
XposedOrNot (XoN) Tool dient der Suche in einem aggregierten Repository von kompromittierten Passwörtern, das etwa 850 Millionen Echtzeit-Passwörter umfasst. Die Verwendung solcher kompromittierter Passwörter ist schädlich für die Sicherheit einzelner Konten.
Das XposedOrNot (XoN)-Tool dient der Suche in einem aggregierten Repository exponierter Passwörter, das rund 850 Millionen Echtzeit-Passwörter umfasst. Die Verwendung solcher kompromittierter Passwörter ist nachteilig für die Sicherheit einzelner Konten.

Das Hauptziel dieses Projekts ist es, der Öffentlichkeit eine kostenlose Plattform zu bieten, um zu überprüfen, ob ein Passwort offengelegt und kompromittiert wurde.
Diese enorme Passwortsammlung ist eine Ansammlung echter Passwörter, die bei verschiedenen Datenlecks weltweit offengelegt wurden. Die Passwörter stammen aus bekannten Lecks wie Collection #1, Yahoo usw. Darüber hinaus werden Passwörter auch häufig in „Pastes“ auf pastebin.com veröffentlicht. Wir haben mehr als 40.000 solcher Offenlegungen erfasst und ebenfalls zu dieser riesigen Liste hinzugefügt.
Die zusammengestellten Passwörter werden mit dem hochsicheren Hash-Algorithmus SHA-3 (Keccak-512) gehasht und als Einweg-Hash zur Überprüfung gespeichert. Es werden keine Passwörter im Klartext gespeichert, und der Prozess der anonymen Überprüfung wird in unserem Blogbeitrag „850 Millionen Passwörter kostenlos“ detailliert beschrieben, in dem die technischen und betrieblichen Kontrollen zur Verbesserung der Sicherheitslage erläutert werden. Bitte lesen Sie diesen Beitrag.
git clone https://github.com/Viralmaniar/XposedOrNot.git cd XposedOrNot pip install -r requirements.txt python XposedorNot.py
Die Ausgabe besteht aus einer JSON-Ausgabe zum einfachen Nachschlagen. Der Hauptgrund für die Ausgabe als JSON anstelle eines einfachen Ja/Nein ist, dass diese Daten von anderen weiterverwendet werden können, um die hier aggregierte riesige Liste von Echtzeit-Offenlegungen zu verbessern und weiterzuentwickeln.
Gut, das erste Element „anon“ wird allen in XoN gespeicherten Passwort-Hashes hinzugefügt, um auch datenschutzbewussten Benutzern eine Suche zu ermöglichen. Das zweite Element „char“ ist eine Liste von Merkmalen des Passworts, die wiederum genutzt werden kann, um die Stärke des Passworts zu verstehen und zu prüfen, ob es den Anforderungen benötigter Anwendungen entspricht. Viele Websites haben Richtlinien zur Auswahl von Passwörtern, die auf der Anzahl der Zeichen, der Mischung aus Buchstaben, Zahlen und Sonderzeichen basieren.
Die folgende Tabelle erklärt die Merkmale in einfachen Worten etwas genauer:
| Alphabet | Beschreibung |
|---|---|
| Ziffern | Anzahl der Zahlen |
| Buchstaben | Anzahl der Buchstaben |
| Sonderzeichen | Anzahl der Sonderzeichen |
| Länge | Länge des Passworts |
Das letzte Element „count“ gibt an, wie oft dieses Passwort in den gesammelten Xposed-Datenlecks beobachtet wurde. Eine vollständige Liste aller Xposed-Websites finden Sie unter Xposed websites-XoN.
Ein weiterer wichtiger Punkt ist die Verwendung von Keccak-512-Hashes für die Suche und Speicherung von Daten in XoN. Traditionelle Hash-Algorithmen wie MD5 und SHA1 sind mittlerweile veraltet, und angesichts der enormen Anzahl offengelegter Datensätze habe ich mich für Keccak-512-Hashes entschieden.
Ja, Keccak-512 ist 128 Zeichen lang und verbraucht mehr Speicherplatz.
Zwei Beispiel-Keccak-512-Hashes zur einfachen Referenz: test - 1e2e9fc2002b002d75198b7503210c05a1baac4560916a3c6d93bcce3a50d7f00fd395bf1647b9abb8d1afcc9c76c289b0c9383ba386a956da4b38934417789e pass - adf34f3e63a8e0bd2938f3e09ddc161125a031c3c86d06ec59574a5c723e7fdbe04c2c15d9171e05e90a9c822936185f12b9d7384b2bedb02e75c4c5fe89e4d4 Beispielausgabe, wenn der passende Passwort-Hash nicht gefunden wurde:
{
"Error": "Not found"
}





Die detaillierte Liste finden Sie hier: https://xposedornot.com/xposed
Twitter: @ManiarViral
LinkedIn: https://au.linkedin.com/in/viralmaniar

Dieses Werk ist lizenziert unter einer Creative Commons Attribution 4.0 International License.
Möchten Sie beitragen? Bitte forken Sie das Repository und reichen Sie einen Pull-Request ein.
Anregungen oder Ideen für dieses Tool sind willkommen – twittern Sie mir einfach an @ManiarViral.
XposedOrNot wird von DevaOnBreaches betreut. Vielen Dank für die Erstellung einer API für Ihren Dienst. Sie können ihn unter https://www.devaonbreaches.com/ kontaktieren.