Wordlist e regole
Creazione di dizionari
Wordlist e regole è una lezione Ethical Hacking Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Ethical Hacking Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Ethical Hacking Academy include 4 lezioni in totale.
Perché le wordlist sono importanti
La maggior parte delle password non è casuale: le persone riutilizzano parole comuni, schemi e sostituzioni. Una wordlist (dizionario) è un file contenente password candidate. Le wordlist di qualità sono il fattore più importante per il successo del cracking delle password scelte dagli utenti.
Wordlist classiche
La wordlist più famosa è rockyou.txt, ottenuta da una fuga di dati del 2009 contenente 32 milioni di password reali. È inclusa in Kali. Il progetto SecLists raccoglie numerosi elenchi curati di password, nomi utente e valori per il fuzzing.
/usr/share/wordlists/rockyou.txt
/usr/share/seclists/Passwords/Wordlist mirate con CeWL
Gli elenchi generici non includono le parole specifiche di un'organizzazione. CeWL esegue il crawling del sito web obiettivo e raccoglie le parole dalle sue pagine per creare una wordlist personalizzata, adatta al gergo, ai prodotti e ai nomi dell'azienda.
cewl -d 2 -m 5 -w custom.txt https://target.localProfilazione con CUPP
CUPP (Common User Passwords Profiler) crea candidati personalizzati a partire da informazioni sull'obiettivo, come nome, partner, animale domestico e data di nascita, combinandole e modificandole nel modo in cui le persone creano realmente le password.
cupp -i
# answer prompts: name, nickname, birthdate, pet...Che cosa sono le regole?
Anziché memorizzare ogni variante, le regole trasformano al volo ogni parola di base: rendono maiuscola la prima lettera, aggiungono cifre o sostituiscono lettere con simboli. Una parola e un insieme di regole possono generare migliaia di candidati realistici.
Operazioni comuni delle regole
Le mutazioni tipiche rispecchiano le abitudini degli utenti:
- Rendere maiuscola la prima lettera:
password → Password - Aggiungere l'anno:
Password2024 - Sostituzione leet:
P@ssw0rd - Aggiungere
!alla fine
Sintassi delle regole di Hashcat
Le regole di Hashcat utilizzano funzioni composte da un singolo carattere. c rende maiuscola la prima lettera, $X aggiunge X, sa@ sostituisce a con @. Le regole si trovano nei file .rule, una per riga.
c $2 $0 $2 $4
sa@ ss$ c
# capitalize, append 2024 / leet-swap+capitalizeFile di regole integrati
Hashcat include potenti set di regole nella cartella rules/. best64.rule è un set rapido e molto efficace; dive.rule e OneRuleToRuleThemAll sono più grandi e approfonditi, ma anche più lenti.
/usr/share/hashcat/rules/best64.rule
/usr/share/hashcat/rules/dive.ruleCombinare wordlist e regole
La combinazione vincente è una buona wordlist insieme a un set di regole: parole di base realistiche moltiplicate per mutazioni realistiche. Per le password umane, questo approccio supera nettamente la forza bruta, mantenendo il numero di tentativi molto inferiore alla ricerca esaustiva.
hashcat -m 0 -a 0 hashes.txt rockyou.txt -r best64.ruleCompromessi nella manipolazione delle parole
Più regole significano più candidati e quindi più tempo. Un file di regole enorme può trasformare un elenco di 14 milioni di parole in miliardi di tentativi. Bilanci la copertura con il tempo disponibile e la velocità dell'algoritmo hash.
Etica e autorizzazione
Creare wordlist mirate dai social media di una persona è attività di ricognizione e deve essere autorizzato. Esegua il cracking solo su hash che ha il permesso di testare (sistemi propri o un incarico con consenso scritto). L'uso improprio è un reato.
Verifica rapida
Verifichi le sue conoscenze sulle wordlist.
Riepilogo
Ha imparato a creare dizionari per il cracking:
- rockyou.txt e SecLists sono wordlist fondamentali
- CeWL esegue lo scraping dei siti; CUPP profila le persone
- Le regole modificano le parole (maiuscole, aggiunte, leet), ad esempio
best64.rule - Combini elenco e regole per ottenere la migliore copertura delle password umane
Avanti: cracking tramite GPU con Hashcat.
Impara Ethical Hacking Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 31
- Lezioni
- 111
Domande Frequenti
La lezione «Wordlist e regole» è gratuita?
Sì — il testo completo di «Wordlist e regole» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Ethical Hacking Academy, passa a CoddyKit PRO. Il corso Ethical Hacking Academy include 4 lezioni in totale.
Cosa imparerò in «Wordlist e regole»?
Creazione di dizionari Eserciti Ethical Hacking Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Ethical Hacking Academy?
Non è richiesta alcuna esperienza precedente. Ethical Hacking Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Wordlist e regole»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Ethical Hacking Academy?
Sì. Ogni lezione Ethical Hacking Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Wordlist e regole
- Hashcat
- John the Ripper
- Attacchi online e offline