
Una raccolta di tutti i dati che ho potuto estrarre da 1 miliardo di credenziali trapelate da Internet.
Lasciando alle spalle la roba di red team vecchia di 20 anni. Le cose funzionano bene e nessuno si preoccupa di controllarle/sostituirle per decenni.
Puoi controllare il file status.txt in questo repository per tenere traccia dei dump inclusi.
Durante la mia ricerca, ho notato un piccolo gruppo di password ad alta entropia (10 caratteri, maiuscole-minuscole-cifre) che venivano riutilizzate. Queste password avevano frequenze di occorrenza davvero basse, ma erano comunque molte più di quanto mi aspettassi.
Alcune cose degne di nota:
Ho filtrato le password lunghe 10 caratteri che corrispondono a (?=.*\d)(?=.*[a-z])(?=.*[A-Z])(?=^[A-Z][A-Za-z0-9]+[A-Z]$)(?!.*[a-z]{3})(?!.*[A-Z]{3}) e che avevano un tasso di occorrenza inferiore a 1.2 ogni 100 milioni.
Ho rilasciato questa lista di 39576 password in mystery-list.txt in questo repository. L'ho rifiltrata per ottenere 763k password che corrispondono a questo schema.
Non ho idea di cosa questo riveli e cosa implichi, ma sospetto che qualche password manager in circolazione stia creando password a bassa entropia, causando ripetizioni tra molti utenti. Tutte le idee al riguardo sono benvenute e apprezzate.
Per favore apri una issue e spiega cosa vuoi sapere, e se è interessante interrogherò i dati e aggiungerò il risultato!
257.669.588 sono state filtrate come dati corrotti (spazzatura in formato non corretto) o account di test.168.919.919 password e 393.386.953 username.123456. Copre circa lo 0.722% di tutte le password. (Circa 7 milioni di volte per miliardo)6.607% di tutte le password.36.28%, e con i 10 milioni di password più comuni il tasso di successo è del 54.00%.9.4822 caratteri.8.83% delle password è unico - sono state trovate una sola volta.
9.7965 caratteri.7.082% di queste password contiene caratteri speciali - Il resto corrisponde a ^[a-zA-Z0-9]$.20.02% di queste password è composto solo da lettere, e il 15.02% solo da minuscole.
9.3694 caratteri.Ho suddiviso i miei dati in base ai domini di primo livello dei provider email. (filtro qui: https://gist.github.com/FlameOfIgnis/9a1da894e8ae385a1ee58b8a734b8979)
Per ora sto rilasciando solo brevi liste delle prime 150 password. Alla fine rilascerò le liste complete. Cercherò di evitare di rilasciare pubblicamente una versione incompleta per ora.
Aggiornerò queste liste ogni miliardo di credenziali che elaboro. Quindi, anche se alcune delle liste per lingua non sono ancora complete, presto saranno in una forma migliore.
Ho avuto abbastanza dati da account
per generare liste di 1M di password.
Al contrario, ho avuto troppo pochi dati con cui lavorare per
E ho avuto un totale di 0 account con lingua slovena.
14.344.391 password.14.344.391 password più comuni (le stesse di rockyou), 11.583.476 di esse non erano in rockyou.txt (un rapporto del %80).Molto probabilmente circa 8 di queste provengono da account di test/dump scadenti che non sono riuscito a filtrare correttamente
123hfjdk147
1464688081
159753qq
2012comeer
6V21wbgad
<password>
Blink123
D1lakiss
Exigent
Groupd2013
Indya123
N0=Acc3ss
R9lw4j8khX
Status
Telechargement
aobo2010
baili123com
bhf
cme2012
demon1q2w3e
demon1q2w3e4r
demon1q2w3e4r5t
exigent
g13916055158
hg0209
lincogo1
lizottes
megaparol12345
minecraft
nks230kjs82
nonmember
nyq28Giz1Z
pk3x7w9W
rr123456rr
startfinding
youbye123
yuantuo2012
Cercherò di lavorare a blocchi di 1 miliardo di credenziali e di aggiornarlo regolarmente man mano che elabora i dati, finché non esaurirò i dump.
Ti piace il progetto? Aiutami a dedicargli più risorse!
bc1quxwhewutde2ehjzqcflcgdjqwg34pmcdq3chcp