
Коллекция всех данных, которые я смог извлечь из 1 миллиарда утёкших учётных данных из интернета.
Оставляя позади 20-летние инструменты red team. Они работают нормально, и никто не удосуживается проверять/заменять их десятилетиями.
Вы можете проверить status.txt в этом репозитории, чтобы отслеживать включённые дампы.
В ходе своего исследования я заметил несколько паролей с высокой энтропией (10 символов, заглавные-строчные-цифры), которые повторно использовались. Частота их появления была действительно низкой, но всё же гораздо выше, чем я ожидал.
Кое-что примечательное в них:
Я отфильтровал пароли длиной 10 символов, соответствующие (?=.*\d)(?=.*[a-z])(?=.*[A-Z])(?=^[A-Z][A-Za-z0-9]+[A-Z]$)(?!.*[a-z]{3})(?!.*[A-Z]{3}), частота появления которых была менее 1,2 на 100 миллионов.
Я опубликовал этот список из 39 576 паролей в mystery-list.txt в этом репозитории. Я перефильтровал его и получил 763k паролей, соответствующих этому шаблону.
Я понятия не имею, что это вскрывает и что это означает, но подозреваю, что какой-то менеджер паролей создаёт пароли с низкой энтропией, вызывая повторения у большого количества пользователей. Любые идеи на этот счёт приветствуются и ценятся.
Пожалуйста, создайте issue и объясните, что вы хотите узнать; если это интересно, я выполню запрос и добавлю результат!
257.669.588 были отфильтрованы как повреждённые данные(бессмыслица в неправильном формате) или тестовые аккаунты.168.919.919 паролям и 393.386.953 именам пользователей.123456. Он покрывает примерно 0.722% всех паролей. (Около 7 миллионов раз на миллиард)6.607% всех паролей.36.28%, а для 10 миллионов самых распространённых — 54.00%.9.4822 символов.8.83% паролей уникальны - они были найдены только один раз.
9.7965 символов.7.082% из этих паролей содержат специальные символы - остальные соответствуют ^[a-zA-Z0-9]$20.02% этих паролей состоят только из букв, а 15.02% — только из строчных.
9.3694 символа.Я разделил свои данные в зависимости от доменов верхнего уровня почтовых провайдеров. (фильтр здесь: https://gist.github.com/FlameOfIgnis/9a1da894e8ae385a1ee58b8a734b8979)
Сейчас я публикую только короткие списки из топ-150 паролей. Полные списки выпущу позже. Пока я постараюсь воздержаться от публикации неполной версии.
Я буду обновлять эти списки на каждый обработанный миллиард учётных записей. Так что даже если списки для некоторых языков ещё не полны, скоро они станут лучше.
У меня было достаточно данных по аккаунтам следующих языков:
чтобы сгенерировать списки из 1M паролей.
В отличие от этого, у меня было слишком мало данных для работы с аккаунтами следующих языков:
чтобы сгенерировать надёжные списки.
А всего у меня было 0 аккаунтов на словенском языке.
14.344.391 паролей.14.344.391 самых распространённых паролей (такое же число, как в rockyou), 11.583.476 из них отсутствовали в rockyou.txt (соотношение %80)Очень вероятно, что около 8 из них из тестовых аккаунтов/плохих дампов, которые я не смог корректно отфильтровать
123hfjdk147
1464688081
159753qq
2012comeer
6V21wbgad
<password>
Blink123
D1lakiss
Exigent
Groupd2013
Indya123
N0=Acc3ss
R9lw4j8khX
Status
Telechargement
aobo2010
baili123com
bhf
cme2012
demon1q2w3e
demon1q2w3e4r
demon1q2w3e4r5t
exigent
g13916055158
hg0209
lincogo1
lizottes
megaparol12345
minecraft
nks230kjs82
nonmember
nyq28Giz1Z
pk3x7w9W
rr123456rr
startfinding
youbye123
yuantuo2012
Я постараюсь работать с порциями по 1 миллиарду учётных записей и регулярно обновлять данные по мере их обработки, пока у меня не закончатся дампы.
Нравится проект? Помогите вложить в него больше ресурсов!
bc1quxwhewutde2ehjzqcflcgdjqwg34pmcdq3chcp