
Browser-basiertes Passwort-Cracking-Toolkit mit Hash-Suche, Wortlistengenerierung, regelbasierter Angriffssimulation und clientseitigem Hash-Knacken für Penetrationstests.
Hier finden Sie die Liste der Tools und ein Beispiel eines API-Servers von weakpass.com zum Knacken von Passwörtern und Hashes an einem Ort.
tools
libs
rules
Alle Tools und Bibliotheken finden Sie in separaten Ordnern. Eine kurze Übersicht über die Tools, wenn Sie sie gleich ausprobieren möchten.
Generiert eine Wortliste basierend auf vom Benutzer bereitgestellten Schlüsselwörtern für gezielte Passworttests.
Online ausprobieren: Passgen
Zum Beispiel müssen Sie während eines Penetrationstests Zugang zu einem Dienst, Gerät, Konto oder Wi-Fi-Netzwerk erhalten, das passwortgeschützt ist. Nehmen wir an, es handelt sich um das Wi-Fi Netzwerk von EvilCorp. Manchmal ist ein Passwort eine Kombination aus dem Geräte-/Netzwerk-/Organisationsnamen mit einem Datum, Sonderzeichen usw. Daher ist es einfacher und leichter, einige Kombinationen zu testen, bevor man komplexere und zeitaufwändigere Überprüfungen startet. Zum Beispiel kann das Knacken eines Wi-Fi Passworts mit einer Wortliste mehrere Stunden dauern und fehlschlagen, selbst wenn man eine großartige Wortliste wählt, weil ein solches Passwort wie Evilcorp2019 nicht darin enthalten war.
Führt sichere Hash-Suchen durch, ohne sensible Daten an einen Server zu senden, unter Verwendung der Range-API.
Online ausprobieren: Lookup
Ermitteln Sie Passwörter für MD5-, NTLM-, SHA1- oder SHA256-Hashes mit der vorberechneten Wortliste, ohne Ihren Hash an das Backend zu senden. Der Hauptvorteil besteht darin, dass alle Hash-Überprüfungen clientseitig durchgeführt werden, sodass Ihre Daten sicher und privat bleiben.
Darüber hinaus können Sie die Datenbank für dieses Tool lokal und firmenintern hosten und erstellen. Verwenden Sie dazu eine der vorberechneten Tabellen, die hier verfügbar sind, und richten Sie eine API ein, die Hash-Bereiche nach Wert bereitstellt.
Ein Serverbeispiel, das mit dieser Datenbankstruktur „funktioniert“, finden Sie im Repository.
Stellen Sie fest, ob Ihr Passwort kompromittiert wurde oder anfällig für regelbasierte Angriffe ist.
Online: Passcheck
Dieses Tool prüft, ob Ihr Passwort in der vorberechneten Wortliste mithilfe einer Bereichssuch-API vorhanden ist.
Aber was ist, wenn jemand einen regelbasierten Angriff verwendet? Ist Ihr Passwort sicher vor regelbasierten Angriffen? Darüber hinaus simuliert es regelbasierte Angriffe, indem es „umgekehrte“ Hashcat-Regeln anwendet, um potenzielle Kandidaten zu identifizieren, die mit den Regeln zum Knacken Ihres Passworts verwendet werden könnten.
Knacken Sie Hashes direkt in Ihrem Browser mit diesem JavaScript-basierten Tool.
Online ausprobieren: Kraker-js