Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/ignis-sec/pwdb-public
Password CrackingAttacchi alle PasswordRisorse Curate
GitHubignis-sec/pwdb-public

Pwdb-Public

Una raccolta di tutti i dati che ho potuto estrarre da 1 miliardo di credenziali trapelate da Internet.

Vedi Repository
3.3k417106 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

PWDB - Nuova generazione di analisi di massa delle password

GitHub repo size GitHub GitHub issues Average time to resolve an issue Percentage of issues still open

Obiettivo

Lasciando alle spalle la roba di red team vecchia di 20 anni. Le cose funzionano bene e nessuno si preoccupa di controllarle/sostituirle per decenni.

Dump inclusi

Puoi controllare il file status.txt in questo repository per tenere traccia dei dump inclusi.


Lista misteriosa di 40k password ad alta entropia

Durante la mia ricerca, ho notato un piccolo gruppo di password ad alta entropia (10 caratteri, maiuscole-minuscole-cifre) che venivano riutilizzate. Queste password avevano frequenze di occorrenza davvero basse, ma erano comunque molte più di quanto mi aspettassi.

Alcune cose degne di nota:

  • Iniziano e finiscono tutte con caratteri maiuscoli.
  • Nessuna di esse sembra avere uno schema da tastiera o una parola significativa.
  • Sono tutte lunghe 10 caratteri.
  • Non contengono caratteri speciali.
  • Alcune di esse sono comparse fino a 1 volta ogni 100 milioni di credenziali (il che significa che ne ho circa 10 riutilizzi attualmente).
  • Occorrenza più recente: 86 di queste sono state trovate in 55623 credenziali provenienti da una leak del giugno 2020.

Ho filtrato le password lunghe 10 caratteri che corrispondono a (?=.*\d)(?=.*[a-z])(?=.*[A-Z])(?=^[A-Z][A-Za-z0-9]+[A-Z]$)(?!.*[a-z]{3})(?!.*[A-Z]{3}) e che avevano un tasso di occorrenza inferiore a 1.2 ogni 100 milioni.

Ho rilasciato questa lista di 39576 password in mystery-list.txt in questo repository. L'ho rifiltrata per ottenere 763k password che corrispondono a questo schema.

Non ho idea di cosa questo riveli e cosa implichi, ma sospetto che qualche password manager in circolazione stia creando password a bassa entropia, causando ripetizioni tra molti utenti. Tutte le idee al riguardo sono benvenute e apprezzate.


Curioso di qualche statistica?

Per favore apri una issue e spiega cosa vuoi sapere, e se è interessante interrogherò i dati e aggiungerò il risultato!

Statistiche interessanti

  • Da oltre 1.000.000.000 di righe di dump, 257.669.588 sono state filtrate come dati corrotti (spazzatura in formato non corretto) o account di test.
  • 1 miliardo di credenziali si riduce a 168.919.919 password e 393.386.953 username.
  • La password più comune è 123456. Copre circa lo 0.722% di tutte le password. (Circa 7 milioni di volte per miliardo)
  • Le 1000 password più comuni coprono il 6.607% di tutte le password.
  • Con il milione di password più comuni, il tasso di successo è del 36.28%, e con i 10 milioni di password più comuni il tasso di successo è del 54.00%.
  • La lunghezza media delle password è di 9.4822 caratteri.
  • Il 12.04% delle password contiene caratteri speciali.
  • Il 28.79% delle password è composto solo da lettere.
  • Il 26.16% delle password è composto solo da minuscole.
  • Il 13.37% delle password è composto solo da numeri.
  • Il 34.41% di tutte le password termina con cifre, ma solo il 4.522% di tutte le password inizia con cifre.

Password uniche

  • L'8.83% delle password è unico - sono state trovate una sola volta.
    • La loro lunghezza media era di 9.7965 caratteri.
    • Sorprendentemente, solo una frazione di queste password è priva di significato.
    • Solo il 7.082% di queste password contiene caratteri speciali - Il resto corrisponde a ^[a-zA-Z0-9]$.
    • Il 20.02% di queste password è composto solo da lettere, e il 15.02% solo da minuscole.
      • La lunghezza media per le password uniche minuscole era di 9.3694 caratteri.

Specifiche per lingua

Ho suddiviso i miei dati in base ai domini di primo livello dei provider email. (filtro qui: https://gist.github.com/FlameOfIgnis/9a1da894e8ae385a1ee58b8a734b8979)

Per ora sto rilasciando solo brevi liste delle prime 150 password. Alla fine rilascerò le liste complete. Cercherò di evitare di rilasciare pubblicamente una versione incompleta per ora.

Aggiornerò queste liste ogni miliardo di credenziali che elaboro. Quindi, anche se alcune delle liste per lingua non sono ancora complete, presto saranno in una forma migliore.

Ho avuto abbastanza dati da account

  • Ucraino
  • Tedesco
  • Russo
  • Italiano
  • Giapponese
  • Portoghese
  • Polacco
  • Francese

per generare liste di 1M di password.

Al contrario, ho avuto troppo pochi dati con cui lavorare per

  • Serbo
  • Azero
  • Arabo
  • Georgiano
  • Rumeno
  • Uzbeko
  • Macedone
  • Persiano
  • Armeno
  • Albanese
  • Turcmeno
  • Castigliano
  • Amarico
  • Birmano
  • Bulgaro
  • Mongolo
  • Catalano
  • Tigrino
  • Tagiko
  • Coreano account per generare liste affidabili.

E ho avuto un totale di 0 account con lingua slovena.

Statistiche interessanti dal confronto con rockyou.txt

  • Rockyou.txt contiene 14.344.391 password.
  • Dopo aver filtrato le 14.344.391 password più comuni (le stesse di rockyou), 11.583.476 di esse non erano in rockyou.txt (un rapporto del %80).
  • Solo nelle prime 1000 righe di rockyou e di questi dati, c'è una differenza di 411 righe - il che significa che 411 password non erano tra le prime 1k righe di rockyou.txt.
    • Delle 1000 password più comuni, 37 non erano in rockyou (tutto rockyou). Queste password sono:

Le 37 password che mancano a rockyou tra le prime 1000

Molto probabilmente circa 8 di queste provengono da account di test/dump scadenti che non sono riuscito a filtrare correttamente

root@kitploit:~
123hfjdk147
1464688081
159753qq
2012comeer
6V21wbgad
<password>
Blink123
D1lakiss
Exigent
Groupd2013
Indya123
N0=Acc3ss
R9lw4j8khX
Status
Telechargement
aobo2010
baili123com
bhf
cme2012
demon1q2w3e
demon1q2w3e4r
demon1q2w3e4r5t
exigent
g13916055158
hg0209
lincogo1
lizottes
megaparol12345
minecraft
nks230kjs82
nonmember
nyq28Giz1Z
pk3x7w9W
rr123456rr
startfinding
youbye123
yuantuo2012

Aggiornamento

Cercherò di lavorare a blocchi di 1 miliardo di credenziali e di aggiornarlo regolarmente man mano che elabora i dati, finché non esaurirò i dump.


Ti piace il progetto? Aiutami a dedicargli più risorse!

bc1quxwhewutde2ehjzqcflcgdjqwg34pmcdq3chcp

Scarica lo strumento