Ethical Hacking Academy · Lezione

Wordlist e regole

Creazione di dizionari

Lezione 1 di 413 passaggi

Wordlist e regole è una lezione Ethical Hacking Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Ethical Hacking Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Ethical Hacking Academy include 4 lezioni in totale.

Perché le wordlist sono importanti

La maggior parte delle password non è casuale: le persone riutilizzano parole comuni, schemi e sostituzioni. Una wordlist (dizionario) è un file contenente password candidate. Le wordlist di qualità sono il fattore più importante per il successo del cracking delle password scelte dagli utenti.

Wordlist classiche

La wordlist più famosa è rockyou.txt, ottenuta da una fuga di dati del 2009 contenente 32 milioni di password reali. È inclusa in Kali. Il progetto SecLists raccoglie numerosi elenchi curati di password, nomi utente e valori per il fuzzing.

/usr/share/wordlists/rockyou.txt
/usr/share/seclists/Passwords/

Wordlist mirate con CeWL

Gli elenchi generici non includono le parole specifiche di un'organizzazione. CeWL esegue il crawling del sito web obiettivo e raccoglie le parole dalle sue pagine per creare una wordlist personalizzata, adatta al gergo, ai prodotti e ai nomi dell'azienda.

cewl -d 2 -m 5 -w custom.txt https://target.local

Profilazione con CUPP

CUPP (Common User Passwords Profiler) crea candidati personalizzati a partire da informazioni sull'obiettivo, come nome, partner, animale domestico e data di nascita, combinandole e modificandole nel modo in cui le persone creano realmente le password.

cupp -i
# answer prompts: name, nickname, birthdate, pet...

Che cosa sono le regole?

Anziché memorizzare ogni variante, le regole trasformano al volo ogni parola di base: rendono maiuscola la prima lettera, aggiungono cifre o sostituiscono lettere con simboli. Una parola e un insieme di regole possono generare migliaia di candidati realistici.

Operazioni comuni delle regole

Le mutazioni tipiche rispecchiano le abitudini degli utenti:

  • Rendere maiuscola la prima lettera: password → Password
  • Aggiungere l'anno: Password2024
  • Sostituzione leet: P@ssw0rd
  • Aggiungere ! alla fine

Sintassi delle regole di Hashcat

Le regole di Hashcat utilizzano funzioni composte da un singolo carattere. c rende maiuscola la prima lettera, $X aggiunge X, sa@ sostituisce a con @. Le regole si trovano nei file .rule, una per riga.

c $2 $0 $2 $4
sa@ ss$ c
# capitalize, append 2024 / leet-swap+capitalize

File di regole integrati

Hashcat include potenti set di regole nella cartella rules/. best64.rule è un set rapido e molto efficace; dive.rule e OneRuleToRuleThemAll sono più grandi e approfonditi, ma anche più lenti.

/usr/share/hashcat/rules/best64.rule
/usr/share/hashcat/rules/dive.rule

Combinare wordlist e regole

La combinazione vincente è una buona wordlist insieme a un set di regole: parole di base realistiche moltiplicate per mutazioni realistiche. Per le password umane, questo approccio supera nettamente la forza bruta, mantenendo il numero di tentativi molto inferiore alla ricerca esaustiva.

hashcat -m 0 -a 0 hashes.txt rockyou.txt -r best64.rule

Compromessi nella manipolazione delle parole

Più regole significano più candidati e quindi più tempo. Un file di regole enorme può trasformare un elenco di 14 milioni di parole in miliardi di tentativi. Bilanci la copertura con il tempo disponibile e la velocità dell'algoritmo hash.

Etica e autorizzazione

Creare wordlist mirate dai social media di una persona è attività di ricognizione e deve essere autorizzato. Esegua il cracking solo su hash che ha il permesso di testare (sistemi propri o un incarico con consenso scritto). L'uso improprio è un reato.

Verifica rapida

Verifichi le sue conoscenze sulle wordlist.

Riepilogo

Ha imparato a creare dizionari per il cracking:

  • rockyou.txt e SecLists sono wordlist fondamentali
  • CeWL esegue lo scraping dei siti; CUPP profila le persone
  • Le regole modificano le parole (maiuscole, aggiunte, leet), ad esempio best64.rule
  • Combini elenco e regole per ottenere la migliore copertura delle password umane

Avanti: cracking tramite GPU con Hashcat.

Gratis per iniziare

Impara Ethical Hacking Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
31
Lezioni
111

Domande Frequenti

La lezione «Wordlist e regole» è gratuita?

Sì — il testo completo di «Wordlist e regole» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Ethical Hacking Academy, passa a CoddyKit PRO. Il corso Ethical Hacking Academy include 4 lezioni in totale.

Cosa imparerò in «Wordlist e regole»?

Creazione di dizionari Eserciti Ethical Hacking Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Ethical Hacking Academy?

Non è richiesta alcuna esperienza precedente. Ethical Hacking Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Wordlist e regole»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Ethical Hacking Academy?

Sì. Ogni lezione Ethical Hacking Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Wordlist e regole
  2. Hashcat
  3. John the Ripper
  4. Attacchi online e offline
← Torna a Ethical Hacking Academy