将红队20年前的老旧东西抛在身后。这些东西虽然还能用,但几十年来没人费心去检查或替换它们。
你可以查看本仓库中的 status.txt 来跟踪收录的数据转储。
在我的研究过程中,我注意到有一小批高熵密码(10个字符,大写-小写-数字)被重复使用。这些密码的出现率非常低,但数量仍然远超我的预期。
关于这些密码的一些值得注意的地方:
我筛选出了长度为10个字符、匹配 (?=.*\d)(?=.*[a-z])(?=.*[A-Z])(?=^[A-Z][A-Za-z0-9]+[A-Z]$)(?!.*[a-z]{3})(?!.*[A-Z]{3}) 且出现率低于每1亿次1.2次的密码。
我已在本仓库的 mystery-list.txt 中发布了这份包含39576个密码的列表。 我重新筛选后得到了763k个符合此模式的密码。
我不知道这揭示了什么、又意味着什么,但我怀疑某个密码管理器正在生成低熵密码,导致大量用户之间出现重复。欢迎并感谢关于此问题的任何想法。
请创建一个 issue 并说明你想了解什么,如果它足够有趣,我会查询相关数据并把结果加进去!
257.669.588 行被过滤为损坏数据(格式不当的乱码)或测试账户。168.919.919 个密码和 393.386.953 个用户名。123456。它约占所有密码的 0.722%。(每10亿条中出现约700万次)6.607%。36.28%;使用最常见的1000万个密码时,命中率为 54.00%。9.4822 个字符。8.83% 的密码是唯一的——它们只被发现过一次。
9.7965 个字符。7.082% 包含特殊字符——其余部分匹配 ^[a-zA-Z0-9]$20.02% 的这些密码仅包含字母,15.02% 仅包含小写字母。
9.3694 个字符。我根据电子邮件提供商的顶级域名对我的数据进行了分区。(过滤器:https://gist.github.com/FlameOfIgnis/9a1da894e8ae385a1ee58b8a734b8979)
目前我只发布前150个密码的短列表。我最终会发布完整列表。目前我会尽量不公开发布不完整的版本。
每处理10亿条凭证,我就会更新这些列表。因此,即使某些语言的列表尚未完整,它们很快也会变得更加完善。
我已经有足够的数据,可以为以下语言的账户生成100万个密码列表:
相比之下,我拥有的数据太少,无法为以下语言的账户生成可靠的列表:
而我总共有0个斯洛文尼亚语账户。
14.344.391 个密码。14.344.391 个(与 rockyou 相同数量)密码后,其中有 11.583.476 个不在 rockyou.txt 中(占比 80%)其中大约8个很可能来自我未能正确过滤的测试账户/不良转储数据
123hfjdk147
1464688081
159753qq
2012comeer
6V21wbgad
<password>
Blink123
D1lakiss
Exigent
Groupd2013
Indya123
N0=Acc3ss
R9lw4j8khX
Status
Telechargement
aobo2010
baili123com
bhf
cme2012
demon1q2w3e
demon1q2w3e4r
demon1q2w3e4r5t
exigent
g13916055158
hg0209
lincogo1
lizottes
megaparol12345
minecraft
nks230kjs82
nonmember
nyq28Giz1Z
pk3x7w9W
rr123456rr
startfinding
youbye123
yuantuo2012
我会尝试以每10亿条凭证为一批进行处理,并在处理数据时定期更新,直到我用完所有的转储数据。
喜欢这个项目?帮我把更多资源投入到它上面吧!
bc1quxwhewutde2ehjzqcflcgdjqwg34pmcdq3chcp