Аудит Wi-Fi сети через Aircrack-ng или проверка хеша в Hashcat упирается в одну и ту же проблему: без качественного словаря для подбора паролей атака по словарю не даёт результата, а инструмент просто перебирает пустой файл. Если вы запустили проверку стойкости собственного пароля и получили ноль совпадений — первым делом проверьте, какой вордлист подключён и сколько в нём реальных записей.
В этой статье разберём, что представляет собой словарь паролей, как он устроен, где взять проверенные вордлисты и как применять их в рамках закона — для аудита собственных систем и учебных задач по информационной безопасности.
Что такое словарь для подбора паролей
Словарь для подбора паролей (вордлист, wordlist) — это обычный текстовый файл, где каждая строка содержит один вариант пароля. Программа-аудитор последовательно берёт строки, хеширует их нужным алгоритмом и сравнивает с целевым хешем. Если значения совпали — пароль найден.
Содержимое вордлистов формируется из реальных утечек баз паролей, статистики частотности слов, имён, дат, популярных комбинаций вроде qwerty или 123456. Чем ближе словарь к реальным привычкам пользователей, тем выше вероятность совпадения при аудите.
Важно понимать ограничение метода: словарная атака находит только те пароли, которые физически присутствуют в файле. Случайная строка из 16 символов, сгенерированная менеджером паролей, в вордлист не попадёт никогда — для таких паролей применяют полный перебор или маски, что на порядки дольше.
Популярные готовые вордлисты
Самый известный словарь — rockyou.txt, основанный на реальной утечке и содержащий миллионы паролей. Он входит в состав дистрибутива Kali Linux (обычно в сжатом виде в каталоге /usr/share/wordlists/) и считается стандартной отправной точкой для аудита.
- 📄 rockyou.txt — классический универсальный словарь из реальной утечки;
- 📄 SecLists — сборник вордлистов для разных задач: пароли, логины, имена директорий;
- 📄 тематические словари — по именам, датам, клавиатурным раскладкам, регионам;
- 📄 собственные словари — собранные под конкретную задачу аудита с помощью генераторов.
Скачивайте вордлисты только с известных репозиториев вроде официального SecLists на GitHub или из состава дистрибутивов для пентеста. Файлы с «супербазы паролей 2026» с сомнительных сайтов часто содержат вредоносный код вместо текста.
Где лежат словари в Kali Linux и как их подключить
В Kali Linux словарь rockyou поставляется в сжатом виде, и перед использованием его нужно распаковать. Типичная команда выглядит так:
gzip -d /usr/share/wordlists/rockyou.txt.gz
После распаковки путь к файлу указывается в параметрах инструмента. Например, для проверки захваченного handshake своей точки доступа через Aircrack-ng:
aircrack-ng capture.cap -w /usr/share/wordlists/rockyou.txt
Для Hashcat словарь передаётся как аргумент после хеша, а режим атаки -a 0 означает именно словарный перебор:
hashcat -a 0 -m 0 hash.txt /usr/share/wordlists/rockyou.txt
Точные пути и доступность файлов зависят от версии дистрибутива — сверяйтесь с документацией вашей сборки. Если файл не найден, проверьте содержимое каталога командой ls /usr/share/wordlists/.
☑️ Подготовка словаря к аудиту
Как создать собственный словарь
Готовые вордлисты универсальны, но для целевого аудита собственных систем часто эффективнее составить персонализированный словарь. Логика проста: люди строят пароли из имён, дат, кличек питомцев и названий компаний, добавляя цифры и символы.
Для генерации таких словарей существуют специальные инструменты — например, Crunch создаёт комбинации по заданному шаблону, а CeWL собирает слова с указанного сайта. Результат сохраняется в обычный текстовый файл и подключается так же, как любой готовый вордлист.
Дополнительно применяются правила мутации (rules) в Hashcat: программа берёт базовое слово из словаря и автоматически меняет регистр, заменяет буквы на похожие цифры (a → @, o → 0), дописывает годы и спецсимволы. Один небольшой словарь с правилами покрывает объём, сопоставимый с огромным статичным вордлистом.
Сравнение источников словарей
| Источник | Тип содержимого | Кому подходит |
|---|---|---|
| rockyou.txt (Kali Linux) | Реальные пароли из утечки | Новичкам для базового аудита |
| SecLists (GitHub) | Подборки под разные задачи | Специалистам по пентесту |
| Crunch | Генерация по шаблону и маске | Для целевых проверок |
| CeWL | Слова, собранные с веб-сайта | Для персонализированных словарей |
| Собственные списки | Пароли из внутренних политик компании | Для аудита корпоративных систем |
Правовые ограничения и этика
⚠️ Внимание: подбор паролей к чужим аккаунтам, Wi-Fi сетям и системам без письменного разрешения владельца является уголовно наказуемым деянием в большинстве юрисдикций, включая статьи о неправомерном доступе к компьютерной информации. Все описанные инструменты применимы только к вашим собственным системам или в рамках официального договора на тестирование.
Легальные сценарии использования вордлистов вполне широки: аудит собственной Wi-Fi сети, проверка стойкости паролей сотрудников по согласованию с руководством, восстановление доступа к собственным зашифрованным архивам, обучение на лабораторных стендах и соревнования CTF.
⚠️ Внимание: файлы словарей, построенные на утечках, содержат реальные пароли живых людей. Храните такие данные на рабочей машине с ограниченным доступом и не публикуйте их — распространение утёкших баз само по себе может нарушать закон.
Как защитить свои пароли от словарной атаки
Понимание механики вордлистов напрямую показывает, каким должен быть стойкий пароль. Любая осмысленная строка — слово, имя, дата, фраза — рано или поздно оказывается в чьём-то словаре.
- 🔑 Используйте пароли от 12-16 символов, сгенерированные случайно, а не придуманные;
- 🔑 Храните их в менеджере паролей — Bitwarden, KeePassXC и подобных;
- 🔑 Включайте двухфакторную аутентификацию — она обесценивает скомпрометированный пароль;
- 🔑 Никогда не используйте один пароль на двух сервисах: утечка одного сайта превращает его в строку чужого словаря.
Главный критерий стойкости прост: если ваш пароль можно произнести или он несёт смысл — он уязвим для словарной атаки с мутациями. Проверить себя можно легально: прогоните хеш собственного пароля по rockyou.txt в локальной лаборатории. Нашёлся — меняйте немедленно.
Почему «P@ssw0rd2026» — плохой пароль
Замены букв на похожие символы (a→@, o→0, s→$) и дописывание текущего года — самые первые правила мутации в Hashcat. Такие «хитрые» варианты проверяются в считаные секунды, потому что шаблон известен всем инструментам аудита уже много лет.
Часто задаваемые вопросы
Где скачать словарь для подбора паролей?
Безопасные источники — встроенные вордлисты Kali Linux (каталог /usr/share/wordlists/) и официальный репозиторий SecLists на GitHub. Сторонние сайты с «мега-базами» часто распространяют вредоносные файлы.
Чем больше словарь, тем лучше?
Не обязательно. Важнее релевантность: словарь, отсортированный по частотности реальных паролей, сработает быстрее гигантского файла со случайным порядком строк. Для большинства проверок достаточно rockyou.txt с правилами мутации.
Законно ли использовать словари паролей?
Да, если вы проверяете собственные системы, работаете по договору на пентест или обучаетесь на лабораторном стенде. Подбор паролей к чужим аккаунтам и сетям без разрешения — уголовное преступление.
Почему Hashcat не находит пароль, хотя он точно слабый?
Возможные причины: пароля нет в выбранном словаре, указан неверный режим хеша (-m), файл словаря не распакован или путь к нему указан с ошибкой. Проверьте хеш на соответствие алгоритму и попробуйте добавить правила мутации.
Можно ли проверить стойкость своего пароля онлайн?
Не стоит вводить действующий пароль на сторонних сайтах — вы рискуете сами добавить его в чужую базу. Безопасный вариант — локальная проверка хеша по словарю на собственном компьютере или оценка по косвенным признакам: длина, случайность, уникальность.