Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Pwdb-Public — Una colección de todos los datos que pude extraer de mil millones de credenciales filtradas de internet. | Kitploit
Herramientas/GitHubGitHub/ignis-sec/pwdb-public
Descifrado de ContraseñasAtaques de ContraseñasRecursos Curados
GitHubignis-sec/pwdb-public

Pwdb-Public

Una colección de todos los datos que pude extraer de mil millones de credenciales filtradas de internet.

Ver Repositorio
3.3k417hace 6 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

PWDB - Nueva generación de análisis masivo de contraseñas

GitHub repo size GitHub GitHub issues Average time to resolve an issue Percentage of issues still open

Objetivo

Dejando atrás las cosas de hace 20 años del red team. Las cosas funcionan bien, y nadie se molesta en revisarlas/reemplazarlas durante décadas.

Dumps incluidos

Puedes consultar el archivo status.txt en este repositorio para hacer seguimiento de los dumps incluidos.


Lista misteriosa de 40k contraseñas de alta entropía

Durante mi investigación, noté un puñado de contraseñas de alta entropía (10 caracteres, mayúsculas-minúsculas-dígitos) que se estaban reutilizando. Estas contraseñas tenían tasas de aparición realmente bajas, pero seguían siendo mucho más de lo que esperaba.

Algunas cosas notables sobre estas:

  • Todas comienzan y terminan con caracteres en mayúscula.
  • Ninguna parece tener un patrón de teclado o una palabra significativa.
  • Todas tienen 10 caracteres de longitud.
  • No contienen caracteres especiales.
  • Algunas aparecieron hasta 1 vez por cada 100 millones de credenciales (lo que significa que actualmente tengo alrededor de 10 reutilizaciones de ellas).
  • La aparición más reciente de estas: 86 de ellas se encontraron en 55623 credenciales de una filtración de junio de 2020.

He filtrado contraseñas que tienen 10 caracteres de longitud y coinciden con (?=.*\d)(?=.*[a-z])(?=.*[A-Z])(?=^[A-Z][A-Za-z0-9]+[A-Z]$)(?!.*[a-z]{3})(?!.*[A-Z]{3}) que tenían una tasa de aparición inferior a 1,2 por cada 100 millones.

He publicado esta lista de 39576 contraseñas en mystery-list.txt dentro de este repositorio. La he vuelto a filtrar para obtener 763k contraseñas que coinciden con este patrón.

No tengo idea de qué revela esto ni qué implica, pero sospecho que hay un gestor de contraseñas por ahí que está creando contraseñas con baja entropía, lo que causa repeticiones entre muchos usuarios. Todas las ideas al respecto son bienvenidas y apreciadas.


¿Sientes curiosidad por alguna estadística?

Por favor, crea un issue y explica qué quieres aprender, y si es interesante consultaré los datos y añadiré el resultado.

Estadísticas interesantes

  • De más de 1.000.000.000 de líneas de dumps, 257.669.588 fueron filtradas como datos corruptos (galimatías en formato incorrecto) o cuentas de prueba.
  • 1 billón de credenciales se reduce a 168.919.919 contraseñas y 393.386.953 nombres de usuario.
  • La contraseña más común es 123456. Cubre aproximadamente el 0.722% de todas las contraseñas. (Alrededor de 7 millones de veces por billón).
  • Las 1000 contraseñas más comunes cubren el 6.607% de todas las contraseñas.
  • Con el millón de contraseñas más comunes, la tasa de acierto es del 36.28%, y con los 10 millones de contraseñas más comunes, la tasa de acierto es del 54.00%.
  • La longitud media de las contraseñas es de 9.4822 caracteres.
  • El 12.04% de las contraseñas contienen caracteres especiales.
  • El 28.79% de las contraseñas son solo letras.
  • El 26.16% de las contraseñas son solo minúsculas.
  • El 13.37% de las contraseñas son solo números.
  • El 34.41% de todas las contraseñas terminan en dígitos, pero solo el 4.522% de todas las contraseñas comienzan con dígitos.

Contraseñas únicas

  • El 8.83% de las contraseñas son únicas: solo se encontraron una vez.
    • Su longitud media era de 9.7965 caracteres.
    • Sorprendentemente, solo una fracción de estas contraseñas carece de significado.
    • Solo el 7.082% de estas contraseñas contienen caracteres especiales; el resto coincide con ^[a-zA-Z0-9]$.
    • El 20.02% de estas contraseñas son solo letras, y el 15.02% son solo minúsculas.
      • La longitud media de las contraseñas únicas en minúsculas era de 9.3694 caracteres.

Particularidades por idioma

He dividido mis datos según los dominios de nivel superior de los proveedores de correo electrónico. (filtro aquí: https://gist.github.com/FlameOfIgnis/9a1da894e8ae385a1ee58b8a734b8979)

Por ahora solo estoy publicando listas cortas de las 150 contraseñas principales. Finalmente publicaré las listas completas. Intentaré evitar publicar una versión incompleta públicamente por ahora.

Actualizaré estas listas por cada billón de credenciales que procese. Así que, aunque algunas de las listas de idiomas aún no estén completas, pronto estarán en mejor forma.

He tenido datos suficientes para

  • Ucraniano
  • Alemán
  • Ruso
  • Italiano
  • Japonés
  • Portugués
  • Polaco
  • Francés

cuentas para generar listas de 1M de contraseñas.

En contraste, tuve muy pocos datos para trabajar con

  • Serbio
  • Azerí
  • Árabe
  • Georgiano
  • Rumano
  • Uzbeko
  • Macedonio
  • Persa
  • Armenio
  • Albanés
  • Turcomano
  • Castellano
  • Amárico
  • Birmano
  • Búlgaro
  • Mongol
  • Catalán
  • Tigriña
  • Tayiko
  • Coreano cuentas para generar listas fiables.

Y tuve un total de 0 cuentas con el idioma esloveno.

Estadísticas interesantes de comparación con rockyou.txt

  • Rockyou.txt contiene 14.344.391 contraseñas.
  • Después de filtrar las 14.344.391 contraseñas más comunes (las mismas que rockyou), 11.583.476 de ellas no estaban en rockyou.txt (una proporción de %80).
  • Solo en las primeras 1000 líneas de rockyou y de estos datos, hay una diferencia de 411 líneas, lo que significa que 411 contraseñas no estaban en las 1k líneas principales de rockyou.txt.
    • De las 1000 contraseñas más comunes, 37 de ellas no estaban en rockyou (en todo rockyou). Estas contraseñas son:

37 contraseñas que faltan en rockyou y que están entre las 1000 principales.

Es muy probable que alrededor de 8 de estas provengan de cuentas de prueba/dumps malos que no filtré correctamente

root@kitploit:~
123hfjdk147
1464688081
159753qq
2012comeer
6V21wbgad
<password>
Blink123
D1lakiss
Exigent
Groupd2013
Indya123
N0=Acc3ss
R9lw4j8khX
Status
Telechargement
aobo2010
baili123com
bhf
cme2012
demon1q2w3e
demon1q2w3e4r
demon1q2w3e4r5t
exigent
g13916055158
hg0209
lincogo1
lizottes
megaparol12345
minecraft
nks230kjs82
nonmember
nyq28Giz1Z
pk3x7w9W
rr123456rr
startfinding
youbye123
yuantuo2012

Actualización

Intentaré trabajar en bloques de 1 billón de credenciales y actualizarlo regularmente a medida que procese los datos, hasta que me quede sin dumps.


¿Te gusta el proyecto? ¡Ayúdame a lanzarle más recursos!

bc1quxwhewutde2ehjzqcflcgdjqwg34pmcdq3chcp

Descargar herramienta