Skip to content

$ cyberwordlists --list

Der Katalog der Security-Wordlists.

Eine kuratierte Sammlung von Passwörtern, Benutzernamen, Fuzzing-Payloads und Subdomain-Listen — mit Inline-Vorschauen, Kopieren mit einem Klick, direkten Downloads und einem Generator im Browser.

Generator öffnen

367 Listen·8 Kategorien·kopieren oder herunterladen

Katalog durchsuchen

/wordlists →
Kategorien
Größe
367 von 367 Listen
Web-Inhalte17 KB
.DS_Store Path Wordlist

Gängige Datei- und Verzeichnisnamen, die typischerweise aus geleakten macOS-.DS_Store-Dateien extrahiert werden. Nützlich als Ausgangsliste für die Content-Discovery bei Websites, die möglicherweise .DS_Store-Metadaten offengelegt haben.

ffufgobusterferoxbusterdirsearch
Details
Passwörter7.4 MB
000webhost leaked passwords

Eindeutige Klartext-Passwörter aus dem 000webhost-Breach von 2015, ein realer Datensatz, der moderne Passwortwahl von Nutzern widerspiegelt.

hashcatjohnhydramedusa
Passwörter1,134 lines (9 KB)
1337 Speak Permutations

Leetspeak-Permutationen gängiger Grundwörter (z. B. apple -> app|3). Nützlich zum Cracken von Passwörtern, die Buchstaben durch Symbole/Ziffern ersetzen.

hashcatjohn
Details
Passwörter2 KB
2020 Top 200 Most Used Passwords

Die 200 meistgenutzten Passwörter des Jahres 2020, wie in den jährlichen Breach-Analysen veröffentlicht. Eine winzige, ertragreiche Liste für schnelles Credential-Spraying.

hashcatjohnhydramedusa
Details
Passwörter499 lines (3 KB)
500 Worst Passwords

Die klassische Liste der 500 schlechtesten Passwörter. Winzig und ideal für schnelle Online-Brute-Force-Prüfungen gegen Anmeldedienste.

hydramedusancrack
Details
Web-Inhalte35.4 KB
Adobe AEM Paths 2021 (SecLists)

Pfade von Adobe Experience Manager (AEM) / CQ sowie Dispatcher-Bypass-URLs zum Enumerieren von AEM-Instanzen und Content-Knoten.

ffufgobusterferoxbuster
Details
Web-Inhalte686 B
Adobe ColdFusion CFIDE Paths (SecLists)

ColdFusion-CFIDE-Administrator- und Komponenten-Endpunktpfade zum Fingerprinting und Sondieren von Adobe-ColdFusion-Installationen.

ffufgobusterferoxbusterdirb
Details
Web-Inhalte6.6 KB
Adobe ColdFusion Paths (SecLists)

Administrative und Komponenten-Pfade von Adobe ColdFusion (CFIDE, cfdocs, administrator, BlazeDS) zum Fingerprinting und Sondieren von ColdFusion-Installationen.

ffufgobusterferoxbusterwfuzz
Details
Passwörter28.3 MB
Alleged Gmail passwords (2014 leak)

Passwörter aus dem 2014er-Dump von rund 5 Millionen angeblichen Gmail-Zugangsdaten. Lexikalisch sortiert, enthält viele Tastaturmuster- und ASCII-Art-artige Einträge.

hashcatjohnhydra
Web-Inhalte3.5 KB
Apache Tomcat Paths (SecLists)

Apache-Tomcat-Pfade für Manager, Host-Manager und interne Bereiche (META-INF, WEB-INF, manager/html) zum Enumerieren von Tomcat-Servern.

ffufgobusterferoxbusterdirb
Details
Web-Inhalte8,533 lines (67 KB)
Apache Web Server Content

Apache-spezifische Pfade und Dateien, einschließlich .htaccess, Log-Speicherorten, CGI-Verzeichnissen und server-status-Endpunkten. Verwendbar beim Fingerprinting oder gezielten Angriff auf Apache-Server.

ffufgobusterferoxbusterdirsearch
Details
API & Endpunkte1.6 KB
API Actions (SecLists)

Gängige API-Aktions-/Verbnamen (add, delete, activate, login), die zum Konstruieren und Fuzzen von API-Operationspfaden verwendet werden.

ffufferoxbusterkiterunner
Details
API & Endpunkte4.3 KB
API Endpoints (SecLists)

Kuratierte Liste gängiger REST-API-Endpunktpfade (api/auth, api/users usw.) zur Inhaltserkennung an API-Wurzeln.

ffufgobusterferoxbusterkiterunner
Details
API & Endpunkte177.1 KB
API Endpoints Resources (SecLists)

Große Liste von API-Ressourcen-/Methoden-Tokens und Bezeichnern, die aus echten APIs gesammelt wurden, nützlich für das tiefgehende Fuzzing von API-Endpunkten.

ffufferoxbusterkiterunnerwfuzz
Details
API & Endpunkte155.6 KB
API Endpoints Seen In The Wild (SecLists)

API-Tokens und Endpunktfragmente, die in realem Datenverkehr und Codebasen beobachtet wurden, mit dem Ziel, aktive API-Oberflächen zu entdecken.

ffufferoxbusterkiterunnerwfuzz
Details
API & Endpunkte20.4 KB
API Objects (SecLists)

Gängige API-Objekt-/Substantivnamen (users, orders, products, ids) zum Erstellen oder Fuzzen von RESTful-Ressourcenpfaden.

ffufferoxbusterkiterunner
Details
Passwörter5 KB
Arabic Common Passwords (Top 487)

Die 487 häufigsten Passwörter arabischsprachiger Nutzer, einschließlich arabischer transliterierter Namen mit angehängten Ziffern. Eine kompakte Liste für Ziele im Nahen Osten und in Nordafrika.

hashcatjohnhydramedusa
Details
API & Endpunkte149.6 KB
Arjun Parameters Large

Arjuns große Wortliste mit HTTP-Parameternamen (~26k) zum Entdecken versteckter Anfrageparameter.

arjunffufwfuzz
Details
API & Endpunkte94.3 KB
Arjun Parameters Medium

Arjuns mittelgroße Wortliste mit HTTP-Parameternamen für eine ausgewogene Erkennung versteckter Parameter.

arjunffufwfuzz
Details
Passwörter3.1 MB
Ashley Madison passwords

Klartext-Passwörter, die aus dem Ashley-Madison-Breach von 2015 wiederhergestellt wurden (geknackte bcrypt-/MD5-Hashes), lexikalisch sortiert.

hashcatjohnhydra
Fuzzing608 KB
ASP.NET Default MachineKeys

Bekannte/geleakte ASP.NET-validationKey,decryptionKey-Paare (machineKey-Geheimnisse) zum Testen von ViewState-Deserialisierung und Angriffen mit gefälschten Tokens.

burpnuclei
Details
Subdomains28.0 MB
Assetnote 2m-subdomains

Assetnotes kuratierte Subdomain-Wordlist mit ~2 Millionen Einträgen, abgeleitet aus CommonSpeak2 und Scan-Daten, eine beliebte mittelgroße Liste für DNS-Brute-Forcing.

purednsdnsxamass
Subdomains134.3 MB
Assetnote best-dns-wordlist (9.5M)

Assetnotes Flaggschiff-Wordlist mit 9,5 Millionen Einträgen zum Brute-Forcing von DNS/Subdomains, nach Häufigkeit aus großflächigen Internet-Scans sortiert. Eine der effektivsten Listen für massenhaftes Subdomain-Brute-Forcing, die verfügbar sind.

purednsdnsxamass
API & Endpunkte8.7 MB
Assetnote HTTPArchive API routes (2024-05-28)

Assetnotes automatisch generierte Wordlist für API-Routen, gewonnen aus dem Crawl des HTTP Archive (2024-05-28), die echte /api- und versionierte Endpunkt-Pfade für die Erkennung von API-Endpunkten enthält.

ffufferoxbusterwfuzz
Web-Inhalte968 B
Atlassian Confluence Admin Paths (SecLists)

Administrative Action-Endpunkte von Atlassian Confluence (Bereichsberechtigungen, OAuth-Consumer, Seitenvorlagen) zum Enumerieren von Confluence-Adminbereichen.

ffufgobusterferoxbuster
Details
Fuzzing28 KB
Big List of Naughty Strings

Die bekannte Big List of Naughty Strings: reservierte Wörter, Sonderzeichen, Unicode-Grenzfälle, Skript-/SQL-Schnipsel und andere Eingaben, die naive Software häufig zum Absturz bringen. Eine Allzweck-Liste für Eingabevalidierungs-Fuzzing.

wfuzzburpffuf
Details
Subdomains1.4 MB
Bitquark Subdomains Top 100000

Bitquarks 100.000 wichtigste Subdomain-Labels, aus DNS-Datensätzen und öffentlichen Daten geschürft. Eine weit verbreitete, hochwertige Liste, geordnet nach realer Häufigkeit.

ffufgobusteramasspuredns
Details
Fuzzing462 B
Bo0oM File Extension Fuzz List

Bo0oMs kuratierte Fuzzing-Liste für Dateiendungen (Backup-, Konfigurations-, Quellcode-, Archiv-Suffixe) zum Aufspüren sensibler Dateien per Brute-Forcing von Endungen.

ffufferoxbusterwfuzz
Details
Benutzernamen789.6 KB
Brazil Top 100000 Names

Die 100.000 häufigsten brasilianischen Vornamen, kleingeschrieben, einer pro Zeile. Nützlich für Benutzernamen-Enumeration und namensbasiertes Passwort-Raten gegen brasilianische/portugiesischsprachige Ziele.

hydramedusakerbrutencrack
Details
API & Endpunkte52.9 KB
Burp Parameter Names (SecLists)

Wortliste von HTTP-Parameternamen, zusammengestellt aus Burp Suite, zum Fuzzen versteckter GET-/POST-Parameter.

ffufarjunwfuzzferoxbuster
Details
Passwörter3.1 MB
Cain and Abel Default Wordlist

Das Standard-Passwortwörterbuch, das mit dem Windows-Wiederherstellungstool Cain & Abel mitgeliefert wird und rund 306.000 Einträge enthält. Eine ausgewogene Allzweck-Cracking-Liste.

hashcatjohnhydramedusa
Details
Passwörter16 KB
Carders.cc Leaked Passwords

Passwörter, die aus dem Einbruch in das Carding-Forum carders.cc wiederhergestellt wurden, stark in Richtung deutschsprachiger Passwörter verschoben. Nützlich zum Profiling von Anmeldedaten aus Untergrundforen und von deutschen Nutzern.

hashcatjohnhydramedusa
Details
Web-Inhalte118 KB
CGI-bin Scripts

Umfangreiche Liste klassischer cgi-bin-Skripte und veralteter CGI-Endpunkte (.cgi, .exe, .pl, .cfm). Nützlich für das Aufspüren verwundbarer veralteter CGI-Handler auf älteren Webservern.

ffufgobusterdirbwfuzz
Details
Passwörter37.5 MB
Chinese common passwords (full)

Das vollständige Korpus gängiger chinesischsprachiger Passwörter, der komplette nach Häufigkeit geordnete Satz hinter den chinesischen Top-N-Stufen.

hashcatjohnhydra
Passwörter81 KB
Chinese Common Passwords (Top 10000)

Die 10.000 häufigsten Passwörter chinesischer Nutzer, nach Häufigkeit sortiert, einschließlich Mustern wie 5201314 und 7758521. Nützlich, um chinesischsprachige Konten gezielt anzugreifen.

hashcatjohnhydramedusa
Details
Passwörter8.6 MB
Chinese common passwords top 1,000,000

Die 1.000.000 häufigsten chinesischsprachigen Passwörter, nach Häufigkeit geordnet, einschließlich Telefonnummern-Mustern und kulturell spezifischer Zahlenfolgen (z. B. 5201314).

hashcatjohnhydra
Benutzernamen6.2 KB
CIRT Default Usernames

Standard- und integrierte Kontobenutzernamen, gesammelt aus der Standardpasswort-Datenbank von cirt.net. Nützlich, um gängige Hersteller-/Admin-Konten über viele Geräte und Dienste hinweg per Spraying anzugreifen.

hydramedusancrackkerbrute
Details
Passwörter1,041 lines (8 KB)
CIRT.net Default Password Collection

Standardpasswörter, aggregiert aus der Standardpasswort-Datenbank von CIRT.net. Ideal für Prüfungen auf Standard-Zugangsdaten über viele Geräte hinweg.

hydramedusancrack
Details
Web-Inhalte360 B
CMS Configuration File Paths (SecLists)

Pfade zu Konfigurationsdateien gängiger CMS (wp-config.php, configuration.php, settings.php, app/etc/env.php) zum Aufspüren der Offenlegung von zugangsdatenführenden Konfigurationen.

ffufgobusterferoxbusterdirsearch
Details
Subdomains7.9 MB
Combined Subdomains

Eine große Liste mit 653.920 Einträgen, die mehrere Subdomain-Quellen für maximale Abdeckung zusammenführt. Am besten mit einem schnellen Resolver wie puredns für eine gründliche Aufzählung auszuführen.

ffufpurednsamassdnsx
Details
Fuzzing20 KB
Command Execution (PayloadsAllTheThings)

Command-Injection-Payloads, die Shell-Trennzeichen, Quoting und kodierte Zeilenumbrüche mit Befehlen wie id und cat /etc/passwd kombinieren. Zum Erkennen von OS-Command-Execution in Web-Parametern.

wfuzzburpffuf
Details
Fuzzing918 KB
Command Injection (Commix)

Umfangreicher OS-Command-Injection-Payload-Satz, erzeugt im Stil des Commix-Tools, der echo-Marker-Proben und viele Trennzeichen-/Kodierungs-Kombinationen verwendet. Zum Erkennen von Shell-Command-Injection-Sinks.

wfuzzburpffuf
Details
Zugangsdaten2.2 KB
Common Admin Usernames (plaintext:base64 pairs)

Gängige privilegierte Kontonamen (root, administrator, superuser usw.), jeweils gepaart mit ihrer Base64-Kodierung, nützlich für HTTP-Basic-Auth und andere base64-kodierte Anmeldedatenfelder. Das Format ist plaintextname:base64name pro Zeile.

hydrawfuzzffufpatator
Details
API & Endpunkte1.1 KB
Common API Endpoints (mazen160)

Mazen Gamals kompakte Liste gängiger API-Endpunkt- und Versionspfade zur schnellen Aufzählung der API-Oberfläche.

ffufgobusterferoxbuster
Details
Passwörter10,000 lines (71 KB)
Common Credentials – 10k Most Common

Die 10.000 häufigsten Passwörter, zusammengestellt von Mark Burnett. Eine schnelle Basisliste mit hoher Trefferquote für jeden Passwortangriff.

hashcatjohnhydra
Details
Web-Inhalte336 lines (4.5 KB)
Common DB Backups

Gezielte Liste gängiger Dateinamen von Datenbank-Backups und Archiv-Erweiterungen (sql, tar.gz, zip, 7z usw.). Nützlich, um auf Webservern zurückgelassene, offen zugängliche Datenbank-Dumps aufzuspüren.

ffufgobusterferoxbusterdirsearch
Details
Web-Inhalte172 B
Common HTTP Ports (SecLists)

Liste gängiger HTTP-/HTTPS-Dienst-Ports für die Erkennung von Webdiensten und für portbasiertes Fuzzing über nicht standardmäßige Web-Ports.

ffufwfuzz
Details
Web-Inhalte5,163 lines (74 KB)
Common PHP Filenames

Umfangreiche Sammlung gängiger .php-Dateinamen, wie sie in PHP-Anwendungen und -Frameworks vorkommen. Zugeschnitten auf die Aufzählung PHP-basierter Websites.

ffufgobusterferoxbusterdirsearch
Details
Zugangsdaten826 B
Common SNMP Community Strings

Eine kurze, hochwertige Liste der gängigsten standardmäßigen SNMP-Community-Strings (public, private, Herstellervorgaben) für schnelle SNMP-Anmeldedaten-Checks.

onesixtyonesnmpwalk
Details
Zugangsdaten822 B
Common SNMP Community Strings (onesixtyone)

Die onesixtyone-fertige Version der Liste gängiger standardmäßiger SNMP-Community-Strings zum schnellen Scannen von SNMP-Diensten mit onesixtyone.

onesixtyonesnmpwalk
Details
Web-Inhalte4,750 lines (38 KB)
Common Web Content (common.txt)

Die klassische common.txt von SecLists mit häufig anzutreffenden Web-Pfaden, einschließlich Dotfiles, VCS-Ordnern und Admin-Endpunkten. Eine zuverlässige Standard-Wortliste für die alltägliche Discovery.

ffufgobusterferoxbusterdirb
Details
Fuzzing588 B
CRLF Injection (PayloadsAllTheThings)

CRLF-Injection-Payloads, die verschiedene Kodierungen von Carriage-Return/Line-Feed verwenden, um einen Set-Cookie-Header zu injizieren. Zum Testen von HTTP-Response-Splitting und Header-Injection.

wfuzzburpffuf
Details
Fuzzing173 B
curl-supported URL protocols

Von curl unterstützte URL-Schema-/Protokoll-Präfixe (file, gopher, dict, ftp usw.) zum Aufspüren von SSRF- und URL-Parsing-Fehlern.

ffufburpsuitewfuzz
Details
Passwörter9,999 lines (81 KB)
Dark Web 2017 Top 10000

Die Top 10.000 Passwörter, aggregiert aus Darkweb-Breach-Dumps des Jahres 2017. Eine gute moderne Ergänzung zu älteren Listen gängiger Passwörter.

hashcatjohnhydra
Details
Passwörter14.4 MB
darkc0de wordlist

Die klassische darkc0de-Wortliste, ein großes gemischtes Wörterbuch aus Passwörtern, Wörterbuchwörtern und Symbolfolgen, das lange Zeit mit Pentest-Distributionen ausgeliefert wurde.

hashcatjohnhydramedusa
Fuzzing2.1 KB
Database & Application Error Strings

Mustererkennungs-Strings zum Aufspüren von Datenbank-, ASP.NET- und Server-Fehlermeldungen in HTTP-Antworten, nützlich für Grep-Listen zur Erkennung von SQLi- und Fehler-Leaks.

nucleiburpwfuzz
Details
Passwörter45,012 lines (396 KB)
Dates 1900-2020 (DDMMYYYY)

Jedes Datum von 1900 bis 2020 im Format DDMMYYYY. Wirksam gegen Passwörter im Stil von Geburtsdaten und numerische PIN-Muster-Versuche.

hashcatjohn
Details
Fuzzing67.3 KB
Deep directory traversal payloads

Tief verschachtelte ../-Path-Traversal-Sequenzen, um Dateien mehrere Verzeichnisebenen oberhalb des Web-Roots zu erreichen.

ffufburpsuitewfuzz
Details
Subdomains3.3 KB
Deepmagic Prefixes Top 500

Die 500 wichtigsten DNS-Präfixe, von deepmagic.com aus groß angelegten Reverse-DNS-Daten zusammengestellt. Eine winzige Liste für schnelle Durchläufe, nützlich für Namensmuster von ISPs und Infrastruktur.

ffufgobusterdnsx
Details
Subdomains591.2 KB
Deepmagic Prefixes Top 50000

Die 50.000 wichtigsten DNS-Präfixe, von deepmagic.com aus groß angelegten Reverse-DNS-Daten zusammengestellt. Eine umfangreiche Liste, stark bei Namenskonventionen von ISPs, Hosting und Infrastruktur.

ffufgobusterpurednsdnsx
Details
Passwörter1,335 lines (10 KB)
Default Passwords (SecLists)

Kuratierte Liste von Standardpasswörtern von Herstellern/Geräten. Verwendbar gegen Router, IoT und Appliances, die mit Werkszugangsdaten ausgeliefert werden.

hydramedusancrack
Details
Web-Inhalte87,664 lines (708 KB)
DirBuster directory-list 2.3 Small

Die kleinste DirBuster-2.3-Verzeichnisliste, eine prioritätsgeordnete, case-sensitive Sammlung von Pfaden, die auf mindestens 3 verschiedenen Hosts gefunden wurden. Ein schneller, geräuscharmer Ausgangspunkt für Verzeichnis-Brute-Forcing.

ffufgobusterferoxbusterdirb
Details
Web-Inhalte207,643 lines (1.8 MB)
DirBuster directory-list lowercase 2.3 Medium

Die rein kleingeschriebene Variante der mittelgroßen DirBuster-2.3-Verzeichnisliste, nützlich gegen case-insensitive Webserver. Prioritätsgeordnet nach Einträgen, die auf mindestens 2 verschiedenen Hosts gefunden wurden.

ffufgobusterferoxbusterdirsearch
Details
Web-Inhalte81,643 lines (661 KB)
DirBuster directory-list lowercase 2.3 Small

Die rein kleingeschriebene, kleine DirBuster-2.3-Verzeichnisliste für case-insensitive Ziele. Die Einträge sind prioritätsgeordnet und wurden auf mindestens 3 verschiedenen Hosts gefunden.

ffufgobusterferoxbusterdirb
Details
Web-Inhalte1.7 MB
DirBuster directory-list-1.0

Die ursprüngliche erste Entwurfsfassung der unsortierten, case-sensitive DirBuster-1.0-Liste, die Einträge enthält, die auf mindestens zwei Hosts gefunden wurden. Eine breite Legacy-Wordlist zur Erkennung von Verzeichnissen und Dateien.

ffufgobusterferoxbuster
Web-Inhalte15.3 MB
DirBuster directory-list-2.3-big

Die vollständige, case-sensitive DirBuster-2.3-Liste zum Brute-Forcing von Verzeichnissen und Dateien, nach Priorität sortiert und mit Einträgen, die auf mindestens einem Host gefunden wurden. Die kanonische große Wordlist für die Erkennung von Webinhalten.

ffufgobusterferoxbusterwfuzz
Web-Inhalte220,559 lines (1.9 MB)
DirBuster directory-list-2.3-medium

Die legendäre DirBuster-Medium-Liste mit Verzeichnis- und Dateinamen, sortiert nach realer Trefferhäufigkeit. Die Standard-Wordlist für eine gründliche, tiefgehende Brute-Force-Suche nach Web-Verzeichnissen.

ffufgobusterferoxbusterdirb
Details
Web-Inhalte13.7 MB
DirBuster directory-list-lowercase-2.3-big

Die case-insensitive Variante (komplett kleingeschrieben) der vollständigen großen DirBuster-2.3-Liste, nach Priorität sortiert. Nützlich gegen case-insensitive Webserver, um doppelte Anfragen zu reduzieren.

ffufgobusterferoxbusterwfuzz
Fuzzing8.6 KB
Directory Traversal (PayloadsAllTheThings)

Path-/Directory-Traversal-Payloads, die auf die Windows-win.ini abzielen, mit vielen Kodierungs- und Doppelkodierungs-Varianten von ../- und Backslash-Sequenzen. Zum Testen von Path-Traversal-Filtern und WAF-Bypass.

ffufwfuzzburp
Details
Web-Inhalte450 KB
Django CMS Content

Datei- und Verzeichnispfade, abgeleitet aus dem Quellbaum des Django-CMS bzw. Django-Frameworks, einschließlich Admin-, Template- und Python-Modulpfaden. Nützlich für die Content-Discovery gegen Django-basierte Websites.

ffufgobusterferoxbusterdirsearch
Details
Subdomains5.7 KB
dnscan Subdomains Top 1000

Die 1.000 am häufigsten beobachteten Subdomain-Labels, kuratiert vom dnscan-Projekt, ideal für schnelles Subdomain-Brute-Forcing mit hoher Trefferquote.

ffufgobusteramassdnsx
Details
Subdomains61.4 KB
dnscan Subdomains Top 10000

Die Top 10.000 Subdomain-Labels aus dem dnscan-Projekt, eine umfangreichere, nach Häufigkeit geordnete Liste für tiefergehende DNS-Subdomain-Discovery.

ffufgobusteramassdnsx
Details
Subdomains11.7 KB
DNSRecon Namelist

Die standardmäßige Subdomain-Brute-Force-Namensliste, die mit dem Enumerations-Tool dnsrecon mitgeliefert wird und numerische Präfixe mit gängigen Dienst-Hostnamen kombiniert.

ffufgobusteramassdnsx
Details
Subdomains33.0 KB
DNSRecon Subdomains Top 5000

Die 5.000 häufigsten Subdomain-Labels von dnsrecon, abgeleitet aus dem Top-1-Million-Datensatz, eine ausgewogene mittelgroße Liste für Subdomain-Brute-Forcing.

ffufgobusteramassdnsx
Details
API & Endpunkte678 B
Docker Engine API Paths (SecLists)

Remote-API-Endpunkte der Docker Engine (containers/json, images, build, exec, debug/pprof) zum Sondieren exponierter Docker-Daemons.

ffufgobusterferoxbuster
Details
Web-Inhalte113.9 KB
DotNetNuke (DNN) Paths (SecLists)

Datei- und Verzeichnispfade des CMS DotNetNuke (DNN) (Admin-Container, Skins, Module, install) zum Enumerieren von DNN-Installationen.

ffufgobusterferoxbuster
Details
Fuzzing1.5 KB
Double URL-Encoded Hex Bytes

Alle 256 Byte-Werte doppelt URL-kodiert (%25xx) zum Testen von Double-Decoding-Bugs, WAF-Umgehung und Filter-Evasion.

ffufwfuzzburp
Details
Web-Inhalte36.4 KB
Drupal 7.20 URL List (SecLists)

Differenzielle URL-Liste der mit Drupal 7.20 ausgelieferten Dateien (includes, modules, themes) zum Fingerprinting von Drupal-Core-Pfaden.

ffufgobusterferoxbuster
Details
Web-Inhalte14 KB
Drupal Themes Fuzz

Liste von Drupal-Theme-Verzeichnispfaden unter themes/. Nützlich für die Enumeration installierter Drupal-Themes bei CMS-Assessments und beim Versions-Fingerprinting.

ffufgobusterferoxbusterdirsearch
Details
Web-Inhalte58,242 lines (3.5 MB)
Drupal Web Content

Umfassende Liste von Drupal-Kerndateien, -Modulen, -Themes und Übersetzungsdateien. Konzipiert für die tiefgehende Aufzählung von Drupal-basierten Websites.

ffufgobusterferoxbusterdirsearch
Details
API & Endpunkte1.7 KB
Elasticsearch / Kibana Paths (SecLists)

Elasticsearch- und Kibana-API-Endpunkte (_all, _cat, _search, api/saved_objects) zur Enumeration exponierter ELK-Stack-Schnittstellen.

ffufgobusterferoxbuster
Details
Passwörter6.4 KB
EliteHacker Leaked Passwords

Passwörter aus dem Datenleck des EliteHacker-Forums. Eine kompakte, von der Security-Community geprägte Liste, nützlich für Cracking und das Erraten von Zugangsdaten.

hashcatjohnhydra
Details
Fuzzing1.1 KB
Email Top 100 Domains (SecLists)

Die 100 wichtigsten E-Mail-Anbieterdomains, nützlich zum Generieren von E-Mail-/IDN-Payloads, für Account-Enumeration-Tests und das Fuzzing von E-Mail-Parsern.

wfuzzffufburp
Details
Passwörter71 KB
FaithWriters Leaked Passwords

Passwörter aus dem Einbruch in die christliche Schreib-Community FaithWriters, reich an religiösen und glaubensbezogenen Begriffen. Nützlich, um religiös geprägte Passwortmuster gezielt anzugreifen.

hashcatjohnhydramedusa
Details
Benutzernamen7.0 KB
Family Names - USA Top 1000

Die 1000 häufigsten US-amerikanischen Familiennamen (Nachnamen). Nützlich zum Erzeugen von Benutzernamen-Kandidaten sowie für Password-Spraying / AD-Konten-Enumeration bei auf Nachnamen basierenden Namenskonventionen.

hydramedusakerbrute
Details
Benutzernamen6.8 KB
Female Names - USA Top 1000

Die 1000 häufigsten weiblichen US-amerikanischen Vornamen. Nützlich zum Erstellen von Benutzernamen-Permutationen sowie für die Active-Directory-Benutzer-Enumeration bei auf Vornamen basierenden Schemata.

hydramedusakerbrute
Details
Subdomains9.7 KB
Fierce Default Hostlist

Die integrierte Subdomain-Brute-Force-Liste, die mit dem modernen Python-DNS-Reconnaissance-Tool fierce ausgeliefert wird und gängige Hostnamen sowie numerische Präfixe abdeckt.

ffufgobusteramassdnsx
Details
Subdomains14.3 KB
Fierce Hostlist

Die klassische Hostnamenliste mit 2.280 Einträgen, die mit dem DNS-Aufklärungstool Fierce ausgeliefert wird. Eine kompakte Einstiegsliste gängiger Host-Präfixe.

ffufgobusteramassdnsx
Details
Fuzzing199 B
File Upload Bypass Extensions (PHP)

PHP-Dateiendungen zum Umgehen von Upload-Filtern (Doppelendungen, .php3-.php8, .pht, .phar, .phtml) zum Testen unsicherer Upload-Handler.

ffufburpwfuzz
Details
Passwörter1.2 KB
Finnish Common Passwords (Top 150)

Die 150 häufigsten finnischsprachigen Passwörter aus dem Pwdb-Datensatz, einschließlich lokaler Schimpfwörter und Tastaturmuster. Nützlich für das Erraten von Zugangsdaten im finnischen Sprachraum.

hashcatjohnhydramedusa
Details
Benutzernamen27.5 KB
Forenames - India Top 1000

Die 1000 häufigsten indischen Vornamen. Nützlich für regionsspezifische Benutzernamen-Generierung und Konten-Enumeration gegen in Indien ansässige Organisationen.

hydramedusakerbrute
Details
Fuzzing899 B
Format String Payloads (Jhaddix)

Format-String-Angriffs-Payloads (%p, %x, %n und wiederholte/lange Varianten) zum Untersuchen von printf-Schwachstellen im C-Stil. Zum Testen nativer Back-Ends und Logging-Sinks.

wfuzzburp
Details
Passwörter78,977 lines (850 KB)
Fortinet 2021 Leaked Passwords

VPN-Passwörter, die 2021 im Fortinet-SSL-VPN-Dump geleakt wurden. Höchst relevant zum Testen der Wiederverwendung von Unternehmens-/VPN-Zugangsdaten.

hashcatjohnhydra
Details
Passwörter10,000 lines (82 KB)
Four-Digit PIN Codes by Frequency

Alle 10.000 vierstelligen PINs, sortiert nach realer Häufigkeit mit Vorkommenszählung. Verwendbar für PIN-Brute-Forcing oder Masken, wo vierstellige PINs zutreffen.

hashcatjohn
Details
Passwörter151 KB
French Common Passwords (Top 20000)

Die 20.000 häufigsten französischsprachigen Passwörter, nach Häufigkeit sortiert, einschließlich französischer Tastaturmuster wie azerty. Ideal für französischsprachige Ziele.

hashcatjohnhydramedusa
Details
Zugangsdaten955 B
FTP Better Default Passlist

Kuratierte user:password-Kombinationen für FTP-Dienste, die gängige Hersteller- und Appliance-Standardwerte abdecken. Direkt einsetzbar für FTP-Brute-Force-Tools, die durch Doppelpunkt getrennte Anmeldedaten-Paare akzeptieren.

hydramedusancrackpatator
Details
Fuzzing126 KB
Fully Qualified Java Classes (SecLists)

Umfassende Liste vollqualifizierter Java-Klassennamen, nützlich für Java-Deserialisierung, JNDI-/Log4j-Gadget-Discovery und Fuzzing von Klassennamen-Parametern.

burpffufwfuzz
Details
Web-Inhalte3 KB
FuzzDB ADFS Predictable Paths

Vorhersehbare Pfade für Microsoft Active Directory Federation Services (ADFS), einschließlich App_Code, Ressourcendateien und lokalisierten resx-Assets. Hilft beim Fingerprinting und Auffinden von Inhalten auf ADFS-Portalen.

ffufgobusterferoxbusterdirb
Details
Fuzzing1.2 KB
FuzzDB Blind SQLi MSSQL WHERE Clause

Zeitbasierte Blind-SQL-Injection-Payloads für MSSQL-WHERE-Klauseln, die WAITFOR DELAY über zunehmend eskalierende Quote- und Klammer-Breakout-Kontexte hinweg nutzen.

sqlmapffufburp
Details
Fuzzing1.8 KB
FuzzDB Blind SQLi MySQL WHERE Clause

Zeitbasierte Blind-SQL-Injection-Payloads für MySQL-WHERE-Klauseln, die BENCHMARK()-Verzögerungen über verschiedene Quote-/Klammer-Breakout-Kontexte hinweg nutzen.

sqlmapffufburp
Details
Web-Inhalte30 KB
FuzzDB Bot Control Panel Filenames

Dateinamen, die mit Command-and-Control-Panels von Malware/Botnetzen und abgelegten PHP-Dateien in Verbindung stehen. Hilft beim Auffinden von C2-Panels und Backdoor-Artefakten auf kompromittierten Servern.

ffufgobusterferoxbusterdirb
Details
Fuzzing443 B
FuzzDB Business Logic Common Method Names

Gängige Methoden-/Aktionsnamen von Anwendungen (add, admin, auth, change, delete usw.) zum Fuzzing versteckter Business-Logic-Endpunkte, RPC-Methoden und undokumentierter Aktionen.

ffufwfuzzburp
Details
Web-Inhalte137 KB
FuzzDB CGI Cross-Platform Paths

Große plattformübergreifende Liste von CGI-Skripten und bekanntermaßen verwundbaren CGI-Anfragepfaden zum Fuzzing innerhalb von cgi-bin- und Skriptverzeichnissen. Enthält ältere CGI-Exploits und Traversal-Sonden.

ffufgobusterferoxbusterwfuzz
Details
Web-Inhalte2 KB
FuzzDB CGI Microsoft/Windows Paths

Windows-spezifische CGI-Ausführbare und bekanntermaßen verwundbare Skript-Pfade (cart32.exe, cmd.exe-Probes, fpsrvadm.exe) zum Fuzzing von Verzeichnissen im IIS-Stil (cgi/scripts).

ffufgobusterferoxbusterwfuzz
Details
API & Endpunkte1 KB
FuzzDB Common HTTP/REST Methods

Gängige REST/API-Ressourcennamen und Aktionsverben (account, balance, block, change, check) zum Fuzzing von API-Endpunkten und Methodennamen. Nützlich zum Auffinden undokumentierter API-Routen.

ffufwfuzzgobuster
Details
Fuzzing1.2 KB
FuzzDB CRLF Injection

CRLF-Injection-Payloads für HTTP-Response-Splitting und Header-Injection mittels kodierter Carriage-Return-/Line-Feed-Sequenzen, UTF-7-XSS und Content-Type-Smuggling.

ffufwfuzzburpnuclei
Details
Fuzzing760 B
FuzzDB File Upload Alternate PHP Extensions

Alternative PHP-Dateierweiterungen und Varianten mit Groß-/Kleinschreibung, Null-Byte und nachgestellten Zeichen (phtml, php3, pHp%00 usw.), um Upload-Filter zu umgehen und Codeausführung zu erreichen.

burpffufwfuzz
Details
Fuzzing2.4 KB
FuzzDB Format String Attacks

Format-String-Angriffs-Payloads, die printf-artige Konvertierungsspezifizierer (%s, %p, %x, %n) in langen, sich wiederholenden Sequenzen kombinieren, um Format-String-Schwachstellen und Speicheroffenlegung zu untersuchen.

ffufwfuzzburp
Details
Web-Inhalte1 KB
FuzzDB FrontPage Server Extensions Paths

Vorhersehbare Pfade, die von Microsoft FrontPage Server Extensions offengelegt werden, einschließlich Author-/Admin-DLLs, .pwd-Anmeldedateien und _fpclass-Artefakten. Nützlich zum Fingerprinting von Legacy-IIS/FrontPage.

ffufgobusterferoxbusterdirb
Details
Fuzzing374 B
FuzzDB HTTP Protocol Methods

HTTP-Request-Methoden, einschließlich Standard-Verben und WebDAV-/Erweiterungsmethoden, zum Testen von methodenbasierten Umgehungen der Zugriffskontrolle und Verb-Tampering.

ffufwfuzzburp
Details
Fuzzing101 B
FuzzDB Integer Overflows

Grenzwertige Ganzzahlwerte (vorzeichenbehaftete/vorzeichenlose 32-Bit-Grenzen in Dezimal und Hex) zum Testen von Integer-Overflow- und Off-by-One-Bedingungen in numerischen Parametern.

ffufwfuzzburp
Details
Fuzzing49 KB
FuzzDB JSON Fuzzing

Fehlerhafte und Grenzfall-JSON-Dokumente (Null-Bytes, verschachtelte Arrays, Prototype-/Class-Pollution-Schlüssel, überdimensionierte Strukturen) zum Stresstest von JSON-Parsern und API-Endpunkten.

ffufwfuzzburp
Details
Web-Inhalte21 KB
FuzzDB Kitchensink Directories

Breite Allzweckliste gängiger Web-Verzeichnisnamen zur Brute-Force-Inhaltserkennung auf jedem beliebigen Webserver. Eine Catch-all-Verzeichnis-Wortliste, die Zahlen, Admin-Bereiche und typische App-Ordner abdeckt.

ffufgobusterferoxbusterdirb
Details
Fuzzing310 B
FuzzDB LDAP Injection

LDAP-Injection-Metazeichen und Filter-Breakout-Payloads sowohl in roher als auch in URL-kodierter Form, einschließlich Wildcard- und objectClass-Enumerationsfilter.

ffufwfuzzburp
Details
Web-Inhalte1 KB
FuzzDB Login Page Locations

Gängige Dateinamen von Login- und Verwaltungsseiten über mehrere Sprachen und Erweiterungen hinweg (asp, aspx, cfm, jsp, php, pl, py, rb). Ideal, um Authentifizierungs-Endpunkte schnell aufzuspüren.

ffufgobusterferoxbusterdirb
Details
Web-Inhalte3 KB
FuzzDB Lotus Notes/Domino NSF Paths

Vorhersehbare .nsf-Datenbanken und adm-bin-Ausführbare, die von IBM Lotus Notes/Domino-Servern offengelegt werden. Zielt während der Erkundung auf sensible Datenbanken und Admin-Schnittstellen ab.

ffufgobusterferoxbusterdirb
Details
Fuzzing494 B
FuzzDB MongoDB NoSQL Injection

MongoDB-NoSQL-Injection-Payloads, die $where-JavaScript-Auswertung, $ne-/$or-Operatoren und Regex-Match-Tricks nutzen, um die Authentifizierung zu umgehen und Daten zu extrahieren.

ffufwfuzzburp
Details
Fuzzing448 B
FuzzDB MSSQL SQL Injection Detection

Erkennungs-Payloads für Microsoft-SQL-Server-Injection, einschließlich Kommentar-Terminatoren, xp_cmdshell-Sonden und UNION-basierter @@version-Offenlegungstests.

sqlmapffufburp
Details
Fuzzing152 B
FuzzDB MySQL SQL Injection Detection

Kurzer Satz von MySQL-orientierten SQL-Injection-Erkennungsstrings, die boolesche Tests und Quote-Breakout-Tests nutzen, um injizierbare Parameter zu fingerprinten.

sqlmapffufburp
Details
Fuzzing1.9 KB
FuzzDB Null Byte Representations

Viele Kodierungen des Null-Bytes (%00, \0, \x00, \u0000 usw.) zum Testen von Null-Byte-Injection, String-Trunkierung und Filter-Umgehungsbedingungen.

ffufwfuzzburp
Details
Fuzzing606 B
FuzzDB Open Redirect URL Template

Templatisierte Open-Redirect-Query-Strings und Pfadvarianten (url=, next=, schemenloses //, kodierte Slashes) mit einem {target}-Platzhalter für den vom Angreifer kontrollierten Zielhost.

ffufwfuzzburpnuclei
Details
Fuzzing7.8 KB
FuzzDB Oracle SQL Injection Detection

Oracle-spezifische SQL-Injection-Erkennungs- und Out-of-Band-Payloads, die utl_http, utl_inaddr.get_host_address und SYS-Katalogabfragen für fehlerbasierte Tests und Exfiltrationstests nutzen.

sqlmapffufburp
Details
Fuzzing805 B
FuzzDB OS Command Injection Template

Templatisierte Präfixe/Trennzeichen für OS-Command-Injection mit einem {cmd}-Platzhalter, die Shell-Trennzeichen, Umleitungen und CRLF-kodierte Ausbrüche abdecken. Setzen Sie Ihren Befehl vor dem Fuzzing in die Vorlage ein.

ffufwfuzzburp
Details
Web-Inhalte1 KB
FuzzDB Password File Locations

Vorhersehbare Speicherorte von Passwort- und Anmeldedaten-Dateien wie htpasswd, passwd, secring und config.php. Zielt während der Web-Content-Discovery auf offengelegte Geheimnisse ab.

ffufgobusterferoxbusterdirb
Details
Fuzzing52 KB
FuzzDB Path Traversal 8-Deep Exotic Encoding

Directory-Traversal-Payloads bis zu 8 Ebenen tief mit exotischen und gemischten Kodierungen (Hex, URL, doppelt kodiert, Slash-/Backslash-Varianten) und einem {FILE}-Platzhalter für die Zieldatei.

ffufwfuzzburp
Details
Fuzzing744 B
FuzzDB PHP Magic Hashes

PHP-Magic-Hash-Strings, die zu 0e...-Mustern hashen und lose (==) Type-Juggling-Vergleiche ausnutzen, um Authentifizierung und Hash-Prüfungen zu umgehen.

burpffufwfuzz
Details
Web-Inhalte99 KB
FuzzDB PHP-Nuke Predictable Paths

Umfassende Liste vorhersehbarer Datei- und Verzeichnispfade für das PHP-Nuke-CMS, einschließlich Admin-Skripten, Modulen, Blöcken und Sprachdateien. Nützlich für Fingerprinting und Content-Discovery auf PHP-Nuke-Installationen.

ffufgobusterferoxbusterdirb
Details
Fuzzing2.7 KB
FuzzDB Server-Side Includes Generic

Server-Side-Includes-(SSI)-Injection-Direktiven (#config, #echo, #exec, #include) zum Testen der SSI-Verarbeitung und von Informationsoffenlegung auf Webservern.

ffufwfuzzburp
Details
Web-Inhalte1 KB
FuzzDB Sun App Server / GlassFish Paths

Vorhersehbare Servlets, JSP-Beispielanwendungen und Admin-Endpunkte für Sun Application Server und GlassFish. Hilft beim Fingerprinting und Auffinden von Inhalten auf diesen Java-Applikationsservern.

ffufgobusterferoxbusterdirb
Details
Web-Inhalte1 KB
FuzzDB Unix Dotfiles

Versteckte Unix-Dotfiles, die häufig über falsch konfigurierte Web-Roots offengelegt werden, einschließlich .bash_history, .htaccess, .ssh und .DS_Store. Einige Einträge prüfen auch auf bekannte dotfile-bezogene Schwachstellen.

ffufgobusterferoxbusterdirb
Details
Web-Inhalte9 KB
FuzzDB Web Shell Filenames

Dateinamen, die häufig von hochgeladenen Web-Shells und Backdoors verwendet werden, sowie sensible Konfigurationsdateien, auf die Angreifer abzielen. Nützlich zum Erkennen kompromittierter Hosts oder zum Auffinden platzierter Backdoors.

ffufgobusterferoxbusterdirb
Details
Fuzzing1.1 KB
FuzzDB Windows Commands

Liste von Namen von Windows-Shell-Befehlen, die nützlich sind, um Command-Injection-Sinks zu testen und Remote Code Execution auf Windows-Zielen zu validieren.

ffufwfuzzburp
Details
Fuzzing2.9 KB
FuzzDB XML Attacks (XXE)

XML-Angriffs-Payloads, einschließlich XXE-External-Entity-Dateilesevorgängen (/etc/passwd, boot.ini, /dev/random-DoS), CDATA-umschlossener SQLi/XSS und MS-Data-Island-Injektionen.

burpffufwfuzz
Details
Fuzzing209 B
FuzzDB XPath Injection

XPath-Injection-Payloads, die boolesche Tautologien, Knotenzählausdrücke und name()-Sonden nutzen, um die Authentifizierung zu umgehen und die Struktur des XML-Dokuments aufzuzählen.

ffufwfuzzburp
Details
Fuzzing3.7 KB
FuzzDB XSS Polyglot

Ashar Javeds XSS-Polyglot und seine Komponenten-Fragmente, eingebettet in zahlreiche HTML-Kontexte (input, img, a, math, iframe, style, textarea), um mehrere Injektionspunkte auf einmal auszulösen.

burpffufwfuzz
Details
Fuzzing1.8 KB
FuzzDB XSS URI Handler Payloads

Browserübergreifende XSS-Payloads, die benutzerdefinierte URI-Schema-Handler (aim:, firefoxurl:, navigatorurl:, res:) missbrauchen, um Skriptausführung oder den Start lokaler Befehle zu erreichen.

burpffufwfuzz
Details
Fuzzing1.2 KB
Generic Blind SQL Injection

Zeitbasierte Blind-SQL-Injection-Payloads, die sleep() und WAITFOR DELAY über mehrere Quoting- und Klammer-Kontexte hinweg verwenden. Konzipiert für Inferenzangriffe, bei denen keine Fehlerausgabe zurückgegeben wird.

sqlmapwfuzzburp
Details
Fuzzing5.3 KB
Generic SQL Injection

Datenbankunabhängige SQL-Injection-Proben, die fehlerbasierte, boolesche, zeitbasierte und Stacked-Query-Payloads mischen. Eine solide Allzweck-Erkennungsliste für unbekannte Back-Ends.

sqlmapwfuzzburp
Details
Passwörter18.4 MB
German common passwords (full)

Das vollständige Korpus gängiger deutschsprachiger Passwörter, der komplette nach Häufigkeit geordnete Satz hinter den deutschen Top-N-Stufen.

hashcatjohnhydra
Passwörter89 KB
German Common Passwords (Top 10000)

Die 10.000 häufigsten deutschsprachigen Passwörter, nach Häufigkeit sortiert. Nützlich, um deutschsprachige Nutzer und Konten in der DACH-Region gezielt anzugreifen.

hashcatjohnhydramedusa
Details
Passwörter10.0 MB
German common passwords top 1,000,000

Die 1.000.000 häufigsten deutschsprachigen Passwörter, nach Häufigkeit geordnet, nützlich für das gezielte Angreifen deutschsprachiger Nutzergruppen (z. B. passwort, schalke04).

hashcatjohnhydra
Fuzzing29.0 KB
GitHub dorks for secret hunting

GitHub-Such-Dorks, die auf geleakte API-Schlüssel, Anmeldedaten und Konfigurationsdateien in öffentlichen Quellcode-Repositorys abzielen.

github-searchtrufflehogcustom-scripts
Details
Web-Inhalte1.8 KB
GitLab Paths (SecLists)

Admin- und Instanz-Endpunkte von GitLab (admin/application_settings, audit_events, deploy_keys) zum Enumerieren selbst gehosteter GitLab-Server.

ffufgobusterferoxbuster
Details
Web-Inhalte1.6 KB
Grafana Paths (SecLists)

Admin- und API-Endpunkte von Grafana (admin/users, api/datasources, api/dashboards) zum Enumerieren von Grafana-Dashboards und -Einstellungen.

ffufgobusterferoxbuster
Details
API & Endpunkte1.6 KB
GraphQL Endpoints (SecLists)

Gängige GraphQL-Endpunkt- und IDE-Pfade (graphql, graphiql, altair, playground) zum Auffinden von GraphQL-Schnittstellen.

ffufgobusterferoxbuster
Details
Passwörter1.2 KB
Greek Common Passwords (Top 150)

Die 150 häufigsten griechischsprachigen Passwörter aus dem Pwdb-Datensatz. Nützlich für sprachspezifische Angriffe gegen griechische Ziele.

hashcatjohnhydramedusa
Details
Passwörter2,351 lines (24 KB)
Hak5 Leaked Passwords

Passwörter, die bei einem Hak5-Forum-Breach geleakt wurden. Eine kompakte Liste aus einem realen Leak, nützlich zum Testen und zur Ergänzung größerer Listen.

hashcatjohnhydra
Details
API & Endpunkte1.8 KB
HashiCorp Consul API paths

HTTP-API-Endpunkte von HashiCorp Consul zum Auffinden offengelegter Service-Mesh-, KV-Store- und Agent-Verwaltungsschnittstellen.

ffufgobusterferoxbuster
Details
Passwörter1.1 KB
Hebrew Common Passwords (Top 150)

Die 150 häufigsten Passwörter aus dem hebräischen Sprachraum aus dem Pwdb-Datensatz. Nützlich für das Erraten von Zugangsdaten gegen israelische bzw. hebräischsprachige Nutzer.

hashcatjohnhydramedusa
Details
Passwörter51,286 lines (705 KB)
Heralding Honeypot Passwords 2019

Benutzername-Passwort-Paare, die 2019 vom Heralding-Honeypot erfasst wurden. Repräsentiert, was automatisierte Angreifer in freier Wildbahn tatsächlich ausprobieren.

hydramedusancrack
Details
Passwörter1.2 KB
Hindi Common Passwords (Top 150)

Die 150 häufigsten Passwörter aus dem Hindi-/Indien-Sprachraum aus dem Pwdb-Datensatz. Nützlich für sprachbewusste Angriffe gegen indische Ziele.

hashcatjohnhydramedusa
Details
Passwörter226,081 lines (1.9 MB)
Honeynet Captured Passwords

Passwörter, die von Honeypot-/Honeynet-Sensoren erfasst wurden, welche reale Login-Versuche von Angreifern beobachten. Hervorragend für Standard- und auf Bots ausgerichtete Zugangsdaten.

hashcatjohnhydra
Details
Passwörter914.8 KB
Honeypot Multi-Source Captured Passwords

Passwörter, die über mehrere Honeypot-Sensoren (fabian-fingerle.de) erfasst wurden und widerspiegeln, was echte automatisierte Angreifer ausprobieren. Stark für die Simulation von Bot-/Standard-Zugangsdaten und SSH-Brute-Force.

hashcatjohnhydramedusa
Details
Benutzernamen194.4 KB
Honeypot-Captured Usernames (fabian-fingerle.de, multi-source)

Benutzernamen, die tatsächlich bei Live-Honeypot-Anmeldeversuchen beobachtet und von fabian-fingerle.de aus mehreren Quellen aggregiert wurden. Spiegelt reale Benutzernamen-Rateversuche von Angreifern gegen exponierte Dienste wider.

hydramedusancrackkerbrute
Details
Passwörter85.3 KB
Hotmail Leaked Passwords

Passwörter aus dem Hotmail-Phishing-Leak von 2009, überwiegend von spanischsprachigen Nutzern. Nützlich für realitätsnahes Password-Cracking von E-Mail-Konten.

hashcatjohnhydra
Details
Fuzzing688 B
HTTP Request Methods / Verbs (SecLists)

Liste von HTTP-Request-Methoden/-Verben einschließlich WebDAV und ungewöhnlicher Verben, nützlich für HTTP-Verb-Tampering, methodenbasierte Zugriffskontroll-Umgehung sowie 403/405-Tests.

ffufwfuzzburpnuclei
Details
Zugangsdaten241 B
Huawei Router Default Passwords

Standardpasswörter, die auf Huawei-Routern und ONT-/HGW-Gateways ausgeliefert werden. Herstellerspezifische Liste zum Testen von Logins an Huawei-Geräten.

hydramedusancrackpatator
Details
Passwörter1.1 KB
Hungarian Common Passwords (Top 150)

Die 150 häufigsten ungarischsprachigen Passwörter aus dem Pwdb-Datensatz. Nützlich für sprachspezifische Angriffe gegen ungarische Ziele.

hashcatjohnhydramedusa
Details
Zugangsdaten135 B
IBM DB2 Better Default Password List

Standardmäßige user:password-Paare für IBM-DB2-Instanzen (db2inst1, db2admin, dasusr1 usw.). Zielt auf ab Werk vorhandene DB2-Dienstkonten ab.

hydramedusapatator
Details
Web-Inhalte1.4 KB
IBM Lotus Domino NSF Files (SecLists)

IBM-Lotus-Domino-.nsf-Datenbankdateien (names.nsf, admin4.nsf, log.nsf, webadmin.nsf) zum Enumerieren exponierter Domino-Datenbanken.

ffufgobusterferoxbuster
Details
Web-Inhalte11 KB
IBM WebSphere Application Server Paths

Endpunkte des IBM WebSphere Application Server, Servlet-Muster und Pfade von Beispielanwendungen (.do, .jsp, services/*, WSDL). Nützlich zum Enumerieren von WebSphere-Admin- und Beispielanwendungs-Oberflächen.

ffufgobusterferoxbusterwfuzz
Details
Web-Inhalte216 lines (4.9 KB)
IIS Web Server Content

Microsoft-IIS-spezifische Pfade, Beispiel-ASP-Anwendungen und klassische Directory-Traversal-Payloads. Zugeschnitten auf die Aufzählung von Windows-/IIS-Webservern.

ffufgobusterferoxbusterdirsearch
Details
Passwörter1.2 KB
Indonesian Common Passwords (Top 150)

Die 150 häufigsten indonesischsprachigen Passwörter aus dem Pwdb-Datensatz. Nützlich für sprachbewusste Angriffe gegen indonesische Ziele.

hashcatjohnhydramedusa
Details
Passwörter1 KB
Italian Common Passwords (Top 150)

Die 150 häufigsten italienischsprachigen Passwörter aus dem Pwdb-Datensatz, einschließlich Fußballvereinen und italienischen Vornamen. Eine schnelle Quick-Hit-Liste für italienische Ziele.

hashcatjohnhydramedusa
Details
Subdomains152.3 KB
Italian Subdomains (SecLists)

Eine regional ausgerichtete Subdomain-Wortliste mit 20.000 Hostnamen, die häufig im DNS italienischer Organisationen vorkommen, nützlich für lokalisiertes Subdomain-Brute-Forcing.

ffufgobusteramassdnsx
Details
Web-Inhalte5.1 KB
J2EE WEB-INF / META-INF Files (SecLists)

J2EE-Deskriptordateien aus WEB-INF und META-INF (web.xml, jboss-app.xml, ejb-jar.xml) zum Sondieren exponierter Java-EE-Deployment-Interna.

ffufgobusterferoxbuster
Details
Passwörter1.3 KB
Japanese Common Passwords (Top 150)

Die 150 häufigsten Passwörter aus dem japanischen Sprachraum aus dem Pwdb-Datensatz. Nützlich für das Erraten von Zugangsdaten gegen japanische Nutzer.

hashcatjohnhydramedusa
Details
Web-Inhalte365 B
JBoss / WildFly Paths (SecLists)

Administrative JBoss/WildFly-Endpunkte wie jmx-console, web-console und das JMXInvokerServlet zum Enumerieren von JBoss-Anwendungsservern.

ffufgobusterferoxbuster
Details
Web-Inhalte526 B
Jenkins / Hudson Paths (SecLists)

Jenkins/Hudson-CI-Endpunkte (Script-Konsole, cli, configure, credentials, asynchPeople) zum Auffinden von Jenkins-Verwaltungsoberflächen.

ffufgobusterferoxbuster
Details
Passwörter21 KB
John the Ripper Default Wordlist

Die klassische Standard-Wortliste, die mit dem Passwort-Cracker John the Ripper ausgeliefert wird. Eine kleine, schnelle Liste gängiger Passwörter und Wörterbuchwörter.

johnhashcathydramedusa
Details
Web-Inhalte224 lines (5.5 KB)
Joomla Plugins Fuzz

Liste von Joomla-Komponentenpfaden unter components/com_*. Nützlich zum Aufzählen installierter Joomla-Erweiterungen bei CMS-Assessments.

ffufgobusterferoxbusterdirsearch
Details
Fuzzing49 KB
JSON Fuzzing

Fehlerhafte und Grenzfall-JSON-Bodies zum Fuzzen von JSON-Parsern und API-Endpunkten, einschließlich Null-Bytes, Typverwirrung und verschachtelten Strukturen. Für Robustheits- und Injection-Tests von JSON-APIs.

wfuzzburp
Details
Passwörter9,608 lines (83 KB)
Keyboard Walk Combinations

Generierte Keyboard-Walk-Muster (z. B. zaq1xsw2). Zielt auf Passwörter ab, die aus Sequenzen benachbarter Tasten auf der Tastatur gebildet werden.

hashcatjohn
Details
API & Endpunkte1.1 KB
Keycloak IAM Paths (SecLists)

Admin-/Realm-Endpunkte des Identitäts- und Zugriffsmanagements Keycloak zum Enumerieren von Realms, Clients, Benutzern und Rollenzuordnungen.

ffufgobusterferoxbuster
Details
API & Endpunkte2.1 KB
Kubernetes API Paths (SecLists)

Endpunkte des Kubernetes-API-Servers (api, apis, version, healthz, metrics) zum Sondieren exponierter kube-apiserver- und kubelet-Schnittstellen.

ffufgobusterferoxbuster
Details
Web-Inhalte1.7 KB
Laravel Paths (All Levels)

Gängige Datei- und Verzeichnispfade des Laravel-Frameworks (bootstrap, routes, config, artisan, .env.example), über Pfadtiefen expandiert. Nützlich für das Fingerprinting von Laravel-Anwendungen und das Aufspüren offengelegter Konfigurations- oder Umgebungsdateien.

ffufgobusterferoxbusterdirsearch
Details
Fuzzing247 B
LDAP Injection Fuzzing

LDAP-Injection-Metazeichen und Filter-Payloads (sowohl roh als auch URL-kodiert) wie Wildcard-objectclass-/mail-Filter. Zum Testen von verzeichnisgestützter Authentifizierung und Suche.

wfuzzburpffuf
Details
Fuzzing9.6 KB
LFI Files with Null-Byte Terminator

Zielpfade für Local File Inclusion mit angehängtem %00-Null-Byte, um in verwundbaren include()-Handlern Filter zu umgehen, die Dateiendungen anhängen.

ffufwfuzzburp
Details
Web-Inhalte31.2 KB
LFI Linux and Windows Paths (SecLists)

Local-File-Inclusion-Payloads, die sowohl Linux- als auch Windows-Log- und Konfigurationsdateien angreifen, mit Traversal- und Null-Byte-Varianten.

ffufwfuzzferoxbuster
Details
Fuzzing22 KB
LFI Linux Files (GracefulSecurity)

Ein breiter Katalog interessanter Linux-Dateien, die per Local File Inclusion angesprochen werden können, von Konfigurationsdateien bis zu Anmeldedaten-Speichern. Ideal zum Enumerieren lesbarer Dateien durch einen LFI-Sink.

ffufwfuzzburp
Details
Fuzzing22 KB
LFI Path-To-Test (LFISuite)

Path-to-Test-Payloads für Local File Inclusion, gebündelt aus LFISuite, die gängige Unix/Linux-Dateien und PHP-Wrapper-/proc-Tricks abdecken. Nützlich für Parameter-Fuzzing zur Erkennung von Dateioffenlegung.

ffufwfuzzburp
Details
Fuzzing930 lines (32 KB)
LFI Payloads (Jhaddix)

Jhaddix' kuratierte Payloads für Local File Inclusion und Path Traversal (kodierte /etc/passwd, boot.ini und mehr). Speise sie in die Parameterposition eines Fuzzers ein, um auf LFI und Directory Traversal zu testen.

ffufwfuzzferoxbuster
Details
Web-Inhalte426.0 KB
LFI Windows File Paths (SecLists)

Umfangreiche Liste sensibler absoluter Windows-Dateipfade (Logs, Konfiguration, Registry-Hives) für Local File Inclusion und das Testen von Path-Traversal.

ffufwfuzzferoxbuster
Details
Web-Inhalte5.8 KB
Liferay DXP Default Portlets

URLs zur Portlet-Verwaltung im Liferay-DXP-Control-Panel (group/control_panel/manage?p_p_id=...). Nützlich für die Enumeration der standardmäßig auf einem Liferay-DXP-Portal erreichbaren Portlets.

ffufgobusterferoxbusterwfuzz
Details
Passwörter120 KB
Lizard Squad (LizardStresser) Leaked Passwords

Passwörter aus der geleakten Datenbank des Lizard-Squad-LizardStresser-Booter-Dienstes. Eine Momentaufnahme der Passwörter, die Nutzer einer DDoS-for-Hire-Plattform gewählt haben.

hashcatjohnhydramedusa
Details
Fuzzing14.1 KB
Login bypass strings

Payloads zur Authentifizierungsumgehung, die SQL-Injection, Standard-Anmeldedaten und Logik-Tricks kombinieren, um Login-Formulare zu fuzzen.

ffufburpsuitewfuzz
Details
Web-Inhalte867.1 KB
Magento Sitemap Paths (SecLists)

Datei- und Verzeichnis-Map des E-Commerce-Systems Magento (skin, media, app, includes, downloader) zum Enumerieren von Magento-Shop-Installationen.

ffufgobusterferoxbuster
Details
Benutzernamen6.5 KB
Male Names - USA Top 1000

Die 1000 häufigsten männlichen US-amerikanischen Vornamen. Nützlich zum Erzeugen von Benutzernamen-Kandidaten sowie für Password-Spraying / AD-Konten-Enumeration bei auf Vornamen basierenden Namenskonventionen.

hydramedusakerbrute
Details
Fuzzing1.2 KB
Malicious Code / Webshell Grep Strings

Strings zum Auffinden von Backdoor-Shells, Rootkits und gefährlichen PHP-Funktionen (system, eval, base64_decode) in Quellcode oder Antworten bei Erkennungs-Scans.

nucleiburp
Details
Passwörter30.8 MB
md5decryptor-uk wordlist

Ein großes Wörterbuch aus Klartext-Passwörtern, die vom Dienst md5decrypter.co.uk wiederhergestellt wurden, nützlich für MD5- und allgemeines Hash-Cracking.

hashcatjohnhydra
Fuzzing816 B
Metacharacters (FuzzDB)

Sonderzeichen und Metazeichen-Sequenzen (XML-Entities, Format-Spezifizierer, Null-Marker, fehlerhaftes Markup) für allgemeines Eingabeverarbeitungs- und Injection-Fuzzing. Eine Wundertüte zum Auslösen von Parser-Fehlern.

wfuzzburpffuf
Details
Passwörter314.5 KB
Most Popular Letter Passes

Eine umfangreiche Liste der beliebtesten alphabetischen bzw. mit Symbolen beginnenden Passwortzeichenfolgen. Nützlich als breites ergänzendes Wörterbuch für Offline-Cracking.

hashcatjohnhydra
Details
Zugangsdaten1.0 KB
MSSQL Better Default Passlist

Standard-user:password-Kombinationen für Microsoft SQL Server, einschließlich vieler sa-Konto-Standardwerte aus mitgelieferten Anwendungen. Ideal zum Testen von Anmeldedaten gegen exponierte MSSQL-Instanzen.

hydramedusapatator
Details
Fuzzing1.0 KB
MSSQL Injection (FuzzDB)

Microsoft-SQL-Server-spezifische Injection-Payloads, einschließlich xp_cmdshell-Ausführung, Login-/Rollen-Erstellung und Versions-Offenlegung über Unions. Zielt auf Back-Ends ab, die bestätigt MSSQL sind.

sqlmapburp
Details
Benutzernamen51 B
MSSQL Usernames (Nansh0u / Guardicore)

Microsoft-SQL-Server-Kontonamen, die in der von Guardicore analysierten Nansh0u-Kampagne beobachtet wurden. Eine kurze, signalstarke Liste von Dienstkonten, die gegen exponierte MSSQL-Instanzen eingesetzt werden.

hydramedusapatator
Details
Passwörter790 KB
muslimMatch Leaked Passwords

Passwörter, die aus dem Einbruch in die Dating-Seite muslimMatch wiederhergestellt wurden und viele islamische und arabisch geprägte Begriffe enthalten. Nützlich für ein community-spezifisches Passwort-Profiling.

hashcatjohnhydramedusa
Details
Passwörter37,126 lines (346 KB)
MySpace Leaked Passwords

Passwörter aus dem MySpace-Breach, bemerkenswert wegen ihrer Muster mit angehängten Ziffern (z. B. name1). Nützlich, um Umgehungen von Komplexitätsrichtlinien zu untersuchen.

hashcatjohnhydra
Details
Zugangsdaten343 B
MySQL Better Default Passlist

Standard-user:password-Kombinationen für MySQL/MariaDB, überwiegend root-Konto-Standardwerte, die von Appliances und Anwendungen mitgeliefert werden. Direkt einsetzbar zum Testen von Anmeldedaten gegen exponierte MySQL-Dienste.

hydramedusapatator
Details
Subdomains49.2 MB
n0kovo subdomains huge (3M)

Die 'huge'-Variante mit 3 Millionen Einträgen aus n0kovos Subdomain-Wordlist, erstellt aus Milliarden beobachteter DNS-Namen und nach Häufigkeit sortiert. Konzipiert für massenhaftes DNS-Brute-Forcing mit puredns.

purednsdnsxamass
Subdomains7.0 MB
n0kovo subdomains medium (500k)

Die 'medium'-Variante mit 500k Einträgen aus n0kovos nach Häufigkeit sortierter Subdomain-Wordlist, eine ausgewogene Wahl zwischen Abdeckung und Geschwindigkeit für DNS-Brute-Forcing.

purednsdnsxamass
Passwörter99,840 lines (816 KB)
NCSC 100k Most Used Passwords

Die Liste der 100.000 am häufigsten kompromittierten Passwörter des britischen National Cyber Security Centre (aus Have I Been Pwned). Hervorragende breite Abdeckung realer schwacher Passwörter.

hashcatjohnhydra
Details
Passwörter1,437 lines (14 KB)
NordVPN Leaked Passwords

Passwörter aus einem NordVPN-Credential-Stuffing-Leak. Reale Benutzerpasswörter, nützlich als kleine ergänzende Liste.

hashcatjohnhydra
Details
Passwörter1.2 KB
Norwegian Common Passwords (Top 150)

Die 150 häufigsten norwegischsprachigen Passwörter aus dem Pwdb-Datensatz. Gut geeignet für Angriffe auf norwegische Nutzer in regionalen Engagements.

hashcatjohnhydramedusa
Details
Fuzzing605 B
NoSQL Injection

NoSQL- (primär MongoDB-) Injection-Payloads, die $where-, $ne-, $or-Operatoren und JavaScript-match()-Ausdrücke verwenden. Zum Testen von Dokumentendatenbanken und JSON-APIs.

wfuzzburpffuf
Details
Fuzzing696 B
NoSQL injection payloads

MongoDB-/NoSQL-Injection-Payloads, die die Operatoren $where, $ne und $or verwenden, um die Authentifizierung zu umgehen und Daten zu extrahieren.

burpsuiteffufnosqlmap
Details
Web-Inhalte37.1 MB
OneListForAll Short (six2dez)

Der 'short'-Build von OneListForAll, ein dedupliziertes Mega-Merge vieler Fuzzing-/Content-Wordlists (SecLists, assetnote, fuzzdb und mehr) für die Erkennung von Webinhalten in einem Durchgang.

ffufferoxbustergobuster
Fuzzing2.2 KB
Open Redirect Encoded Payloads

Open-Redirect-Payloads mit URL-Kodierung, Backslash- und Slash-Präfix-Tricks, um die Redirect-Validierung zu umgehen und Angreifer-Domains zu erreichen.

ffufwfuzzburpnuclei
Details
Fuzzing8.5 KB
Open Redirect Payloads (PayloadsAllTheThings)

Open-Redirect-Bypass-Payloads mit Whitelist-Umgehungstricks (@-Tricks, kodierte Slashes, doppelte Slashes) gegen eine Platzhalterdomain whitelisteddomain.tld. Konzipiert zum Fuzzing von Redirect-/Return-URL-Parametern.

ffufwfuzzburp
Details
Web-Inhalte3.0 MB
OpenCart Paths (All Levels)

Datei- und Verzeichnispfade des Warenkorbsystems OpenCart, über alle Pfadtiefen expandiert, von Trickest aus dem OpenCart-Quellbaum generiert. Nützlich für die Enumeration von OpenCart-Admin-Modellen, Katalogdateien und der Storefront-Struktur.

ffufgobusterferoxbusterdirsearch
Details
Passwörter39.1 MB
Openwall all (wordlists)

Die zusammengeführte sprachübergreifende Openwall-Wortliste, ein großes mehrsprachiges Wörterbuch, das historisch vom Openwall-/John-the-Ripper-Projekt verteilt wurde.

johnhashcathydra
Web-Inhalte5.5 KB
OpenWrt LuCI Endpoints (SecLists)

Admin-Endpunkte der OpenWrt-LuCI-Weboberfläche (cgi-bin/luci/admin/*) zum Entdecken und Enumerieren von OpenWrt-Router-Verwaltungsoberflächen.

ffufgobusterferoxbuster
Details
Fuzzing1.6 KB
Operating system names

Namen von Betriebssystemen und Distributionen zum Fuzzing von User-Agent-, Banner- und Plattform-Identifikationsparametern.

ffufwfuzzburpsuite
Details
Zugangsdaten10.2 KB
Oracle Better Default Passlist

Umfangreiche Liste von Standard-user:password-Kombinationen für Oracle Database, einschließlich SYSTEM- und Anwendungskonto-Standardwerten. Ideal zum Testen von Anmeldedaten gegen Oracle-TNS-Listener.

hydramedusapatator
Details
Fuzzing7.7 KB
Oracle SQL Injection (FuzzDB)

Oracle-spezifische SQL-Injection-Payloads, die UTL_HTTP, UTL_INADDR-Out-of-Band-Exfiltration und PL/SQL-Konstrukte nutzen. Zum Untersuchen von Oracle-DB-Back-Ends.

sqlmapburp
Details
Web-Inhalte7.2 KB
Oracle WebLogic Paths (SecLists)

Konsolen-, Deployment- und Servlet-Pfade von Oracle WebLogic zum Enumerieren von WebLogic-Anwendungsservern und Admin-Oberflächen.

ffufgobusterferoxbuster
Details
Zugangsdaten7.1 KB
Phenoelit Default Password Database (user:pass)

Die klassische Phenoelit-Datenbank mit hersteller-spezifischen user:password-Standardpaaren, die Hunderte von Netzwerk- und Embedded-Geräten abdeckt. Langjährige Referenzsammlung zum Testen von Standardanmeldedaten.

hydramedusancrackpatator
Details
Fuzzing47.6 KB
PHP magic hashes

Magic-Hash-Strings, die beim PHP Type Juggling als lose gleich (loose-equal) ausgewertet werden, um schwache ==-Hash-Vergleiche zu umgehen.

burpsuiteffufcustom-scripts
Details
Fuzzing165 B
PHP Magic Methods (SecLists)

Namen von PHP-Magic-Methoden (__wakeup, __destruct, __toString usw.) für PHP-Objektinjektion / die Suche nach Gadgets bei unsicherer Deserialisierung und für Quellcode-Reviews.

burpwfuzz
Details
Passwörter184,388 lines (1.5 MB)
phpBB Leaked Passwords

Passwörter aus dem Breach des phpBB-Forums. Eine solide mittelgroße Liste aus einem realen Leak für allgemeines Cracking.

hashcatjohnhydra
Details
Web-Inhalte443 KB
phpBB Paths (All Levels)

Datei- und Verzeichnispfade der Forensoftware phpBB, über alle Pfadtiefen expandiert, von Trickest aus dem phpBB-Quellbaum generiert. Nützlich für die Enumeration von phpBB-Board-Dateien, Konfigurations- und Administrationspfaden.

ffufgobusterferoxbusterdirsearch
Details
Passwörter9.5 MB
Polish Common Passwords

Eine rund eine Million Einträge umfassende Liste gängiger polnischsprachiger Passwörter, einschließlich polnischer Namen und Wörter wie polska und misiek. Nützlich zum Knacken von Konten polnischer Nutzer.

hashcatjohnhydramedusa
Details
Passwörter1.1 KB
Portuguese/Brazilian Common Passwords (Top 150)

Die 150 häufigsten portugiesischen und brasilianisch-portugiesischen Passwörter aus dem Pwdb-Datensatz. Ideal für Engagements mit Bezug zu Portugal oder Brasilien.

hashcatjohnhydramedusa
Details
Zugangsdaten124 B
Postgres Better Default Passlist

Standard-user:password-Kombinationen für PostgreSQL, die gängige postgres- und Admin-Konto-Standardwerte abdecken. Direkt einsetzbar zum Testen von Anmeldedaten gegen exponierte Postgres-Dienste.

hydramedusapatator
Details
Fuzzing693 B
PostgreSQL Enumeration (FuzzDB)

PostgreSQL-Information-Disclosure-SELECT-Anweisungen zum Enumerieren von Version, aktuellem Benutzer/aktueller Datenbank und Servereinstellungen, sobald die Injection bestätigt ist. Nützlich nach der Erkennung auf Postgres-Back-Ends.

sqlmapburp
Details
Web-Inhalte3.6 MB
PrestaShop Paths (All Levels)

Umfassende Datei- und Verzeichnispfade des E-Commerce-Systems PrestaShop, über alle Pfadtiefen expandiert, von Trickest aus dem PrestaShop-Quellbaum generiert. Nützlich für das Fingerprinting und die Enumeration von PrestaShop-Installationen und Admin-Controllern.

ffufgobusterferoxbusterdirsearch
Details
Passwörter12,645 lines (98 KB)
Probable Wordlists v2 – Top 12000

Ausschnitt aus Berzerk0s Projekt Probable-Wordlists, geordnet nach realer Häufigkeit. Verwendbar als effiziente mittelgroße Allzweckliste.

hashcatjohnhydra
Details
Passwörter12.0 KB
Probable Wordlists v2 Top 1,575

Die 1.575 obersten Einträge aus dem nach Häufigkeit sortierten Datensatz Probable-Wordlists v2. Eine schnelle Stufe mit hoher Trefferquote für Online-Erraten und schnelle Offline-Läufe.

hashcatjohnhydramedusa
Details
API & Endpunkte1.0 KB
Prometheus / Alertmanager Paths (SecLists)

API-Endpunkte von Prometheus und Alertmanager (api/v1/query, targets, alerts, admin/tsdb) zum Sondieren exponierter Monitoring-Backends.

ffufgobusterferoxbuster
Details
Web-Inhalte6.2 KB
Pulse Secure VPN Paths (SecLists)

VPN-Endpunkte von Pulse Secure / Ivanti Connect Secure (dana-admin, dana-na, hc.cgi) zum Enumerieren von Pulse-Secure-Appliances.

ffufgobusterferoxbuster
Details
Passwörter8.3 MB
Pwdb top 1,000,000 passwords

Die 1.000.000 häufigsten Passwörter aus dem aggregierten Pwdb-Breach-Datensatz, geordnet nach realer Häufigkeit über viele Leaks hinweg.

hashcatjohnhydramedusa
Passwörter90.1 MB
Pwdb top 10,000,000 passwords

Die 10.000.000 häufigsten Passwörter aus dem aggregierten Pwdb-Breach-Datensatz. Eine der größten nach Häufigkeit geordneten Klartext-Passwortlisten in SecLists.

hashcatjohnhydra
Passwörter809.1 KB
Pwdb Top 100,000 Passwords

Die 100.000 häufigsten Passwörter aus dem aggregierten Pwdb-Leak-Datensatz, nach Häufigkeit sortiert. Eine solide, mittelgroße Allzweck-Cracking-Liste.

hashcatjohnhydra
Details
Passwörter10,000 lines (79 KB)
Pwdb Top 10000

Die Top 10.000 Einträge aus dem Projekt Pwdb (Passwortdatenbank), gerankt nach Vorkommen über viele Breaches hinweg. Eine starke Allzweckliste.

hashcatjohnhydra
Details
Fuzzing77 lines (1 KB)
Quick SQLi Payloads

Eine kurze, aussagekräftige Sammlung von SQL-Injection-Teststrings (Anführungszeichen, OR-basierte Auth-Bypässe). Geeignet für einen schnellen ersten SQLi-Check an Eingabeparametern und Login-Formularen.

ffufwfuzz
Details
Web-Inhalte2,567 lines (39 KB)
Quickhits

Eine kuratierte Liste signalstarker Pfade, die wahrscheinlich sensible Dateien wie Dotfiles, Backups, Konfigurationsdateien und Admin-Panels offenlegen. Hervorragend für einen schnellen, hochwertigen ersten Durchlauf.

ffufgobusterferoxbusterdirsearch
Details
Web-Inhalte62,281 lines (529 KB)
RAFT Large Directories

Verzeichnisnamen aus dem RAFT-Projekt, nach Häufigkeit aus realen Web-Crawls geordnet. Hervorragend geeignet, um App-Verzeichnisse (CMS-, Admin-, Framework-Pfade) während der Web-Enumeration zu entdecken.

ffufgobusterferoxbusterwfuzz
Details
Dateiendungen20.2 KB
RAFT Large Extensions (SecLists)

Große, von RAFT abgeleitete Liste von Dateierweiterungen, nach Häufigkeit geordnet, für gründliches Brute-Forcing von Erweiterungen.

ffufgobusterferoxbusterwfuzz
Details
Dateiendungen19.8 KB
RAFT Large Extensions Lowercase (SecLists)

In Kleinbuchstaben normalisierte Variante der großen RAFT-Erweiterungsliste für Ziele ohne Berücksichtigung der Groß-/Kleinschreibung.

ffufgobusterferoxbusterwfuzz
Details
Web-Inhalte37,050 lines (482 KB)
RAFT Large Files

Dateinamen aus dem RAFT-Projekt, nach Häufigkeit geordnet, einschließlich Skript- und Konfigurationsdateien. Kombiniere sie mit einem Extension-Filter, um gezielt nach bestimmten Dateien (login.php, xmlrpc.php usw.) auf einem Ziel zu suchen.

ffufgobusterferoxbusterwfuzz
Details
Web-Inhalte29,999 lines (245 KB)
RAFT Medium Directories

Nach Häufigkeit gerankte Verzeichnisnamen aus dem RAFT-Projekt, mit breiterer Abdeckung als die kleine Liste. Eine ausgewogene Wahl für gründliches Verzeichnis-Brute-Forcing.

ffufgobusterferoxbusterdirsearch
Details
Dateiendungen9.7 KB
RAFT Medium Extensions (SecLists)

Mittelgroße RAFT-Dateierweiterungsliste, die Abdeckung und Geschwindigkeit für das Erweiterungs-Fuzzing ausbalanciert.

ffufgobusterferoxbusterwfuzz
Details
Web-Inhalte17,129 lines (219 KB)
RAFT Medium Files

Nach Häufigkeit gerankte Dateinamen aus dem RAFT-Projekt mit breiterer Abdeckung als die kleine Liste. Gut zum Aufzählen von Dateien, wenn die Verzeichnisse bereits bekannt sind.

ffufgobusterferoxbusterdirsearch
Details
Web-Inhalte63,088 lines (512 KB)
RAFT Medium Words

Nach Häufigkeit gerankte Rohwörter aus dem RAFT-Projekt mit breiterer Abdeckung, konzipiert für Fuzzing mit benutzerdefinierten Erweiterungen für Dateien und Verzeichnisse.

ffufgobusterferoxbusterwfuzz
Details
Web-Inhalte20,115 lines (159 KB)
RAFT Small Directories

Nach Häufigkeit gerankte Liste von Verzeichnisnamen, abgeleitet aus dem Forschungsprojekt RAFT. Die kleine Variante priorisiert die häufigsten Verzeichnisse für schnelle Discovery-Durchläufe.

ffufgobusterferoxbusterdirsearch
Details
Dateiendungen7.1 KB
RAFT Small Extensions (SecLists)

Kleine RAFT-Dateierweiterungsliste für schnelle Scans mit Fokus auf die gängigsten Erweiterungen.

ffufgobusterferoxbuster
Details
Web-Inhalte11,424 lines (145 KB)
RAFT Small Files

Nach Häufigkeit gerankte Liste von Dateinamen (mit Erweiterungen) aus dem RAFT-Projekt. Die kleine Variante konzentriert sich auf die häufigsten Dateien für schnelle Content-Discovery.

ffufgobusterferoxbusterdirsearch
Details
Web-Inhalte43,007 lines (340 KB)
RAFT Small Words

Nach Häufigkeit gerankte Rohwörter (ohne feste Erweiterung) aus dem RAFT-Projekt, ideal zum Fuzzing von Dateien und Verzeichnissen mit angehängten benutzerdefinierten Erweiterungen.

ffufgobusterferoxbusterwfuzz
Details
Fuzzing1.5 KB
Regional country codes

Ländercodes im ISO-Stil zum Fuzzing von Locale-, Regions- und Länderparametern in Webanwendungen und APIs.

ffufwfuzzburpsuite
Details
Web-Inhalte195,167 lines (6.1 MB)
Robots Disallowed Top 10000

Pfade, die aus Disallow-Direktiven in den robots.txt-Dateien der beliebtesten Websites gesammelt und nach Häufigkeit geordnet wurden. Diese Pfade verweisen oft auf sensible oder interessante Inhalte, die die Seitenbetreiber verbergen wollten.

ffufgobusterferoxbusterdirsearch
Details
Passwörter30,289 lines (239 KB)
RockYou 65% Subset

Eine größere RockYou-Teilmenge (65-%-Häufigkeitsstufe) mit breiterer Abdeckung als rockyou-50, die dennoch deutlich kleiner bleibt als die vollständige Liste.

hashcatjohnhydra
Details
Passwörter59,186 lines (468 KB)
RockYou-75 (75-char filtered)

Eine reduzierte Teilmenge der klassischen RockYou-Breach-Liste (Einträge mit bis zu 75 Zeichen). Die erste Wahl als Einstiegs-Passwortliste für das Offline-Cracken von Hashes und Credential-Brute-Forcing, wenn die vollständige rockyou.txt zu groß ist.

hashcatjohnhydramedusa
Details
Web-Inhalte97 KB
Roundcube Webmail Paths

Datei- und Verzeichnispfade aus der Webmail-Anwendung Roundcube 1.2.3, die bin-Skripte, Konfiguration, Plugins und Skins abdecken. Nützlich für das Fingerprinting und die Enumeration von Roundcube-Webmail-Installationen.

ffufgobusterferoxbusterdirsearch
Details
Zugangsdaten1.3 KB
Router Default Usernames and Passwords (all vendors combined)

Deduplizierte Vereinigung aller Standard-Benutzernamen und -Passwörter aus der herstellerspezifischen Router-Sammlung von SecLists. Eine einzige kombinierte Wortliste zum Spraying von Standard-Logins über Consumer-/ISP-Router hinweg.

hydramedusancrackpatator
Details
Web-Inhalte2.7 KB
Ruby on Rails Paths

Gängige Datei- und Verzeichnispfade von Ruby-on-Rails-Anwendungen (Gemfile, Rakefile, app/controllers, config, Anmelde-Endpunkte). Nützlich für das Fingerprinting von Rails-Apps und das Auffinden offengelegter Framework-Dateien.

ffufgobusterferoxbusterdirsearch
Details
Passwörter1 KB
Russian Common Passwords (Top 150)

Die 150 häufigsten Passwörter russischer Nutzer aus dem Pwdb-Datensatz, einschließlich an russische Tastaturen angepasster Keyboard-Walks. Eine schnelle Quick-Hit-Liste für russische Ziele.

hashcatjohnhydramedusa
Details
API & Endpunkte23.8 KB
Salesforce Aura objects

Salesforce-Aura-/Lightning-Objektnamen zum Aufzählen offengelegter Aura-Endpunkte und zum Aufspüren von Zugriffskontrollen auf Objektebene.

ffufburpsuitegobuster
Details
Benutzernamen204 B
SAP Default Usernames

Standardmäßige SAP-Dienst- und Verwaltungskontonamen (DDIC, SAP*, EARLYWATCH usw.), die mit SAP-Systemen ausgeliefert werden. Ideal für das Anvisieren von SAP NetWeaver und verwandten Unternehmensinstallationen.

hydramedusapatator
Details
Web-Inhalte31 KB
SAP NetWeaver Paths

Pfade von SAP-NetWeaver-Webanwendungen und Service-Endpunkte (Adobe Document Services, Konfigurations- und WSDL-Endpunkte). Nützlich zum Enumerieren exponierter SAP-NetWeaver-Java-Dienste und Admin-Oberflächen.

ffufgobusterferoxbusterdirsearch
Details
Zugangsdaten19.5 KB
SCADA Default Passwords (StrangeLove)

SCADA-StrangeLove-Liste von Standard- und fest codierten Anmeldedaten für ICS/SCADA-Geräte (SPS, Controller, Industrie-Router), mit Spalten für Hersteller, Gerät, Port und Quelle. Referenz- und Anmeldedaten-Quelle für Bewertungen industrieller Steuerungssysteme.

hydramedusapatator
Details
Passwörter5,390 lines (55 KB)
Seasonal Password Patterns

Auf Jahreszeiten basierende Passwörter (Frühling/Sommer/Herbst/Winter) mit Leet- und Suffix-Variationen. Höchst wirksam gegen unternehmensübliche Passwörter mit 90-Tage-Rotation.

hashcatjohnhydra
Details
Web-Inhalte20,481 lines (163 KB)
SecLists Big Web Content

Die dirb-'big'-Liste, eine umfangreichere, alphabetisch sortierte Sammlung von Web-Pfaden. Geeignet für eine umfassendere Content-Discovery als common.txt, ohne den hohen Umfang von directory-list-2.3-medium.

ffufgobusterferoxbusterdirb
Details
Web-Inhalte1.1 MB
SecLists combined_directories

Der von SecLists deduplizierte Zusammenschluss vieler Verzeichnis-Wordlists zu einer einzigen sortierten Liste zur Verzeichniserkennung. Eine starke, universell einsetzbare Liste zum Brute-Forcing von Verzeichnissen.

ffufgobusterferoxbuster
Subdomains7.9 MB
SecLists combined_subdomains

Die von SecLists zusammengeführte und deduplizierte Subdomain-Wordlist, die mehrere Quellen für DNS-Brute-Forcing und Subdomain-Enumeration kombiniert.

amassdnsxpuredns
Web-Inhalte1.1 MB
SecLists combined_words

Die von SecLists zusammengeführte und deduplizierte Wordlist aus Datei-/Worteinträgen (einschließlich Dotfiles und VCS-Pfaden) zur Inhaltserkennung gegen Webserver.

ffufgobusterferoxbusterwfuzz
Web-Inhalte4,751 lines (38 KB)
SecLists Common Web Content

Die klassische dirb-'common'-Liste häufig anzutreffender Web-Dateien und -Verzeichnisse. Die Standard-Wordlist für einen schnellen Erstdurchlauf bei der initialen Web-Content-Discovery auf jedem Ziel.

ffufgobusterdirbferoxbuster
Details
Subdomains151,265 lines (1.5 MB)
SecLists DNS Namelist

Eine große, universell einsetzbare DNS-Subdomain-Wordlist (die klassische fierce/DNS-Brute-Namelist). Geeignet für eine erschöpfende Subdomain-Enumeration, wenn die Top-5000-Liste nicht ausreicht.

ffufgobusterwfuzz
Details
Subdomains25.3 MB
SecLists dns-Jhaddix (all.txt)

Jason Haddix' gewaltige all.txt-Wordlist zum Brute-Forcing von Subdomains, ein Klassiker für DNS-Enumeration und Recon bei der Bug-Bounty-Arbeit. Enthält Millionen von Kandidaten für Subdomain-Labels.

amassdnsxpurednsffuf
Benutzernamen10,735 lines (73 KB)
SecLists First Names

Eine große Liste menschlicher Vornamen, nützlich zum Generieren oder Erraten von Benutzerkonten. Geeignet, wenn Ziele auf Vornamen basierende Logins verwenden oder zum Erstellen von Benutzernamen-Permutationen.

hydramedusaffufwfuzz
Details
Web-Inhalte52 KB
SecLists SVNDigger All Directories

Verzeichnisnamen, die vom SVNDigger-Projekt aus realen Quellcode-Repositorys gewonnen wurden und Frameworks, CMS-Interna und gängige App-Ordner abdecken. Eine signalstarke Liste zur Verzeichniserkennung.

ffufgobusterferoxbusterdirb
Details
Web-Inhalte690 KB
SecLists SVNDigger All Files and Dirs

Umfassende SVNDigger-Wortliste mit Datei- und Verzeichnisnamen, die aus öffentlichen Quellcode-Repositorys gesammelt wurden. Eine große, praxisnahe Liste zur Web-Inhaltserkennung, die viele Sprachen und Frameworks umfasst.

ffufgobusterferoxbuster
Details
Benutzernamen17 lines (111 B)
SecLists Top Usernames Shortlist

Eine winzige, äußerst wertvolle Liste der häufigsten Service- und Admin-Benutzernamen. Perfekt als Benutzernamen-Seite eines Credential-Brute-Force oder Password-Spray gegen SSH-, FTP- und Web-Logins.

hydramedusaffufwfuzz
Details
Passwörter145.3 KB
Security question answers: common surnames

Gängige Familiennachnamen zum Beantworten von Sicherheitsfragen nach dem „Mädchennamen der Mutter“ und zum Erzeugen namensbasierter Anmeldedaten-Schätzungen.

hydraburpsuiteffuf
Details
Passwörter1.4 KB
Security question answers: HTML colors

Benannte Farben (HTML-Farbliste) zum Beantworten von Sicherheitsfragen nach der „Lieblingsfarbe“ bei der Kontowiederherstellung.

hydraburpsuiteffuf
Details
Passwörter807.8 KB
Security question answers: street names

Straßennamen zum Erraten von Antworten auf die Sicherheitsfrage „In welcher Straße bist du aufgewachsen?“ bei Angriffen zur Kontowiederherstellung.

hydraburpsuiteffuf
Details
Passwörter821.9 KB
Security question answers: world cities

Namen von Städten weltweit zum Erraten von Antworten auf Sicherheitsfragen im Stil von „In welcher Stadt wurdest du geboren?“ und für Passwort-Zurücksetzungsabläufe.

hydraburpsuiteffuf
Details
Subdomains10.2 KB
Services Names

Eine fokussierte Liste mit 1.419 Einträgen gängiger dienst- und anwendungsorientierter Subdomain-Namen (api, graphql, admin, staging usw.). Ideal, um moderne App- und API-Hosts schnell aufzudecken.

ffufgobusterdnsx
Details
Web-Inhalte1,706 lines (41 KB)
SharePoint Web Content

Microsoft-SharePoint-spezifische Pfade einschließlich der Endpunkte _layouts, _catalogs und _admin. Ausgerichtet auf das Aufzählen von SharePoint-Installationen.

ffufgobusterferoxbusterdirsearch
Details
Subdomains723.9 KB
Shubs StackOverflow Subdomains

Eine Subdomain-Wortliste mit 64.721 Einträgen von Shubham Shah, abgeleitet aus StackOverflow-Daten, reich an benutzer- und projektartigen Hostnamen. Nützlich, um unkonventionelle, von Menschen erzeugte Subdomains zu erfassen.

ffufgobusterpurednsdnsx
Details
Subdomains5.7 MB
Shubs Subdomains

Shubham Shahs (assetnote) kuratierte Subdomain-Wortliste mit 484.699 Einträgen, erstellt aus Bug-Bounty-Auflösungsdaten. Eine bewährte Liste für die tiefgehende, praxisnahe Subdomain-Erkennung.

ffufpurednsamassdnsx
Details
Passwörter92.5 KB
Singles.org Leaked Passwords

Klartext-Passwörter aus dem Datenleck der christlichen Dating-Website singles.org, mit vielen glaubensbezogenen Wörtern. Hervorragend für thematisches Password-Cracking und Wörterbuchangriffe.

hashcatjohnhydra
Details
Zugangsdaten22.2 KB
SNMP Community Strings (onesixtyone)

Die onesixtyone-formatierte Variante der großen SecLists-Liste mit SNMP-Community-Strings, fertig zum direkten Einlesen in den onesixtyone-Scanner.

onesixtyonesnmpwalk
Details
Zugangsdaten22.2 KB
SNMP Community Strings (snmp.txt)

Die umfassende SecLists-Wortliste für SNMP-Community-Strings (~3.200 Einträge) zum Erraten von Read-/Write-Community-Strings auf SNMP-fähigen Geräten.

onesixtyonesnmpwalk
Details
Subdomains903.2 KB
Sorted Combined - Knock, DNSRecon, Fierce, Recon-ng

Eine deduplizierte, sortierte Zusammenführung der Standard-Wortlisten von Knock, DNSRecon, Fierce und Recon-ng. Konsolidiert mehrere Tool-Standards in einer einzigen Liste mit 102.582 Einträgen.

ffufgobusteramasspuredns
Details
Passwörter5.8 MB
Spanish Common Usernames and Passwords

Eine umfangreiche kombinierte Liste gängiger spanischsprachiger Benutzernamen und Passwörter. Nützlich für Credential-Spraying gegen spanische und lateinamerikanische Konten.

hashcatjohnhydramedusa
Details
Fuzzing64 B
Special Characters

Eine minimale Liste von Sonder-/Satzzeichen mit einem Zeichen pro Zeile für Einzelzeichen-Injection und Grenzwert-Fuzzing. Nützlich, um schnell zu prüfen, welche Metazeichen ein Feld ablehnt oder falsch verarbeitet.

wfuzzburpffuf
Details
Web-Inhalte3.6 KB
Spring Boot Actuator Paths (SecLists)

Spring-Boot-Actuator-Endpunkte (env, heapdump, beans, mappings, health) zum Enumerieren exponierter Actuator-Schnittstellen von Java-Anwendungen.

ffufgobusterferoxbuster
Details
Fuzzing1.2 KB
SQL injection auth-bypass payloads

SQL-Injection-Strings, die darauf ausgelegt sind, die Login-Authentifizierung durch Manipulation der WHERE-Klausel-Logik zu umgehen.

sqlmapburpsuiteffuf
Details
Fuzzing36.5 KB
SQL injection UNION SELECT payloads

Generische UNION-SELECT-Payloads mit unterschiedlichen Spaltenanzahlen zum Extrahieren von Daten über union-basierte SQL-Injection.

sqlmapburpsuiteffuf
Details
Fuzzing2.9 KB
SQLi Generic Error-Based Payloads

Generische, fehlerbasierte SQL-Injection-Probestrings (OR/AND-Boolesche Bedingungen, HAVING, Quote-Escaping), die SQL-Fehler über verschiedene DB-Engines hinweg auslösen und erkennen.

sqlmapffufwfuzzburp
Details
Fuzzing354 B
SQLi Polyglots (SecLists)

Kompakte SQL-Injection-Polyglot-Payloads, die in mehreren Kontexten (einfaches/doppeltes Anführungszeichen, zeitbasiert) unter MySQL mit einer einzigen Zeichenkette auslösen.

sqlmapburpwfuzz
Details
Passwörter136 lines (2 KB)
SSH Default Credentials (user:pass)

Gängige SSH-Standardzugangsdaten im Format user:pass. Direkt an Tools übergebbar, die kombinierte Zugangsdatenlisten für SSH-Brute-Forcing akzeptieren.

hydramedusancrack
Details
Fuzzing3.4 KB
SSI / ESI Injection (PayloadsAllTheThings)

Injection-Payloads für Server-Side Includes (SSI) und Edge-Side Includes (ESI) mit den Direktiven #echo, #config, #exec zur Variablen-Preisgabe und Befehlsausführung.

burpwfuzznuclei
Details
Fuzzing7.8 KB
SSTI Fuzzing (PayloadsAllTheThings)

Server-Side-Template-Injection-Proben für viele Engines (Jinja2, Twig, Freemarker, ERB, Velocity und mehr), von einfachen Mathematik-Markern bis zu Objekt-Introspektions-Ketten. Zum Erkennen und Ausnutzen von Template-Injection.

wfuzzburpffuf
Details
Subdomains54.6 KB
Subdomains Spanish

Eine Liste mit 5.370 Einträgen spanischsprachiger Subdomain-Labels für das Anvisieren spanischer und lateinamerikanischer Infrastruktur. Eine nützliche regionale Ergänzung zu englischsprachig geprägten Listen.

ffufgobusterdnsx
Details
Subdomains1.3 MB
Subdomains Top 1 Million - 110000

Die 110.000 häufigsten Subdomain-Labels aus dem DNS-Datensatz 'Top 1 Million' von Rapid7 Sonar. Eine tiefergehende Aufzählungsliste, die Abdeckung und Laufzeit ausbalanciert.

ffufgobusteramasspuredns
Details
Subdomains132.4 KB
Subdomains Top 1 Million - 20000

Die 20.000 häufigsten Subdomain-Labels, abgeleitet aus dem DNS-Datensatz 'Top 1 Million' von Rapid7 Sonar. Eine schnelle, signalstarke Liste für das alltägliche Brute-Forcing von Subdomains.

ffufgobusteramasspuredns
Details
Subdomains5,000 lines (29 KB)
Subdomains Top 1 Million (5000)

Die 5.000 häufigsten Subdomain-Labels, abgeleitet aus einem Korpus mit einer Million Einträgen. Die Standard-Schnellliste für das Brute-Forcing von DNS-Subdomains (gobuster dns / ffuf vhost).

ffufgobusterwfuzz
Details
Subdomains1.74 MB
Sublist3r subbrute Names

Die große subbrute-Namensliste (~129k Einträge), die von Sublist3r für DNS-Subdomain-Brute-Forcing verwendet wird, geeignet für umfassende Enumeration-Sweeps.

sublist3ramassdnsxpuredns
Details
API & Endpunkte92.2 KB
Swagger / OpenAPI Paths (SecLists)

Dokumentations-Endpunkte von Swagger und OpenAPI (api-docs, swagger-ui, openapi.json, _wadl) zum Auffinden exponierter API-Spezifikationen und -Oberflächen.

ffufgobusterferoxbuster
Details
Passwörter1.1 KB
Swedish Common Passwords (Top 150)

Die 150 häufigsten schwedischsprachigen Passwörter aus dem Pwdb-Datensatz. Nützlich für sprachbewusste Angriffe auf Zugangsdaten gegen schwedische Ziele.

hashcatjohnhydramedusa
Details
Web-Inhalte12 KB
Symfony 3.1.5 Demo Paths

Datei- und Verzeichnispfade aus einer Symfony-3.1.5-Demo-Anwendung, die App-Konfiguration, Kernel, Cache und Bundle-Layout abdecken. Nützlich für das Fingerprinting von Symfony-Installationen und das Auffinden offengelegter Konfigurationsdateien.

ffufgobusterferoxbusterdirsearch
Details
Zugangsdaten2.3 KB
Telnet Better Default Password List

Kuratierte user:password-Standardanmeldedatenpaare für über Telnet exponierte Geräte und Appliances. Ideal zum Spraying von Standard-Logins gegen Telnet-Dienste auf IoT- und Embedded-Geräten.

hydramedusancrackpatator
Details
Fuzzing134 B
Template Engine Expressions / SSTI (SecLists)

Polyglotte Template-Injection-Ausdrücke (42*42) über Jinja, Twig, Freemarker, ERB, Smarty und andere hinweg, um Server-Side Template Injection anhand des Ergebnisses 1764 zu erkennen.

burpwfuzznuclei
Details
Zugangsdaten1.1 KB
Tomcat Better Default Passlist

Standard-user:password-Kombinationen für Apache Tomcat Manager und zugehörige Admin-Konten. Ideal zum Testen exponierter Tomcat-/manager-Schnittstellen mit HTTP-Auth-Brute-Force-Tools.

hydramedusaffufwfuzz
Details
Passwörter180 B
Top 20 Common SSH Passwords

Die 20 Passwörter, die am häufigsten von automatisierten Bots und Scannern gegen SSH-Dienste ausprobiert werden. Ideal für schnelle, geräuscharme Online-SSH-Brute-Force-Prüfungen.

hydramedusancrackpatator
Details
Subdomains29.0 KB
Top-Level Domains (SecLists)

Eine Liste von TLDs und Public Suffixes (jeweils mit einem vorangestellten Punkt) für horizontale Domain-Enumeration und TLD-Sweeping über die Apex-Domains einer Organisation.

amassdnsxpurednsffuf
Details
Passwörter1.2 KB
Turkish Common Passwords (Top 150)

Die 150 häufigsten türkischsprachigen Passwörter aus dem Pwdb-Datensatz. Nützlich für Angriffe auf türkische Nutzer und sprachspezifisches Erraten von Zugangsdaten.

hashcatjohnhydramedusa
Details
Passwörter3 KB
Twitter Banned Passwords

Die Liste der Passwörter, die Twitter bei der Registrierung gesperrt hat, weil sie als zu verbreitet oder zu schwach galten. Eine kompakte, aussagekräftige Liste offensichtlicher Passwörter.

hashcatjohnhydramedusa
Details
Passwörter1.2 KB
Ukrainian Common Passwords (Top 150)

Die 150 häufigsten ukrainischsprachigen Passwörter aus dem Pwdb-Datensatz. Nützlich für das Erraten von Zugangsdaten gegen ukrainische Nutzer.

hashcatjohnhydramedusa
Details
Web-Inhalte34 KB
Umbraco CMS Paths

Datei- und Verzeichnispfade für das ASP.NET-CMS Umbraco, einschließlich Konfigurationsdateien, Backoffice- und umbraco-Verzeichnissen. Nützlich für das Fingerprinting und die Enumeration von Umbraco-Installationen.

ffufgobusterferoxbusterdirsearch
Details
Fuzzing458 KB
Unicode Fuzzing Strings (SecLists)

Erschöpfende Liste URL-kodierter Byte-/Unicode-Codepunkte (%00%00 bis zum gesamten Bereich), zum Fuzzing von Steuerzeichen, Nullbytes und Grenzfällen der Kodierungsverarbeitung.

ffufwfuzzburp
Details
Fuzzing13 KB
Unix Attack Fuzz Strings (FuzzDB)

Breite Auswahl bösartiger Eingaben für Unix-artige Ziele, gemischt aus SQLi-Quote-Breakern, Format-Strings, XXE und Command-Injection-Vektoren aus FuzzDB.

wfuzzffufburp
Details
Fuzzing1.2 KB
Unix Command Execution Injection

Unix-Betriebssystem-Command-Injection-Payloads mit Pipes, Semikolons, Backticks und SSI-exec, um id/cat/netstat über verwundbare Parameter auszuführen.

wfuzzffufburp
Details
Fuzzing1.0 KB
URL-Encoded Hex Bytes (Single)

Alle 256 Byte-Werte einfach URL-kodiert (%xx), einschließlich des Null-Bytes %00, für Null-Byte-Injection, Kodierungs-Fuzzing und Tests der Eingabeverarbeitung.

ffufwfuzzburp
Details
Passwörter202.2 KB
US cities list

Liste US-amerikanischer Städtenamen, nützlich für standortbasierte Antworten auf Sicherheitsfragen, Passwort-Seeds und geografische Aufzählung.

hydraburpsuiteffuf
Details
Fuzzing108 KB
User-Agents Fuzzing List

Eine große Sammlung echter User-Agent-Strings (Browser, Bots, Crawler, Tools) zum Fuzzen des User-Agent-Headers, um verschiedene Codepfade oder Filterverhalten auszulösen. Nützlich für header-basierte Logik- und Zugriffskontroll-Tests.

wfuzzburpffuf
Details
Web-Inhalte1.7 KB
Version Control Metafiles (SecLists)

Exponierte Metadatendateien der Versionsverwaltung (.git, .svn, CVS, .bzr, .hg) zum Erkennen geleakter Versionskontroll-Verzeichnisse in Web-Roots.

ffufgobusterferoxbusterdirb
Details
Zugangsdaten330 B
VNC Better Default Password List

Aus Embedded-Systemen und Appliances gesammelte VNC-Standardpasswörter (VNC-Authentifizierung erfolgt nur über ein Passwort, ohne Benutzernamen). Geeignet für VNC-Standardanmeldedaten-Checks.

hydramedusancrackpatator
Details
Dateiendungen250 B
Web Backup / Source Mutation Extensions (SecLists)

Mutationen von Backup-, Swap- und Quellcode-Leak-Endungen (.bak, .old, .orig, .swp, .~, .zip usw.) zum Anhängen an Dateinamen beim Aufspüren übrig gebliebener und versionskontrollierter Artefakte.

ffufferoxbusterdirsearchwfuzz
Details
Web-Inhalte65.3 KB
Web Content-Types / MIME Media Types (SecLists)

Umfassende Liste registrierter MIME-/Medientypen (application/*, text/*, image/* usw.) zum Fuzzing von Content-Type- und Accept-Headern sowie zum Testen der Medientyp-Verarbeitung.

ffufwfuzzgobuster
Details
Web-Inhalte43 lines (227 B)
Web Extensions

Kurze Liste gängiger Web-Dateierweiterungen (.php, .asp, .aspx, .jsp, .html usw.), die während des Fuzzings an wortbasierte Wortlisten angehängt werden sollen.

ffufgobusterferoxbusterdirsearch
Details
Web-Inhalte14.4 KB
Web shell / backdoor filenames

Bekannte Web-Shell- und Backdoor-Dateinamen zum Auffinden von durch Angreifer abgelegten Skripten auf kompromittierten Webservern.

ffufgobusterferoxbuster
Details
Zugangsdaten433 B
Windows / Appliance Better Default Password List

user:password-Standardanmeldedatenpaare für Windows-basierte Appliances und Management-Schnittstellen (Wyse, Maximo, Sonos usw.). Nützlich für SMB-/RDP-/Web-Standard-Login-Spraying.

hydramedusancrackpatator
Details
Fuzzing13 KB
Windows Attack Fuzz Strings (FuzzDB)

Breite Auswahl bösartiger Eingaben für Windows-Ziele: Metazeichen für Command-Injection, Grenzwert-Ganzzahlen und betriebssystemspezifische Angriffsvektoren aus FuzzDB.

wfuzzffufburp
Details
Web-Inhalte1,578 lines (58 KB)
WordPress Fuzz

Pfade und Dateien des WordPress-Kerns (wp-admin, wp-includes, Installationsskripte, readme/license). Ideal zum Aufzählen von WordPress-Installationen.

ffufgobusterferoxbusterwfuzz
Details
Web-Inhalte13,370 lines (493 KB)
WordPress Plugins Fuzz

Umfangreiche Liste von WordPress-Plugin-Verzeichnispfaden unter wp-content/plugins/. Dient dazu, installierte Plugins zu identifizieren und verwundbare oder veraltete Erweiterungen zu finden.

ffufgobusterferoxbusterwfuzz
Details
Web-Inhalte112 KB
WordPress Themes Fuzz

Liste von WordPress-Theme-Verzeichnispfaden unter wp-content/themes/. Nützlich für die Enumeration installierter WordPress-Themes, um eine Website zu fingerprinten und verwundbare Theme-Versionen zu finden.

ffufgobusterferoxbusterdirsearch
Details
Passwörter1,000 lines (7 KB)
Xato Top 1,000 Passwords

Die 1.000 häufigsten Passwörter aus Mark Burnetts Korpus von 10 Millionen Passwörtern. Ideal für schnelles Online-Login-Spraying mit Hydra/Medusa, wenn eine winzige Liste mit hoher Trefferquote zählt.

hydramedusahashcatjohn
Details
Passwörter10,000 lines (75 KB)
Xato Top 10,000 Passwords

Die Top 10.000 realen Passwörter, nach Häufigkeit geordnet. Ein ausgewogener Standard sowohl für Online-Brute-Forcing als auch für schnelle Offline-Wörterbuchangriffe.

hydramedusahashcatjohn
Details
Passwörter100,000 lines (764 KB)
Xato Top 100,000 Passwords

Die Top 100.000 nach Häufigkeit geordneten Passwörter. Ein größeres Wörterbuch für gründliches Offline-Cracken von Hashes, wenn die Geschwindigkeit es zulässt und du eine breitere Abdeckung als bei der 10k-Liste möchtest.

hashcatjohnhydramedusa
Details
Passwörter46.1 MB
xato-net 10-million-passwords (full)

Das vollständige, deduplizierte xato.net-10-million-passwords-Korpus, zusammengestellt von Mark Burnett – eine der am weitesten verbreiteten Wortlisten mit realen Passwörtern. Nach Häufigkeit sortiert.

hashcatjohnhydramedusa
Benutzernamen81.3 MB
xato-net 10-million-usernames (full)

Die vollständige, deduplizierte xato.net-10-million-Benutzernamenliste, extrahiert aus demselben Breach-Korpus wie die zugehörige Passwortliste. Die kanonische große Benutzernamen-Wortliste für Credential- und Login-Enumeration.

hydramedusa
Benutzernamen4.9 MB
Xato-Net 10M Usernames (frequency-ordered, with duplicates)

Nach Häufigkeit geordnete Version von Jordan Wrights Xato-Korpus mit 10 Millionen Benutzernamen, wobei die Duplikatsgewichtung erhalten bleibt, sodass die statistisch häufigsten Benutzernamen zuerst erscheinen. Exzellente geordnete Seed-Liste für Benutzernamen-Enumeration und Credential-Stuffing.

hydramedusancrackkerbrute
Details
Fuzzing8.0 KB
XML / SOAP Attack Payloads

XML/SOAP/XXE-Angriffs-Payloads: externe SYSTEM-Entity-Dateilesevorgänge, RFI-Entities, XML-RPC-methodCall-Strukturen und Entity-Expansion-Vektoren.

burpnucleiwfuzz
Details
Fuzzing1.9 KB
XML / XXE Fuzzing Payloads

XML-Fuzzing-Payloads, darunter CDATA-XSS, SYSTEM-Entity (XXE) zur Dateioffenlegung und DOCTYPE-Injection-Vektoren zum Testen von XML-Parsern.

burpwfuzznuclei
Details
Fuzzing1.2 KB
XSS event handlers (0xcela)

Namen von HTML-Event-Handler-Attributen (onmouseover, onerror usw.) zum Fuzzing von reflektierten und gespeicherten XSS-Injektionspunkten.

burpsuiteffufwfuzz
Details
Fuzzing184 KB
XSS PayloadBox List

Die große payloadbox-XSS-Payload-Sammlung, gespiegelt in SecLists, mit Tausenden von Vektoren und Verschleierungsvarianten. Eine Liste mit hoher Abdeckung für gründliches XSS-Fuzzing.

wfuzzburpffuf
Details
Fuzzing110 lines (19 KB)
XSS Payloads (Jhaddix)

Jhaddix' robot-freundliche Sammlung von Cross-Site-Scripting-Payloads, die Script-Tags, Event-Handler und Filter-Bypass-Vektoren abdeckt. Injiziere sie in reflektierte Parameter, um auf XSS zu fuzzen.

ffufwfuzz
Details
Fuzzing1.6 KB
XSS Polyglots

Einzeilige XSS-Polyglots, gestaltet, um aus vielen verschiedenen HTML-/JS-/Attribut-Kontexten gleichzeitig auszubrechen und auszulösen. Effizient, wenn du pro Feld nur einen Testwert injizieren kannst.

wfuzzburpffuf
Details
Fuzzing4.1 KB
XSS RSnake Cheat Sheet

Das klassische RSnake-/ha.ckers.org-XSS-Cheat-Sheet mit Vektoren und Filter-Umgehungs-Kodierungen. Eine grundlegende Liste für die Erkennung von Cross-Site-Scripting und Bypass-Tests.

wfuzzburpffuf
Details
Fuzzing11 KB
XSS WAF-Bypass Intruders (PayloadsAllTheThings)

Kuratierte XSS-Vektoren mit Schwerpunkt auf Filter- und WAF-Umgehung, einschließlich Tag-Splitting, Char-Code-Verschleierung und fehlerhaften svg-/img-Handlern. Zum Umgehen von Eingabefiltern beim XSS-Testen.

wfuzzburpffuf
Details
Fuzzing4.8 KB
XXE Fuzzing

XML-External-Entity-Payloads, einschließlich DOCTYPE-/ENTITY-Deklarationen zur Dateioffenlegung über file://- und php://filter-Wrapper. Zum Testen von XML-Parsern auf XXE.

wfuzzburp
Details
Im Browser, standardmäßig privat

Liste nicht dabei? Erstelle sie.

Masken im hashcat-Stil, Brute-Force-Zeichensätze und Wort-Mutationsregeln — vollständig clientseitig erzeugt und direkt als Download ausgegeben.

Generator öffnen