Словарь для брутфорса — это обычный текстовый файл, где каждая строка содержит один вариант пароля, который программа подбора последовательно подставляет в форму входа или проверяет против хеша. Если при аудите собственной учётной записи инструмент вроде Hydra или John the Ripper «не находит» пароль, первая проверка — не в настройках программы, а в самом словаре: возможно, нужного слова там просто нет, или файл сохранён в неправильной кодировке и читается с ошибками.

Такие файлы называют wordlist (вордлист). Они применяются в легальном тестировании на проникновение, при восстановлении доступа к собственным зашифрованным архивам и в исследованиях стойкости паролей. Та же механика используется злоумышленниками, поэтому понимание устройства словарей полезно и для защиты: зная, как выглядит типичный набор для перебора, легче выбрать пароль, который в него не попадёт.

Как устроен словарь для перебора

Внутри вордлиста нет ничего сложного: одна строка — один кандидат на пароль. Формат обычно UTF-8 или ASCII, разделитель — перевод строки. Размер колеблется от нескольких тысяч записей (компактные топ-списки) до миллионов и миллиардов строк в сборниках реальных утёкших паролей.

Различают несколько типов словарей по происхождению:

  • 📋 Топ-списки — частые пароли вроде комбинаций цифр и простых слов; компактны, подходят для быстрой проверки.
  • 🗃️ Сборники утечек — реальные пароли из публичных баз скомпрометированных сервисов; самый известный пример — rockyou.txt.
  • 🔤 Языковые словари — слова естественного языка без изменений, используются как база для мутаций.
  • 🧬 Сгенерированные списки — комбинации по маске: слово + год, имя + цифры и т.п.

Отдельно стоит понятие мутаций: инструменты умеют на лету преобразовывать словарные слова — добавлять цифры в конец, заменять буквы на похожие символы (a → @, o → 0), менять регистр. Поэтому пароль вида «слово + 123» не защищает: такие варианты перебираются правилами автоматически.

💡

Эффективность перебора определяется качеством словаря: реальные утёкшие пароли находят совпадения на порядки чаще, чем случайные комбинации символов.

Где легально взять wordlist

Для аудита собственных систем и учебных задач словари доступны открыто. Классический источник — проект SecLists на GitHub: это подборка словарей для паролей, имён пользователей, каталогов веб-серверов и других задач тестирования. Файл rockyou.txt, ставший фактическим стандартом в обучении пентесту, входит во многие дистрибутивы для специалистов по безопасности, например Kali Linux (обычно в сжатом виде, распаковывается командой gunzip).

При скачивании проверьте три вещи: кодировку файла, отсутствие дублей и актуальность набора. Для очистки и сортировки большого списка под Linux удобны стандартные утилиты:

sort -u input.txt -o cleaned.txt

Если задача узкая — например, проверка стойкости паролей сотрудников конкретной компании, — словарь генерируют под контекст: название организации, город, годы, имена. Для этого существуют генераторы профильных вордлистов, но собранные данные должны быть публичными и использоваться только с разрешения владельца системы.

💡

Перед аудитом объедините несколько небольших тематических словарей в один и удалите дубликаты — это быстрее, чем гонять перебор по гигантскому универсальному файлу.

Как инструменты используют словарь

Механика проста: программа читает файл построчно и для каждой строки выполняет попытку — отправляет запрос на форму входа либо вычисляет хеш и сравнивает с целевым. В John the Ripper словарная атака с правилами мутаций запускается примерно так:

john --wordlist=dict.txt --rules hashes.txt

Скорость перебора зависит от сценария. При офлайн-атаке на хеш узкое место — вычислительная мощность и алгоритм хеширования: быстрые хеши перебираются очень быстро, а алгоритмы вроде bcrypt специально замедляют проверку каждого кандидата. При онлайн-атаке на форму входа скорость ограничена сетью и защитой сервера — лимитами попыток, капчей, блокировками по IP.

⚠️ Внимание: перебор паролей к чужим учётным записям и системам без письменного разрешения владельца является уголовно наказуемым деянием. Все описанные инструменты применимы только к собственным системам или в рамках официального договора на тестирование.
📊 Для какой задачи вам нужен словарь?
Восстановление доступа к своему архиву
Аудит паролей своей организации
Обучение и лабораторные работы
Просто интересно, как это работает

Почему словарные атаки до сих пор работают

Люди выбирают пароли предсказуемо: слова из языка, имена, даты, клавиатурные последовательности вроде qwerty. Исследования утёкших баз стабильно показывают, что небольшая доля самых популярных паролей покрывает заметный процент всех учётных записей. Именно поэтому компактный топ-список из нескольких тысяч строк уже опасен.

Вторая причина — повторное использование паролей. Если пароль от одного сервиса утёк и попал в словарь, та же пара «логин + пароль» проверяется на других площадках. Эта техника называется credential stuffing и отличается от классического брутфорса: перебираются не варианты, а готовые известные комбинации.

Чем словарная атака отличается от полного перебора

Полный брутфорс (brute force в узком смысле) перебирает все комбинации символов заданной длины — это гарантированно находит пароль, но занимает непрактично много времени для длинных паролей. Словарная атака проверяет только вероятные кандидаты из списка — быстрее, но находит пароль, только если он есть в словаре или получается из него мутациями. На практике методы комбинируют: сначала словари с правилами, затем перебор по маскам.

Как защитить свои пароли от перебора

Защита строится на том, чтобы ваш пароль отсутствовал в любых словарях и не порождался из них правилами. Практические меры:

  • 🔑 Используйте менеджер паролей и генерируйте случайные строки — они не имеют словарной основы.
  • 📏 Делайте пароли длинными: длина важнее нагромождения спецсимволов в коротком пароле.
  • 🔁 Никогда не повторяйте пароль на разных сервисах — это нейтрализует credential stuffing.
  • 🛡️ Включайте двухфакторную аутентификацию: даже подобранный пароль не даст доступа без второго фактора.
  • 🔍 Периодически проверяйте свои адреса почты в сервисах мониторинга утечек.

Для администраторов серверов набор мер другой: ограничение числа попыток входа, блокировка по IP после серии неудач (например, fail2ban для SSH), отказ от парольной аутентификации в пользу ключей, капча на веб-формах. Эти меры делают онлайн-перебор практически бессмысленным независимо от качества словаря.

⚠️ Внимание: если вы обнаружили в логах сервера массовые попытки входа с перебором, не ограничивайтесь сменой пароля — проверьте, не скомпрометированы ли уже учётные записи, и убедитесь, что включена двухфакторная аутентификация для всех административных аккаунтов.

☑️ Проверка защищённости от словарной атаки

Выполнено: 0 / 5

Этические и юридические границы

Сами по себе словари — легальный инструмент: они публикуются в открытом доступе и входят в стандартный арсенал специалистов по информационной безопасности. Правовую границу определяет не владение файлом, а его применение: несанкционированный доступ к чужой системе является преступлением независимо от использованного метода.

Легальные сценарии — это аудит собственной инфраструктуры, работа по договору на пентест с письменным согласованием области тестирования, участие в программах bug bounty и учебные лаборатории на изолированных стендах. Во всех этих случаях словарь для брутфорса — рабочий инструмент, а не средство нарушения.

Часто задаваемые вопросы

Что такое rockyou.txt?

Это словарь, собранный из реальной утечки паролей и содержащий миллионы записей. Он стал стандартом де-факто для обучения и аудита: входит в состав дистрибутивов для пентеста и используется как базовый набор для проверки стойкости паролей.

Защищает ли пароль добавление цифр в конец слова?

Практически нет. Правила мутаций в инструментах перебора автоматически добавляют к словарным словам цифры, годы и популярные суффиксы. Надёжный вариант — длинная случайная строка из менеджера паролей или длинная парольная фраза из несвязанных слов.

Можно ли скачивать словари паролей законно?

Да, скачивание и хранение вордлистов само по себе не запрещено — они свободно распространяются для задач безопасности. Незаконно их применение против систем, к которым у вас нет права доступа.

Почему перебор по словарю не срабатывает на моём сервере при тесте?

Возможные причины: сработал лимит попыток или блокировка по IP, форма входа требует капчу, либо целевой пароль действительно отсутствует в словаре. Проверьте логи сервера и убедитесь, что тестовый пароль гарантированно присутствует в файле.

Чем отличается маска от словаря?

Словарь — готовый список кандидатов, а маска — шаблон для генерации: например, «буква, буква, буква, четыре цифры». Маски применяют, когда известна структура пароля, но неизвестно его содержимое.