Словарь для брута — это текстовый файл со списком слов и комбинаций, который программа по очереди подставляет в поле пароля при аудите защищённости системы. Если при тестировании собственного сервера или Wi-Fi-точки инструмент вроде Hydra или hashcat угадывает пароль за считанные секунды, причина почти всегда одна: пароль присутствует в используемом словаре, а значит, его подберёт и реальный злоумышленник.
В этой статье разберём, как устроены вордлисты, какие типы словарей существуют, где специалисты по информационной безопасности берут легальные базы для тестирования и — самое главное — как сделать так, чтобы ваши пароли не оказались уязвимыми для перебора. Материал предназначен для системных администраторов, пентестеров и владельцев оборудования, которые проверяют защищённость собственной инфраструктуры.
Что такое брутфорс и роль словаря в атаке
Брутфорс (от англ. brute force — «грубая сила») — это метод подбора учётных данных путём систематического перебора вариантов. Полный перебор всех возможных комбинаций символов занимает астрономическое время, поэтому на практике применяется словарная атака: программа проверяет не все комбинации подряд, а только те, что люди реально используют в качестве паролей.
Логика проста: человеческие пароли предсказуемы. Имена, даты рождения, последовательности вроде qwerty и 123456, слова из обычного языка — всё это встречается снова и снова. Словарь собирает такие «популярные» варианты в один файл, и атака сокращается с лет до минут.
⚠️ Внимание: подбор паролей к чужим системам без письменного разрешения владельца является уголовно наказуемым деянием в большинстве юрисдикций, включая Российскую Федерацию (ст. 272–274 УК РФ). Все описанные инструменты применимы только к собственному оборудованию или в рамках договора на тестирование проникновения.
Основные типы словарей
Вордлисты различаются по источнику формирования и назначению. Выбор словаря напрямую влияет на скорость и результативность аудита.
- 📋 Универсальные топ-списки — подборки самых распространённых паролей по данным утечек (тысячи или миллионы строк).
- 🌍 Языковые словари — слова конкретного языка: русского, английского и других, включая формы и склонения.
- 👤 Персонализированные словари — генерируются под конкретную цель из открытых данных: имени, даты рождения, клички питомца.
- 🔧 Тематические базы — пароли по умолчанию для роутеров, камер, СУБД и промышленного оборудования.
- 🧬 Мутированные списки — базовые слова с автоматическими заменами (
a→@,o→0, добавление цифр и года в конец).
Отдельно стоит упомянуть комбинированные атаки: инструмент берёт два словаря и склеивает слова попарно, либо применяет к словарю правила мутации (rules в hashcat), порождая из одного слова сотни вариантов. Именно так «сложный» пароль вида Privet2026! оказывается легко предсказуемым.
Известные открытые словари и где их берут специалисты
Для легального аудита существуют общедоступные коллекции, которые де-факто стали стандартом индустрии. Наиболее известная — утечка rockyou.txt, содержащая миллионы реальных паролей; она входит в состав многих дистрибутивов для тестирования безопасности. Также широко используется проект SecLists — сборник словарей для разных задач: пароли, имена пользователей, пути веб-каталогов, строки для фаззинга.
| Словарь | Тип | Типичное применение |
|---|---|---|
| rockyou.txt | Реальные пароли из утечки | Аудит стойкости паролей пользователей |
| SecLists | Коллекция тематических списков | Пентест веб-приложений и сервисов |
| Топ-1000 / топ-10000 | Частотные списки | Быстрая первичная проверка |
| Дефолтные пароли устройств | Заводские учётные данные | Проверка роутеров, камер, IoT |
| Сгенерированные (crunch, cupp) | Персонализированные | Целевой аудит по маске или профилю |
Генераторы вроде crunch создают словарь по заданной маске (длина, набор символов), а инструменты типа CUPP строят персональный вордлист из биографических данных. Это наглядно показывает: любой пароль, построенный на личной информации, воспроизводим машиной.
Как проходит аудит с использованием словаря
Типовая проверка собственного сервиса выглядит так. Сначала определяется цель: SSH-доступ к серверу, веб-форма входа, хэш пароля из локальной базы. Затем выбирается инструмент и словарь, запускается перебор, и по итогам фиксируется, какие учётные записи оказались слабыми.
Пример команды для проверки SSH на собственном сервере:
hydra -l admin -P /path/to/wordlist.txt ssh://192.168.1.10
Здесь -l задаёт логин, -P — путь к словарю. Для офлайн-перебора хэшей вместо сетевых запросов используется hashcat, который работает на GPU и применяет правила мутации.
☑️ Чек-лист легального аудита паролей
⚠️ Внимание: активный перебор против сетевого сервиса может вызвать блокировку учётных записей, срабатывание систем защиты (fail2ban, IDS) и перегрузку сервера. Перед запуском согласуйте окно тестирования и убедитесь, что механизмы защиты не остановят рабочие процессы.
Начинайте аудит с малого частотного словаря (топ-1000). Если пароль находится уже там — система критически уязвима, и дальнейший перебор можно не проводить.
Почему словарные атаки всё ещё работают
Казалось бы, о словарях известно десятилетиями — но они продолжают приносить результат. Причина в человеческом факторе: пользователи выбирают запоминающиеся пароли, а запоминающееся почти всегда предсказуемо. Даже требование «заглавная буква, цифра и спецсимвол» не спасает: люди капитализируют первую букву и дописывают 1! в конец, а такие шаблоны давно включены в правила мутации.
Второй фактор — повторное использование паролей. Утечка одного сервиса пополняет словари, и тот же пароль перебирается уже против почты, VPN и корпоративных порталов жертвы. Так работают атаки типа credential stuffing.
Что такое радужные таблицы и чем они отличаются от словарей
Радужные таблицы — это предвычисленные цепочки хэшей, позволяющие быстро находить пароль по его хэшу без перебора. В отличие от словаря, они применимы только к хэшам без «соли» (salt). Современные алгоритмы хранения паролей (bcrypt, Argon2) делают и радужные таблицы, и быстрый перебор практически бесполезными.
Как защитить свои системы от перебора по словарю
Защита строится в двух плоскостях: сделать пароли непредсказуемыми и сделать сам перебор технически невозможным или бессмысленным.
- 🔑 Длинные парольные фразы из нескольких случайных слов устойчивее коротких «сложных» паролей.
- 🎲 Менеджер паролей с генератором устраняет человеческую предсказуемость полностью.
- 🚫 Ограничение попыток входа: блокировка после нескольких неудач, задержки, капча.
- 🛡️ Двухфакторная аутентификация обесценивает подобранный пароль.
- 📉 Современное хэширование (bcrypt, Argon2) замедляет офлайн-перебор на порядки.
- 🔍 Регулярный аудит собственных паролей по свежим словарям — до того, как это сделает злоумышленник.
Пароль уязвим не тогда, когда он «простой», а когда он предсказуем. Словарная атака эксплуатирует именно предсказуемость — бороться с ней можно только случайной генерацией и ограничением числа попыток.
Часто задаваемые вопросы
Законно ли скачивать словари паролей?
Сами по себе вордлисты — это текстовые файлы, их хранение не запрещено. Незаконным является их применение против чужих систем без разрешения владельца. Используйте словари только для аудита собственной инфраструктуры или по договору на пентест.
Какой размер словаря считается оптимальным?
Универсального ответа нет: зависит от задачи. Для быстрой проверки достаточно частотного списка из тысяч строк, для глубокого офлайн-аудита хэшей применяют словари из миллионов записей с правилами мутации. Больше — не всегда лучше: время перебора растёт пропорционально.
Защищает ли сложный пароль из 8 символов от словарной атаки?
От чисто словарной — возможно, если пароль не содержит слов и шаблонов. Но короткий пароль уязвим для полного перебора по маске, особенно при офлайн-атаке на хэш. Надёжнее использовать длинные случайные строки из менеджера паролей.
Как проверить, не утёк ли мой пароль в публичные базы?
Существуют легальные сервисы проверки компрометации учётных данных, которые сопоставляют ваш email или хэш пароля с известными утечками. Если совпадение найдено — пароль следует немедленно сменить везде, где он использовался.
Помогает ли смена пароля по расписанию?
Сама по себе — слабо: пользователи при принудительной смене склонны минимально изменять старый пароль, а такие вариации предсказуемы. Эффективнее уникальные случайные пароли для каждого сервиса в сочетании с двухфакторной аутентификацией.