Awesome Cracking delle Password 
In crittoanalisi e sicurezza informatica, il cracking delle password è il processo di recupero delle password da dati che sono stati memorizzati o trasmessi da un sistema informatico in forma criptata. Un approccio comune (brute-force attack) è quello di provare ripetutamente dei tentativi per la password e verificarli rispetto a un hash crittografico disponibile della password.
Questa è una lista curata di fantastici strumenti, ricerche, articoli e altri progetti relativi al cracking delle password e alla sicurezza delle password da @[email protected].
Leggi CONTRIBUTING.md prima di contribuire! In breve:
Contenuti
Libri
Cloud
- Cloud_crack - Cracca password usando Terraform e AWS.
- Cloudcat - Uno script per automatizzare la creazione di infrastruttura cloud per il cracking di hash.
- Cloudstomp - Distribuzione automatizzata di istanze su EC2 tramite plugin per applicazioni ad alto carico di CPU/GPU al prezzo più basso.
- Cloudtopolis - Uno strumento che facilita l'installazione e il provisioning di Hashtopolis sulla piattaforma Google Cloud Shell, rapidamente e completamente in automatico (e anche gratuito!).
- NPK - NPK è una piattaforma distribuita di cracking di hash costruita interamente con componenti serverless in AWS, tra cui Cognito, DynamoDB e S3.
- Penglab - Abuso di Google Colab per craccare hash.
- Rook - Automatizza la creazione di istanze AWS p3 per l'utilizzo in cracking di password basato su GPU.
Conversione
- 7z2hashcat - Estrae informazioni da archivi .7z protetti da password (e file .sfx) in modo da poter craccare questi "hash" con hashcat.
- MacinHash - Converte il file plist delle password di macOS in un file di hash per i cracker di password.
- NetNTLM-Hashcat - Converte hash in formato John The Ripper/Cain (singoli o in blocco) in formato hash compatibile con HashCat.
- Rubeus-to-Hashcat - Converte/formatta l'output di kerberoasting di Rubeus in formato leggibile da hashcat.
- WINHELLO2hashcat - Con questo strumento si può estrarre l'"hash" da un PIN di WINDOWS HELLO. Questo hash può essere craccato con Hashcat.
- bitwarden2hashcat - Uno strumento che converte i dati di Bitwarden in un hash adatto a hashcat.
- hc_to_7z - Converte gli hash di hashcat di 7-Zip nuovamente in archivi 7z.
- hcxtools - Soluzione portabile per la conversione di file di dump WiFi cap/pcap/pcapng (compressi gz) in formati hashcat.
- itunes_backup2hashcat - Estrae le informazioni necessarie dai file Manifest.plist per convertirle in hash compatibili con hashcat.
- mongodb2hashcat - Estrae hash dal server di database MongoDB in un formato hash accettato da hashcat: -m 24100 (SCRAM-SHA-1) o -m 24200 (SCRAM-SHA-256).
Hashcat
Hashcat è l'"utility di recupero password più veloce e avanzata al mondo." I seguenti sono progetti direttamente correlati a Hashcat in un modo o nell'altro.
- Autocrack - Un insieme di strumenti client e server per craccare hash in modo automatico e semi-automatico.
- docker-hashcat - Ultimo docker di hashcat per Ubuntu 18.04 con CUDA, OpenCL e POCL.
- Hashcat-Stuffs - Raccolta di liste e cose per hashcat.
- hashcat-utils - Piccole utility utili nel cracking avanzato di password.
- Hashfilter - Legge un potfile di hashcat e analizza diversi tipi in un database sqlite.
- known_hosts-hashcat - Una guida e uno strumento per craccare file known_hosts di SSH con hashcat.
- pyhashcat - Binding Python con API C per libhashcat.
Automazione
- autocrack - Wrapper per hashcat per aiutare ad automatizzare il processo di cracking.
- hat - Uno strumento Hashcat automatizzato per wordlist e regole comuni per velocizzare il processo di cracking degli hash durante gli impegni.
- hate_crack - Uno strumento per automatizzare le metodologie di cracking tramite Hashcat del team TrustedSec.
- Naive hashcat - Naive hashcat è uno script plug-and-play preconfigurato con parametri/tipi di attacco ingenui, testati empiricamente e "abbastanza buoni".
Cracking distribuito
- CrackLord - Sistema di code e risorse per craccare password.
- fitcrack - Un sistema distribuito di cracking di password basato su hashcat.
- Hashstation - Hashstation è un sistema distribuito di cracking di password basato su BOINC con un'interfaccia web integrata.
- Hashtopolis - Uno strumento client-server multi-piattaforma per distribuire compiti di hashcat a più computer.
- Kraken - Un sistema distribuito multi-piattaforma di cracking di password tramite forza bruta.
Regole
- clem9669 rules - Regola per hashcat o john.
- hashcat rules collection - Probabilmente la più grande raccolta di regole per hashcat disponibile.
- Hob0Rules - Regole per cracking di password per Hashcat basate su statistiche e pattern del settore.
- Kaonashi - Wordlist, regole e maschere del progetto Kaonashi (RootedCON 2019).
- nsa-rules - Regole e maschere per cracking di password per hashcat generate da password craccate.
- nyxgeek-rules - Regole personalizzate per cracking di password per Hashcat e John the Ripper.
- OneRuleToRuleThemAll - "Una regola per craccare tutte le password. O almeno lo speriamo."
- OneRuleToRuleThemStill - "Una versione rivista e aggiornata della mia regola originale OneRuleToRuleThemAll per hashcat."
- pantagrule - Ampi set di regole per hashcat generate da password compromesse nel mondo reale.
Strumenti per regole
- duprule - Rileva e filtra regole duplicate di hashcat.
- ruleprocessorY - Un processore di regole di nuova generazione con supporto complesso per caratteri multibyte progettato per supportare Hashcat.
Interfacce web
- crackerjack - CrackerJack è un'interfaccia web per Hashcat sviluppata in Python.
- CrackQ - Un sistema di code per cracking con Hashcat in Python.
- hashpass - WebApp e server per cracking di hash con hashcat.
- Hashview - Un front-end web per cracking di password e analisi.
- Wavecrack - Interfaccia web di Wavestone per cracking di password con hashcat.
- WebHashCat - WebHashcat è un'interfaccia web molto semplice ma efficiente per lo strumento di cracking di password hashcat.
John the Ripper
John the Ripper è "uno strumento open source di auditing della sicurezza delle password e recupero password disponibile per molti sistemi operativi." I seguenti sono progetti direttamente correlati a John the Ripper in un modo o nell'altro.
- BitCracker - BitCracker è il primo strumento open source per il cracking delle password per unità di memoria crittografate con BitLocker.
- johnny - Interfaccia grafica per John the Ripper.
Varie
- Hashes - Identifica algoritmi di hashing (interfaccia grafica per Name That Hash).
- hashgen - Hashgen è un semplice ma molto veloce generatore di hash CLI scritto in Go e compilato per Linux, Windows e Mac.
- Name That Hash - Non sai che tipo di hash è? Name That Hash ti dirà il tipo di hash! Identifica MD5, SHA256 e più di 300 altri hash. Include anche una pratica applicazione web.
Persone notevoli
Siti web
Comunità
- Forum di hashcat - Forum degli sviluppatori di hashcat.
- Hashmob - Una comunità in crescita per il recupero delle password, mirata a diventare un punto di collaborazione per gli appassionati di crittografia. Include una vasta raccolta di wordlist e un servizio di lookup.
- Forum di Hashkiller - Un forum sul cracking delle password con oltre 20.000 utenti registrati.
Servizi di lookup
- CMD5 - Fornisce servizi online di crittografia e decrittografia MD5 / sha1 / mysql / sha256.
- CrackStation - Servizio gratuito di lookup di hash che fornisce anche wordlist.
- gohashmob - App CLI Go per cercare rapidamente hash utilizzando l'API HashMob.
- Hashes.com - Un servizio di lookup di hash con funzionalità a pagamento.
- Hashkiller - Un servizio di lookup di hash con un forum.
- Online Hash Crack - Servizio di recupero password su cloud.
Strumenti per wordlist
Strumenti per analizzare, generare e manipolare wordlist.
Analisi
- PACK - Una raccolta di utility sviluppate per aiutare nell'analisi delle liste di password al fine di migliorare il cracking delle password attraverso il rilevamento di pattern di maschere, regole, set di caratteri e altre caratteristiche delle password.
- password-smelter - Ingestisce password da hashcat, ecc. e produce output in HTML, Markdown, XLSX, PNG, JSON. Supporta temi chiari e scuri. Complementare a password-stretcher.
- password-stretcher - Genera "quantità disgustose" di password da siti web, file o stdin. Complementare a password-smelter.
- pcfg_cracker - Questo progetto utilizza il machine learning per identificare le abitudini di creazione delle password degli utenti.
- Pipal - IL analizzatore di password.
- Graphcat - Genera grafici e diagrammi basati sui risultati del cracking delle password.
Generazione/Manipolazione
- accent_permutator - Uno strumento per trasformare caratteri da ASCII/UTF-8 in caratteri accentati, come "o" in "ò".
- anew - Aggiunge righe da stdin a un file, ma solo se non sono già presenti nel file. Invia anche le nuove righe a stdout, rendendolo simile a un tee -a che rimuove i duplicati.
- bopscrk - Genera wordlist intelligenti e potenti per attacchi mirati. Include il recupero dei testi delle canzoni e diverse trasformazioni.
- common-substr - Semplice strumento per estrarre le sottostringhe più comuni da un testo di input. Progettato per il cracking delle password.
- Crunch - Crunch è un generatore di wordlist in cui puoi specificare un set di caratteri standard o un set di caratteri da te definito. Crunch può generare tutte le combinazioni e permutazioni possibili.
- CUPP - Uno strumento che ti permette di generare wordlist basate su dati di profilazione dell'utente come compleanno, soprannome, indirizzo, nome di un animale domestico o parente, ecc.
- duplicut - Rimuove duplicati da wordlist MASSIVE, senza ordinarle (per cracking di password basato su dizionario).
- Gorilla - Strumento per generare wordlist o estenderne una esistente utilizzando mutazioni.
- Gramify - Crea n-grammi di wordlist basati su parole, caratteri o set di caratteri da utilizzare in attacchi offline alle password e analisi dei dati.
- Elpscrk - Elpscrk è come cupp, ma basato su permutazioni e statistiche, efficiente in termini di memoria.
- Keyboard-Walk-Generators - Genera dizionari di percorsi da tastiera per il cracking.
- kwprocessor - Generatore avanzato di percorsi da tastiera con set di caratteri di base, mappa dei tasti e percorsi configurabili.
- maskprocessor - Generatore di parole ad alte prestazioni con set di caratteri configurabile per posizione.
Wordlist
Specifico per lingua- Wordlist albanese - Un mix di nomi, cognomi e un po' di letteratura albanese.
- Generatore di wordlist di numeri di telefono danesi - Questo strumento può generare wordlist di numeri di telefono danesi per area e/o tipologia (Cellulare, fisso ecc.) Utile per il cracking di password o il fuzzing di target danesi.
- Wordlist danesi - Raccolta di wordlist danesi per il cracking di password danesi.
- Wordlist francesi - Questo progetto mira a fornire wordlist francesi su tutto ciò che una persona potrebbe usare come password di base.
Altro
- Wordlist di Packet Storm - Una raccolta consistente di diverse wordlist in più lingue.
- Rocktastic - Include molte permutazioni di password e pattern osservati in natura.
- RockYou2021 - RockYou2021.txt è una WORDLIST ENORME compilata da varie altre wordlist.
- WeakPass - Raccolta di grandi wordlist.
PDF
- pdfrip - Un'utilità multi-thread per il cracking di password PDF dotata di costruttori di formati di password comuni e attacchi a dizionario.
JKS
ZIP
- bkcrack - Cracka la crittografia zip legacy con l'attacco a testo in chiaro noto di Biham e Kocher.
- frackzip - Piccolo strumento per il cracking di archivi ZIP crittografati.
Machine Learning / IA
- adams - Ridurre il bias nella modellazione della robustezza delle password nel mondo reale tramite deep learning e dizionari dinamici.
- neural network cracking - Codice per il cracking di password con reti neurali.
- RNN-Passwords - Utilizzo di char-rnn per apprendere e indovinare password.
- rulesfinder - Questo strumento trova regole di manipolazione delle password efficienti (per John the Ripper o Hashcat) per un dato dizionario e una lista di password.
- PassGPT - PassGPT è un modello GPT-2 addestrato da zero su fughe di password.
- SePass: Indovinare password semantiche usando la ricerca di similarità k-nn in word embeddings - Un metodo di indovinamento delle password che utilizza word embeddings per scoprire e sfruttare correlazioni semantiche nelle liste di password.
Ricerca
Articoli e post di blog
Pubblicazioni
Talk