
브라우저 기반의 비밀번호 크래킹 툴킷으로, 해시 조회, 단어 목록 생성, 규칙 기반 공격 시뮬레이션 및 클라이언트 측 해시 크래킹을 통한 침투 테스트 기능을 제공합니다.
여기서 weakpass.com의 비밀번호 및 해시 크래킹을 위한 도구 목록과 API 서버 예제를 한 곳에서 찾을 수 있습니다.
tools
libs
rules
모든 도구와 라이브러리는 별도의 폴더에서 찾을 수 있으며, 지금 바로 사용해보고 싶다면 도구에 대한 간략한 개요를 제공합니다.
사용자가 제공한 키워드를 기반으로 워드리스트를 생성하여 표적 비밀번호 테스트를 수행합니다.
온라인에서 사용해보기: Passgen
예를 들어, 침투 테스트 중 비밀번호로 보호된 서비스, 장치, 계정 또는 Wi-Fi 네트워크에 접근해야 한다고 가정해 보겠습니다. 예를 들어 EvilCorp의 Wi-Fi 네트워크라고 합시다. 때로는 비밀번호가 장치/네트워크/조직 이름과 특정 날짜, 특수 문자 등의 조합으로 구성됩니다. 따라서 더 복잡하고 시간이 많이 걸리는 검사를 시작하기 전에 몇 가지 조합을 간단히 테스트하는 것이 더 쉽고 편리합니다. 예를 들어, 워드리스트로 Wi-Fi 비밀번호를 크래킹하는 데는 몇 시간이 걸릴 수 있으며, Evilcorp2019와 같은 비밀번호가 포함되지 않은 훌륭한 워드리스트를 선택했더라도 실패할 수 있습니다.
Range API를 사용하여 민감한 데이터를 서버에 제출하지 않고 안전하게 해시 조회를 수행합니다.
온라인에서 사용해보기: Lookup
MD5, NTLM, SHA1 또는 SHA256 해시에 대한 비밀번호를 해시를 백엔드로 보내지 않고 사전 계산된 워드리스트를 사용하여 알아냅니다. 주요 장점은 모든 해시 검사가 클라이언트 측에서 이루어지므로 데이터가 안전하고 비공개로 유지된다는 점입니다.
또한 이 도구의 데이터베이스를 로컬 및 사내에서 호스팅하고 구축할 수 있습니다. 이를 위해 여기에서 제공되는 사전 계산된 테이블 중 하나를 사용하고, 값을 기준으로 해시 범위를 제공하는 API를 설정하세요.
이 데이터베이스 구조와 함께 "작동하는" 서버 예제는 리포지토리에서 찾을 수 있습니다.
비밀번호가 유출되었는지 또는 규칙 기반 공격에 취약한지 확인합니다.
온라인: Passcheck
이 도구는 범위 조회 API를 사용하여 사전 계산된 워드리스트에 비밀번호가 존재하는지 확인합니다.
하지만 누군가가 규칙 기반 공격을 사용하기로 결정했다면? 규칙 기반 공격에 대해 비밀번호가 안전한가요? 이에 더해, "역방향" hashcat 규칙을 적용하여 비밀번호를 크래킹하는 데 사용될 수 있는 잠재적 후보를 식별함으로써 규칙 기반 공격을 시뮬레이션합니다.
이 JavaScript 기반 도구를 사용하여 브라우저에서 직접 해시를 크래킹하세요.
온라인에서 사용해보기: Kraker-js