
ブラウザベースのパスワードクラッキングツールキット。ハッシュルックアップ、ワードリスト生成、ルールベースの攻撃シミュレーション、およびクライアントサイドのハッシュクラッキングによるペネトレーションテストに対応。
ここでは、weakpass.com からツールのリストとAPIサーバーの例を一か所にまとめ、パスワードとハッシュのクラックのための情報を提供します。
tools
libs
rules
すべてのツールとライブラリは各フォルダにあります。すぐに試したい方向けの簡単な概要は以下の通りです。
ユーザーが指定したキーワードに基づいてワードリストを生成し、対象を絞ったパスワードテストを行います。
オンラインで試す: Passgen
例えば、ペネトレーションテスト中に、パスワードで保護されたサービス、デバイス、アカウント、Wi-Fiネットワークにアクセスする必要があるとします。ここでは例として、EvilCorp の Wi-Fi ネットワークを考えます。パスワードは、デバイス/ネットワーク/組織 名と日付や特殊文字などを組み合わせたものであることがよくあります。そのため、より複雑で時間のかかるチェックを開始する前に、いくつかの組み合わせをテストする方が簡単で手間がかかりません。例えば、ワードリストを使用して Wi-Fi パスワードをクラックするには数時間かかる可能性があり、優れたワードリストを選んでも、Evilcorp2019 のようなパスワードがリストに含まれていなければ失敗する可能性があります。
Range API を使用して、機密データをサーバーに送信せずに安全にハッシュ検索を実行します。
オンラインで試す: Lookup
事前計算されたワードリストを使用して、MD5、NTLM、SHA1、SHA256 のハッシュのパスワードを、ハッシュをバックエンドに送信せずに明らかにします。主な利点は、すべてのハッシュチェックがクライアント側で行われるため、データの安全性とプライバシーが保たれることです。
さらに、このツールのデータベースをローカルまたは社内でホストして構築することもできます。その場合は、こちら で入手可能な事前計算テーブルのいずれかを使用し、ハッシュのレンジを値で提供する API をセットアップします。
このデータベース構造で「動作する」サーバーの例は、リポジトリ内にあります。
パスワードが漏洩していないか、またはルールベースの攻撃に対して脆弱でないかを確認します。
オンライン:Passcheck
このツールは、レンジ検索 API を使用して、事前計算されたワードリストにパスワードが存在するかどうかをチェックします。
しかし、もし誰かがルールベースの攻撃を仕掛けてきたらどうでしょうか?あなたのパスワードはルールベースの攻撃に対して安全ですか? さらに、ルールベースの攻撃をシミュレートし、hashcat ルールを「逆」に適用して、あなたのパスワードをクラックするために使用される可能性のある候補を特定します。
この JavaScript ベースのツールを使用して、ブラウザ上で直接ハッシュをクラックします。
オンラインで試す: Kraker-js