SecLists
Immense collection organisée de wordlists pour les audits de sécurité : identifiants, mots de passe, URL/chemins, payloads de fuzzing, et motifs de données sensibles. Huge curated collection of wordlists for security assessments — usernames, passwords, URLs/paths, fuzzing payloads, and sensitive-data patterns.
↗ https://github.com/danielmiessler/SecListsOverview
SecLists is the standard reference collection of wordlists used across nearly every phase of an assessment: password/username lists for credential attacks, discovery lists for content/directory brute forcing, payload lists for fuzzing (XSS, SQLi, LFI, SSTI, etc.), and pattern lists for spotting sensitive data. On Kali it ships pre-installed under /usr/share/seclists/ and is the default input for tools like gobuster, ffuf, hydra, and wfuzz.
Common Usage
Explore the top-level categories
ls /usr/share/seclists/
Password cracking / spraying — the classic list
/usr/share/seclists/Passwords/Leaked-Databases/rockyou.txt
Web content discovery
gobuster dir -u https://<target> -w /usr/share/seclists/Discovery/Web-Content/raft-medium-directories.txt
Subdomain brute forcing
ffuf -u https://FUZZ.<domain> -w /usr/share/seclists/Discovery/DNS/subdomains-top1million-5000.txt
Username enumeration / password spraying against a login form
hydra -L /usr/share/seclists/Usernames/xato-net-10-million-usernames.txt \
-p 'Summer2026!' <target> http-post-form '/login:user=^USER^&pass=^PASS^:F=incorrect'
XSS fuzzing payloads for a parameter
ffuf -u "https://<target>/search?q=FUZZ" -w /usr/share/seclists/Fuzzing/XSS/XSS-BypassWAF-1.txt
Tips
Discovery/Web-Content/has size-tiered lists (-small,-medium,-big) — start small on noisy/rate-limited targetsPasswords/Common-Credentials/includes vendor-default and top-N lists that are far more effective for spraying than dumping all of rockyou.txtFuzzing/holds category-specific payload sets (SQLi, LFI, SSTI, command injection, Unicode/WAF bypass) worth pointing straight at Burp Intruder/ffuf
Help / Man page
SecLists is a data collection, not a binary — there is no CLI to invoke.
Installed layout on Kali (/usr/share/seclists/):
Discovery/ Web-Content, DNS, SNMP, etc. — directory & subdomain lists
Fuzzing/ payload lists per vuln class (XSS, SQLi, LFI, SSTI, ...)
Passwords/ leaked-database dumps, common credentials, default creds
Usernames/ username lists, name-based generators
Pattern-Matching/ regexes for finding sensitive data in source/output
Payloads/ misc exploit/test payloads
Use `find /usr/share/seclists -iname '*<keyword>*'` to locate a specific list.
Vue d’ensemble
SecLists est la collection de référence de wordlists utilisée dans presque toutes les phases d’une mission : listes de mots de passe/identifiants pour les attaques d’identifiants, listes de découverte pour le brute-force de contenu/répertoires, listes de payloads pour le fuzzing (XSS, SQLi, LFI, SSTI, etc.), et listes de motifs pour repérer des données sensibles. Sur Kali, elle est préinstallée dans /usr/share/seclists/ et constitue l’entrée par défaut pour des outils comme gobuster, ffuf, hydra et wfuzz.
Utilisation courante
# Explorer les catégories de premier niveau
ls /usr/share/seclists/
# Cracking / spraying de mots de passe : la liste classique
/usr/share/seclists/Passwords/Leaked-Databases/rockyou.txt
# Découverte de contenu web
gobuster dir -u https://<target> -w /usr/share/seclists/Discovery/Web-Content/raft-medium-directories.txt
# Brute-force de sous-domaines
ffuf -u https://FUZZ.<domain> -w /usr/share/seclists/Discovery/DNS/subdomains-top1million-5000.txt
# Énumération d'utilisateurs / password spraying contre un formulaire de connexion
hydra -L /usr/share/seclists/Usernames/xato-net-10-million-usernames.txt \
-p 'Summer2026!' <target> http-post-form '/login:user=^USER^&pass=^PASS^:F=incorrect'
# Payloads de fuzzing XSS pour un paramètre
ffuf -u "https://<target>/search?q=FUZZ" -w /usr/share/seclists/Fuzzing/XSS/XSS-BypassWAF-1.txt
Conseils
Discovery/Web-Content/contient des listes graduées par taille (-small,-medium,-big) : commencer petit sur des cibles bruyantes ou avec rate-limitingPasswords/Common-Credentials/inclut des listes d’identifiants par défaut des éditeurs et de top-N, bien plus efficaces pour le spraying que de dumper l’intégralité de rockyou.txtFuzzing/contient des jeux de payloads spécifiques par classe de vulnérabilité (SQLi, LFI, SSTI, injection de commande, contournement Unicode/WAF), à pointer directement vers Burp Intruder/ffuf
Aide / Page de manuel
SecLists is a data collection, not a binary — there is no CLI to invoke.
Installed layout on Kali (/usr/share/seclists/):
Discovery/ Web-Content, DNS, SNMP, etc. — directory & subdomain lists
Fuzzing/ payload lists per vuln class (XSS, SQLi, LFI, SSTI, ...)
Passwords/ leaked-database dumps, common credentials, default creds
Usernames/ username lists, name-based generators
Pattern-Matching/ regexes for finding sensitive data in source/output
Payloads/ misc exploit/test payloads
Use `find /usr/share/seclists -iname '*<keyword>*'` to locate a specific list.