Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
pantagrule — مجموعات قواعد كبيرة من hashcat تم إنشاؤها من كلمات مرور حقيقية مخترقة. | Kitploit
أدوات/GitHubGitHub/rarecoil/pantagrule
كسر كلمات المرورهجمات كلمات المرورالأدوات والمكونات
GitHubrarecoil/pantagrule

pantagrule

مجموعات قواعد كبيرة من hashcat تم إنشاؤها من كلمات مرور حقيقية مخترقة.

عرض المستودع
40156منذ 5 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

بانتباغرول

مجموعات قواعد هائلة من هاش كات تم إنشاؤها من كلمات مرور مخترقة

تحذير صيانة المشروع: يعتبر هذا المشروع مكتملاً. لن يتم قبول أي طلبات سحب أو إجراء تغييرات على هذا المشروع في المستقبل ما لم تكن أخطاء فعلية أو ترحيلات للسماح لهذه القواعد بالعمل مع إصدارات أحدث من هاش كات.

بانتباغرول هي سلسلة من القواعد لأداة كسر كلمات المرور هاش كات تم إنشاؤها من كميات كبيرة من بيانات اختراق كلمات المرور الواقعية. على الرغم من أن ملفات قواعد بانتباغرول قد تكون كبيرة، إلا أن القواعد قابلة للضبط وتعمل بشكل أفضل من العديد من مجموعات القواعد الحالية.

تم إنشاء بانتباغرول باستخدام خوارزمية المسار العكسي لليفنشتاين (Levenshtein Reverse Path) من PACK لتوليد القواعد تلقائياً (Kacherginsky، 2013). ثم تم فرز مخرجات PACK بناءً على عدد المرات التي أنشأت فيها PACK القاعدة لتكوين مجموعة القواعد الأساسية. تشبه هذه العملية القواعد التي أنشأها _NSAKEY لمسابقات كسر كلمات المرور في عام 2014 (_NSAKEY، 2014)، ومع ذلك، تم إنشاء بانتباغرول من مجموعة أكبر بكثير من كلمات المرور.

تم تطوير الإصدار 2 من بانتباغرول باستخدام مجموعة "founds" المتاحة للعموم من hashes.org، وهي قائمة كلمات عامة من الدرجة الأولى. وهذا يؤدي إلى نتائج أكثر شفافية من النوع الأصلي الذي استخدم مجموعة خاصة تحتوي على 842,643,513 كلمة مرور فريدة.

عند تغذية هذه المجموعات الكبيرة من القواعد من خلال PACK، ينتج عنها ملايين القواعد. ومع ذلك، نظراً لأن معظم القواعد المولدة تظهر فقط عدداً قليلاً من المرات، فإن معظم القواعد المفيدة هي تلك التي يتم إنشاؤها بشكل شائع بواسطة الخوارزمية. يحتوي هذا المستودع على مجموعة فرعية من القواعد التي تم إنشاؤها بواسطة PACK أثناء التكرار عبر المجموعة الحالية.

الأنواع المحسّنة

من أجل توليد تحسين للمرور الثاني للقواعد مقابل البيانات الواقعية، تم تشغيل أعلى مليون قاعدة تم إنشاؤها مقابل قائمة كلمات مرور Pwned Passwords NTLM باستخدام قائمة كلمات rockyou. تمت إضافة أي قاعدة قامت بكسر كلمة مرور إلى قائمتها الخاصة وتم التخلص من القواعد ذات الأداء الأضعف.

تم إنشاء أربعة أنواع من التحسين:

  • popular.rule: تم تشغيل pantagrule.1m مقابل أعلى 25,000,000 كلمة مرور من مجموعة HIBP.
  • random.rule: تم تشغيل pantagrule.1m مقابل 25,000,000 كلمة مرور تم اختيارها عشوائياً من مجموعة HIBP.
  • hybrid.rule: قائمة مرتبة لمجموعة من القواعد popular و random الأكثر نجاحاً، ثم تم قطعها إلى النصف، في محاولة لإنشاء مجموعة قواعد أخف و"متوازنة" تعمل عبر مجموعة عينات أكبر.
  • one.rule: نسخة من OneRuleToRuleThemAll حيث يتم إلحاق القواعد hybrid ذات الأداء الأعلى، ويتم تقليص القائمة إلى حجم مجموعة قواعد dive. ومن المثير للاهتمام أن هناك تداخلًا يبلغ بضعة آلاف من القواعد فقط مع OneRuleToRuleThemAll وقواعد بانتباغرول، مما يجعل الاستراتيجيتين متكاملتين. أداء one من بانتباغرول أفضل من القوائم الأخرى المعروفة بهذا الحجم، ويوصى بالبدء بهذه المجموعة قبل تجربة أحد الأنواع الأكبر.

Pantagrule hashorg.v6

بعد نجاح هذه المجموعات الكبيرة من القواعد، جرت محاولة لعكس النوع royce، حيث تم استخدام منهجية بانتباغرول الأصلية ولكن بمجموعتين مختلفتين من البيانات. يستخدم بانتباغرول الآن قائمة hashes.org العامة "founds" كقاعدة لقائمة كلمات لتوليد القواعد، وتم إجراء تمرير تحسين بعد ذلك مقابل قائمة NTLM V6 من Have I Been Pwned. نظراً للطبيعة العامة الكاملة للبيانات المستخدمة، فإنه يسمح أيضاً بنشر بيانات قابلية إعادة الإنتاج الخام، بما في ذلك pantagrule.v2.1m.rule، وهي أعلى مليون قاعدة تم إنشاؤها بهذه المنهجية. البيانات الخاصة بـ V5 و V6 هي نفسها لأعلى 25 مليون كلمة مرور.

لهذا الإصدار، تغيرت طريقة إنشاء one. لتوليد one، تم إلحاق القائمة الكاملة البالغة مليون قاعدة بـ OneRuleToRuleThemAll.rule ثم تم معايرة المجموعة بأكملها على Pwned V6، بدلاً من مجرد إلحاق القواعد واقتطاعها.

تغيرت اصطلاحات التسمية للقواعد الآن إلى التنسيق pantagrule.${corpus}.${trainingversion}.${extension}. وهذا يجعل من السهل فهم ما تم تحسين القاعدة من أجله. على سبيل المثال، بالنسبة لـ pantagrule.hashorg.v6.random، استخدمنا منهجية random مع hashes.org كأساس لتوليد القاعدة، تم تحسينها على Pwned Passwords V6.

القواعد الأصلية

تم تدريب القواعد الأصلية باستخدام قائمة الكلمات الخاصة إلى جانب مجموعة Pwned Passwords NTLM v5 باستخدام rockyou.txt كأساس. نظراً لأن "بيانات التدريب" وبيانات التحقق هي نفسها، فمن المنطقي رؤيتها محسّنة لمجموعة البيانات V5.

أنواع royce

بناءً على طلب من مساهم هاش كات رويس ويليامز، تم أيضاً تشغيل تحسينات لأعلى مليون قاعدة باستخدام قائمة hashes.org founds. ويعود ذلك إلى أن مجموعة HIBP قذرة نسبياً، وأن قائمة hashes.org founds من المرجح أن تنتج مجموعة قواعد أكثر عملية للكسر الواقعي. تمت إضافتها كأنواع royce. يبدو أن تحسينات royce تتكون من عدد أقل بشكل هامشي من القواعد الإجمالية، وأن random.royce أكثر فعالية بشكل كبير على الذيل الطويل لكلمات المرور من random الأصلي. لم يزداد الأداء على القواعد الحالية في بعض الأنواع، ولكن نظراً لأن بيانات التدريب والتحقق من بانتباغرول الأصلي كلاهما من مجموعة Pwned Passwords، فإن هذا لا يبدو مفاجئاً. توجد أنواع بانتباغرول royce في مجلد rules/royce.

الأداء مقابل القواعد شائعة الاستخدام

من أجل اختبار أي نجاحات لاستراتيجية بانتباغرول مقابل مجموعات القواعد الأخرى، سنقوم بتشغيل بيانات التحقق عبر أعلى 25 مليون كلمة مرور من Pwned Passwords V5 وأعلى 100 مليون كلمة مرور من Pwned Passwords V5 للحصول على فهم لفعالية القاعدة في كسر "الذيل الطويل" مع كل مجموعة قواعد. ستكون rockyou.txt الأساسية هي قاموسنا وخط الأساس لدينا.

تم إنشاء النوع الأصلي على جهاز مكون من 8 بطاقات 1070Ti يعمل بهاش كات v5.1.0. تم إنشاء أنواع royce من بانتباغرول على جهاز 4x Radeon VII يعمل بهاش كات الإصدار git v5.1.0-1774-gf96594ef. تم إنشاء والتحقق من أنواع hashorg.v6 (ببطء شديد) على NVIDIA Tesla M4 واحد، و 1070Ti واحد، وهاش كات v6.1.0.

لملاحظة أداء القاعدة مقابل كلمات المرور الشائعة جداً، تم تقسيم 0-25M إلى عمود خاص بها. عمود RPP هو القواعد لكل نسبة مئوية على مجموعة بيانات 100M. يتم حسابه باستخدام الصيغة rpp = Math.round(num_rules / (0_100m_percent - 6.450)). كلما زاد هذا الرقم، زادت القواعد التي يتم تشغيلها لكل نسبة مئوية تم كسرها. وهذا يساعد في إدراك تناقص العوائد في مجموعات القواعد ويعطي فكرة عن التكلفة المضاعفة لتشغيل القواعد على التجزئات الأبطأ.

الاستنتاج

يؤكد هذا العمل القيود التي شهدتها خوارزمية PACK LRP في الأصل من قبل _NSAKEY على مجموعات البيانات الحديثة عند استخدام قاموس rockyou. بينما تقوم خوارزمية LRP بتوليد قواعد تزيد من نسبة الكسر، إلا أنها تفعل ذلك بزيادة كبيرة في مساحة البحث. لهذا السبب، تعتبر بانتباغرول أكثر فائدة في الحالات التي يتطلب فيها الكسر الصعب قواعد غريبة.

من المهم ملاحظة أنه إذا كان بإمكانك استخدام PACK لتوليد قواعد بناءً على مجموعة محددة ثم استهداف التجزئات المتبقية بها، فمن المرجح أن تحصل على نسبة كسر أكبر من استخدام إحدى هذه المجموعات الكبيرة من القواعد. على سبيل المثال، لا يعمل بانتباغرول V2 بشكل جيد على PPv5 مثل مجموعة القواعد المعايرة على V5.

منذ إصدار بانتباغرول الأصلي، أثبتت هذه القواعد جدارتها في العديد من المهام الحمراء في شركات التكنولوجيا الكبرى والاستشارات على حد سواء. قامت القائمة الأصلية pantagrule.1m بكسر 8% من تجزئات HIBP المتبقية التي صمدت أمام المجموعة المستخدمة لتوليد بانتباغرول، ومجموعات القواعد الشائعة المذكورة أعلاه، وهجوم القوة العمياء الأبجدي الرقمي المكون من 7 أحرف، وطوبولوجيات PathWell من KoreLogic.

كما ذكر مؤلف قاعدة One Rule to Rule Them All (Hunt، 2017) نفسها، لا يوجد شيء اسمه قاعدة تعمل بشكل أفضل من غيرها. كل حالة استخدام مختلفة، وكل مصدر قاعدة قد يكون هو الذي يساعدك أكثر من غيره على تفريغ تجزئات معين أو مع قائمة كلمات معينة. لاحظ أن هذه البيانات لا تظهر ما تم كسره؛ بعض القواعد قامت بكسر تجزئات لم تقم قواعد أخرى بكسرها.

المراجع

  1. Rabelais, F. (1532). Pantagruel. Paris: Libr. générale française.
  2. Kacherginsky, P. (2013). Automatic Password Rule Analysis and Generation. [online] متاح على: https://medium.com/@iphelix/automatic-password-rule-analysis-and-generation-7d2574516e48 [تم الوصول إليه في 4 أكتوبر 2019].
  3. _NSAKEY. (2014). NSAKEY/nsa-rules. [online] متاح على: https://github.com/NSAKEY/nsa-rules [تم الوصول إليه في 4 أكتوبر 2019].
  4. Hunt, W. (2017). One Rule to Rule Them All. [online] متاح على: https://www.notsosecure.com/one-rule-to-rule-them-all/ [تم الوصول إليه في 4 أكتوبر 2019].

الترخيص

يتم إصدار قواعد بانتباغرول بموجب ترخيص MIT. لا تتردد في دمجها في أدواتك الخاصة.

تنزيل الأداة
القواعدعدد القواعدV5 25MV5 100MRPP
بدون قواعد (فقط rockyou.txt)016.549%6.450%N/A
pantagrule.private.v5.one99,09279.814%69.417%1,574
pantagrule.private.v5.hybrid355,20581.346%73.372%5,308
pantagrule.private.v5.popular478,73681.792%73.544%7,135
pantagrule.private.v5.random616,23681.687%69.805%8,828
pantagrule.hashorg.v6.one99,09274.500%60.573%1,831
pantagrule.hashorg.v6.hybrid339,95377.649%68.341%5,493
pantagrule.hashorg.v6.popular514,41680.668%72.377%6,931
pantagrule.hashorg.v6.random638,77380.603%72.713%8,614
pantagrule.private.hashorg.one.royce99,09279.618%69.092%1,582
pantagrule.private.hashorg.hybrid.royce314,26881.068%73.082%4,716
pantagrule.private.hashorg.popular.royce420,98481.386%73.102%6,316
pantagrule.private.hashorg.random.royce592,23581.659%74.010%8,766
best646445.117%24.985%3
hob0646837.786%19.773%5
OneRuleToRuleThemAll52,01478.058%64.541%895
d3adhob057,54851.274%34.800%2,030
dive99,09277.111%63.314%1,743
_NSAKEY V1123,28976.42%64.121%2,138
_NSAKEY V2123,28976.882%64.472%2,124