Awesome Password Cracking
Password Crackingを扱う資料や関連プロジェクトをまとめたAwesomeリストです。
目次
書籍
- Hash Crack: Password Cracking Manual (v3) - パスワード監査・回復手法を扱う書籍です。
クラウド
- Cloud_crack - TerraformとAWSを使ってパスワードをクラックする
- Cloudcat - ハッシュクラッキング用のクラウドインフラの自動作成を実行するスクリプト
- Cloudstomp - 高CPU/GPUアプリケーション向けに、最も安い価格でEC2上でインスタンスを自動展開するプラグインの利用
- Cloudtopolis - Google Cloud Shellプラットフォーム上でHashtopolisのインストールとプロビジョニングを、迅速かつ完全に無人で実行するツール(また、無料!)
- NPK - NPKは、AWSにおけるCognito、DynamoDB、S3をすべて無サーバー構成で構成した、分散型ハッシュクラッキングプラットフォーム
- Penglab - Google Colabをハッシュクラッキングに悪用
- Rook - GPUベースのパスワードクラッキングに使用するAWS p3インスタンスの自動作成
変換
- 7z2hashcat - パスワード保護された.7zアーカイブ(および.sfxファイル)から情報を抽出し、それらの「ハッシュ」をhashcatでクラッキングできるようにする
- MacinHash - macOSのplistパスワードファイルをパスワードクラッカー用のハッシュファイルに変換
- NetNTLM-Hashcat - John The Ripper/Cain形式のハッシュ(単一または大量)をHashCatに適合する形式に変換
- Rubeus-to-Hashcat - Rubeusのkerberoasting出力のフォーマットをHashCatが読み取れる形式に変換
- WINHELLO2hashcat - このツールにより、WINDOWS HELLO PINから「ハッシュ」を抽出できる。このハッシュはHashCatでクラッキング可能。
- bitwarden2hashcat - BitwardenのデータをHashCatに適したハッシュ形式に変換するツール
- hc_to_7z - 7-ZipのHashCatハッシュを元に7zアーカイブに戻す
- hcxtools - cap/pcap/pc及ng(gz圧縮)のWiFiダンプファイルをHashCat形式に変換するポータブルソリューション
- itunes_backup2hashcat - Manifest.plistファイルから必要な情報を抽出し、HashCatに適合するハッシュ形式に変換
- mongodb2hashcat - MongoDBデータベースサーバーからSCRAM-SHA-1(-m 24100)またはSCRAM-SHA-256(-m 24200)に適合するハッシュ形式に変換
Hashcat
Hashcat は「世界最速かつ最先端のパスワード回復ユーティリティ」です。以下はHashcatに直接関係するプロジェクトです。
- Autocrack - ハッシュクラッキングを自動的に、および軽量自動で実行するクライアントとサーバーツールのセット
- docker-hashcat - Ubuntu 18.04でCUDA、OpenCL、POCLを搭載した最新のhashcat Docker
- Hashcat-Stuffs - hashcat用のリストやツールのコレクション
- hashcat-utils - 高度なパスワードクラッキングに役立つ小さなユーティリティ
- Hashfilter - ハッシュキャットのポーファイルを読み込み、異なるタイプをSQLiteデータベースにパース
- known_hosts-hashcat - ハッシュキャットでSSHのknown_hostsファイルをクラッキングするためのガイドとツール
- pyhashcat - ハッシュキャットのPython C APIバインディング
自動化
- autocrack - ハッシュキャットのラッパーでクラッキングプロセスを自動化する
- hat - 一般的なワードリストとルールを用いた自動化されたハッシュキャットツールで、ハッシュクラッキングのプロセスを短縮
- hate_crack - TrustedSecチームによるハッシュキャットを用いたクラッキング手法の自動化ツール
- Naive hashcat - Naive hashcatは、ナチュラルなパラメータや攻撃タイプを事前に設定した即插即用スクリプト
分散解析
- CrackLord - パスワードクラッキングのキューとリソースシステム
- fitcrack - ハッシュキャットベースの分散パスワードクラッキングシステム
- Hashstation - Hashstationは、BOINCベースの分散パスワードクラッキングシステムで、内蔵されたウェブインターフェースを備えている
- Hashtopolis - マルチプラットフォームのクライアントサーバーツールで、複数のコンピュータにハッシュキャットタスクを分散
- Kraken - マルチプラットフォームの分散ブートストラップパスワードクラッキングシステム
ルール
- clem9669 rules - ハッシュキャットまたはジョン向けのルール
- hashcat rules collection - おそらく存在する中で最も大きなハッシュキャットルールコレクション
- Hob0Rules - 統計と業界パターンに基づいたハッシュキャット向けのパスワードクラッキングルール
- Kaonashi - Kaonashiプロジェクト(RootedCON 2019)から得られたワードリスト、ルール、マスク
- nsa-rules - クラッキングされたパスワードから生成されたハッシュキャット向けのパスワードクラッキングルールとマスク
- nyxgeek-rules - ハッシュキャットおよびジョン・ザ・リッパー向けのカスタムパスワードクラッキングルール
- OneRuleToRuleThemAll - “すべてのパスワードをクラッキングする1つのルール。あるいは少なくとも我々はそう願っている。”
- OneRuleToRuleThemStill - “私のオリジナルのOneRuleToRuleThemAllハッシュキャットルールをリニューアル・アップデートしたバージョンです。”
- pantagrule - 実世界の脆弱なパスワードから生成された大きなハッシュキャットルールセット。
ルールツール
- duprule - 重複するハッシュキャットルールを検出・フィルタリング。
- ruleprocessorY - ハッシュキャットに特化した次世代ルールプロセッサ。マルチバイト文字をサポートしており、複雑な構文に対応。
ウェブインターフェース
- crackerjack - CrackerJackはPythonで開発されたハッシュキャットのウェブGUI。
- CrackQ - Pythonによるハッシュキャットのクラッキングキューシステム。
- hashpass - ハッシュキャット用のハッシュクラッキングウェブアプリケーションとサーバー。
- Hashview - パスワードクラッキングと分析用のウェブフロントエンド。
- Wavecrack - Wavestoneが開発したハッシュキャットによるパスワードクラッキングのウェブインターフェース。
- WebHashCat - WebHashcatは、ハッシュキャットのパスワードクラッキングツールに非常にシンプルで効率的なウェブインターフェース。
John the Ripper
John the Ripper は、多くのOSで利用できるオープンソースのパスワードセキュリティ監査・回復ツールです。以下はJohn the Ripperに直接関係するプロジェクトです。
- BitCracker - BitCrackerは、BitLockerで暗号化されたメモリ単位に適用される最初のオープンソースパスワードクラッキングツール。
- johnny - ジョン・ザ・リッパーへのGUIフロントエンド。
その他
- Hashes - ハッシュアルゴリズムを特定(Name That HashのGUIフロントエ及)。
- hashgen - Hashgenは、Goで書かれたシンプルで非常に高速なCLIハッシュジェネレーターであり、Linux、WindowsおよびMacでクロスコンパイル可能。
- Name That Hash - ハッシュの種類が分からない?Name That Hashはそのハッシュタイプを特定します!MD5、SHA256および300以上のハッシュを識別。便利なウェブアプリが付属。
著名な人物
- Alotdv - Twitter.
- Clem9669 - GitHub.
- Coolbry95 - GitHub / Twitter.
- Dakykilla - GitHub / Twitter.
- Dropdeadfu - GitHub / Twitter.
- Epixoip - GitHub / Mastodon / Twitter.
- Evilmog - GitHub / Mastodon / Twitter.
- Hydraze - GitHub / Mastodon / Twitter.
- JakeWnuk - GitHub.
- Kontrast23 - GitHub / Twitter.
- M3g9tr0n - GitHub / Twitter.
- Matrix - GitHub / Twitter.
- Minga - Twitter.
- N0kovo - GitHub / Mastodon / Twitter.
- NSAKEY - GitHub / Twitter / Website.
- NullMode - GitHub / Mastodon / Twitter.
- Paule965 - Twitter.
- Philsmd - GitHub / Twitter.
- Roycewilliams - GitHub / Mastodon / Twitter.
- RuraPenthe - GitHub / Mastodon / Twitter.
- S3in!c - GitHub / Mastodon / Twitter.
- Tehnlulz - GitHub / Twitter.
- The_Mechanic - GitHub / Twitter.
- ToXiC - Twitter.
- Undeath - GitHub.
- Unix-ninja - GitHub / Mastodon / Twitter.
- Xan - GitHub / Mastodon / Twitter.
ウェブサイト
コミュニティ
- hashcat Forum - ハッシュキャット開発者のフォーラム。
- Hashmob - パスワード回復コミュニティの成長を目指しており、暗号愛好家たちの協働の中心となることを目指す。大きなワードリストコレクションと、検索サービスも提供。
- Hashkiller Forum - パスワードクラッキングフォーラムで登録ユーザーは20,000人以上。
検索サービス
- CMD5 - オンラインでMD5/sha1/mysql/sha256の暗号化および復号サービスを提供。
- CrackStation - 無料のハッシュ検索サービスで、ワードリストも提供。
- gohashmob - HashMob API を使ってハッシュを迅速に検索できる Go CLI アプリ
- Hashes.com - 有料機能を備えたハッシュ検索サービス
- Hashkiller - フォーラムを備えたハッシュ検索サービス
- Online Hash Crack - クラウドベースのパスワード回復サービス
ワードリストツール
ワードリストを分析、生成、操作するツールです。
分析
- PACK - パスワードリストの分析を支援するユーティリティのコレクション。マスク、ルール、文字セット、その他パスワード特性のパターン検出を用いて、パスワードクラッキングを強化する。
- password-smelter - hashcat などからパスワードを読み取り、HTML、Markdown、XLSX、PNG、JSON に出力。ダークテーマとライトテーマをサポート。パスワードストレッチャーとの相性が良い。
- password-stretcher - ウェブサイト、ファイル、または stdin から「不快な量」のパスワードを生成。パスワードスマルターとの相性が良い。
- pcfg_cracker - ユーザーのパスワード作成習慣を機械学習で特定するプロジェクト。
- Pipal - THE パスワードアナライザー。
- Graphcat - パスワードクラッキング結果に基づいてグラフやチャートを生成。
生成・操作
- accent_permutator - ASCII / UTF-8 の文字を「o」のようなアクセント文字(例:ò)に変換するツール。
- anew - stdin から行を読み取り、ファイルに追加するが、すでにファイルに存在する行は無視。新しい行も stdout に出力するため、重複を削除する tee -a に似ている。
- bopscrk - ターゲット攻撃に適したスマートで強力なワードリストを生成。歌詞の取得とさまざまな変換を含む。
- common-substr - 入力テキストから最も頻出する部分文字列を抽出するシンプルツール。パスワードクラッキングに特化。
- Crunch - Crunch は、標準の文字セットまたはユーザーが指定した文字セットを指定できるワードリスト生成ツール。すべての可能な組み合わせと順列を生成できる。
- CUPP - 誕生日、ニックネーム、住所、ペットや親族の名前など、ユーザープロフィールデータを使ってワードリストを生成できるツール。
- duplicut - 非常に大きなワードリストから重複を削除(ソートせずに)——辞書ベースのパスワードクラッキングに適する。
- Gorilla - 変異を使ってワードリストを生成または既存のワードリストを拡張するツール。
- Gramify - 単語、文字、または文字セットに基づいてワードリストの n-gram を生成。オフラインパスワード攻撃やデータ分析に使用。
- Elpscrk - Elpscrk は cupp に似ているが、順列と統計に基づき、メモリ効率が良い。
- Keyboard-Walk-Generators - キーボードウォー辞書を生成するためのツール
- kwprocessor - 設定可能なベース文字、キーマップ、ルートを備えた高度なキーボードウォー生成器
- maskprocessor - 各位置に設定可能な文字セットを備えた高性能ワードジェネレーター
- maskuni - ハッシュキャットのマスクジェネレーターの精神を踏襲し、ユニコードをサポートするスタンドアローン高速ワードジェネレーター
- Mentalist - Mentalistは、パスワード構成における人間の一般的なパラダイムを活用したグラフィカルなワードリスト生成ツールであり、フルワードリストやハッシュキャットおよびジョン・ザ・リッパーに適合するルールを出力可能
- PTT - パスワード変換ツール(ptt)は、パスワードクラッキングに設計された柔軟なユーティリティであり、カスタムルールや変換の作成、ワードリストの生成を可能にし、ファイル、URL、標準入力からのデータ処理をサポートし、クラッキングワークフローを簡素化
- Phraser - n-gramおよびマーカーチェーンを用いたフレーズジェネレーターで、パスフレーズクラッキングに必要なフレーズを生成
- princeprocessor - PRINCEアルゴリズムを用いたスタンドアローンパスワード候補ジェネレーター
- Rephraser - マーカーチェーンを用いたPythonベースのPhraserの再構築で、言語的に正しいパスワードクラッキングを実現
- Rling - RLI Next Gen(Rling)は、ハッシュキャットのユーティリティに含まれるrliの高速マルチスレッド、機能豊かな代替ツール
- statsprocessor - 各位置にマーカーチェーンを用いたワードジェネレーター
- StringZilla - 長文字列およびマルチギガバイトファイルにおける、PythonおよびCでの最速の文字列ソート、検索、分割、シャッフル
- TTPassGen - ブレートフォース、組み合わせ、複雑なルールモードなど、柔軟かつスクリプト可能なパスワード辞書ジェネレーター
- token-reverser - セキュリティトークンをクラッキングするためのワードリスト生成ツール
- WikiRaider - WikiRaiderは、ウィキペディアの国ごとのデータベースに基づいてワードリストを生成するツール
ワードリスト
言語別
- Albanian wordlist - 名前、姓、そして一部のアルバニア文学の組み合わせ
- Danish Phone Wordlist Generator - このツールは、デンマークの電話番号(地域および/または使用方法:モバイル、固定電話など)のワードリストを生成可能であり、パスワードクラッキングやデンマークのターゲットに対するフュージングに有用
- Danish Wordlists - デンマークのパスワードクラッキングに用いるためのデンマーク語ワードリストのコレクション
- French Wordlists - このプロジェクトは、人間がベースパスワードとして使う可能性のあるすべての内容についてのフランス語ワードリストを提供することを目的としている
その他
- Packet Storm Wordlists - 複数の言語にわたる多様なワードリストの大きなコレクション
- Rocktastic - 野生で観察されたパスワードとパターンの多くの変形を含む
- RockYou2021 - RockYou2021.txtは、さまざまな単語リストから編集された巨大な単語リストである
- WeakPass - 大きな単語リストの収集
特定ファイル形式
- pdfrip - PDFの認可済みパスワード回復を支援するツールです。
JKS
- JKS private key cracker - JKS秘密鍵の認可済みパスワード回復を支援するツールです。
ZIP
機械学習/AI
- adams - 深層学習と動的辞書を用いた現実世界のパスワード強度におけるバイアスの削減
- neural network cracking - ニューラルネットワークを用いたパスワードクラックのコード
- RNN-Passwords - char-rnnを用いてパスワードを学習し、推測する
- rulesfinder - このツールは、与えられた辞書とパスワードのリストに対して、John the RipperまたはHashcat用の効率的なパスワードマングリングルールを発見する
- PassGPT - PassGPTは、パスワードの漏洩データからゼロから訓練されたGPT-2モデルである
- SePass: Semantic Password Guessing using k-nn Similarity Search in Word Embeddings - 単語埋め込みを用いて、パスワードリスト内の意味的相関を発見・活用するパスワード推測手法
研究
記事とブログ投稿
- Optimizing Wordlists with Masks
- Purple Rain Attack - Password Cracking With Random Generation
- Smashing Hashes with Token Swapping Attacks
- Bcrypt at 25: A Retrospective on Password Security
論文
- PassGPT: Password Modeling and (Guided) Generation with LLMs
- Password Cracking Using Probabilistic Context-Free Grammars (2009)
- Fast, Lean, and Accurate: Modeling Password Guessability Using Neural Networks (2016)
- PassGAN: A Deep Learning Approach for Password Guessing (2017)
- GENPass: A General Deep Learning Model for Password Guessing with PCFG Rules and Adversarial Generation (2018)
- Generating Optimized Guessing Candidates toward Better Password Cracking from Multi-Dictionaries Using Relativistic GAN (2020)
- Reducing Bias in Modeling Real-world Password Strength via Deep Learning and Dynamic Dictionaries (2020)
- PassFlow: Guessing Passwords with Generative Flows (2021)
- GNPassGAN: Improved Generative Adversarial Networks For Trawling Offline Password Guessing (2022)
- The Revenge of Password Crackers: Automated Training of Password Cracking Tools (2022)
- A Systematic Review on Password Guessing Tasks (2023)
- Harder, better, faster, stronger: Optimising the performance of context-based password cracking dictionaries (2023)
- Confident Monte Carlo: Rigorous Analysis of Guessing Curves for Probabilistic Password Models (2023)
- Improving Real-world Password Guessing Attacks via Bi-directional Transformers (2023)
- Mangling Rules Generation With Density-Based Clustering for Password Guessing (2023)
- No Single Silver Bullet: Measuring the Accuracy of Password Strength Meters (2023)
- Optimizing The Computation Of Password Hashes (2023)
- PGTCN: A Novel Password-Guessing Model Based On Temporal Convolution Network (2023)
- Towards a Rigorous Statistical Analysis of Empirical Password Datasets (2023)
- Enhancing The Resistance Of Password Hashing Using Binary Randomization Through Logical Gates (2024)
- GuessFuse: Hybrid Password Guessing With Multi-View (2024)
- PassRVAE: Improved Trawling Attacks via Recurrent Variational Autoencoder (2024)
- Prob-Hashcat: Accelerating Probabilistic PasswordGuessing with Hashcat by Hundreds of Times (2024)
- Reinforcing Cybersecurity With Bloom Filters: A Novel Approach To Password Cracking Efficiency (2024)
- Beyond The Dictionary Attack: Enhancing Password Cracking Efficiency Through Machine Learning-Induced Mangling Rules (2025)
- MAYA: Addressing Inconsistencies in Generative Password Guessing through a Unified Benchmark (2025)
- Password Guessing Using Large Language Models (2025)
- PassRecover: A Multi-FPGA System for End-to-End Offline Password Recovery Acceleration (2025)
- When Intelligence Fails: An Empirical Study on Why LLMs Struggle with Password Cracking (2025)
- Success Rates Doubled with Only One Character: Mask Password Guessing (2025)
- PGMaP: Password Generation Based On Mask Prediction (2026)
- Improving targeted password guessing attacks by using personally identifiable information and old password (2026)
講演
- BSides Cayman Islands 2024 - No Cap Cracking: Improving Offline Hash Recovery Methodologies
- BSides Cayman Islands 2023 - Leveling Up Password Attacks with Breach Data
- DEF CON Safe Mode Password Village - Getting Started with Hashcat
- DEF CON Safe Mode Password Village - Jeremi Gosney - Cracking at Extreme Scale
- DEF CON 28 Safe Mode Password Village – ‘Let’s Crack RockYou Without Using rockyou txt’
- SecTor 2019 - Will Hunt - Hashes, Hashes Everywhere, But All I See Is Plaintext
- Tailored, Machine Learning-driven Password Guessing Attacks and Mitigation at DefCamp
- UNHash - Methods for better password cracking
- USENIX Security ‘23 - No Single Silver Bullet: Measuring the Accuracy of Password Strength Meters
- USENIX Security ‘23 - Improving Real-World Password Guessing Attacks via Bi-Directional Transformers
- USENIX Security ‘21 - Reducing Bias in Modeling Real-world Password Strength via Deep Learning and Dynamic Dictionaries
- USENIX Security ‘16 - Fast, Lean, and Accurate: Modeling Password Guessability Using Neural Networks