
Real-world infosec wordlists, updated regularly

これらのワードリストは、ここに記載されているCMS/サーバー/フレームワークのソースコードに基づいています。現在のワードリストは次のとおりです:
各ワードリストには2つのバージョンがあります:
webapps/examples/WEB-INF/classes/websocket/echo/servers.json
webapps/examples/WEB-INF/classes/websocket/echo/servers.json
examples/WEB-INF/classes/websocket/echo/servers.json
WEB-INF/classes/websocket/echo/servers.json
websocket/echo/servers.json
echo/servers.json
servers.json
ダニエル・ミースラー氏の RobotsDisallowed プロジェクトに触発されたこれらのワードリストには、Domcop の Open PageRank データセット による上位100、上位1000、上位10000サイトの robots.txt の Allow および Disallow パスが含まれています。
このワードリストには、Inventory プロジェクトで各ターゲットに対して見つかったサブドメインが含まれています。50以上の公開バグバウンティプログラムのサブドメインから生成された140万語で構成されています。
このワードリストには、cloud アセットの列挙を通じて見つかったサブドメインが含まれています。700万以上のSSL証明書の Common Name と Subject Alternative Name から抽出されたサブドメインから生成された94万語で構成されています。
さらに多くのワードリストが追加される予定です!
Trickest ワークフローが technology-repositories.json 内のリポジトリをクローンし、全ファイルのパスをリストアップし、重要でないファイルを除外して組み合わせを生成し、このリポジトリにワードリストをプッシュします。

別の Trickest ワークフローが Domcop の Open PageRank データセット から上位100、1000、1000のウェブサイトを取得し、meg を使用してそれらの robots.txt ファイルを取得し(@tomnomnom に感謝!)、無関係なエントリを除外してパスを整理し、このリポジトリにワードリストをプッシュします。

すべての貢献・提案・質問を歓迎します! GitHub issues から新しいチケットを作成したり、@trick3st にツイートしたり、Discord で会話に参加したりしてください。
私たちは試行錯誤の価値を信じています。trickest.com でデモにサインアップして、このワークフローを自分のユースケースに合わせてカスタマイズしたり、さらに多くのワークフローを利用したり、ゼロから独自のワークフローを構築したりしましょう!