Awesome Password Cracking 
In der Kryptanalyse und Computersicherheit ist Passwort-Knacken der Prozess, Passwörter aus Daten wiederherzustellen, die in verschlüsselter Form in einem Computersystem gespeichert oder übertragen wurden. Ein gängiger Ansatz (Brute-Force-Angriff) besteht darin, wiederholt Passwortversuche zu testen und diese mit einem verfügbaren kryptografischen Hash des Passworts zu vergleichen.
Dies ist eine kuratierte Liste großartiger Werkzeuge, Forschungsergebnisse, Arbeiten und anderer Projekte zum Thema Passwort-Knacken und Passwortsicherheit, erstellt von @[email protected].
Lies CONTRIBUTING.md bevor du einen Beitrag leistest! Kurz gesagt:
- Die Liste ist alphabetisch sortiert
- Im Zweifelsfall verwende awesome-lint
- Wenn du denkst, dass ein Element hier nicht hingehört, eröffne ein Issue
Inhalt
Bücher
Cloud
- Cloud_crack - Knacke Passwörter mit Terraform und AWS.
- Cloudcat - Ein Skript zur Automatisierung der Erstellung von Cloud-Infrastruktur zum Hash-Knacken.
- Cloudstomp - Automatisierte Bereitstellung von Instanzen auf EC2 über ein Plugin für High-CPU/GPU-Anwendungen zum günstigsten Preis.
- Cloudtopolis - Ein Tool, das die Installation und Bereitstellung von Hashtopolis auf der Google Cloud Shell-Plattform schnell und vollständig unbeaufsichtigt (und auch kostenlos!) erleichtert.
- NPK - NPK ist eine verteilte Hash-Knack-Plattform, die vollständig aus serverlosen Komponenten in AWS besteht, darunter Cognito, DynamoDB und S3.
- Penglab - Missbrauch von Google Colab zum Knacken von Hashes.
- Rook - Automatisiert die Erstellung von AWS-p3-Instanzen zur Verwendung beim GPU-basierten Passwort-Knacken.
Konvertierung
- 7z2hashcat - Extrahiere Informationen aus passwortgeschützten .7z-Archiven (und .sfx-Dateien), sodass du diese "Hashes" mit hashcat knacken kannst.
- MacinHash - Konvertiere macOS-Plist-Passwortdateien in Hash-Dateien für Passwort-Knacker.
- NetNTLM-Hashcat - Konvertiert John The Ripper/Cain-Format-Hashes (einzeln oder in Bulk) in das HashCat-kompatible Hash-Format.
- Rubeus-to-Hashcat - Konvertiert/formatiert die Kerberoasting-Ausgabe von Rubeus in ein für hashcat lesbares Format.
- WINHELLO2hashcat - Mit diesem Tool kann der "Hash" einer Windows Hello PIN extrahiert werden. Dieser Hash kann mit Hashcat geknackt werden.
- bitwarden2hashcat - Ein Tool, das die Daten von Bitwarden in einen für hashcat geeigneten Hash umwandelt.
- hc_to_7z - Konvertiere 7-Zip-hashcat-Hashes zurück in 7z-Archive.
- hcxtools - Portable Lösung zur Konvertierung von cap/pcap/pcapng (gz-komprimierten) WiFi-Dump-Dateien in hashcat-Formate.
- itunes_backup2hashcat - Extrahiere die benötigten Informationen aus den Manifest.plist-Dateien, um sie in mit hashcat kompatible Hashes zu konvertieren.
- mongodb2hashcat - Extrahiere Hashes aus dem MongoDB-Datenbankserver in ein Hash-Format, das hashcat akzeptiert: -m 24100 (SCRAM-SHA-1) oder -m 24200 (SCRAM-SHA-256).
Hashcat
Hashcat ist der "schnellste und fortschrittlichste Passwort-Wiederherstellungs-Dienstprogramm der Welt." Die folgenden Projekte stehen in direktem oder indirektem Zusammenhang mit Hashcat.
- Autocrack - Eine Reihe von Client- und Server-Tools zum automatischen und leicht automatisierten Knacken von Hashes.
- docker-hashcat - Neuester Hashcat-Docker für Ubuntu 18.04 CUDA, OpenCL und POCL.
- Hashcat-Stuffs - Sammlung von Hashcat-Listen und -Dingen.
- hashcat-utils - Kleine Dienstprogramme, die beim fortgeschrittenen Passwort-Knacken nützlich sind.
- Hashfilter - Lies eine Hashcat-Potfile und parst verschiedene Typen in eine SQLite-Datenbank.
- known_hosts-hashcat - Eine Anleitung und ein Tool zum Knacken von SSH-known_hosts-Dateien mit hashcat.
- pyhashcat - Python-C-API-Bindung an libhashcat.
Automatisierung
- autocrack - Hashcat-Wrapper zur Automatisierung des Knackprozesses.
- hat - Ein automatisiertes Hashcat-Tool für gängige Wortlisten und Regeln, um den Prozess des Hash-Knackens während Engagements zu beschleunigen.
- hate_crack - Ein Tool zur Automatisierung von Knackmethoden über Hashcat vom TrustedSec-Team.
- Naive hashcat - Naive hashcat ist ein Plug-and-Play-Skript, das mit naiven, empirisch getesteten, "gut genug" Parametern/Angriffstypen vorkonfiguriert ist.
Verteiltes Knacken
- CrackLord - Warteschlangen- und Ressourcensystem zum Knacken von Passwörtern.
- fitcrack - Ein auf Hashcat basierendes verteiltes Passwort-Knack-System.
- Hashstation - Hashstation ist ein BOINC-basiertes verteiltes Passwort-Knack-System mit integrierter Weboberfläche.
- Hashtopolis - Ein plattformübergreifendes Client-Server-Tool zur Verteilung von Hashcat-Aufgaben auf mehrere Computer.
- Kraken - Ein plattformübergreifendes verteiltes Brute-Force-Passwort-Knack-System.
Regeln
- clem9669 rules - Regel für hashcat oder john.
- hashcat rules collection - Wahrscheinlich die größte Sammlung von Hashcat-Regeln da draußen.
- Hob0Rules - Passwort-Knack-Regeln für Hashcat basierend auf Statistiken und Branchenmustern.
- Kaonashi - Wortliste, Regeln und Masken aus dem Kaonashi-Projekt (RootedCON 2019).
- nsa-rules - Passwort-Knack-Regeln und Masken für hashcat, generiert aus geknackten Passwörtern.
- nyxgeek-rules - Benutzerdefinierte Passwort-Knack-Regeln für Hashcat und John the Ripper.
- OneRuleToRuleThemAll - "Eine Regel, um alle Passwörter zu knacken. Oder zumindest hoffen wir das."
- OneRuleToRuleThemStill - "Eine überarbeitete und aktualisierte Version meiner ursprünglichen OneRuleToRuleThemAll-Hashcat-Regel."
- pantagrule - Große Hashcat-Regelsets, generiert aus echten kompromittierten Passwörtern.
Regel-Werkzeuge
- duprule - Erkenne und filtere doppelte Hashcat-Regeln.
- ruleprocessorY - Ein moderner Regelprozessor mit Unterstützung für komplexe Multibyte-Zeichen, entwickelt zur Unterstützung von Hashcat.
Web-Oberflächen
- crackerjack - CrackerJack ist eine Web-GUI für Hashcat, entwickelt in Python.
- CrackQ - Ein Python-Hashcat-Knack-Warteschlangensystem.
- hashpass - Hash-Knack-WebApp & Server für hashcat.
- Hashview - Ein Web-Frontend für Passwort-Knacken und Analysen.
- Wavecrack - Wavestones Weboberfläche zum Passwort-Knacken mit hashcat.
- WebHashCat - WebHashcat ist eine sehr einfache aber effiziente Weboberfläche für das hashcat-Passwort-Knack-Tool.
John the Ripper
John the Ripper ist "ein Open-Source-Passwortsicherheits-Audit- und Passwort-Wiederherstellungs-Tool, das für viele Betriebssysteme verfügbar ist." Die folgenden Projekte stehen in direktem oder indirektem Zusammenhang mit John the Ripper.
- BitCracker - BitCracker ist das erste Open-Source-Passwort-Knack-Tool für mit BitLocker verschlüsselte Speichereinheiten.
- johnny - GUI-Frontend für John the Ripper.
Verschiedenes
- Hashes - Identifiziere Hash-Algorithmen (GUI-Frontend für Name That Hash).
- hashgen - Hashgen ist ein einfacher aber sehr schneller CLI-Hash-Generator, geschrieben in Go und plattformübergreifend für Linux, Windows und Mac kompiliert.
- Name That Hash - Weißt du nicht, um welche Art von Hash es sich handelt? Name That Hash wird diesen Hash-Typ benennen! Identifiziere MD5, SHA256 und über 300 andere Hashes. Kommt mit einer praktischen Web-App.
Bemerkenswerte Personen
Webseiten
Communities
- hashcat Forum - Forum der Entwickler von hashcat.
- Hashmob - Eine wachsende Passwort-Wiederherstellungs-Community, die als zentraler Anlaufpunkt für die Zusammenarbeit von Kryptographie-Enthusiasten dienen soll. Große Wortlistensammlung und auch ein Suchdienst.
- Hashkiller Forum - Ein Passwort-Knack-Forum mit über 20.000 registrierten Benutzern.
Suchdienste
- CMD5 - Bietet Online-MD5-/sha1-/mysql-/sha256-Verschlüsselungs- und Entschlüsselungsdienste.
- CrackStation - Kostenloser Hash-Suchdienst, der auch Wortlisten bereitstellt.
- gohashmob - Go-CLI-App zum schnellen Nachschlagen von Hashes über die HashMob-API.
- Hashes.com - Ein Hash-Suchdienst mit kostenpflichtigen Funktionen.
- Hashkiller - Ein Hash-Suchdienst mit einem Forum.
- Online Hash Crack - Cloud-Passwort-Wiederherstellungsdienst.
Wortlisten-Werkzeuge
Werkzeuge zum Analysieren, Generieren und Manipulieren von Wortlisten.
Analyse
- PACK - Eine Sammlung von Dienstprogrammen zur Unterstützung bei der Analyse von Passwortlisten, um das Passwort-Knacken durch Erkennung von Mustern, Regeln, Zeichensätzen und anderen Passwortmerkmalen zu verbessern.
- password-smelter - Nimmt Passwörter von hashcat etc. auf und gibt sie als HTML, Markdown, XLSX, PNG, JSON aus. Unterstützt helle und dunkle Themen. Ergänzt password-stretcher.
- password-stretcher - Generiere "widerliche Mengen" von Passwörtern aus Websites, Dateien oder stdin. Ergänzt password-smelter.
- pcfg_cracker - Dieses Projekt verwendet maschinelles Lernen, um die Passwort-Erstellungsgewohnheiten von Benutzern zu identifizieren.
- Pipal - DER Passwort-Analysator.
- Graphcat - Generiere Grafiken und Diagramme basierend auf den Ergebnissen des Passwort-Knackens.
Generierung/Manipulation
- accent_permutator - Ein Tool zur Umwandlung von Zeichen aus ASCII/UTF-8 in akzentuierte Zeichen wie "o" in "ò".
- anew - Hänge Zeilen von stdin an eine Datei an, aber nur, wenn sie nicht bereits in der Datei vorkommen. Gibt neue Zeilen auch an stdout aus, was es ein bisschen wie ein tee -a macht, das Duplikate entfernt.
- bopscrk - Generiere intelligente und leistungsstarke Wortlisten für gezielte Angriffe. Beinhaltet das Abrufen von Songtexten und verschiedene Transformationen.
- common-substr - Einfaches Tool, um die häufigsten Teilzeichenfolgen aus einem Eingabetext zu extrahieren. Entwickelt für das Passwort-Knacken.
- Crunch - Crunch ist ein Wortlisten-Generator, bei dem du einen Standard-Zeichensatz oder einen von dir angegebenen Zeichensatz verwenden kannst. Crunch kann alle möglichen Kombinationen und Permutationen generieren.
- CUPP - Ein Tool, mit dem du Wortlisten durch Benutzerprofilierung wie Geburtstag, Spitzname, Adresse, Name des Haustiers oder Verwandten usw. generieren kannst.
- duplicut - Entferne Duplikate aus MASSIVEN Wortlisten, ohne sie zu sortieren (für wörterbuchbasiertes Passwort-Knacken).
- Gorilla - Tool zum Generieren von Wortlisten oder Erweitern einer vorhandenen Liste durch Mutationen.
- Gramify - Erstelle n-Gramme von Wortlisten basierend auf Wörtern, Zeichen oder Zeichensätzen zur Verwendung bei Offline-Passwortangriffen und Datenanalyse.
- Elpscrk - Elpscrk ist wie cupp, basiert jedoch auf Permutationen und Statistiken und ist speichereffizient.
- Keyboard-Walk-Generators - Generiere Tastaturlauf-Wörterbücher zum Knacken.
- kwprocessor - Fortschrittlicher Tastaturlauf-Generator mit konfigurierbaren Basiszeichen, Tastaturbelegung und Routen.
- maskprocessor - Hochleistungs-Wortgenerator mit einem pro Position konfigurierbaren Zeichensatz.
Wortlisten
Laguage specific- Albanian wordlist – Eine Mischung aus Vornamen, Nachnamen und etwas albanischer Literatur.
- Danish Phone Wordlist Generator – Dieses Tool kann Wortlisten dänischer Telefonnummern nach Region und/oder Nutzung (Mobil, Festnetz usw.) erstellen. Nützlich für das Knacken von Passwörtern oder Fuzzing dänischer Ziele.
- Danish Wordlists – Sammlung dänischer Wortlisten zum Knacken dänischer Passwörter.
- French Wordlists – Dieses Projekt soll französische Wortlisten zu allem bereitstellen, was eine Person als Basispasswort verwenden könnte.
Sonstiges
- Packet Storm Wordlists – Eine umfangreiche Sammlung verschiedener Wortlisten in mehreren Sprachen.
- Rocktastic – Enthält viele Permutationen von Passwörtern und Mustern, die in freier Wildbahn beobachtet wurden.
- RockYou2021 – RockYou2021.txt ist eine MASSIVE WORTLISTE, die aus verschiedenen anderen Wortlisten zusammengestellt wurde.
- WeakPass – Sammlung großer Wortlisten.
PDF
- pdfrip – Ein mehrthreadfähiges Werkzeug zum Knacken von PDF-Passwörtern, ausgestattet mit häufig vorkommenden Passwortformat-Erstellern und Wörterbuchangriffen.
JKS
ZIP
- bkcrack – Knackt die Legacy-ZIP-Verschlüsselung mit Biham und Kochers Known-Plaintext-Angriff.
- frackzip – Kleines Werkzeug zum Knacken verschlüsselter ZIP-Archive.
Maschinelles Lernen / KI
- adams – Reduzierung von Verzerrungen bei der Modellierung realer Passwortstärke durch Deep Learning und dynamische Wörterbücher.
- neural network cracking – Code zum Knacken von Passwörtern mit neuronalen Netzen.
- RNN-Passwords – Verwendung des char-rnn, um Passwörter zu lernen und zu erraten.
- rulesfinder – Dieses Tool findet effiziente Passwort-Mangling-Regeln (für John the Ripper oder Hashcat) für ein gegebenes Wörterbuch und eine Liste von Passwörtern.
- PassGPT – PassGPT ist ein GPT-2-Modell, das von Grund auf mit Passwortlecks trainiert wurde.
- SePass: Semantisches Passwortraten mittels k-nn-Ähnlichkeitssuche in Wortembedding – Eine Methode zum Raten von Passwörtern, die Wortembedding verwendet, um semantische Korrelationen in Passwortlisten zu entdecken und auszunutzen.
Forschung
Artikel und Blogbeiträge
Papers
Talks