Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Pwdb-Public — Une collection de toutes les données que j'ai pu extraire d'un milliard d'identifiants divulgués sur Internet. | Kitploit
Outils/GitHubGitHub/ignis-sec/pwdb-public
Cassage de Mots de PasseAttaques de Mots de PasseRessources Organisées
GitHubignis-sec/pwdb-public

Pwdb-Public

Une collection de toutes les données que j'ai pu extraire d'un milliard d'identifiants divulgués sur Internet.

Voir le dépôt
3.3k41710il y a 6 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

PWDB - Nouvelle génération d'analyse massive de mots de passe

GitHub repo size GitHub GitHub issues Average time to resolve an issue Percentage of issues still open

Objectif

Laisser derrière nous l'outillage vieux de 20 ans de la red team. Les choses fonctionnent bien, et personne ne prend la peine de les vérifier/remplacer au fil des décennies.

Dumps inclus

Vous pouvez consulter le fichier status.txt dans ce dépôt pour suivre les dumps inclus.


Liste mystère de 40k mots de passe à haute entropie

Au cours de mes recherches, j'ai remarqué une poignée de mots de passe à haute entropie (10 caractères, majuscules-minuscules-chiffres) qui étaient réutilisés. Ces mots de passe avaient des taux d'apparition vraiment très faibles, mais c'était quand même beaucoup plus que ce à quoi je m'attendais.

Quelques éléments notables à leur sujet :

  • Ils commencent et se terminent tous par des caractères majuscules.
  • Aucun d'entre eux ne semble contenir un motif de clavier ou un mot significatif.
  • Ils font tous 10 caractères de long.
  • Ils ne contiennent pas de caractères spéciaux.
  • Certains d'entre eux apparaissent jusqu'à 1 fois pour 100 millions d'identifiants (ce qui signifie que j'en ai actuellement environ 10 réutilisations).
  • Occurrence la plus récente pour ceux-ci : 86 d'entre eux ont été trouvés dans 55623 identifiants provenant d'une fuite de juin 2020.

J'ai filtré les mots de passe de 10 caractères correspondant à (?=.*\d)(?=.*[a-z])(?=.*[A-Z])(?=^[A-Z][A-Za-z0-9]+[A-Z]$)(?!.*[a-z]{3})(?!.*[A-Z]{3}) dont le taux d'apparition était inférieur à 1.2 pour 100 millions.

J'ai publié cette liste de 39576 mots de passe dans mystery-list.txt dans ce dépôt. Je l'ai refiltrée pour obtenir 763k mots de passe correspondant à ce motif.

Je n'ai aucune idée de ce que cela révèle ni de ce que cela implique, mais je soupçonne qu'un gestionnaire de mots de passe crée des mots de passe à faible entropie, provoquant des répétitions chez de nombreux utilisateurs. Toutes les idées à ce sujet sont les bienvenues et appréciées.


Curieux d'en savoir plus sur une statistique ?

Veuillez créer une issue et expliquer ce que vous voulez apprendre, et si c'est intéressant, j'interrogerai les données et ajouterai le résultat !

Statistiques sympas

  • Sur 1.000.000.000+ lignes de dumps, 257.669.588 ont été filtrées comme étant soit des données corrompues (charabia dans un format inapproprié), soit des comptes de test.
  • 1 milliard d'identifiants se réduisent à 168.919.919 mots de passe et 393.386.953 noms d'utilisateur.
  • Le mot de passe le plus courant est 123456. Il couvre environ 0.722% de tous les mots de passe. (Environ 7 millions de fois par milliard)
  • Les 1000 mots de passe les plus courants couvrent 6.607% de tous les mots de passe.
  • Avec le million de mots de passe les plus courants, le taux de correspondance est de 36.28%, et avec les 10 millions de mots de passe les plus courants, le taux de correspondance est de 54.00%.
  • La longueur moyenne d'un mot de passe est de 9.4822 caractères.
  • 12.04% des mots de passe contiennent des caractères spéciaux.
  • 28.79% des mots de passe ne contiennent que des lettres.
  • 26.16% des mots de passe ne contiennent que des minuscules.
  • 13.37% des mots de passe ne contiennent que des chiffres.
  • 34.41% de tous les mots de passe se terminent par des chiffres, mais seulement 4.522% de tous les mots de passe commencent par des chiffres.

Mots de passe uniques

  • 8.83% des mots de passe sont uniques - ils n'ont été trouvés qu'une seule fois.
    • Leur longueur moyenne était de 9.7965 caractères.
    • Étonnamment, seule une fraction de ces mots de passe est dénuée de sens.
    • Seulement 7.082% de ces mots de passe contiennent des caractères spéciaux - le reste correspond à ^[a-zA-Z0-9]$
    • 20.02% de ces mots de passe ne contiennent que des lettres, et 15.02% uniquement des minuscules.
      • La longueur moyenne des mots de passe uniques en minuscules était de 9.3694 caractères.

Spécificités linguistiques

J'ai partitionné mes données en fonction des domaines de premier niveau des fournisseurs de messagerie. (filtre ici : https://gist.github.com/FlameOfIgnis/9a1da894e8ae385a1ee58b8a734b8979)

Je ne publie pour l'instant que de courtes listes des 150 mots de passe les plus courants. Je publierai éventuellement les listes complètes. Pour l'instant, j'essaierai de m'abstenir de publier publiquement une version incomplète.

Je mettrai à jour ces listes à chaque milliard d'identifiants que je traite. Ainsi, même si certaines listes linguistiques ne sont pas encore complètes, elles seront bientôt en meilleure forme.

J'ai eu suffisamment de données provenant de comptes

  • ukrainien
  • allemand
  • russe
  • italien
  • japonais
  • portugais
  • polonais
  • français

pour générer des listes de 1M de mots de passe.

En revanche, j'ai eu trop peu de données provenant de comptes

  • serbe
  • azéri
  • arabe
  • géorgien
  • roumain
  • ouzbek
  • macédonien
  • persan
  • arménien
  • albanais
  • turkmène
  • castillan
  • amharique
  • birman
  • bulgare
  • mongol
  • catalan
  • tigrigna
  • tadjik
  • coréen pour générer des listes fiables.

Et j'ai eu un total de 0 compte en langue slovène.

Statistiques sympas de comparaison avec rockyou.txt

  • Rockyou.txt contient 14.344.391 mots de passe.
  • Après avoir filtré les 14.344.391 mots de passe les plus courants (comme rockyou), 11.583.476 d'entre eux n'étaient pas dans rockyou.txt (un ratio de %80)
  • Rien que dans les 1000 premières lignes de rockyou et de ces données, il y a une différence de 411 lignes - ce qui signifie que 411 mots de passe n'étaient pas dans les 1000 premières lignes de rockyou.txt.
    • Parmi les 1000 mots de passe les plus courants, 37 d'entre eux n'étaient pas dans rockyou (l'intégralité de rockyou). Ces mots de passe sont :

37 mots de passe manquants dans rockyou classés dans le top 1000.

Très probablement, environ 8 d'entre eux proviennent de comptes de test/mauvais dumps que je n'ai pas réussi à filtrer correctement

root@kitploit:~
123hfjdk147
1464688081
159753qq
2012comeer
6V21wbgad
<password>
Blink123
D1lakiss
Exigent
Groupd2013
Indya123
N0=Acc3ss
R9lw4j8khX
Status
Telechargement
aobo2010
baili123com
bhf
cme2012
demon1q2w3e
demon1q2w3e4r
demon1q2w3e4r5t
exigent
g13916055158
hg0209
lincogo1
lizottes
megaparol12345
minecraft
nks230kjs82
nonmember
nyq28Giz1Z
pk3x7w9W
rr123456rr
startfinding
youbye123
yuantuo2012

Mise à jour

J'essaierai de travailler par lots d'un milliard d'identifiants et de mettre à jour régulièrement au fur et à mesure du traitement des données, jusqu'à épuisement des dumps.


Vous aimez le projet ? Aidez-moi à y consacrer plus de ressources !

bc1quxwhewutde2ehjzqcflcgdjqwg34pmcdq3chcp

Télécharger l’outil