Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
pack — PACK (Passwortanalyse- und Knack-Kit) | Kitploit
Tools/GitHubGitHub/iphelix/pack
Passwort-CrackingPasswortangriffeHash-AnalyseDienstprogramme & Frameworks
GitHubiphelix/pack

pack

PACK (Passwortanalyse- und Knack-Kit)

Repository anzeigenWebseite
89017431vor 7 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Password-Analyse- und Knack-Kit von Peter Kacherginsky (iphelix)

PACK (Password Analysis and Cracking Toolkit) ist eine Sammlung von Dienstprogrammen, die entwickelt wurden, um die Analyse von Passwortlisten zu unterstützen, um das Knacken von Passwörtern durch Mustererkennung von Masken, Regeln, Zeichensätzen und anderen Passworteigenschaften zu verbessern. Das Toolkit erzeugt gültige Eingabedateien für die Hashcat-Familie von Passwort-Knackprogrammen.

HINWEIS: Das Toolkit selbst ist nicht in der Lage, Passwörter zu knacken, sondern wurde entwickelt, um den Betrieb von Passwort-Knackprogrammen effizienter zu gestalten.

Auswahl von Passwortlisten zur Analyse

Bevor wir das Toolkit verwenden können, müssen wir ein Auswahlkriterium für Passwortlisten festlegen. Da wir analysieren möchten, wie Menschen ihre Passwörter erstellen, müssen wir eine möglichst große Stichprobe von durchgesickerten Passwörtern erhalten. Eine solche hervorragende Liste basiert auf dem RockYou.com-Kompromiss. Diese Liste bietet sowohl eine große als auch vielfältige Sammlung, die gute Ergebnisse für häufig verwendete Passwörter auf ähnlichen Websites (z. B. soziale Netzwerke) liefert. Die aus dieser Liste gewonnene Analyse funktioniert möglicherweise nicht für Organisationen mit spezifischen Passwortrichtlinien. Daher sollte die ausgewählte Stichprobeneingabe Ihrem Ziel so nahe wie möglich kommen. Versuchen Sie außerdem, Listen zu vermeiden, die auf bereits geknackten Passwörtern basieren, da dies eine Verzerrung der Statistiken zu den Regeln und Masken verursacht, die von der/dem Einzelperson(en) verwendet wurden, die die Liste geknackt hat, und nicht von den tatsächlichen Benutzern.

StatsGen

Die grundlegendste Analyse, die Sie durchführen können, besteht darin, einfach die häufigste Länge, den Zeichensatz und andere Eigenschaften von Passwörtern in der bereitgestellten Liste zu ermitteln. Im folgenden Beispiel verwenden wir die Datei 'rockyou.txt', die etwa 14 Millionen Passwörter enthält. Starten Sie statsgen.py mit der folgenden Befehlszeile:

$ python statsgen.py rockyou.txt

Unten ist die Ausgabe des obigen Befehls:

                       _
     StatsGen #.#.#   | |
      _ __   __ _  ___| | _
     | '_ \ / _` |/ __| |/ /
     | |_) | (_| | (__|   < 
     | .__/ \__,_|\___|_|\_\
     | |                    
     |_| [email protected]


[*] Analysiere Passwörter in [rockyou.txt]
[+] Analysiere 100% (14344390/14344390) der Passwörter
    HINWEIS: Die folgenden Statistiken beziehen sich auf die Anzahl der analysierten Passwörter, nicht auf die Gesamtzahl der Passwörter

[*] Länge:
[+]                         8: 20% (2966037)
[+]                         7: 17% (2506271)
[+]                         9: 15% (2191039)
[+]                        10: 14% (2013695)
[+]                         6: 13% (1947798)
...

[*] Zeichensatz:
[+]             loweralphanum: 42% (6074867)
[+]                loweralpha: 25% (3726129)
[+]                   numeric: 16% (2346744)
[+]      loweralphaspecialnum: 02% (426353)
[+]             upperalphanum: 02% (407431)
...

[*] Passwortkomplexität:
[+]                     digit: min(0) max(255)
[+]                     lower: min(0) max(255)
[+]                     upper: min(0) max(187)
[+]                   special: min(0) max(255)

[*] Einfache Masken:
[+]               stringdigit: 37% (5339556)
[+]                    string: 28% (4115314)
[+]                     digit: 16% (2346744)
[+]               digitstring: 04% (663951)
[+]                 othermask: 04% (576324)
...

[*] Erweiterte Masken:
[+]          ?l?l?l?l?l?l?l?l: 04% (687991)
[+]              ?l?l?l?l?l?l: 04% (601152)
[+]            ?l?l?l?l?l?l?l: 04% (585013)
[+]        ?l?l?l?l?l?l?l?l?l: 03% (516830)
[+]            ?d?d?d?d?d?d?d: 03% (487429)
...

HINWEIS: Sie können die Anzahl der angezeigten Ausreißer reduzieren, indem Sie das Flag --hiderare verwenden, das Elemente mit einer Häufigkeit von weniger als 1% nicht anzeigt.

Hier ist, was wir sofort aus der obigen Liste lernen können:

  • Die meisten Passwörter haben eine Länge von 6 bis 10 Zeichen.
  • Die Mehrheit der Passwörter hat den Zeichensatz loweralphanumeric.
  • Es gibt keine offensichtliche minimale oder maximale Passwortkomplexität.
  • Analysierte Passwörter folgen tendenziell einer einfachen Maske "Zeichenfolge gefolgt von Ziffern".

Der letzte Abschnitt, "Erweiterte Masken", enthält die am häufigsten vorkommenden Masken im Hashcat-Format. Einzelne Symbole können wie folgt interpretiert werden:

?l - ein einzelnes Kleinbuchstabe
?u - ein einzelner Großbuchstabe
?d - eine einzelne Ziffer
?s - ein einzelnes Sonderzeichen

Beispielsweise passt die allererste Maske "?l?l?l?l?l?l?l?l" auf alle aus Kleinbuchstaben bestehenden Passwörter. Angesichts der Stichprobengröße können Sie etwa 4% der Passwörter knacken. Nach der ersten Ausgabe möchten Sie jedoch möglicherweise Filter verwenden, um die Passwortdaten einzugrenzen.

Filter verwenden

Lassen Sie uns sehen, wie RockYou-Benutzer ihre Passwörter tendenziell mit der einfachen Maske "stringdigit" (eine Zeichenfolge gefolgt von Zahlen) auswählen:

$ python statsgen.py ../PACK-0.0.3/archive/rockyou.txt --simplemask stringdigit -q --hiderare

[*] Analysiere Passwörter in [rockyou.txt]
[+] Analysiere 37% (5339556/14344390) der Passwörter
    HINWEIS: Die folgenden Statistiken beziehen sich auf die Anzahl der analysierten Passwörter, nicht auf die Gesamtzahl der Passwörter

[*] Länge:
[+]                         8: 23% (1267260)
[+]                         7: 18% (981432)
[+]                         9: 17% (939971)
[+]                        10: 14% (750938)
[+]                         6: 11% (618983)
[+]                        11: 05% (294869)
[+]                        12: 03% (175875)
[+]                        13: 01% (103047)
[+]                        14: 01% (65958)

[*] Zeichensatz:
[+]             loweralphanum: 88% (4720184)
[+]             upperalphanum: 06% (325941)
[+]             mixedalphanum: 05% (293431)

[*] Passwortkomplexität:
[+]                     digit: min(1) max(252)
[+]                     lower: min(0) max(46)
[+]                     upper: min(0) max(31)
[+]                   special: min(0) max(0)

[*] Einfache Masken:
[+]               stringdigit: 100% (5339556)

[*] Erweiterte Masken:
[+]          ?l?l?l?l?l?l?d?d: 07% (420318)
[+]            ?l?l?l?l?l?d?d: 05% (292306)
[+]        ?l?l?l?l?l?l?l?d?d: 05% (273624)
[+]          ?l?l?l?l?d?d?d?d: 04% (235360)
[+]              ?l?l?l?l?d?d: 04% (215074)
...

Ganz oben in der Ausgabe wird angegeben, welcher Prozentsatz der Gesamtpasswörter analysiert wurde. In diesem Fall können durch das Knacken nur der Passwörter, die der Maske "stringdigit" entsprechen, nur etwa 37% des Gesamtsatzes wiederhergestellt werden, wie bereits in der ursprünglichen Ausgabe angezeigt. Als nächstes scheint es, dass nur 11% dieses Passworttyps etwas anderes als Kleinbuchstaben verwenden. Es wäre also klug, sich nur auf Kleinbuchstaben zu konzentrieren, die dieser Maske entsprechen. Schließlich sehen wir im Abschnitt "Erweiterte Masken", dass die Mehrheit der "stringdigit"-Passwörter aus einer Zeichenfolge mit zwei oder vier nachgestellten Ziffern besteht. Mit den aus der obigen Ausgabe gewonnenen Informationen können wir beginnen, ein mentales Bild der Passwortgenerierungsmuster der Zielbenutzer zu erstellen.

Es gibt einige weitere Filter für Passwortlänge, Maske und Zeichensätze:

Länge: --minlength und/oder --maxlength

Tool herunterladen