Kali Wordlists (rockyou.txt)

Collection de wordlists fournie par Kali, notamment rockyou.txt, la liste de mots de passe fuités omniprésente dans le password-cracking et le brute-force. Kali's bundled collection of wordlists, most notably rockyou.txt, the leaked password list ubiquitous in password-cracking and brute-force work.

↗ https://www.kali.org/tools/wordlists/

Overview

The wordlists package ships Kali’s default collection of dictionary files under /usr/share/wordlists/, most famously rockyou.txt — the ~14 million plaintext passwords leaked from the 2009 RockYou breach. It’s the default go-to dictionary for offline hash cracking, online brute-force/spray attacks, and as a base for generating custom mangled wordlists with tools like cewl or hashcat rules.

Common Usage

rockyou.txt ships gzipped on Kali — decompress it first

sudo gunzip /usr/share/wordlists/rockyou.txt.gz

Use directly with hashcat

hashcat -m 1000 hashes.txt /usr/share/wordlists/rockyou.txt

Use with John the Ripper

john --wordlist=/usr/share/wordlists/rockyou.txt hashes.txt

Use for an online brute-force/spray with hydra

hydra -l admin -P /usr/share/wordlists/rockyou.txt ssh://<target>

Other Bundled Wordlists

ls /usr/share/wordlists/

→ rockyou.txt.gz - leaked password list dirb/ - directory/file brute-force lists (common.txt, big.txt) dirbuster/ - larger directory brute-force lists wifite.txt - wireless-focused password list nmap.lst - default credentials list used by some nmap scripts fasttrack.txt - common credentials list

Tips

  • Filter rockyou.txt by length/complexity before a targeted attack to save time: grep -E '^.{8,}$' rockyou.txt > rockyou-8plus.txt
  • SecLists (apt install seclists, not bundled by default) is a much larger complementary collection for web fuzzing, usernames, and specialized wordlists.
  • Combine rockyou.txt with hashcat rules (-r rules/best64.rule) to cover common mangling patterns (capitalization, leetspeak, appended digits) without needing a bigger raw list.
Help / Man page
This package is a data collection, not an executable.

Default location: /usr/share/wordlists/

  rockyou.txt.gz        Leaked RockYou password list (gunzip before use)
  dirb/                 dirb-style directory/file brute-force wordlists
  dirbuster/             DirBuster directory/file brute-force wordlists
  fern-wifi/               Wordlists used by Fern Wifi Cracker
  metasploit/               Wordlists bundled with Metasploit modules
  nmap.lst                   Default password list used by nmap NSE scripts
  wifite.txt                  Wireless password wordlist

Usage:
  gunzip /usr/share/wordlists/rockyou.txt.gz
  <cracking tool> --wordlist=/usr/share/wordlists/rockyou.txt

Vue d’ensemble

Le paquet wordlists fournit la collection par défaut de dictionnaires de Kali sous /usr/share/wordlists/, la plus célèbre étant rockyou.txt : les quelque 14 millions de mots de passe en clair fuités lors de la fuite RockYou de 2009. C’est le dictionnaire de référence par défaut pour le cracking de hash hors ligne, les attaques de brute-force/spray en ligne, et comme base pour générer des wordlists mutées personnalisées avec des outils comme cewl ou les règles hashcat.

Utilisation courante

# rockyou.txt est fourni gzippé sur Kali : le décompresser d'abord
sudo gunzip /usr/share/wordlists/rockyou.txt.gz

# Utiliser directement avec hashcat
hashcat -m 1000 hashes.txt /usr/share/wordlists/rockyou.txt

# Utiliser avec John the Ripper
john --wordlist=/usr/share/wordlists/rockyou.txt hashes.txt

# Utiliser pour un brute-force/spray en ligne avec hydra
hydra -l admin -P /usr/share/wordlists/rockyou.txt ssh://<target>

Autres wordlists fournies

ls /usr/share/wordlists/

→ rockyou.txt.gz : liste de mots de passe fuités ; dirb/ : listes de brute-force de répertoires/fichiers (common.txt, big.txt) ; dirbuster/ : listes de brute-force de répertoires plus volumineuses ; wifite.txt : liste de mots de passe axée wireless ; nmap.lst : liste d’identifiants par défaut utilisée par certains scripts nmap ; fasttrack.txt : liste d’identifiants courants

Conseils

  • Filtrer rockyou.txt par longueur/complexité avant une attaque ciblée pour gagner du temps : grep -E '^.{8,}$' rockyou.txt > rockyou-8plus.txt
  • SecLists (apt install seclists, non fourni par défaut) est une collection complémentaire bien plus large pour le fuzzing web, les noms d’utilisateur, et les wordlists spécialisées.
  • Combiner rockyou.txt avec des règles hashcat (-r rules/best64.rule) pour couvrir les motifs de mutation courants (majuscules, leetspeak, chiffres ajoutés) sans avoir besoin d’une liste brute plus grande.
Aide / Page de manuel
This package is a data collection, not an executable.

Default location: /usr/share/wordlists/

  rockyou.txt.gz        Leaked RockYou password list (gunzip before use)
  dirb/                 dirb-style directory/file brute-force wordlists
  dirbuster/             DirBuster directory/file brute-force wordlists
  fern-wifi/               Wordlists used by Fern Wifi Cracker
  metasploit/               Wordlists bundled with Metasploit modules
  nmap.lst                   Default password list used by nmap NSE scripts
  wifite.txt                  Wireless password wordlist

Usage:
  gunzip /usr/share/wordlists/rockyou.txt.gz
  <cracking tool> --wordlist=/usr/share/wordlists/rockyou.txt