Словарь для подбора паролей: устройство, источники и легальное применение

Аудит Wi-Fi сети через Aircrack-ng или проверка хеша в Hashcat упирается в одну и ту же проблему: без качественного словаря для подбора паролей атака по словарю не даёт результата, а инструмент просто перебирает пустой файл. Если вы запустили проверку стойкости собственного пароля и получили ноль совпадений — первым делом проверьте, какой вордлист подключён и сколько в нём реальных записей.

В этой статье разберём, что представляет собой словарь паролей, как он устроен, где взять проверенные вордлисты и как применять их в рамках закона — для аудита собственных систем и учебных задач по информационной безопасности.

Что такое словарь для подбора паролей

Словарь для подбора паролей (вордлист, wordlist) — это обычный текстовый файл, где каждая строка содержит один вариант пароля. Программа-аудитор последовательно берёт строки, хеширует их нужным алгоритмом и сравнивает с целевым хешем. Если значения совпали — пароль найден.

Содержимое вордлистов формируется из реальных утечек баз паролей, статистики частотности слов, имён, дат, популярных комбинаций вроде qwerty или 123456. Чем ближе словарь к реальным привычкам пользователей, тем выше вероятность совпадения при аудите.

Важно понимать ограничение метода: словарная атака находит только те пароли, которые физически присутствуют в файле. Случайная строка из 16 символов, сгенерированная менеджером паролей, в вордлист не попадёт никогда — для таких паролей применяют полный перебор или маски, что на порядки дольше.

Популярные готовые вордлисты

Самый известный словарь — rockyou.txt, основанный на реальной утечке и содержащий миллионы паролей. Он входит в состав дистрибутива Kali Linux (обычно в сжатом виде в каталоге /usr/share/wordlists/) и считается стандартной отправной точкой для аудита.

  • 📄 rockyou.txt — классический универсальный словарь из реальной утечки;
  • 📄 SecLists — сборник вордлистов для разных задач: пароли, логины, имена директорий;
  • 📄 тематические словари — по именам, датам, клавиатурным раскладкам, регионам;
  • 📄 собственные словари — собранные под конкретную задачу аудита с помощью генераторов.

Скачивайте вордлисты только с известных репозиториев вроде официального SecLists на GitHub или из состава дистрибутивов для пентеста. Файлы с «супербазы паролей 2026» с сомнительных сайтов часто содержат вредоносный код вместо текста.

📊 Для какой задачи вам нужен словарь паролей?
Аудит собственной Wi-Fi сети
Проверка стойкости своих паролей
Обучение и лабораторные работы
Восстановление доступа к своему архиву

Где лежат словари в Kali Linux и как их подключить

В Kali Linux словарь rockyou поставляется в сжатом виде, и перед использованием его нужно распаковать. Типичная команда выглядит так:

gzip -d /usr/share/wordlists/rockyou.txt.gz

После распаковки путь к файлу указывается в параметрах инструмента. Например, для проверки захваченного handshake своей точки доступа через Aircrack-ng:

aircrack-ng capture.cap -w /usr/share/wordlists/rockyou.txt

Для Hashcat словарь передаётся как аргумент после хеша, а режим атаки -a 0 означает именно словарный перебор:

hashcat -a 0 -m 0 hash.txt /usr/share/wordlists/rockyou.txt

Точные пути и доступность файлов зависят от версии дистрибутива — сверяйтесь с документацией вашей сборки. Если файл не найден, проверьте содержимое каталога командой ls /usr/share/wordlists/.

☑️ Подготовка словаря к аудиту

Выполнено: 0 / 5

Как создать собственный словарь

Готовые вордлисты универсальны, но для целевого аудита собственных систем часто эффективнее составить персонализированный словарь. Логика проста: люди строят пароли из имён, дат, кличек питомцев и названий компаний, добавляя цифры и символы.

Для генерации таких словарей существуют специальные инструменты — например, Crunch создаёт комбинации по заданному шаблону, а CeWL собирает слова с указанного сайта. Результат сохраняется в обычный текстовый файл и подключается так же, как любой готовый вордлист.

Дополнительно применяются правила мутации (rules) в Hashcat: программа берёт базовое слово из словаря и автоматически меняет регистр, заменяет буквы на похожие цифры (a → @, o → 0), дописывает годы и спецсимволы. Один небольшой словарь с правилами покрывает объём, сопоставимый с огромным статичным вордлистом.

Сравнение источников словарей

ИсточникТип содержимогоКому подходит
rockyou.txt (Kali Linux)Реальные пароли из утечкиНовичкам для базового аудита
SecLists (GitHub)Подборки под разные задачиСпециалистам по пентесту
CrunchГенерация по шаблону и маскеДля целевых проверок
CeWLСлова, собранные с веб-сайтаДля персонализированных словарей
Собственные спискиПароли из внутренних политик компанииДля аудита корпоративных систем

Правовые ограничения и этика

⚠️ Внимание: подбор паролей к чужим аккаунтам, Wi-Fi сетям и системам без письменного разрешения владельца является уголовно наказуемым деянием в большинстве юрисдикций, включая статьи о неправомерном доступе к компьютерной информации. Все описанные инструменты применимы только к вашим собственным системам или в рамках официального договора на тестирование.

Легальные сценарии использования вордлистов вполне широки: аудит собственной Wi-Fi сети, проверка стойкости паролей сотрудников по согласованию с руководством, восстановление доступа к собственным зашифрованным архивам, обучение на лабораторных стендах и соревнования CTF.

⚠️ Внимание: файлы словарей, построенные на утечках, содержат реальные пароли живых людей. Храните такие данные на рабочей машине с ограниченным доступом и не публикуйте их — распространение утёкших баз само по себе может нарушать закон.

Как защитить свои пароли от словарной атаки

Понимание механики вордлистов напрямую показывает, каким должен быть стойкий пароль. Любая осмысленная строка — слово, имя, дата, фраза — рано или поздно оказывается в чьём-то словаре.

  • 🔑 Используйте пароли от 12-16 символов, сгенерированные случайно, а не придуманные;
  • 🔑 Храните их в менеджере паролей — Bitwarden, KeePassXC и подобных;
  • 🔑 Включайте двухфакторную аутентификацию — она обесценивает скомпрометированный пароль;
  • 🔑 Никогда не используйте один пароль на двух сервисах: утечка одного сайта превращает его в строку чужого словаря.

Главный критерий стойкости прост: если ваш пароль можно произнести или он несёт смысл — он уязвим для словарной атаки с мутациями. Проверить себя можно легально: прогоните хеш собственного пароля по rockyou.txt в локальной лаборатории. Нашёлся — меняйте немедленно.

Почему «P@ssw0rd2026» — плохой пароль

Замены букв на похожие символы (a→@, o→0, s→$) и дописывание текущего года — самые первые правила мутации в Hashcat. Такие «хитрые» варианты проверяются в считаные секунды, потому что шаблон известен всем инструментам аудита уже много лет.

Часто задаваемые вопросы

Где скачать словарь для подбора паролей?

Безопасные источники — встроенные вордлисты Kali Linux (каталог /usr/share/wordlists/) и официальный репозиторий SecLists на GitHub. Сторонние сайты с «мега-базами» часто распространяют вредоносные файлы.

Чем больше словарь, тем лучше?

Не обязательно. Важнее релевантность: словарь, отсортированный по частотности реальных паролей, сработает быстрее гигантского файла со случайным порядком строк. Для большинства проверок достаточно rockyou.txt с правилами мутации.

Законно ли использовать словари паролей?

Да, если вы проверяете собственные системы, работаете по договору на пентест или обучаетесь на лабораторном стенде. Подбор паролей к чужим аккаунтам и сетям без разрешения — уголовное преступление.

Почему Hashcat не находит пароль, хотя он точно слабый?

Возможные причины: пароля нет в выбранном словаре, указан неверный режим хеша (-m), файл словаря не распакован или путь к нему указан с ошибкой. Проверьте хеш на соответствие алгоритму и попробуйте добавить правила мутации.

Можно ли проверить стойкость своего пароля онлайн?

Не стоит вводить действующий пароль на сторонних сайтах — вы рискуете сами добавить его в чужую базу. Безопасный вариант — локальная проверка хеша по словарю на собственном компьютере или оценка по косвенным признакам: длина, случайность, уникальность.