieu de stocker chaque variante, les règles transforment chaque mot de base à la volée : mettre une majuscule, ajouter des chiffres, remplacer des lettres par des symboles. Un mot associé à des règles peut produire des milliers de candidats réalistes.

Opérations courantes des règles

Les mutations typiques reproduisent les habitudes humaines :

  • Mettre la première lettre en majuscule : password → Password
  • Ajouter une année : Password2024
  • Substitution de type leet : P@ssw0rd
  • Ajouter ! à la fin

Syntaxe des règles de Hashcat

Les règles de Hashcat utilisent des fonctions à un seul caractère. c met en majuscule, $X ajoute X et sa@ remplace a par @. Les règles sont stockées dans des fichiers .rule, à raison d’une règle par ligne.

c $2 $0 $2 $4
sa@ ss$ c
# capitalize, append 2024 / leet-swap+capitalize

Fichiers de règles intégrés

Hashcat fournit de puissants ensembles de règles dans son dossier rules/. best64.rule est un ensemble rapide et très efficace ; dive.rule et OneRuleToRuleThemAll sont plus volumineux et plus complets, mais plus lents.

/usr/share/hashcat/rules/best64.rule
/usr/share/hashcat/rules/dive.rule

Combiner listes de mots et règles

La combinaison gagnante est une bonne liste de mots associée à un ensemble de règles : des mots de base réalistes multipliés par des mutations réalistes. Cette approche surpasse largement la force brute pour les mots de passe humains, tout en restant bien plus réduite qu’une recherche exhaustive.

hashcat -m 0 -a 0 hashes.txt rockyou.txt -r best64.rule

Compromis liés à la modification des mots

Davantage de règles signifie davantage de candidats et donc davantage de temps. Un fichier de règles très volumineux peut transformer une liste de 14 millions de mots en milliards de tentatives. Équilibrez la couverture avec le temps dont vous disposez et la vitesse de l’algorithme de hachage.

Éthique et autorisation

Créer des listes de mots ciblées à partir des réseaux sociaux d’une personne constitue une activité de reconnaissance et doit être autorisé. Ne cassez que des hachages que vous êtes autorisé à tester (ceux de vos propres systèmes ou d’une mission faisant l’objet d’un consentement écrit). Toute utilisation abusive constitue un délit.

Vérification rapide

Testez vos connaissances sur les listes de mots.

Récapitulatif

Vous avez appris à créer des dictionnaires pour le cassage :

  • rockyou.txt et SecLists sont des listes de mots incontournables
  • CeWL extrait le contenu des sites ; CUPP établit le profil des individus
  • Les règles modifient les mots (majuscule, ajout, leet) — par exemple best64.rule
  • Combinez une liste et des règles pour couvrir au mieux les mots de passe humains

Ensuite : le cassage avec le GPU et Hashcat.

Gratuit pour commencer

Apprends Ethical Hacking Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
31
Leçons
111

Questions Fréquemment Posées

La leçon « Listes de mots et règles » est-elle gratuite ?

Oui — le texte complet de « Listes de mots et règles » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Ethical Hacking Academy, passe à CoddyKit PRO. Le cours Ethical Hacking Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Listes de mots et règles » ?

Construire des dictionnaires Tu pratiques Ethical Hacking Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Ethical Hacking Academy ?

Aucune expérience préalable n'est requise. Ethical Hacking Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Listes de mots et règles » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Ethical Hacking Academy ?

Oui. Chaque leçon Ethical Hacking Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Listes de mots et règles
  2. Hashcat
  3. John the Ripper
  4. Attaques en ligne ou hors ligne
← Retour à Ethical Hacking Academy