0Pricing
Ethical Hacking Academy · Урок

Списки слов и правила

Создание словарей

«Списки слов и правила» — бесплатный урок Ethical Hacking Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Ethical Hacking Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Ethical Hacking Academy содержит 4 уроков всего.

Почему важны словари

Большинство паролей не являются случайными: люди повторно используют распространённые слова, шаблоны и замены символов. Словарь — это файл с вариантами паролей. Качественные словари — важнейший фактор успеха при взломе паролей, придуманных людьми.

Классические словари

Самый известный словарь — rockyou.txt, опубликованный после утечки в результате взлома 2009 года, содержавшей 32 миллиона настоящих паролей. Он входит в состав Kali. Проект SecLists объединяет множество отобранных списков паролей, имён пользователей и вариантов для фаззинга.

/usr/share/wordlists/rockyou.txt
/usr/share/seclists/Passwords/

Целевые словари с CeWL

Универсальные списки не учитывают слова, характерные для конкретной организации. CeWL обходит целевой веб-сайт и собирает слова с его страниц, создавая пользовательский словарь, настроенный на жаргон, продукты и имена этой компании.

cewl -d 2 -m 5 -w custom.txt https://target.local

Профилирование с CUPP

CUPP (Common User Passwords Profiler) создаёт персонализированные варианты на основе сведений о цели — имени, партнёре, домашнем животном, дате рождения — комбинируя и изменяя их так, как люди действительно составляют пароли.

cupp -i
# answer prompts: name, nickname, birthdate, pet...

Что такое правила

Вместо хранения каждого варианта правила преобразуют каждое исходное слово на лету: делают первую букву заглавной, добавляют цифры, заменяют буквы символами. Одно слово вместе с правилами может превратиться в тысячи реалистичных вариантов.

Распространённые операции правил

Типичные изменения отражают привычки людей:

  • Сделать первую букву заглавной: password → Password
  • Добавить год: Password2024
  • Замена в стиле leet: P@ssw0rd
  • Добавить ! в конце

Синтаксис правил Hashcat

В правилах Hashcat используются функции из одного символа. c делает первую букву заглавной, $X добавляет X, sa@ заменяет a на @. Правила хранятся в файлах .rule, по одному правилу в строке.

c $2 $0 $2 $4
sa@ ss$ c
# capitalize, append 2024 / leet-swap+capitalize

Встроенные файлы правил

Hashcat поставляется с мощными наборами правил в папке rules/. best64.rule — быстрый и эффективный набор; dive.rule и OneRuleToRuleThemAll больше и тщательнее, но работают медленнее.

/usr/share/hashcat/rules/best64.rule
/usr/share/hashcat/rules/dive.rule

Объединение словарей и правил

Удачное сочетание — хороший словарь и набор правил: реалистичные исходные слова умножаются на реалистичные изменения. Для человеческих паролей это значительно эффективнее перебора всех вариантов и при этом требует гораздо меньше вариантов.

hashcat -m 0 -a 0 hashes.txt rockyou.txt -r best64.rule

Компромиссы при изменении слов

Больше правил = больше вариантов = больше времени. Огромный файл правил может превратить список из 14 миллионов слов в миллиарды попыток. Сбалансируйте полноту проверки с доступным временем и скоростью алгоритма хеширования.

Этика и разрешение

Создание целевых словарей на основе социальных сетей человека — это разведка, которая должна выполняться с разрешения. Взламывайте только те хеши, которые разрешено проверять (ваших собственных систем или системы в рамках задания с письменным согласием). Злоупотребление является преступлением.

Быстрая проверка

Проверьте свои знания о словарях.

Итоги

Вы узнали, как создавать словари для взлома:

  • rockyou.txt и SecLists — основные словари
  • CeWL собирает данные с сайтов, а CUPP создаёт профили людей
  • Правила изменяют слова (делают первую букву заглавной, добавляют символы, применяют leet), например best64.rule
  • Объединяйте список и правила для наиболее полного перебора человеческих паролей

Далее: взлом с использованием GPU в Hashcat.

Часто задаваемые вопросы

Урок «Списки слов и правила» бесплатный?

Да — полный текст урока «Списки слов и правила» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Ethical Hacking Academy, подпишись на CoddyKit PRO. Курс Ethical Hacking Academy содержит 4 уроков всего.

Чему я научусь в уроке «Списки слов и правила»?

Создание словарей Ты практикуешь Ethical Hacking Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Ethical Hacking Academy?

Предыдущий опыт не требуется. Ethical Hacking Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Списки слов и правила»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Ethical Hacking Academy?

Да. Каждый урок Ethical Hacking Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Списки слов и правила
  2. Hashcat
  3. John the Ripper
  4. Онлайн- и офлайн-атаки
← Назад к Ethical Hacking Academy