Skip to content

$ cyberwordlists --list

El catálogo de wordlists de seguridad.

Un repositorio curado de contraseñas, nombres de usuario, payloads de fuzzing y listas de subdominios — con vistas previas en línea, copia con un clic, descargas directas y un generador en el navegador.

Abrir el generador

367 listas·8 categorías·copiar o descargar

Explorar el catálogo

/wordlists →
Categorías
Tamaño
367 de 367 listas
Contenido web17 KB
.DS_Store Path Wordlist

Nombres comunes de archivos y directorios extraídos habitualmente de archivos .DS_Store de macOS filtrados. Útil como lista semilla de descubrimiento de contenido para sitios que puedan tener metadatos .DS_Store expuestos.

ffufgobusterferoxbusterdirsearch
Detalles
Contraseñas7.4 MB
000webhost leaked passwords

Contraseñas únicas en texto plano de la brecha de 000webhost de 2015, un conjunto del mundo real que refleja las elecciones de contraseñas modernas de los usuarios.

hashcatjohnhydramedusa
Contraseñas1,134 lines (9 KB)
1337 Speak Permutations

Permutaciones en leetspeak de palabras base comunes (p. ej. apple -> app|3). Útiles para descifrar contraseñas que sustituyen letras por símbolos/dígitos.

hashcatjohn
Detalles
Contraseñas2 KB
2020 Top 200 Most Used Passwords

Las 200 contraseñas más utilizadas de 2020 según los análisis anuales de filtraciones. Una lista diminuta y de alto rendimiento para un rociado rápido de credenciales.

hashcatjohnhydramedusa
Detalles
Contraseñas499 lines (3 KB)
500 Worst Passwords

La clásica lista de las 500 peores contraseñas. Diminuta e ideal para comprobaciones rápidas de fuerza bruta en línea contra servicios de inicio de sesión.

hydramedusancrack
Detalles
Contenido web35.4 KB
Adobe AEM Paths 2021 (SecLists)

Rutas de Adobe Experience Manager (AEM) / CQ y URLs de bypass del dispatcher para enumerar instancias de AEM y nodos de contenido.

ffufgobusterferoxbuster
Detalles
Contenido web686 B
Adobe ColdFusion CFIDE Paths (SecLists)

Rutas de endpoints de administrador y de componentes CFIDE de ColdFusion para identificar y sondear instalaciones de Adobe ColdFusion.

ffufgobusterferoxbusterdirb
Detalles
Contenido web6.6 KB
Adobe ColdFusion Paths (SecLists)

Rutas administrativas y de componentes de Adobe ColdFusion (CFIDE, cfdocs, administrator, BlazeDS) para identificar y sondear instalaciones de ColdFusion.

ffufgobusterferoxbusterwfuzz
Detalles
Contenido web306 B
Adobe JRun / Java Servlet Runner Paths (SecLists)

Rutas predeterminadas de aplicaciones de ejemplo y de WEB-INF expuestas por implementaciones de Adobe JRun / del ejecutor de servlets Java para la identificación de servidores.

ffufgobusterferoxbusterdirb
Detalles
Contraseñas28.3 MB
Alleged Gmail passwords (2014 leak)

Contraseñas del volcado de 2014 de ~5 millones de supuestas credenciales de Gmail. Ordenadas léxicamente, incluye muchas entradas de patrones de teclado y al estilo de ASCII-art.

hashcatjohnhydra
Fuzzing189 B
Alphanumeric + Special Characters Extra (SecLists)

Conjunto de un solo carácter que abarca signos de puntuación, símbolos y todo el rango alfanumérico, para el fuzzing de entradas a nivel de carácter y la prueba de límites de filtros/codificación.

ffufwfuzzburp
Detalles
Contenido web3.5 KB
Apache Tomcat Paths (SecLists)

Rutas del manager, host-manager e internas de Apache Tomcat (META-INF, WEB-INF, manager/html) para enumerar servidores Tomcat.

ffufgobusterferoxbusterdirb
Detalles
Contenido web8,533 lines (67 KB)
Apache Web Server Content

Rutas y archivos específicos de Apache, incluyendo .htaccess, ubicaciones de logs, directorios cgi y endpoints de server-status. Úsala al hacer fingerprinting o al apuntar a servidores Apache.

ffufgobusterferoxbusterdirsearch
Detalles
API y endpoints1.6 KB
API Actions (SecLists)

Nombres comunes de acciones/verbos de API (add, delete, activate, login) usados para construir y realizar fuzzing de rutas de operaciones de API.

ffufferoxbusterkiterunner
Detalles
API y endpoints4.3 KB
API Endpoints (SecLists)

Lista curada de rutas comunes de endpoints de API REST (api/auth, api/users, etc.) para el descubrimiento de contenido contra las raíces de APIs.

ffufgobusterferoxbusterkiterunner
Detalles
API y endpoints177.1 KB
API Endpoints Resources (SecLists)

Lista extensa de tokens de recursos/métodos e identificadores de API recopilados de APIs reales, útil para un fuzzing profundo de endpoints de API.

ffufferoxbusterkiterunnerwfuzz
Detalles
API y endpoints155.6 KB
API Endpoints Seen In The Wild (SecLists)

Tokens de API y fragmentos de endpoints observados en tráfico y bases de código del mundo real, orientados a descubrir superficies de API activas.

ffufferoxbusterkiterunnerwfuzz
Detalles
API y endpoints20.4 KB
API Objects (SecLists)

Nombres comunes de objetos/sustantivos de API (users, orders, products, ids) para construir o realizar fuzzing de rutas de recursos RESTful.

ffufferoxbusterkiterunner
Detalles
Contraseñas5 KB
Arabic Common Passwords (Top 487)

Las 487 contraseñas más comunes utilizadas por usuarios de habla árabe, incluidos nombres árabes transliterados con dígitos añadidos. Una lista compacta para objetivos de Oriente Medio y el norte de África.

hashcatjohnhydramedusa
Detalles
API y endpoints149.6 KB
Arjun Parameters Large

Wordlist extensa de nombres de parámetros HTTP de Arjun (~26k) para descubrir parámetros de petición ocultos.

arjunffufwfuzz
Detalles
API y endpoints94.3 KB
Arjun Parameters Medium

Wordlist de tamaño medio de nombres de parámetros HTTP de Arjun para un descubrimiento equilibrado de parámetros ocultos.

arjunffufwfuzz
Detalles
Contraseñas3.1 MB
Ashley Madison passwords

Contraseñas en texto plano recuperadas de la brecha de Ashley Madison de 2015 (hashes bcrypt/MD5 descifrados), ordenadas léxicamente.

hashcatjohnhydra
Fuzzing608 KB
ASP.NET Default MachineKeys

Pares conocidos/filtrados de validationKey,decryptionKey de ASP.NET (secretos de machineKey) para probar ataques de deserialización de ViewState y de tokens falsificados.

burpnuclei
Detalles
Subdominios28.0 MB
Assetnote 2m-subdomains

La wordlist curada de subdominios de Assetnote de ~2 millones de entradas derivada de CommonSpeak2 y datos de escaneo, una popular lista de tamaño medio para la fuerza bruta de DNS.

purednsdnsxamass
Subdominios134.3 MB
Assetnote best-dns-wordlist (9.5M)

La insignia de Assetnote: la wordlist de fuerza bruta de DNS/subdominios de 9,5 millones de entradas, ordenada por frecuencia a partir de escaneos de internet a gran escala. Una de las listas de fuerza bruta masiva de subdominios más efectivas disponibles.

purednsdnsxamass
API y endpoints8.7 MB
Assetnote HTTPArchive API routes (2024-05-28)

La wordlist de rutas de API autogenerada de Assetnote extraída del rastreo de HTTP Archive (2024-05-28), que contiene rutas reales de /api y de endpoints versionados para el descubrimiento de endpoints de API.

ffufferoxbusterwfuzz
Contenido web968 B
Atlassian Confluence Admin Paths (SecLists)

Endpoints de acciones administrativas de Atlassian Confluence (permisos de espacio, consumidores OAuth, plantillas de página) para enumerar las áreas de administración de Confluence.

ffufgobusterferoxbuster
Detalles
Fuzzing28 KB
Big List of Naughty Strings

La conocida Big List of Naughty Strings: palabras reservadas, caracteres especiales, casos límite de Unicode, fragmentos de script/SQL y otras entradas que a menudo rompen el software ingenuo. Una lista de fuzzing de validación de entradas de propósito general.

wfuzzburpffuf
Detalles
Subdominios1.4 MB
Bitquark Subdomains Top 100000

Las 100.000 etiquetas de subdominio principales de Bitquark extraídas de conjuntos de datos DNS y datos públicos. Una lista ampliamente utilizada y de alta calidad, ordenada por frecuencia del mundo real.

ffufgobusteramasspuredns
Detalles
Fuzzing462 B
Bo0oM File Extension Fuzz List

Lista curada de fuzzing de extensiones de archivo de Bo0oM (sufijos de copia de seguridad, configuración, código fuente y archivos comprimidos) para descubrir archivos sensibles mediante fuerza bruta de extensiones.

ffufferoxbusterwfuzz
Detalles
Nombres de usuario789.6 KB
Brazil Top 100000 Names

Los 100.000 nombres de pila brasileños más comunes, en minúsculas, uno por línea. Útiles para la enumeración de nombres de usuario y la adivinación de contraseñas basada en nombres contra objetivos brasileños/lusófonos.

hydramedusakerbrutencrack
Detalles
API y endpoints52.9 KB
Burp Parameter Names (SecLists)

Wordlist de nombres de parámetros HTTP recopilados de Burp Suite, usada para realizar fuzzing de parámetros GET/POST ocultos.

ffufarjunwfuzzferoxbuster
Detalles
Contraseñas3.1 MB
Cain and Abel Default Wordlist

El diccionario de contraseñas predeterminado incluido con la herramienta de recuperación Cain & Abel para Windows, que contiene aproximadamente 306.000 entradas. Una lista de descifrado de propósito general bien equilibrada.

hashcatjohnhydramedusa
Detalles
Contraseñas16 KB
Carders.cc Leaked Passwords

Contraseñas recuperadas de la filtración del foro de carding carders.cc, con un fuerte sesgo hacia contraseñas en alemán. Útil para perfilar credenciales de foros clandestinos y de usuarios alemanes.

hashcatjohnhydramedusa
Detalles
Contenido web118 KB
CGI-bin Scripts

Gran lista de scripts cgi-bin clásicos y endpoints CGI heredados (.cgi, .exe, .pl, .cfm). Útil para descubrir manejadores CGI heredados vulnerables en servidores web antiguos.

ffufgobusterdirbwfuzz
Detalles
Contraseñas81 KB
Chinese Common Passwords (Top 10000)

Las 10.000 contraseñas más comunes entre usuarios chinos ordenadas por frecuencia, incluidos patrones como 5201314 y 7758521. Útil para atacar cuentas de habla china.

hashcatjohnhydramedusa
Detalles
Contraseñas8.6 MB
Chinese common passwords top 1,000,000

Las 1.000.000 contraseñas principales en idioma chino clasificadas por frecuencia, incluyendo patrones de números de teléfono y secuencias numéricas culturalmente específicas (p. ej. 5201314).

hashcatjohnhydra
Nombres de usuario6.2 KB
CIRT Default Usernames

Nombres de usuario de cuentas predeterminadas e integradas recopilados de la base de datos de contraseñas por defecto de cirt.net. Útil para realizar spraying de cuentas comunes de fabricante/administrador en numerosos dispositivos y servicios.

hydramedusancrackkerbrute
Detalles
Contraseñas1,041 lines (8 KB)
CIRT.net Default Password Collection

Contraseñas por defecto agregadas de la base de datos de contraseñas predeterminadas de CIRT.net. Ideal para comprobaciones de credenciales por defecto en numerosos dispositivos.

hydramedusancrack
Detalles
Credenciales26 B
Citrix Default Credentials (NetScaler / Unidesk)

Credenciales predeterminadas conocidas para productos de Citrix como NetScaler (nsroot) y Unidesk. Lista pequeña y de alto valor para probar inicios de sesión en appliances de Citrix.

hydramedusaffufwfuzz
Detalles
Contenido web360 B
CMS Configuration File Paths (SecLists)

Rutas a archivos de configuración de CMS comunes (wp-config.php, configuration.php, settings.php, app/etc/env.php) para buscar la divulgación de configuraciones con credenciales.

ffufgobusterferoxbusterdirsearch
Detalles
Subdominios7.9 MB
Combined Subdomains

Una lista extensa de 653.920 entradas que fusiona múltiples fuentes de subdominios para obtener la máxima cobertura. Se ejecuta mejor con un resolver rápido como puredns para una enumeración exhaustiva.

ffufpurednsamassdnsx
Detalles
Fuzzing20 KB
Command Execution (PayloadsAllTheThings)

Payloads de inyección de comandos que combinan separadores de shell, comillas y saltos de línea codificados con comandos como id y cat /etc/passwd. Para detectar la ejecución de comandos del sistema operativo en parámetros web.

wfuzzburpffuf
Detalles
Fuzzing918 KB
Command Injection (Commix)

Amplio conjunto de payloads de inyección de comandos del sistema operativo generado al estilo de la herramienta Commix, usando sondas con marcadores de echo y muchas combinaciones de separadores/codificaciones. Para detectar sinks de inyección de comandos de shell.

wfuzzburpffuf
Detalles
Credenciales2.2 KB
Common Admin Usernames (plaintext:base64 pairs)

Nombres de cuentas privilegiadas comunes (root, administrator, superuser, etc.) cada uno emparejado con su codificación Base64, útiles para campos de credenciales de HTTP Basic-Auth y otros campos codificados en base64. El formato es nombreentextoplano:nombreenbase64 por línea.

hydrawfuzzffufpatator
Detalles
API y endpoints1.1 KB
Common API Endpoints (mazen160)

Lista compacta de Mazen Gamal con rutas comunes de endpoints y versiones de API para una enumeración rápida de la superficie de API.

ffufgobusterferoxbuster
Detalles
Contraseñas10,000 lines (71 KB)
Common Credentials – 10k Most Common

Las 10.000 contraseñas más comunes recopiladas por Mark Burnett. Una lista base rápida y con alta tasa de aciertos para cualquier ataque de contraseñas.

hashcatjohnhydra
Detalles
Contenido web336 lines (4.5 KB)
Common DB Backups

Lista específica de nombres de archivo de copias de seguridad de bases de datos comunes y extensiones de archivo comprimido (sql, tar.gz, zip, 7z, etc.). Útil para buscar volcados de bases de datos expuestos olvidados en servidores web.

ffufgobusterferoxbusterdirsearch
Detalles
Contenido web172 B
Common HTTP Ports (SecLists)

Lista de puertos comunes de servicios HTTP/HTTPS para el descubrimiento de servicios web y el fuzzing basado en puertos en puertos web no estándar.

ffufwfuzz
Detalles
Contenido web5,163 lines (74 KB)
Common PHP Filenames

Gran colección de nombres de archivo .php comunes vistos en aplicaciones y frameworks de PHP. Adaptada para enumerar sitios basados en PHP.

ffufgobusterferoxbusterdirsearch
Detalles
Credenciales826 B
Common SNMP Community Strings

Una lista corta y de alto valor de las cadenas de comunidad SNMP predeterminadas más comunes (public, private, valores predeterminados de fabricantes) para comprobaciones rápidas de credenciales SNMP.

onesixtyonesnmpwalk
Detalles
Credenciales822 B
Common SNMP Community Strings (onesixtyone)

La versión lista para onesixtyone de la lista de cadenas de comunidad SNMP predeterminadas comunes, para un escaneo rápido de servicios SNMP con onesixtyone.

onesixtyonesnmpwalk
Detalles
Contenido web4,750 lines (38 KB)
Common Web Content (common.txt)

El clásico common.txt de SecLists con rutas web frecuentemente encontradas, incluyendo dotfiles, carpetas de VCS y endpoints de administración. Una wordlist por defecto fiable para el descubrimiento cotidiano.

ffufgobusterferoxbusterdirb
Detalles
Extensiones765 B
Compressed / Archive File Extensions (SecLists)

Extensiones de archivos comprimidos y de archivo (7z, zip, tar, gz, rar, arj, etc.) para buscar copias de seguridad y archivos comprimidos expuestos en servidores web.

ffufwfuzzdirsearchgobuster
Detalles
Fuzzing588 B
CRLF Injection (PayloadsAllTheThings)

Payloads de inyección CRLF que usan varias codificaciones de retorno de carro/avance de línea para inyectar una cabecera Set-Cookie. Para probar la división de respuestas HTTP y la inyección de cabeceras.

wfuzzburpffuf
Detalles
Fuzzing173 B
curl-supported URL protocols

Prefijos de esquema/protocolo de URL admitidos por curl (file, gopher, dict, ftp, etc.) para sondear errores de SSRF y de análisis de URL.

ffufburpsuitewfuzz
Detalles
Contraseñas9,999 lines (81 KB)
Dark Web 2017 Top 10000

Las 10.000 contraseñas principales agregadas a partir de volcados de filtraciones de la dark web en 2017. Un buen complemento moderno para las listas de contraseñas comunes más antiguas.

hashcatjohnhydra
Detalles
Contraseñas14.4 MB
darkc0de wordlist

La clásica lista de palabras darkc0de, un gran diccionario mixto de contraseñas, palabras de diccionario y secuencias de símbolos incluido durante mucho tiempo en las distribuciones de pentesting.

hashcatjohnhydramedusa
Fuzzing2.1 KB
Database & Application Error Strings

Cadenas de coincidencia de patrones para detectar mensajes de error de bases de datos, ASP.NET y servidores en respuestas HTTP, útiles para listas de grep de detección de SQLi y fugas de errores.

nucleiburpwfuzz
Detalles
Contraseñas45,012 lines (396 KB)
Dates 1900-2020 (DDMMYYYY)

Todas las fechas desde 1900 hasta 2020 en formato DDMMYYYY. Eficaz contra contraseñas del tipo fecha de nacimiento y conjeturas de patrones numéricos de PIN.

hashcatjohn
Detalles
Fuzzing67.3 KB
Deep directory traversal payloads

Secuencias de path traversal con ../ profundamente anidadas para alcanzar archivos varios niveles de directorio por encima de la raíz web.

ffufburpsuitewfuzz
Detalles
Subdominios3.3 KB
Deepmagic Prefixes Top 500

Los 500 prefijos DNS principales compilados por deepmagic.com a partir de datos de DNS inverso a gran escala. Una lista diminuta de paso rápido, útil para patrones de nomenclatura de ISP e infraestructura.

ffufgobusterdnsx
Detalles
Subdominios591.2 KB
Deepmagic Prefixes Top 50000

Los 50.000 prefijos DNS principales compilados por deepmagic.com a partir de datos de DNS inverso a gran escala. Una lista amplia y sólida en convenciones de nomenclatura de ISP, hosting e infraestructura.

ffufgobusterpurednsdnsx
Detalles
Contraseñas1,335 lines (10 KB)
Default Passwords (SecLists)

Lista curada de contraseñas por defecto de fabricantes/dispositivos. Úsala contra routers, IoT y appliances que vienen de fábrica con credenciales predeterminadas.

hydramedusancrack
Detalles
Contenido web87,664 lines (708 KB)
DirBuster directory-list 2.3 Small

La lista de directorios más pequeña de DirBuster 2.3, un conjunto de rutas sensible a mayúsculas y minúsculas ordenado por prioridad que se encontró en al menos 3 hosts diferentes. Un punto de partida rápido y de bajo ruido para la fuerza bruta de directorios.

ffufgobusterferoxbusterdirb
Detalles
Contenido web207,643 lines (1.8 MB)
DirBuster directory-list lowercase 2.3 Medium

La variante toda en minúsculas de la lista de directorios media de DirBuster 2.3, útil contra servidores web que no distinguen entre mayúsculas y minúsculas. Ordenada por prioridad según las entradas encontradas en al menos 2 hosts diferentes.

ffufgobusterferoxbusterdirsearch
Detalles
Contenido web81,643 lines (661 KB)
DirBuster directory-list lowercase 2.3 Small

La lista de directorios pequeña toda en minúsculas de DirBuster 2.3 para objetivos que no distinguen entre mayúsculas y minúsculas. Las entradas están ordenadas por prioridad y se encontraron en al menos 3 hosts diferentes.

ffufgobusterferoxbusterdirb
Detalles
Contenido web1.7 MB
DirBuster directory-list-1.0

La lista original del primer borrador de DirBuster 1.0, sin ordenar y sensible a mayúsculas y minúsculas, que contiene entradas encontradas en al menos dos hosts. Una amplia lista heredada de descubrimiento de directorios/archivos.

ffufgobusterferoxbuster
Contenido web15.3 MB
DirBuster directory-list-2.3-big

La lista completa de fuerza bruta de directorios/archivos de DirBuster 2.3, sensible a mayúsculas y minúsculas, ordenada por prioridad y con entradas encontradas en al menos un host. La lista de descubrimiento de contenido web de gran tamaño por excelencia.

ffufgobusterferoxbusterwfuzz
Contenido web220,559 lines (1.9 MB)
DirBuster directory-list-2.3-medium

La legendaria lista medium de DirBuster con nombres de directorios y archivos ordenados según la frecuencia real con que aparecen. El diccionario por defecto para un análisis profundo y exhaustivo en el fuerza bruta de directorios web.

ffufgobusterferoxbusterdirb
Detalles
Contenido web13.7 MB
DirBuster directory-list-lowercase-2.3-big

La variante insensible a mayúsculas y minúsculas (todo en minúsculas) de la lista grande completa de DirBuster 2.3, ordenada por prioridad. Útil contra servidores web insensibles a mayúsculas y minúsculas para reducir las solicitudes duplicadas.

ffufgobusterferoxbusterwfuzz
Fuzzing8.6 KB
Directory Traversal (PayloadsAllTheThings)

Payloads de path/directory traversal que apuntan al win.ini de Windows con muchas variaciones de codificación y doble codificación de secuencias ../ y de barra invertida. Para probar filtros de path traversal y bypass de WAF.

ffufwfuzzburp
Detalles
Contenido web450 KB
Django CMS Content

Rutas de archivos y directorios derivadas del árbol de código fuente del framework Django CMS / Django, incluyendo rutas de administración, plantillas y módulos de Python. Útil para el descubrimiento de contenido contra sitios basados en Django.

ffufgobusterferoxbusterdirsearch
Detalles
Subdominios5.7 KB
dnscan Subdomains Top 1000

Las 1.000 etiquetas de subdominio observadas con mayor frecuencia, recopiladas por el proyecto dnscan, ideales para una fuerza bruta de subdominios rápida y con una alta tasa de aciertos.

ffufgobusteramassdnsx
Detalles
Subdominios61.4 KB
dnscan Subdomains Top 10000

Las 10.000 principales etiquetas de subdominio del proyecto dnscan, una lista más amplia ordenada por frecuencia para un descubrimiento de subdominios DNS más profundo.

ffufgobusteramassdnsx
Detalles
Subdominios11.7 KB
DNSRecon Namelist

La namelist de fuerza bruta de subdominios predeterminada que se incluye con la herramienta de enumeración dnsrecon, que combina prefijos numéricos con nombres de host de servicios comunes.

ffufgobusteramassdnsx
Detalles
Subdominios33.0 KB
DNSRecon Subdomains Top 5000

Las 5.000 etiquetas de subdominio más comunes de dnsrecon, derivadas del conjunto de datos del top 1 millón, una lista de tamaño medio equilibrada para la fuerza bruta de subdominios.

ffufgobusteramassdnsx
Detalles
API y endpoints678 B
Docker Engine API Paths (SecLists)

Endpoints de la API remota de Docker Engine (containers/json, images, build, exec, debug/pprof) para sondear daemons de Docker expuestos.

ffufgobusterferoxbuster
Detalles
Contenido web113.9 KB
DotNetNuke (DNN) Paths (SecLists)

Rutas de archivos y directorios del CMS DotNetNuke (DNN) (contenedores de administración, skins, módulos, install) para enumerar instalaciones de DNN.

ffufgobusterferoxbuster
Detalles
Fuzzing1.5 KB
Double URL-Encoded Hex Bytes

Los 256 valores de byte codificados en URL doble (%25xx) para probar errores de doble decodificación, evasión de WAF y elusión de filtros.

ffufwfuzzburp
Detalles
Contenido web36.4 KB
Drupal 7.20 URL List (SecLists)

Lista diferencial de URLs de archivos incluidos con Drupal 7.20 (includes, modules, themes) para identificar las rutas del núcleo de Drupal.

ffufgobusterferoxbuster
Detalles
Contenido web14 KB
Drupal Themes Fuzz

Lista de rutas de directorios de temas de Drupal bajo themes/. Útil para enumerar los temas de Drupal instalados durante evaluaciones de CMS e identificación de versiones.

ffufgobusterferoxbusterdirsearch
Detalles
Contenido web58,242 lines (3.5 MB)
Drupal Web Content

Lista completa de archivos del núcleo de Drupal, módulos, temas y archivos de traducción. Diseñada para una enumeración exhaustiva de sitios basados en Drupal.

ffufgobusterferoxbusterdirsearch
Detalles
API y endpoints1.7 KB
Elasticsearch / Kibana Paths (SecLists)

Endpoints de la API de Elasticsearch y Kibana (_all, _cat, _search, api/saved_objects) para enumerar interfaces del stack ELK expuestas.

ffufgobusterferoxbuster
Detalles
Contraseñas6.4 KB
EliteHacker Leaked Passwords

Contraseñas filtradas de la brecha del foro EliteHacker. Una lista compacta, con sabor a comunidad de seguridad, útil para descifrado y adivinación de credenciales.

hashcatjohnhydra
Detalles
Fuzzing1.1 KB
Email Top 100 Domains (SecLists)

Los 100 principales dominios de proveedores de correo electrónico, útiles para generar payloads de correo/IDN, pruebas de enumeración de cuentas y fuzzing de analizadores de correo.

wfuzzffufburp
Detalles
Contraseñas71 KB
FaithWriters Leaked Passwords

Contraseñas de la filtración de la comunidad de escritura cristiana FaithWriters, ricas en términos religiosos y de fe. Útil para atacar patrones de contraseñas de temática religiosa.

hashcatjohnhydramedusa
Detalles
Nombres de usuario7.0 KB
Family Names - USA Top 1000

Los 1000 apellidos (nombres de familia) estadounidenses más comunes. Útil para generar candidatos de nombre de usuario y para password-spray / enumeración de cuentas de AD en convenciones de nomenclatura basadas en apellidos.

hydramedusakerbrute
Detalles
Nombres de usuario6.8 KB
Female Names - USA Top 1000

Los 1000 nombres de pila femeninos estadounidenses más comunes. Útil para construir permutaciones de nombres de usuario y para la enumeración de usuarios de Active Directory en esquemas basados en el nombre de pila.

hydramedusakerbrute
Detalles
Subdominios9.7 KB
Fierce Default Hostlist

La lista de fuerza bruta de subdominios integrada que viene con la moderna herramienta de reconocimiento DNS fierce escrita en Python, que cubre nombres de host comunes y prefijos numéricos.

ffufgobusteramassdnsx
Detalles
Subdominios14.3 KB
Fierce Hostlist

La clásica lista de 2.280 nombres de host incluida con la herramienta de reconocimiento DNS Fierce. Una lista inicial compacta de prefijos de host comunes.

ffufgobusteramassdnsx
Detalles
Fuzzing199 B
File Upload Bypass Extensions (PHP)

Extensiones de evasión de filtros de subida de archivos PHP (extensiones dobles, .php3-.php8, .pht, .phar, .phtml) para probar gestores de subida inseguros.

ffufburpwfuzz
Detalles
Contraseñas1.2 KB
Finnish Common Passwords (Top 150)

Las 150 contraseñas más comunes en idioma finlandés del conjunto de datos Pwdb, incluyendo malsonancias locales y patrones de teclado. Útil para adivinación de credenciales en la región finlandesa.

hashcatjohnhydramedusa
Detalles
Nombres de usuario27.5 KB
Forenames - India Top 1000

Los 1000 nombres de pila indios más comunes. Útil para la generación de nombres de usuario específica de la región y la enumeración de cuentas contra organizaciones con sede en la India.

hydramedusakerbrute
Detalles
Fuzzing899 B
Format String Payloads (Jhaddix)

Payloads de ataque de cadena de formato (%p, %x, %n y variantes repetidas/largas) para sondear vulnerabilidades de printf al estilo C. Para probar back ends nativos y sinks de registro.

wfuzzburp
Detalles
Contraseñas78,977 lines (850 KB)
Fortinet 2021 Leaked Passwords

Contraseñas de VPN filtradas en el volcado de SSL-VPN de Fortinet de 2021. Muy relevantes para probar la reutilización de credenciales empresariales/VPN.

hashcatjohnhydra
Detalles
Contraseñas10,000 lines (82 KB)
Four-Digit PIN Codes by Frequency

Los 10.000 PIN de cuatro dígitos ordenados por frecuencia en el mundo real con recuentos de apariciones. Úsalos para ataques de fuerza bruta de PIN o máscaras donde apliquen PIN de 4 dígitos.

hashcatjohn
Detalles
Contraseñas151 KB
French Common Passwords (Top 20000)

Las 20.000 contraseñas más comunes en francés ordenadas por frecuencia, incluidos patrones de teclado francés como azerty. Ideal para objetivos de habla francesa.

hashcatjohnhydramedusa
Detalles
Credenciales955 B
FTP Better Default Passlist

Combinaciones usuario:contraseña curadas para servicios FTP que cubren valores predeterminados comunes de fabricantes y appliances. Lista lista para usar con herramientas de fuerza bruta de FTP que aceptan pares de credenciales separados por dos puntos.

hydramedusancrackpatator
Detalles
Fuzzing126 KB
Fully Qualified Java Classes (SecLists)

Lista completa de nombres de clases Java totalmente cualificados, útil para la deserialización en Java, el descubrimiento de gadgets JNDI/Log4j y el fuzzing de parámetros con nombres de clase.

burpffufwfuzz
Detalles
Contenido web3 KB
FuzzDB ADFS Predictable Paths

Rutas predecibles para Microsoft Active Directory Federation Services (ADFS), incluyendo App_Code, archivos de recursos y activos resx localizados. Ayuda a identificar y descubrir contenido en portales ADFS.

ffufgobusterferoxbusterdirb
Detalles
Fuzzing1.2 KB
FuzzDB Blind SQLi MSSQL WHERE Clause

Payloads de inyección SQL ciega basada en tiempo para cláusulas WHERE de MSSQL que usan WAITFOR DELAY en contextos crecientes de ruptura de comillas y paréntesis.

sqlmapffufburp
Detalles
Fuzzing1.8 KB
FuzzDB Blind SQLi MySQL WHERE Clause

Payloads de inyección SQL ciega basada en tiempo para cláusulas WHERE de MySQL que usan retardos con BENCHMARK() en variados contextos de ruptura de comillas/paréntesis.

sqlmapffufburp
Detalles
Contenido web30 KB
FuzzDB Bot Control Panel Filenames

Nombres de archivo asociados a paneles de comando y control de malware/botnets y archivos PHP depositados. Ayuda a localizar paneles C2 y artefactos de puertas traseras en servidores comprometidos.

ffufgobusterferoxbusterdirb
Detalles
Fuzzing443 B
FuzzDB Business Logic Common Method Names

Nombres comunes de métodos/acciones de aplicaciones (add, admin, auth, change, delete, etc.) para hacer fuzzing de endpoints de lógica de negocio ocultos, métodos RPC y acciones no documentadas.

ffufwfuzzburp
Detalles
Contenido web137 KB
FuzzDB CGI Cross-Platform Paths

Amplia lista multiplataforma de scripts CGI y rutas de petición CGI con vulnerabilidades conocidas para hacer fuzzing dentro de cgi-bin y directorios de scripts. Incluye exploits CGI heredados y sondas de path traversal.

ffufgobusterferoxbusterwfuzz
Detalles
Contenido web2 KB
FuzzDB CGI Microsoft/Windows Paths

Ejecutables CGI específicos de Windows y rutas de scripts con vulnerabilidades conocidas (cart32.exe, sondas de cmd.exe, fpsrvadm.exe) para hacer fuzzing de directorios cgi/scripts al estilo IIS.

ffufgobusterferoxbusterwfuzz
Detalles
API y endpoints1 KB
FuzzDB Common HTTP/REST Methods

Nombres comunes de recursos REST/API y verbos de acción (account, balance, block, change, check) para hacer fuzzing de endpoints de API y nombres de métodos. Útil para descubrir rutas de API no documentadas.

ffufwfuzzgobuster
Detalles
Fuzzing1.2 KB
FuzzDB CRLF Injection

Payloads de inyección CRLF para HTTP response splitting e inyección de cabeceras que usan secuencias codificadas de retorno de carro/salto de línea, XSS en UTF-7 y smuggling de Content-Type.

ffufwfuzzburpnuclei
Detalles
Fuzzing760 B
FuzzDB File Upload Alternate PHP Extensions

Extensiones de archivo PHP alternativas y variantes con cambios de mayúsculas/minúsculas, byte nulo o caracteres finales (phtml, php3, pHp%00, etc.) para eludir los filtros de subida y lograr la ejecución de código.

burpffufwfuzz
Detalles
Fuzzing2.4 KB
FuzzDB Format String Attacks

Payloads de ataque de cadena de formato que combinan especificadores de conversión al estilo de printf (%s, %p, %x, %n) en largas secuencias repetidas para sondear vulnerabilidades de cadena de formato y divulgación de memoria.

ffufwfuzzburp
Detalles
Contenido web1 KB
FuzzDB FrontPage Server Extensions Paths

Rutas predecibles expuestas por Microsoft FrontPage Server Extensions, incluyendo DLLs de autor/administrador, archivos de credenciales .pwd y artefactos _fpclass. Útil para identificar IIS/FrontPage heredados.

ffufgobusterferoxbusterdirb
Detalles
Fuzzing374 B
FuzzDB HTTP Protocol Methods

Métodos de petición HTTP que incluyen los verbos estándar y los métodos de WebDAV/extensión para probar elusiones de control de acceso basadas en métodos y manipulación de verbos.

ffufwfuzzburp
Detalles
Fuzzing101 B
FuzzDB Integer Overflows

Valores enteros límite (límites de 32 bits con y sin signo en decimal y hexadecimal) para probar condiciones de desbordamiento de entero y de off-by-one en parámetros numéricos.

ffufwfuzzburp
Detalles
Fuzzing49 KB
FuzzDB JSON Fuzzing

Documentos JSON malformados y de casos límite (bytes nulos, arrays anidados, claves de contaminación de prototipo/clase, estructuras de tamaño excesivo) para someter a estrés a los analizadores JSON y a los endpoints de API.

ffufwfuzzburp
Detalles
Contenido web21 KB
FuzzDB Kitchensink Directories

Amplia lista de propósito general con nombres comunes de directorios web para el descubrimiento de contenido por fuerza bruta en cualquier servidor web. Una wordlist de directorios de tipo cajón de sastre que cubre números, áreas de administración y carpetas de aplicaciones típicas.

ffufgobusterferoxbusterdirb
Detalles
Fuzzing310 B
FuzzDB LDAP Injection

Metacaracteres de inyección LDAP y payloads de ruptura de filtro tanto en formato crudo como codificado en URL, incluyendo filtros de enumeración con comodines y objectClass.

ffufwfuzzburp
Detalles
Contenido web1 KB
FuzzDB Login Page Locations

Nombres de archivo comunes de páginas de inicio de sesión y de administración en múltiples lenguajes y extensiones (asp, aspx, cfm, jsp, php, pl, py, rb). Ideal para localizar rápidamente endpoints de autenticación.

ffufgobusterferoxbusterdirb
Detalles
Contenido web3 KB
FuzzDB Lotus Notes/Domino NSF Paths

Bases de datos .nsf predecibles y ejecutables adm-bin expuestos por los servidores IBM Lotus Notes/Domino. Apunta a bases de datos sensibles e interfaces de administración durante el descubrimiento.

ffufgobusterferoxbusterdirb
Detalles
Fuzzing494 B
FuzzDB MongoDB NoSQL Injection

Payloads de inyección NoSQL para MongoDB que usan evaluación de JavaScript con $where, operadores $ne/$or y trucos de coincidencia con regex para eludir la autenticación y extraer datos.

ffufwfuzzburp
Detalles
Fuzzing448 B
FuzzDB MSSQL SQL Injection Detection

Payloads de detección de inyección para Microsoft SQL Server que incluyen terminadores de comentarios, sondas de xp_cmdshell y pruebas de divulgación de @@version basadas en UNION.

sqlmapffufburp
Detalles
Fuzzing152 B
FuzzDB MySQL SQL Injection Detection

Conjunto breve de cadenas de detección de inyección SQL orientadas a MySQL que usan pruebas booleanas y de ruptura de comillas para identificar parámetros inyectables.

sqlmapffufburp
Detalles
Fuzzing1.9 KB
FuzzDB Null Byte Representations

Múltiples codificaciones del byte nulo (%00, \0, \x00, \u0000, etc.) para probar inyección de byte nulo, truncamiento de cadenas y condiciones de elusión de filtros.

ffufwfuzzburp
Detalles
Fuzzing606 B
FuzzDB Open Redirect URL Template

Cadenas de consulta y variantes de ruta de redirección abierta en forma de plantilla (url=, next=, // sin esquema, barras codificadas) con un marcador de posición {target} para el host de destino controlado por el atacante.

ffufwfuzzburpnuclei
Detalles
Fuzzing7.8 KB
FuzzDB Oracle SQL Injection Detection

Payloads de detección de inyección SQL específicos de Oracle y de tipo out-of-band que aprovechan utl_http, utl_inaddr.get_host_address y consultas al catálogo SYS para pruebas basadas en errores y de exfiltración.

sqlmapffufburp
Detalles
Fuzzing805 B
FuzzDB OS Command Injection Template

Prefijos/separadores de inyección de comandos del sistema operativo en forma de plantilla, usando un marcador de posición {cmd}, que cubren delimitadores de shell, redirecciones y rupturas codificadas con CRLF. Sustituye tu comando en la plantilla antes de hacer fuzzing.

ffufwfuzzburp
Detalles
Contenido web1 KB
FuzzDB Password File Locations

Ubicaciones predecibles de archivos de contraseñas y credenciales como htpasswd, passwd, secring y config.php. Apunta a secretos expuestos durante el descubrimiento de contenido web.

ffufgobusterferoxbusterdirb
Detalles
Fuzzing52 KB
FuzzDB Path Traversal 8-Deep Exotic Encoding

Payloads de path traversal de hasta 8 niveles de profundidad que usan codificaciones exóticas y mixtas (hexadecimal, URL, doble codificación, variantes de barra/barra invertida) con un marcador de posición {FILE} para el archivo objetivo.

ffufwfuzzburp
Detalles
Fuzzing744 B
FuzzDB PHP Magic Hashes

Cadenas de magic-hash de PHP que producen hashes con patrones 0e..., explotando comparaciones de type-juggling laxas (==) para eludir la autenticación y las verificaciones de hash.

burpffufwfuzz
Detalles
Contenido web99 KB
FuzzDB PHP-Nuke Predictable Paths

Lista exhaustiva de rutas predecibles de archivos y directorios para el CMS PHP-Nuke, incluyendo scripts de administración, módulos, bloques y archivos de idioma. Útil para el fingerprinting y el descubrimiento de contenido en instalaciones de PHP-Nuke.

ffufgobusterferoxbusterdirb
Detalles
Fuzzing2.7 KB
FuzzDB Server-Side Includes Generic

Directivas de inyección de Server-Side Includes (SSI) (#config, #echo, #exec, #include) para probar el procesamiento de SSI y la divulgación de información en servidores web.

ffufwfuzzburp
Detalles
Contenido web1 KB
FuzzDB Sun App Server / GlassFish Paths

Servlets predecibles, aplicaciones de ejemplo JSP y endpoints de administración para Sun Application Server y GlassFish. Ayuda a identificar y descubrir contenido en estos servidores de aplicaciones Java.

ffufgobusterferoxbusterdirb
Detalles
Contenido web1 KB
FuzzDB Unix Dotfiles

Dotfiles ocultos de Unix comúnmente expuestos a través de raíces web mal configuradas, incluyendo .bash_history, .htaccess, .ssh y .DS_Store. Algunas entradas también sondean vulnerabilidades conocidas relacionadas con dotfiles.

ffufgobusterferoxbusterdirb
Detalles
Contenido web9 KB
FuzzDB Web Shell Filenames

Nombres de archivo usados habitualmente por web shells y puertas traseras subidas, además de archivos de configuración sensibles a los que apuntan los atacantes. Útil para detectar hosts comprometidos o descubrir puertas traseras implantadas.

ffufgobusterferoxbusterdirb
Detalles
Fuzzing1.1 KB
FuzzDB Windows Commands

Lista de nombres de comandos del shell de Windows útiles para probar puntos de inyección de comandos y validar la ejecución remota de código en objetivos Windows.

ffufwfuzzburp
Detalles
Fuzzing2.9 KB
FuzzDB XML Attacks (XXE)

Payloads de ataque XML que incluyen lecturas de archivos mediante entidades externas XXE (/etc/passwd, boot.ini, DoS con /dev/random), SQLi/XSS envueltos en CDATA e inyecciones de data-islands de MS.

burpffufwfuzz
Detalles
Fuzzing209 B
FuzzDB XPath Injection

Payloads de inyección XPath que usan tautologías booleanas, expresiones de recuento de nodos y sondas con name() para eludir la autenticación y enumerar la estructura del documento XML.

ffufwfuzzburp
Detalles
Fuzzing3.7 KB
FuzzDB XSS Polyglot

El políglota XSS de Ashar Javed y sus fragmentos componentes envueltos en múltiples contextos HTML (input, img, a, math, iframe, style, textarea) para dispararse en varios puntos de inyección a la vez.

burpffufwfuzz
Detalles
Fuzzing1.8 KB
FuzzDB XSS URI Handler Payloads

Payloads de XSS multinavegador que abusan de manejadores de esquemas de URI personalizados (aim:, firefoxurl:, navigatorurl:, res:) para lograr la ejecución de scripts o el lanzamiento de comandos locales.

burpffufwfuzz
Detalles
Fuzzing1.2 KB
Generic Blind SQL Injection

Payloads de inyección SQL ciega basada en tiempo que utilizan sleep() y WAITFOR DELAY en múltiples contextos de comillas y paréntesis. Diseñados para ataques de inferencia donde no se devuelve ninguna salida de error.

sqlmapwfuzzburp
Detalles
Fuzzing5.3 KB
Generic SQL Injection

Sondas de inyección SQL independientes de la base de datos que combinan payloads basados en errores, booleanos, basados en tiempo y de consultas apiladas. Una sólida lista de propósito general para la detección en back ends desconocidos.

sqlmapwfuzzburp
Detalles
Contraseñas18.4 MB
German common passwords (full)

El corpus completo de contraseñas comunes en idioma alemán, el conjunto completo clasificado por frecuencia que respalda los niveles top-N en alemán.

hashcatjohnhydra
Contraseñas89 KB
German Common Passwords (Top 10000)

Las 10.000 contraseñas más comunes en alemán ordenadas por frecuencia. Útil para atacar a usuarios de habla alemana y cuentas de la región DACH.

hashcatjohnhydramedusa
Detalles
Fuzzing29.0 KB
GitHub dorks for secret hunting

Dorks de búsqueda de GitHub dirigidos a claves de API filtradas, credenciales y archivos de configuración en repositorios públicos de código fuente.

github-searchtrufflehogcustom-scripts
Detalles
Contenido web1.8 KB
GitLab Paths (SecLists)

Endpoints de administración e instancia de GitLab (admin/application_settings, audit_events, deploy_keys) para enumerar servidores GitLab autoalojados.

ffufgobusterferoxbuster
Detalles
Contenido web1.6 KB
Grafana Paths (SecLists)

Endpoints de administración y API de Grafana (admin/users, api/datasources, api/dashboards) para enumerar paneles y configuraciones de Grafana.

ffufgobusterferoxbuster
Detalles
API y endpoints1.6 KB
GraphQL Endpoints (SecLists)

Rutas comunes de endpoints e IDEs de GraphQL (graphql, graphiql, altair, playground) para localizar interfaces de GraphQL.

ffufgobusterferoxbuster
Detalles
Contraseñas1.2 KB
Greek Common Passwords (Top 150)

Las 150 contraseñas más comunes en idioma griego del conjunto de datos Pwdb. Útil para ataques específicos de la región contra objetivos griegos.

hashcatjohnhydramedusa
Detalles
Contraseñas2,351 lines (24 KB)
Hak5 Leaked Passwords

Contraseñas filtradas de una brecha del foro de Hak5. Una lista de filtración del mundo real compacta y útil para pruebas y para complementar listas más grandes.

hashcatjohnhydra
Detalles
API y endpoints1.8 KB
HashiCorp Consul API paths

Endpoints de la API HTTP de HashiCorp Consul para descubrir interfaces expuestas de malla de servicios, almacén KV y gestión de agentes.

ffufgobusterferoxbuster
Detalles
Contraseñas1.1 KB
Hebrew Common Passwords (Top 150)

Las 150 contraseñas más comunes de la región hebrea del conjunto de datos Pwdb. Útil para la adivinación de credenciales contra usuarios israelíes/hablantes de hebreo.

hashcatjohnhydramedusa
Detalles
Contraseñas51,286 lines (705 KB)
Heralding Honeypot Passwords 2019

Pares de nombre de usuario,contraseña capturados por el honeypot Heralding en 2019. Representa lo que los atacantes automatizados realmente prueban en la práctica.

hydramedusancrack
Detalles
Contraseñas1.2 KB
Hindi Common Passwords (Top 150)

Las 150 contraseñas más comunes en hindi/de la región de India del conjunto de datos Pwdb. Útil para ataques adaptados a la región contra objetivos indios.

hashcatjohnhydramedusa
Detalles
Contraseñas226,081 lines (1.9 MB)
Honeynet Captured Passwords

Contraseñas capturadas por sensores honeypot/honeynet que observan intentos reales de inicio de sesión de atacantes. Excelente para credenciales por defecto y dirigidas a bots.

hashcatjohnhydra
Detalles
Contraseñas914.8 KB
Honeypot Multi-Source Captured Passwords

Contraseñas capturadas a través de múltiples sensores honeypot (fabian-fingerle.de), que reflejan lo que realmente intentan los atacantes automatizados. Sólida para simular ataques de bots/credenciales por defecto y de fuerza bruta sobre SSH.

hashcatjohnhydramedusa
Detalles
Nombres de usuario194.4 KB
Honeypot-Captured Usernames (fabian-fingerle.de, multi-source)

Nombres de usuario realmente observados en intentos de inicio de sesión en honeypots en vivo, agregados desde múltiples fuentes por fabian-fingerle.de. Reflejan las conjeturas reales de nombres de usuario de los atacantes contra servicios expuestos.

hydramedusancrackkerbrute
Detalles
Contraseñas85.3 KB
Hotmail Leaked Passwords

Contraseñas de la filtración por phishing de Hotmail de 2009, sesgadas hacia usuarios hispanohablantes. Útil para el descifrado de contraseñas de cuentas de correo del mundo real.

hashcatjohnhydra
Detalles
Fuzzing688 B
HTTP Request Methods / Verbs (SecLists)

Lista de métodos/verbos de petición HTTP, incluyendo WebDAV y verbos poco comunes, útil para la manipulación de verbos HTTP, el bypass de control de acceso basado en métodos y las pruebas de 403/405.

ffufwfuzzburpnuclei
Detalles
Credenciales241 B
Huawei Router Default Passwords

Contraseñas predeterminadas que vienen en los routers Huawei y en las pasarelas ONT/HGW. Lista específica del fabricante para probar inicios de sesión en dispositivos Huawei.

hydramedusancrackpatator
Detalles
Contraseñas1.1 KB
Hungarian Common Passwords (Top 150)

Las 150 contraseñas más comunes en idioma húngaro del conjunto de datos Pwdb. Útil para ataques específicos de la región contra objetivos húngaros.

hashcatjohnhydramedusa
Detalles
Credenciales135 B
IBM DB2 Better Default Password List

Pares user:password predeterminados para instancias de IBM DB2 (db2inst1, db2admin, dasusr1, etc.). Apunta a las cuentas de servicio de DB2 listas para usar.

hydramedusapatator
Detalles
Contenido web1.4 KB
IBM Lotus Domino NSF Files (SecLists)

Archivos de base de datos .nsf de IBM Lotus Domino (names.nsf, admin4.nsf, log.nsf, webadmin.nsf) para enumerar bases de datos Domino expuestas.

ffufgobusterferoxbuster
Detalles
Contenido web11 KB
IBM WebSphere Application Server Paths

Endpoints de IBM WebSphere Application Server, patrones de servlets y rutas de aplicaciones de ejemplo (.do, .jsp, services/*, WSDL). Útil para enumerar las superficies de administración y de aplicaciones de ejemplo de WebSphere.

ffufgobusterferoxbusterwfuzz
Detalles
Contenido web216 lines (4.9 KB)
IIS Web Server Content

Rutas específicas de Microsoft IIS, aplicaciones ASP de ejemplo y payloads clásicos de directory traversal. Orientada a enumerar servidores web Windows/IIS.

ffufgobusterferoxbusterdirsearch
Detalles
Contraseñas1.2 KB
Indonesian Common Passwords (Top 150)

Las 150 contraseñas más comunes en idioma indonesio del conjunto de datos Pwdb. Útil para ataques adaptados a la región contra objetivos indonesios.

hashcatjohnhydramedusa
Detalles
Contraseñas1 KB
Italian Common Passwords (Top 150)

Las 150 contraseñas más comunes en italiano derivadas del conjunto de datos Pwdb, incluidos clubes de fútbol y nombres de pila italianos. Una lista rápida de impacto inmediato para objetivos italianos.

hashcatjohnhydramedusa
Detalles
Subdominios152.3 KB
Italian Subdomains (SecLists)

Una wordlist de subdominios centrada en una región, con 20.000 nombres de host habituales en el DNS de organizaciones italianas, útil para la fuerza bruta de subdominios localizada.

ffufgobusteramassdnsx
Detalles
Contenido web5.1 KB
J2EE WEB-INF / META-INF Files (SecLists)

Archivos descriptores WEB-INF y META-INF de J2EE (web.xml, jboss-app.xml, ejb-jar.xml) para sondear las interioridades de despliegue de Java EE expuestas.

ffufgobusterferoxbuster
Detalles
Contraseñas1.3 KB
Japanese Common Passwords (Top 150)

Las 150 contraseñas más comunes de la región japonesa del conjunto de datos Pwdb. Útil para la adivinación de credenciales contra usuarios japoneses.

hashcatjohnhydramedusa
Detalles
Contenido web365 B
JBoss / WildFly Paths (SecLists)

Endpoints administrativos de JBoss/WildFly como jmx-console, web-console y el JMXInvokerServlet utilizados para enumerar servidores de aplicaciones JBoss.

ffufgobusterferoxbuster
Detalles
Contenido web526 B
Jenkins / Hudson Paths (SecLists)

Endpoints de CI de Jenkins/Hudson (script console, cli, configure, credentials, asynchPeople) para descubrir interfaces de administración de Jenkins.

ffufgobusterferoxbuster
Detalles
Contraseñas21 KB
John the Ripper Default Wordlist

La clásica lista de palabras predeterminada que se incluye con el descifrador de contraseñas John the Ripper. Una lista pequeña y rápida de contraseñas comunes y palabras de diccionario.

johnhashcathydramedusa
Detalles
Contenido web224 lines (5.5 KB)
Joomla Plugins Fuzz

Lista de rutas de componentes de Joomla en components/com_*. Útil para enumerar las extensiones de Joomla instaladas durante evaluaciones de CMS.

ffufgobusterferoxbusterdirsearch
Detalles
Fuzzing49 KB
JSON Fuzzing

Cuerpos JSON malformados y de casos límite para hacer fuzzing a parsers JSON y endpoints de API, incluyendo bytes nulos, confusión de tipos y estructuras anidadas. Para pruebas de robustez e inyección en APIs JSON.

wfuzzburp
Detalles
Contraseñas9,608 lines (83 KB)
Keyboard Walk Combinations

Patrones de recorrido de teclado generados (p. ej. zaq1xsw2). Apunta a contraseñas construidas a partir de secuencias de teclas adyacentes en el teclado.

hashcatjohn
Detalles
API y endpoints1.1 KB
Keycloak IAM Paths (SecLists)

Endpoints de administración/realm de gestión de identidades y accesos de Keycloak para enumerar realms, clientes, usuarios y asignaciones de roles.

ffufgobusterferoxbuster
Detalles
API y endpoints2.1 KB
Kubernetes API Paths (SecLists)

Endpoints del servidor de API de Kubernetes (api, apis, version, healthz, metrics) para sondear interfaces expuestas de kube-apiserver y kubelet.

ffufgobusterferoxbuster
Detalles
Contenido web1.7 KB
Laravel Paths (All Levels)

Rutas comunes de archivos y directorios del framework Laravel (bootstrap, routes, config, artisan, .env.example) expandidas a través de profundidades de ruta. Útil para identificar aplicaciones Laravel y detectar archivos de configuración o de entorno expuestos.

ffufgobusterferoxbusterdirsearch
Detalles
Fuzzing247 B
LDAP Injection Fuzzing

Metacaracteres de inyección LDAP y payloads de filtro (tanto en crudo como codificados en URL), como filtros comodín de objectclass/mail. Para probar la autenticación y búsqueda respaldadas por directorios.

wfuzzburpffuf
Detalles
API y endpoints21.9 KB
LDAP OpenLDAP Attribute Names (SecLists)

Nombres de atributos de OpenLDAP para la enumeración de directorios y el fuzzing de consultas/inyección LDAP contra servicios respaldados por OpenLDAP.

ffufwfuzz
Detalles
Fuzzing9.6 KB
LFI Files with Null-Byte Terminator

Rutas objetivo de inclusión de archivos locales con un byte nulo %00 añadido para eludir filtros que añaden extensiones en gestores include() vulnerables.

ffufwfuzzburp
Detalles
Contenido web31.2 KB
LFI Linux and Windows Paths (SecLists)

Payloads de inclusión de archivos locales (LFI) dirigidos a archivos de registro y configuración tanto de Linux como de Windows, con variantes de traversal y byte nulo.

ffufwfuzzferoxbuster
Detalles
Fuzzing22 KB
LFI Linux Files (GracefulSecurity)

Un amplio catálogo de archivos interesantes de Linux a los que apuntar mediante Local File Inclusion, desde archivos de configuración hasta almacenes de credenciales. Ideal para enumerar archivos legibles a través de un sink de LFI.

ffufwfuzzburp
Detalles
Fuzzing22 KB
LFI Path-To-Test (LFISuite)

Payloads de rutas de prueba para Local File Inclusion empaquetados desde LFISuite, que cubren archivos comunes de Unix/Linux y trucos de wrappers de PHP y /proc. Útil para el fuzzing de parámetros con el fin de detectar divulgación de archivos.

ffufwfuzzburp
Detalles
Fuzzing930 lines (32 KB)
LFI Payloads (Jhaddix)

La colección curada de payloads de Local File Inclusion y path traversal de Jhaddix (/etc/passwd codificado, boot.ini y más). Cárgala en la posición de parámetro de un fuzzer para probar LFI y directory traversal.

ffufwfuzzferoxbuster
Detalles
Contenido web426.0 KB
LFI Windows File Paths (SecLists)

Amplia lista de rutas absolutas de archivos sensibles de Windows (registros, configuración, subárboles del registro) para pruebas de inclusión de archivos locales (LFI) y path traversal.

ffufwfuzzferoxbuster
Detalles
Contenido web5.8 KB
Liferay DXP Default Portlets

URLs de gestión de portlets del panel de control de Liferay DXP (group/control_panel/manage?p_p_id=...). Útil para enumerar los portlets por defecto accesibles en un portal Liferay DXP.

ffufgobusterferoxbusterwfuzz
Detalles
Contraseñas120 KB
Lizard Squad (LizardStresser) Leaked Passwords

Contraseñas de la base de datos filtrada del servicio de booter LizardStresser de Lizard Squad. Una instantánea de las contraseñas elegidas por los usuarios de una plataforma de DDoS de alquiler.

hashcatjohnhydramedusa
Detalles
Fuzzing14.1 KB
Login bypass strings

Payloads de elusión de autenticación que combinan inyección SQL, credenciales por defecto y trucos de lógica para hacer fuzzing de formularios de inicio de sesión.

ffufburpsuitewfuzz
Detalles
Contenido web867.1 KB
Magento Sitemap Paths (SecLists)

Mapa de archivos y directorios del comercio electrónico Magento (skin, media, app, includes, downloader) para enumerar instalaciones de tiendas Magento.

ffufgobusterferoxbuster
Detalles
Nombres de usuario6.5 KB
Male Names - USA Top 1000

Los 1000 nombres de pila masculinos estadounidenses más comunes. Útil para generar candidatos de nombre de usuario y para password-spray / enumeración de cuentas de AD en convenciones de nomenclatura basadas en el nombre de pila.

hydramedusakerbrute
Detalles
Fuzzing1.2 KB
Malicious Code / Webshell Grep Strings

Cadenas para encontrar shells de puerta trasera, rootkits y funciones PHP peligrosas (system, eval, base64_decode) en código fuente o respuestas durante escaneos de detección.

nucleiburp
Detalles
Contraseñas30.8 MB
md5decryptor-uk wordlist

Un gran diccionario de contraseñas en texto plano recuperadas por el servicio md5decrypter.co.uk, útil para el descifrado de MD5 y de hashes en general.

hashcatjohnhydra
Fuzzing816 B
Metacharacters (FuzzDB)

Caracteres especiales y secuencias de metacaracteres (entidades XML, especificadores de formato, marcadores nulos, marcado roto) para el fuzzing general de manejo de entradas e inyección. Una colección variada para provocar errores de parser.

wfuzzburpffuf
Detalles
Fuzzing560 B
MongoDB NoSQL Injection (PayloadsAllTheThings)

Payloads de inyección NoSQL específicos de MongoDB que usan los operadores $where, $ne, $or y evaluación de JavaScript, para el bypass de autenticación y la extracción a ciegas.

burpwfuzznuclei
Detalles
Contraseñas314.5 KB
Most Popular Letter Passes

Una gran lista de las cadenas de contraseña alfabéticas/con prefijo de símbolo más populares. Útil como diccionario complementario amplio para descifrado sin conexión.

hashcatjohnhydra
Detalles
Credenciales1.0 KB
MSSQL Better Default Passlist

Combinaciones usuario:contraseña predeterminadas para Microsoft SQL Server, incluyendo muchos valores predeterminados de cuenta sa procedentes de aplicaciones distribuidas. Ideal para probar credenciales contra instancias MSSQL expuestas.

hydramedusapatator
Detalles
Fuzzing1.0 KB
MSSQL Injection (FuzzDB)

Payloads de inyección específicos de Microsoft SQL Server, incluyendo ejecución con xp_cmdshell, creación de logins/roles y uniones de divulgación de versión. Apunta a back ends confirmados como MSSQL.

sqlmapburp
Detalles
Nombres de usuario51 B
MSSQL Usernames (Nansh0u / Guardicore)

Nombres de cuentas de Microsoft SQL Server observados en la campaña Nansh0u analizada por Guardicore. Una lista corta y de alta señal de cuentas de servicio dirigidas a instancias de MSSQL expuestas.

hydramedusapatator
Detalles
Contraseñas790 KB
muslimMatch Leaked Passwords

Contraseñas recuperadas de la filtración del sitio de citas muslimMatch, que contiene muchos términos de temática islámica y árabe. Útil para el perfilado de contraseñas específico de comunidades.

hashcatjohnhydramedusa
Detalles
Contraseñas37,126 lines (346 KB)
MySpace Leaked Passwords

Contraseñas de la brecha de MySpace, notables por sus patrones de dígitos finales (p. ej. name1). Útiles para estudiar maneras de eludir las políticas de complejidad.

hashcatjohnhydra
Detalles
Credenciales343 B
MySQL Better Default Passlist

Combinaciones usuario:contraseña predeterminadas para MySQL/MariaDB, en su mayoría valores predeterminados de cuenta root distribuidos por appliances y aplicaciones. Lista lista para usar en pruebas de credenciales contra servicios MySQL expuestos.

hydramedusapatator
Detalles
Subdominios49.2 MB
n0kovo subdomains huge (3M)

La variante 'huge' de 3 millones de entradas de la wordlist de subdominios de n0kovo, construida a partir de miles de millones de nombres DNS observados y ordenada por frecuencia. Diseñada para la fuerza bruta masiva de DNS con puredns.

purednsdnsxamass
Subdominios7.0 MB
n0kovo subdomains medium (500k)

La variante 'medium' de 500k entradas de la wordlist de subdominios de n0kovo ordenada por frecuencia, una opción equilibrada entre cobertura y velocidad para la fuerza bruta de DNS.

purednsdnsxamass
Contraseñas99,840 lines (816 KB)
NCSC 100k Most Used Passwords

La lista del National Cyber Security Centre del Reino Unido con las 100.000 contraseñas más filtradas (de Have I Been Pwned). Excelente cobertura amplia de contraseñas débiles del mundo real.

hashcatjohnhydra
Detalles
Contraseñas1,437 lines (14 KB)
NordVPN Leaked Passwords

Contraseñas de una filtración de credential-stuffing de NordVPN. Contraseñas reales de usuarios útiles como una pequeña lista complementaria.

hashcatjohnhydra
Detalles
Contraseñas1.2 KB
Norwegian Common Passwords (Top 150)

Las 150 contraseñas más comunes en idioma noruego del conjunto de datos Pwdb. Buena opción para atacar usuarios noruegos en evaluaciones regionales.

hashcatjohnhydramedusa
Detalles
Fuzzing605 B
NoSQL Injection

Payloads de inyección NoSQL (principalmente MongoDB) que utilizan los operadores $where, $ne, $or y expresiones match() de JavaScript. Para probar bases de datos documentales y APIs JSON.

wfuzzburpffuf
Detalles
Fuzzing696 B
NoSQL injection payloads

Payloads de inyección MongoDB/NoSQL que usan los operadores $where, $ne y $or para eludir la autenticación y extraer datos.

burpsuiteffufnosqlmap
Detalles
Contenido web37.1 MB
OneListForAll Short (six2dez)

La compilación 'short' de OneListForAll, una megafusión deduplicada de numerosas wordlists de fuzzing/contenido (SecLists, assetnote, fuzzdb y más) para el descubrimiento de contenido web en una sola pasada.

ffufferoxbustergobuster
Fuzzing2.2 KB
Open Redirect Encoded Payloads

Payloads de redirección abierta que usan codificación URL, barras invertidas y trucos de prefijo de barra para eludir la validación de redirecciones y alcanzar dominios del atacante.

ffufwfuzzburpnuclei
Detalles
Fuzzing8.5 KB
Open Redirect Payloads (PayloadsAllTheThings)

Payloads de bypass de redirección abierta que usan trucos de evasión de listas blancas (trucos con @, barras codificadas, dobles barras) contra un dominio de marcador de posición whitelisteddomain.tld. Diseñados para hacer fuzzing de parámetros de redirección/return-url.

ffufwfuzzburp
Detalles
Contenido web3.0 MB
OpenCart Paths (All Levels)

Rutas de archivos y directorios del carrito de compras OpenCart expandidas a través de todas las profundidades de ruta, generadas por Trickest a partir del árbol de código fuente de OpenCart. Útil para enumerar modelos de administración, archivos del catálogo y estructura del escaparate de OpenCart.

ffufgobusterferoxbusterdirsearch
Detalles
Contraseñas39.1 MB
Openwall all (wordlists)

La lista de palabras fusionada de todos los idiomas de Openwall, un gran diccionario multilingüe distribuido históricamente por el proyecto Openwall/John the Ripper.

johnhashcathydra
Contenido web5.5 KB
OpenWrt LuCI Endpoints (SecLists)

Endpoints de administración de la interfaz web LuCI de OpenWrt (cgi-bin/luci/admin/*) para descubrir y enumerar las superficies de gestión de routers OpenWrt.

ffufgobusterferoxbuster
Detalles
Fuzzing1.6 KB
Operating system names

Nombres de sistemas operativos y distribuciones para hacer fuzzing de parámetros de user-agent, banners e identificación de plataforma.

ffufwfuzzburpsuite
Detalles
Credenciales10.2 KB
Oracle Better Default Passlist

Lista extensa de combinaciones usuario:contraseña predeterminadas para Oracle Database, incluyendo valores predeterminados de cuentas SYSTEM y de aplicaciones. Ideal para probar credenciales contra listeners TNS de Oracle.

hydramedusapatator
Detalles
Fuzzing7.7 KB
Oracle SQL Injection (FuzzDB)

Payloads de inyección SQL específicos de Oracle que aprovechan UTL_HTTP, la exfiltración fuera de banda con UTL_INADDR y construcciones PL/SQL. Para sondear back ends de Oracle DB.

sqlmapburp
Detalles
Contenido web7.2 KB
Oracle WebLogic Paths (SecLists)

Rutas de consola, despliegue y servlets de Oracle WebLogic para enumerar servidores de aplicaciones WebLogic e interfaces de administración.

ffufgobusterferoxbuster
Detalles
Credenciales7.1 KB
Phenoelit Default Password Database (user:pass)

La clásica base de datos de contraseñas predeterminadas de Phenoelit con pares user:password de fabricantes que abarca cientos de dispositivos de red y embebidos. Conjunto de referencia de larga trayectoria para pruebas de credenciales predeterminadas.

hydramedusancrackpatator
Detalles
Fuzzing1.4 KB
PHP Filter iconv Chains (PayloadsAllTheThings)

Segmentos de cadenas de filtros convert.iconv de PHP utilizados en ataques de LFI a RCE mediante php://filter y en ataques de oráculo de lectura de archivos a ciegas contra wrappers de PHP.

burpwfuzz
Detalles
Fuzzing47.6 KB
PHP magic hashes

Cadenas magic-hash que se evalúan como iguales de forma laxa en el type juggling de PHP, usadas para eludir comparaciones débiles de hash con ==.

burpsuiteffufcustom-scripts
Detalles
Fuzzing165 B
PHP Magic Methods (SecLists)

Nombres de métodos mágicos de PHP (__wakeup, __destruct, __toString, etc.) para la caza de gadgets de inyección de objetos PHP / deserialización insegura y la revisión de código fuente.

burpwfuzz
Detalles
Contraseñas184,388 lines (1.5 MB)
phpBB Leaked Passwords

Contraseñas de la brecha del foro phpBB. Una sólida lista de filtración del mundo real de tamaño medio para descifrado general.

hashcatjohnhydra
Detalles
Contenido web443 KB
phpBB Paths (All Levels)

Rutas de archivos y directorios del software de foros phpBB expandidas a través de todas las profundidades de ruta, generadas por Trickest a partir del árbol de código fuente de phpBB. Útil para enumerar archivos del tablón, configuración y rutas de administración de phpBB.

ffufgobusterferoxbusterdirsearch
Detalles
Contraseñas9.5 MB
Polish Common Passwords

Una lista de aproximadamente un millón de entradas de contraseñas comunes en polaco, incluidos nombres polacos y palabras como polska y misiek. Útil para descifrar cuentas de usuarios polacos.

hashcatjohnhydramedusa
Detalles
Credenciales124 B
Postgres Better Default Passlist

Combinaciones usuario:contraseña predeterminadas para PostgreSQL, que cubren valores predeterminados comunes de cuentas postgres y admin. Lista lista para usar en pruebas de credenciales contra servicios Postgres expuestos.

hydramedusapatator
Detalles
Fuzzing693 B
PostgreSQL Enumeration (FuzzDB)

Sentencias SELECT de divulgación de información de PostgreSQL para enumerar la versión, el usuario/base de datos actual y la configuración del servidor una vez confirmada la inyección. Útil tras la detección en back ends de Postgres.

sqlmapburp
Detalles
Contenido web3.6 MB
PrestaShop Paths (All Levels)

Rutas completas de archivos y directorios del comercio electrónico PrestaShop expandidas a través de todas las profundidades de ruta, generadas por Trickest a partir del árbol de código fuente de PrestaShop. Útil para identificar y enumerar instalaciones de PrestaShop y controladores de administración.

ffufgobusterferoxbusterdirsearch
Detalles
Contraseñas12,645 lines (98 KB)
Probable Wordlists v2 – Top 12000

Muestra del proyecto Probable-Wordlists de Berzerk0, ordenada por frecuencia en el mundo real. Úsala como una lista de propósito general de tamaño medio y eficiente.

hashcatjohnhydra
Detalles
Contraseñas12.0 KB
Probable Wordlists v2 Top 1,575

Las 1.575 entradas principales del conjunto de datos ordenado por frecuencia Probable-Wordlists v2. Un nivel rápido y de alta tasa de aciertos para adivinación en línea y ejecuciones rápidas sin conexión.

hashcatjohnhydramedusa
Detalles
Contraseñas2.7 MB
Probable-Wordlists Top 304 Thousand (v2)

El nivel Top 304 Thousand de Probable-Wordlists v2 de berzerk0, clasificado estadísticamente a partir de miles de millones de contraseñas filtradas reales para un descifrado con alta tasa de aciertos.

hashcatjohnhydramedusa
Contenido web6.2 KB
Pulse Secure VPN Paths (SecLists)

Endpoints de VPN de Pulse Secure / Ivanti Connect Secure (dana-admin, dana-na, hc.cgi) para enumerar dispositivos Pulse Secure.

ffufgobusterferoxbuster
Detalles
Contraseñas8.3 MB
Pwdb top 1,000,000 passwords

Las 1.000.000 contraseñas principales del conjunto de datos de brechas agregado Pwdb, clasificadas por frecuencia en el mundo real a través de numerosas filtraciones.

hashcatjohnhydramedusa
Contraseñas90.1 MB
Pwdb top 10,000,000 passwords

Las 10.000.000 contraseñas principales del conjunto de datos de brechas agregado Pwdb. Una de las listas de contraseñas en texto plano clasificadas por frecuencia más grandes de SecLists.

hashcatjohnhydra
Contraseñas809.1 KB
Pwdb Top 100,000 Passwords

Las 100.000 contraseñas principales del conjunto de datos agregado de filtraciones Pwdb, ordenadas por frecuencia. Una sólida lista de descifrado de propósito general de tamaño medio.

hashcatjohnhydra
Detalles
Contraseñas10,000 lines (79 KB)
Pwdb Top 10000

Las 10.000 entradas principales del proyecto Pwdb (passwords database), clasificadas por aparición en numerosas filtraciones. Una lista general sólida.

hashcatjohnhydra
Detalles
Fuzzing77 lines (1 KB)
Quick SQLi Payloads

Un conjunto corto y de alta señal de cadenas de prueba para inyección SQL (comillas, bypasses de autenticación basados en OR). Úsalo para una comprobación rápida de SQLi en una primera pasada sobre parámetros de entrada y formularios de inicio de sesión.

ffufwfuzz
Detalles
Contenido web2,567 lines (39 KB)
Quickhits

Una lista curada de rutas de alta señal que probablemente revelen archivos sensibles como dotfiles, copias de seguridad, archivos de configuración y paneles de administración. Excelente para una primera pasada rápida y de alto valor.

ffufgobusterferoxbusterdirsearch
Detalles
Contenido web62,281 lines (529 KB)
RAFT Large Directories

Nombres de directorios del proyecto RAFT clasificados por frecuencia a partir de rastreos web reales. Excelente para descubrir directorios de aplicaciones (rutas de CMS, admin y frameworks) durante la enumeración web.

ffufgobusterferoxbusterwfuzz
Detalles
Extensiones20.2 KB
RAFT Large Extensions (SecLists)

Lista extensa derivada de RAFT con extensiones de archivos ordenadas por frecuencia para una fuerza bruta exhaustiva de extensiones.

ffufgobusterferoxbusterwfuzz
Detalles
Contenido web37,050 lines (482 KB)
RAFT Large Files

Nombres de archivos del proyecto RAFT clasificados por frecuencia, incluidos archivos de script y de configuración. Combínala con un filtro de extensión para buscar archivos concretos (login.php, xmlrpc.php, etc.) en un objetivo.

ffufgobusterferoxbusterwfuzz
Detalles
Contenido web29,999 lines (245 KB)
RAFT Medium Directories

Nombres de directorios clasificados por frecuencia del proyecto RAFT, con mayor cobertura que la lista pequeña. Una opción equilibrada para la fuerza bruta exhaustiva de directorios.

ffufgobusterferoxbusterdirsearch
Detalles
Extensiones9.7 KB
RAFT Medium Extensions (SecLists)

Lista de tamaño medio de extensiones de archivos RAFT que equilibra cobertura y velocidad para el fuzzing de extensiones.

ffufgobusterferoxbusterwfuzz
Detalles
Contenido web17,129 lines (219 KB)
RAFT Medium Files

Nombres de archivos clasificados por frecuencia del proyecto RAFT con mayor cobertura que la lista pequeña. Buena para enumerar archivos cuando los directorios ya se conocen.

ffufgobusterferoxbusterdirsearch
Detalles
Contenido web63,088 lines (512 KB)
RAFT Medium Words

Palabras en bruto clasificadas por frecuencia del proyecto RAFT con mayor cobertura, diseñadas para hacer fuzzing con extensiones proporcionadas por el usuario tanto para archivos como para directorios.

ffufgobusterferoxbusterwfuzz
Detalles
Contenido web20,115 lines (159 KB)
RAFT Small Directories

Lista de nombres de directorios clasificados por frecuencia derivada del proyecto de investigación RAFT. La variante pequeña prioriza los directorios más comunes para barridos de descubrimiento rápidos.

ffufgobusterferoxbusterdirsearch
Detalles
Extensiones7.1 KB
RAFT Small Extensions (SecLists)

Lista pequeña de extensiones de archivos RAFT para escaneos rápidos centrados en las extensiones más comunes.

ffufgobusterferoxbuster
Detalles
Contenido web11,424 lines (145 KB)
RAFT Small Files

Lista de nombres de archivos (con extensiones) clasificados por frecuencia del proyecto RAFT. La variante pequeña se centra en los archivos más comunes para un descubrimiento de contenido rápido.

ffufgobusterferoxbusterdirsearch
Detalles
Contenido web43,007 lines (340 KB)
RAFT Small Words

Palabras en bruto (sin extensión fija) clasificadas por frecuencia del proyecto RAFT, ideales para hacer fuzzing tanto de archivos como de directorios añadiendo extensiones personalizadas.

ffufgobusterferoxbusterwfuzz
Detalles
Fuzzing1.5 KB
Regional country codes

Códigos de país de estilo ISO para hacer fuzzing de parámetros de configuración regional, región y país en aplicaciones web y APIs.

ffufwfuzzburpsuite
Detalles
Contenido web195,167 lines (6.1 MB)
Robots Disallowed Top 10000

Rutas recopiladas de las directivas Disallow de los archivos robots.txt de los sitios más populares, ordenadas por frecuencia. Estas rutas suelen apuntar a contenido sensible o interesante que los propietarios de los sitios pretendían ocultar.

ffufgobusterferoxbusterdirsearch
Detalles
Contraseñas30,289 lines (239 KB)
RockYou 65% Subset

Un subconjunto más grande de RockYou (nivel de frecuencia del 65%) con mayor cobertura que rockyou-50, manteniéndose mucho más pequeño que la lista completa.

hashcatjohnhydra
Detalles
Contraseñas59,186 lines (468 KB)
RockYou-75 (75-char filtered)

Un subconjunto recortado de la clásica lista de la filtración de RockYou (entradas de hasta 75 caracteres). La lista de contraseñas de referencia para empezar el cracking de hashes sin conexión y el fuerza bruta de credenciales cuando el rockyou.txt completo es demasiado grande.

hashcatjohnhydramedusa
Detalles
Contenido web97 KB
Roundcube Webmail Paths

Rutas de archivos y directorios de la aplicación de webmail Roundcube 1.2.3, que cubren scripts de bin, configuración, plugins y skins. Útil para identificar y enumerar instalaciones de webmail Roundcube.

ffufgobusterferoxbusterdirsearch
Detalles
Credenciales1.3 KB
Router Default Usernames and Passwords (all vendors combined)

Unión deduplicada de todos los nombres de usuario y contraseñas predeterminados de la colección de routers por fabricante de SecLists. Una única wordlist combinada para rociar inicios de sesión predeterminados en routers de consumo/de ISP.

hydramedusancrackpatator
Detalles
Contenido web2.7 KB
Ruby on Rails Paths

Rutas comunes de archivos y directorios de aplicaciones Ruby on Rails (Gemfile, Rakefile, app/controllers, config, endpoints de inicio de sesión). Útil para identificar aplicaciones Rails y localizar archivos del framework expuestos.

ffufgobusterferoxbusterdirsearch
Detalles
Contraseñas1 KB
Russian Common Passwords (Top 150)

Las 150 contraseñas más comunes entre usuarios rusos del conjunto de datos Pwdb, incluidos recorridos de teclado adaptados a los teclados rusos. Una lista rápida de impacto inmediato para objetivos rusos.

hashcatjohnhydramedusa
Detalles
API y endpoints23.8 KB
Salesforce Aura objects

Nombres de objetos de Salesforce Aura/Lightning para enumerar endpoints de Aura expuestos y sondear los controles de acceso a nivel de objeto.

ffufburpsuitegobuster
Detalles
Nombres de usuario204 B
SAP Default Usernames

Nombres estándar de cuentas de servicio y administrativas de SAP (DDIC, SAP*, EARLYWATCH, etc.) incluidos con los sistemas SAP. Ideal para apuntar a SAP NetWeaver y despliegues empresariales relacionados.

hydramedusapatator
Detalles
Contenido web31 KB
SAP NetWeaver Paths

Rutas de aplicaciones web y endpoints de servicios de SAP NetWeaver (Adobe Document Services, endpoints de configuración y WSDL). Útil para enumerar servicios Java e interfaces de administración de SAP NetWeaver expuestos.

ffufgobusterferoxbusterdirsearch
Detalles
Credenciales19.5 KB
SCADA Default Passwords (StrangeLove)

Lista SCADA StrangeLove de credenciales predeterminadas y codificadas en dispositivos ICS/SCADA (PLCs, controladores, routers industriales), con columnas de fabricante, dispositivo, puerto y fuente. Referencia y fuente de credenciales para evaluaciones de control industrial.

hydramedusapatator
Detalles
Contraseñas5,390 lines (55 KB)
Seasonal Password Patterns

Contraseñas basadas en estaciones (Spring/Summer/Fall/Winter) con variaciones leet y de sufijos. Muy eficaces contra las contraseñas corporativas de rotación cada 90 días.

hashcatjohnhydra
Detalles
Contenido web20,481 lines (163 KB)
SecLists Big Web Content

La lista 'big' de dirb, un conjunto más amplio de rutas web ordenado alfabéticamente. Úsala para un descubrimiento de contenido más exhaustivo que common.txt sin el gran tamaño de directory-list-2.3-medium.

ffufgobusterferoxbusterdirb
Detalles
Contenido web1.1 MB
SecLists combined_directories

La fusión deduplicada de SecLists de numerosas wordlists de directorios en una única lista ordenada de descubrimiento de directorios. Una sólida lista de fuerza bruta de directorios de uso general.

ffufgobusterferoxbuster
Subdominios7.9 MB
SecLists combined_subdomains

La wordlist de subdominios fusionada y deduplicada de SecLists que combina múltiples fuentes para la fuerza bruta de DNS y la enumeración de subdominios.

amassdnsxpuredns
Contenido web1.1 MB
SecLists combined_words

La wordlist fusionada y deduplicada de SecLists con entradas de archivos/palabras (incluyendo dotfiles y rutas de VCS) para el descubrimiento de contenido contra servidores web.

ffufgobusterferoxbusterwfuzz
Contenido web4,751 lines (38 KB)
SecLists Common Web Content

La clásica lista 'common' de dirb con archivos y directorios web encontrados con frecuencia. El diccionario estándar para una pasada rápida en el descubrimiento inicial de contenido web sobre cualquier objetivo.

ffufgobusterdirbferoxbuster
Detalles
Subdominios151,265 lines (1.5 MB)
SecLists DNS Namelist

Un amplio diccionario de subdominios DNS de propósito general (la clásica namelist de fierce/DNS brute). Úsalo para una enumeración exhaustiva de subdominios cuando la lista top-5000 no sea suficiente.

ffufgobusterwfuzz
Detalles
Subdominios25.3 MB
SecLists dns-Jhaddix (all.txt)

La enorme wordlist de fuerza bruta de subdominios all.txt de Jason Haddix, un clásico para la enumeración de DNS y el reconocimiento durante el trabajo de bug bounty. Contiene millones de etiquetas de subdominios candidatas.

amassdnsxpurednsffuf
Nombres de usuario10,735 lines (73 KB)
SecLists First Names

Una amplia lista de nombres de pila de personas, útil para generar o adivinar cuentas de usuario. Úsala cuando los objetivos usen inicios de sesión basados en el nombre de pila o para construir permutaciones de nombres de usuario.

hydramedusaffufwfuzz
Detalles
Contenido web52 KB
SecLists SVNDigger All Directories

Nombres de directorios extraídos de repositorios de código fuente del mundo real por el proyecto SVNDigger, que abarcan frameworks, componentes internos de CMS y carpetas comunes de aplicaciones. Una lista de descubrimiento de directorios de alta señal.

ffufgobusterferoxbusterdirb
Detalles
Contenido web690 KB
SecLists SVNDigger All Files and Dirs

Wordlist exhaustiva de SVNDigger con nombres de archivos y directorios recopilados de repositorios públicos de código fuente. Una lista grande y realista de descubrimiento de contenido web que abarca muchos lenguajes y frameworks.

ffufgobusterferoxbuster
Detalles
Nombres de usuario17 lines (111 B)
SecLists Top Usernames Shortlist

Una lista pequeña y de gran valor con los nombres de usuario de servicio y de administrador más comunes. Perfecta como el lado de nombres de usuario en un fuerza bruta de credenciales o un password spray contra inicios de sesión de SSH, FTP y web.

hydramedusaffufwfuzz
Detalles
Contraseñas145.3 KB
Security question answers: common surnames

Apellidos familiares comunes para responder preguntas de seguridad del tipo 'apellido de soltera de tu madre' y para generar conjeturas de credenciales basadas en nombres.

hydraburpsuiteffuf
Detalles
Contraseñas1.4 KB
Security question answers: HTML colors

Colores con nombre (lista de colores HTML) para responder preguntas de seguridad del tipo '¿Cuál es tu color favorito?' durante la recuperación de cuentas.

hydraburpsuiteffuf
Detalles
Contraseñas807.8 KB
Security question answers: street names

Nombres de calles para adivinar respuestas a preguntas de seguridad del estilo '¿En qué calle creciste?' en ataques de recuperación de cuentas.

hydraburpsuiteffuf
Detalles
Contraseñas821.9 KB
Security question answers: world cities

Nombres de ciudades del mundo para adivinar respuestas a preguntas de seguridad del estilo '¿En qué ciudad naciste?' y flujos de restablecimiento de contraseñas.

hydraburpsuiteffuf
Detalles
Subdominios10.2 KB
Services Names

Una lista enfocada de 1.419 entradas con nombres comunes de subdominios orientados a servicios y aplicaciones (api, graphql, admin, staging, etc.). Ideal para revelar rápidamente hosts modernos de aplicaciones y APIs.

ffufgobusterdnsx
Detalles
Contenido web1,706 lines (41 KB)
SharePoint Web Content

Rutas específicas de Microsoft SharePoint, incluidos los endpoints _layouts, _catalogs y _admin. Orientada a la enumeración de despliegues de SharePoint.

ffufgobusterferoxbusterdirsearch
Detalles
Subdominios723.9 KB
Shubs StackOverflow Subdomains

Una wordlist de subdominios de 64.721 entradas de Shubham Shah derivada de datos de StackOverflow, rica en nombres de host de estilo usuario y proyecto. Útil para captar subdominios poco convencionales y generados por humanos.

ffufgobusterpurednsdnsx
Detalles
Subdominios5.7 MB
Shubs Subdomains

La wordlist curada de subdominios de 484.699 entradas de Shubham Shah (assetnote), creada a partir de datos de resolución de bug bounty. Una lista de referencia para el descubrimiento profundo de subdominios del mundo real.

ffufpurednsamassdnsx
Detalles
Contraseñas92.5 KB
Singles.org Leaked Passwords

Contraseñas en texto plano de la filtración del sitio de citas cristiano singles.org, con abundancia de palabras de temática religiosa. Excelente para descifrado de contraseñas temático y ataques de diccionario.

hashcatjohnhydra
Detalles
Fuzzing723 B
SkullSecurity Fuzzing Strings (Buffer/Boundary)

Notación de fuzzing de búfer/límite de SkullSecurity (recuentos de repetición de "A" x N y especificadores de cadenas de formato) para pruebas de desbordamiento y de manejo de longitud.

wfuzzffufburp
Detalles
Credenciales22.2 KB
SNMP Community Strings (onesixtyone)

La variante con formato de onesixtyone de la gran lista de cadenas de comunidad SNMP de SecLists, lista para alimentar directamente al escáner onesixtyone.

onesixtyonesnmpwalk
Detalles
Credenciales22.2 KB
SNMP Community Strings (snmp.txt)

La completa wordlist de cadenas de comunidad SNMP de SecLists (~3.200 entradas) para adivinar cadenas de comunidad de lectura/escritura en dispositivos con SNMP habilitado.

onesixtyonesnmpwalk
Detalles
Subdominios903.2 KB
Sorted Combined - Knock, DNSRecon, Fierce, Recon-ng

Una fusión deduplicada y ordenada de las wordlists por defecto de Knock, DNSRecon, Fierce y Recon-ng. Consolida varios valores por defecto de herramientas en una sola lista de 102.582 entradas.

ffufgobusteramasspuredns
Detalles
Contraseñas5.8 MB
Spanish Common Usernames and Passwords

Una amplia lista combinada de nombres de usuario y contraseñas comunes en español. Útil para el rociado de credenciales contra cuentas españolas y latinoamericanas.

hashcatjohnhydramedusa
Detalles
Fuzzing64 B
Special Characters

Una lista mínima de un carácter por línea de caracteres especiales/de puntuación para la inyección de un solo carácter y el fuzzing de límites. Útil para sondear rápidamente qué metacaracteres rechaza o maneja mal un campo.

wfuzzburpffuf
Detalles
Fuzzing175 B
Special Characters + URL-encoded (SecLists)

Caracteres especiales/metacaracteres emparejados con sus formas codificadas en URL, para hacer fuzzing de filtros de entrada, bypass de WAF y detección de decodificación incorrecta.

ffufwfuzzburp
Detalles
Fuzzing703 B
Spring Boot Actuator Endpoints (PayloadsAllTheThings)

Rutas de endpoints de gestión de Spring Boot Actuator (env, heapdump, jolokia, etc.) para descubrir interfaces de administración/gestión expuestas que conducen a divulgación de información y RCE.

ffufferoxbusternuclei
Detalles
Contenido web3.6 KB
Spring Boot Actuator Paths (SecLists)

Endpoints de Spring Boot Actuator (env, heapdump, beans, mappings, health) para enumerar interfaces de actuator expuestas en aplicaciones Java.

ffufgobusterferoxbuster
Detalles
Fuzzing1.2 KB
SQL injection auth-bypass payloads

Cadenas de inyección SQL diseñadas para eludir la autenticación de inicio de sesión manipulando la lógica de la cláusula WHERE.

sqlmapburpsuiteffuf
Detalles
Fuzzing36.5 KB
SQL injection UNION SELECT payloads

Payloads genéricos de UNION SELECT con distinta cantidad de columnas para extraer datos mediante inyección SQL basada en union.

sqlmapburpsuiteffuf
Detalles
Fuzzing2.9 KB
SQLi Generic Error-Based Payloads

Cadenas de sondeo genéricas de inyección SQL basadas en errores (condiciones booleanas OR/AND, HAVING, escape de comillas) usadas para provocar y detectar errores SQL en distintos motores de bases de datos.

sqlmapffufwfuzzburp
Detalles
Fuzzing354 B
SQLi Polyglots (SecLists)

Payloads políglotas de inyección SQL compactos que se activan en múltiples contextos (comilla simple/doble, basados en tiempo) en MySQL con una sola cadena.

sqlmapburpwfuzz
Detalles
Contraseñas136 lines (2 KB)
SSH Default Credentials (user:pass)

Credenciales SSH por defecto comunes en formato user:pass. Aliméntalas directamente a herramientas que aceptan listas de credenciales combinadas para fuerza bruta de SSH.

hydramedusancrack
Detalles
Fuzzing3.4 KB
SSI / ESI Injection (PayloadsAllTheThings)

Payloads de inyección de Server-Side Includes (SSI) y Edge-Side Includes (ESI) que usan las directivas #echo, #config y #exec para la divulgación de variables y la ejecución de comandos.

burpwfuzznuclei
Detalles
Fuzzing7.8 KB
SSTI Fuzzing (PayloadsAllTheThings)

Sondas de Server-Side Template Injection para muchos motores (Jinja2, Twig, Freemarker, ERB, Velocity y más), desde simples marcadores matemáticos hasta cadenas de introspección de objetos. Para detectar y explotar la inyección de plantillas.

wfuzzburpffuf
Detalles
Subdominios54.6 KB
Subdomains Spanish

Una lista de 5.370 entradas con etiquetas de subdominio en español para apuntar a infraestructura española y latinoamericana. Un complemento regional útil para las listas centradas en el inglés.

ffufgobusterdnsx
Detalles
Subdominios1.3 MB
Subdomains Top 1 Million - 110000

Las 110.000 etiquetas de subdominio más comunes del conjunto de datos DNS 'top 1 million' de Rapid7 Sonar. Una lista de enumeración más profunda que equilibra cobertura y tiempo de ejecución.

ffufgobusteramasspuredns
Detalles
Subdominios132.4 KB
Subdomains Top 1 Million - 20000

Las 20.000 etiquetas de subdominio más comunes derivadas del conjunto de datos DNS 'top 1 million' de Rapid7 Sonar. Una lista rápida y de alta señal para la fuerza bruta de subdominios del día a día.

ffufgobusteramasspuredns
Detalles
Subdominios5,000 lines (29 KB)
Subdomains Top 1 Million (5000)

Las 5.000 etiquetas de subdominio más comunes derivadas de un corpus de un millón de entradas. La lista rápida por defecto para el fuerza bruta de subdominios DNS (gobuster dns / ffuf vhost).

ffufgobusterwfuzz
Detalles
Subdominios1.74 MB
Sublist3r subbrute Names

La gran lista de nombres de subbrute (~129k entradas) utilizada por Sublist3r para la fuerza bruta de subdominios DNS, adecuada para barridos de enumeración exhaustivos.

sublist3ramassdnsxpuredns
Detalles
API y endpoints92.2 KB
Swagger / OpenAPI Paths (SecLists)

Endpoints de documentación de Swagger y OpenAPI (api-docs, swagger-ui, openapi.json, _wadl) para descubrir especificaciones e interfaces de API expuestas.

ffufgobusterferoxbuster
Detalles
Contraseñas1.1 KB
Swedish Common Passwords (Top 150)

Las 150 contraseñas más comunes en idioma sueco del conjunto de datos Pwdb. Útil para ataques de credenciales adaptados a la región contra objetivos suecos.

hashcatjohnhydramedusa
Detalles
Contenido web12 KB
Symfony 3.1.5 Demo Paths

Rutas de archivos y directorios de una aplicación de demostración de Symfony 3.1.5, que cubren la configuración de la app, el kernel, la caché y la disposición de bundles. Útil para identificar instalaciones de Symfony y localizar archivos de configuración expuestos.

ffufgobusterferoxbusterdirsearch
Detalles
Credenciales2.3 KB
Telnet Better Default Password List

Pares de credenciales predeterminadas user:password seleccionados para dispositivos y appliances expuestos por Telnet. Ideal para rociar inicios de sesión predeterminados contra servicios Telnet en equipos IoT y embebidos.

hydramedusancrackpatator
Detalles
Fuzzing134 B
Template Engine Expressions / SSTI (SecLists)

Expresiones políglotas de inyección de plantillas (42*42) que abarcan Jinja, Twig, Freemarker, ERB, Smarty y otros, para detectar inyección de plantillas del lado del servidor mediante el resultado 1764.

burpwfuzznuclei
Detalles
Credenciales1.1 KB
Tomcat Better Default Passlist

Combinaciones usuario:contraseña predeterminadas para Apache Tomcat Manager y cuentas de administración relacionadas. Ideal para probar interfaces /manager de Tomcat expuestas con herramientas de fuerza bruta de autenticación HTTP.

hydramedusaffufwfuzz
Detalles
Contraseñas180 B
Top 20 Common SSH Passwords

Las 20 contraseñas que con más frecuencia prueban los bots y escáneres automatizados contra servicios SSH. Ideal para comprobaciones rápidas y de bajo ruido de fuerza bruta en línea sobre SSH.

hydramedusancrackpatator
Detalles
Subdominios29.0 KB
Top-Level Domains (SecLists)

Una lista de TLDs y sufijos públicos (cada uno precedido por un punto) para la enumeración horizontal de dominios y el barrido de TLDs en los dominios apex de una organización.

amassdnsxpurednsffuf
Detalles
Contraseñas1.2 KB
Turkish Common Passwords (Top 150)

Las 150 contraseñas más comunes en idioma turco del conjunto de datos Pwdb. Útil para atacar usuarios turcos y para adivinación de credenciales específica de la región.

hashcatjohnhydramedusa
Detalles
Contraseñas3 KB
Twitter Banned Passwords

La lista de contraseñas que Twitter prohibió en el registro por considerarlas demasiado comunes o débiles. Una lista compacta y de alta señal de contraseñas obvias.

hashcatjohnhydramedusa
Detalles
Contraseñas1.2 KB
Ukrainian Common Passwords (Top 150)

Las 150 contraseñas más comunes en idioma ucraniano del conjunto de datos Pwdb. Útil para la adivinación de credenciales contra usuarios ucranianos.

hashcatjohnhydramedusa
Detalles
Contenido web34 KB
Umbraco CMS Paths

Rutas de archivos y directorios del CMS Umbraco para ASP.NET, incluyendo archivos de configuración, el backoffice y los directorios umbraco. Útil para identificar y enumerar instalaciones de Umbraco.

ffufgobusterferoxbusterdirsearch
Detalles
Fuzzing458 KB
Unicode Fuzzing Strings (SecLists)

Lista exhaustiva de puntos de código de bytes/Unicode codificados en URL (desde %00%00 hasta el rango completo), para hacer fuzzing de caracteres de control, bytes nulos y casos límite en el manejo de codificaciones.

ffufwfuzzburp
Detalles
Fuzzing13 KB
Unix Attack Fuzz Strings (FuzzDB)

Amplia muestra de entradas maliciosas para objetivos tipo Unix que combina rompedores de comillas de SQLi, cadenas de formato, XXE y vectores de inyección de comandos procedentes de FuzzDB.

wfuzzffufburp
Detalles
Fuzzing1.2 KB
Unix Command Execution Injection

Payloads de inyección de comandos del sistema operativo Unix que usan tuberías, puntos y comas, comillas invertidas y SSI exec para ejecutar id/cat/netstat en parámetros vulnerables.

wfuzzffufburp
Detalles
Fuzzing1.0 KB
URL-Encoded Hex Bytes (Single)

Los 256 valores de byte codificados en URL simple (%xx), incluido el byte nulo %00, para inyección de byte nulo, fuzzing de codificación y pruebas de manejo de entradas.

ffufwfuzzburp
Detalles
Contraseñas202.2 KB
US cities list

Lista de nombres de ciudades de EE. UU. útil para respuestas a preguntas de seguridad basadas en ubicación, semillas de contraseñas y enumeración geográfica.

hydraburpsuiteffuf
Detalles
Fuzzing108 KB
User-Agents Fuzzing List

Una gran colección de cadenas User-Agent reales (navegadores, bots, crawlers, herramientas) para hacer fuzzing a la cabecera User-Agent y desencadenar diferentes rutas de código o comportamientos de filtrado. Útil para pruebas de lógica basada en cabeceras y de control de acceso.

wfuzzburpffuf
Detalles
Contenido web1.7 KB
Version Control Metafiles (SecLists)

Archivos de metadatos de control de versiones expuestos (.git, .svn, CVS, .bzr, .hg) utilizados para detectar directorios de control de código fuente filtrados en raíces web.

ffufgobusterferoxbusterdirb
Detalles
Credenciales330 B
VNC Better Default Password List

Contraseñas VNC predeterminadas recopiladas de sistemas embebidos y appliances (la autenticación VNC es solo de contraseña, sin nombre de usuario). Adecuada para comprobaciones de credenciales predeterminadas de VNC.

hydramedusancrackpatator
Detalles
Extensiones250 B
Web Backup / Source Mutation Extensions (SecLists)

Mutaciones de extensiones de copia de seguridad, intercambio y fuga de código fuente (.bak, .old, .orig, .swp, .~, .zip, etc.) para añadir a los nombres de archivo al buscar artefactos sobrantes y de control de versiones.

ffufferoxbusterdirsearchwfuzz
Detalles
Contenido web65.3 KB
Web Content-Types / MIME Media Types (SecLists)

Lista completa de tipos MIME/de medios registrados (application/*, text/*, image/* etc.) para hacer fuzzing de las cabeceras Content-Type y Accept y sondear el manejo de tipos de medios.

ffufwfuzzgobuster
Detalles
Contenido web43 lines (227 B)
Web Extensions

Lista breve de extensiones de archivos web comunes (.php, .asp, .aspx, .jsp, .html, etc.) pensada para añadirse a wordlists basadas en palabras durante el fuzzing.

ffufgobusterferoxbusterdirsearch
Detalles
Contenido web14.4 KB
Web shell / backdoor filenames

Nombres de archivo conocidos de web shells y puertas traseras para descubrir scripts depositados por atacantes en servidores web comprometidos.

ffufgobusterferoxbuster
Detalles
Credenciales433 B
Windows / Appliance Better Default Password List

Pares de credenciales predeterminadas user:password para appliances e interfaces de gestión basadas en Windows (Wyse, Maximo, Sonos, etc.). Útil para el rociado de inicios de sesión predeterminados por SMB/RDP/web.

hydramedusancrackpatator
Detalles
Fuzzing13 KB
Windows Attack Fuzz Strings (FuzzDB)

Amplia muestra de entradas maliciosas para objetivos Windows: metacaracteres de inyección de comandos, enteros límite y vectores de ataque específicos del sistema operativo procedentes de FuzzDB.

wfuzzffufburp
Detalles
Contenido web1,578 lines (58 KB)
WordPress Fuzz

Rutas y archivos del núcleo de WordPress (wp-admin, wp-includes, scripts de instalación, readme/license). Ideal para enumerar instalaciones de WordPress.

ffufgobusterferoxbusterwfuzz
Detalles
Contenido web13,370 lines (493 KB)
WordPress Plugins Fuzz

Lista extensa de rutas de directorios de plugins de WordPress en wp-content/plugins/. Úsala para identificar los plugins instalados y encontrar extensiones vulnerables o desactualizadas.

ffufgobusterferoxbusterwfuzz
Detalles
Contenido web112 KB
WordPress Themes Fuzz

Lista de rutas de directorios de temas de WordPress bajo wp-content/themes/. Útil para enumerar los temas de WordPress instalados con el fin de identificar un sitio y encontrar versiones de temas vulnerables.

ffufgobusterferoxbusterdirsearch
Detalles
Contraseñas1,000 lines (7 KB)
Xato Top 1,000 Passwords

Las 1.000 contraseñas más comunes del corpus de 10 millones de contraseñas de Mark Burnett. Ideal para un password spraying rápido en inicios de sesión en línea con Hydra/Medusa, donde importa una lista pequeña y de alta tasa de aciertos.

hydramedusahashcatjohn
Detalles
Contraseñas10,000 lines (75 KB)
Xato Top 10,000 Passwords

Las 10.000 contraseñas más usadas del mundo real, clasificadas por frecuencia. Un valor por defecto equilibrado tanto para el fuerza bruta en línea como para ataques de diccionario rápidos sin conexión.

hydramedusahashcatjohn
Detalles
Contraseñas100,000 lines (764 KB)
Xato Top 100,000 Passwords

Las 100.000 contraseñas mejor clasificadas por frecuencia. Un diccionario más grande para un cracking de hashes sin conexión exhaustivo cuando la velocidad lo permite y quieres una cobertura más amplia que la lista de 10k.

hashcatjohnhydramedusa
Detalles
Contraseñas46.1 MB
xato-net 10-million-passwords (full)

El corpus completo y deduplicado de xato.net 10-million-passwords recopilado por Mark Burnett, una de las listas de contraseñas del mundo real más utilizadas. Ordenado por frecuencia.

hashcatjohnhydramedusa
Nombres de usuario81.3 MB
xato-net 10-million-usernames (full)

La lista completa y deduplicada de xato.net de 10 millones de nombres de usuario extraída del mismo corpus de brechas que la lista de contraseñas correspondiente. La lista de nombres de usuario grande canónica para la enumeración de credenciales e inicios de sesión.

hydramedusa
Nombres de usuario4.9 MB
Xato-Net 10M Usernames (frequency-ordered, with duplicates)

Versión ordenada por frecuencia del corpus de 10 millones de nombres de usuario Xato de Jordan Wright, que conserva la ponderación por duplicados para que los nombres de usuario estadísticamente más comunes aparezcan primero. Excelente lista semilla ordenada para la enumeración de nombres de usuario y el credential-stuffing.

hydramedusancrackkerbrute
Detalles
Fuzzing8.0 KB
XML / SOAP Attack Payloads

Payloads de ataque XML/SOAP/XXE: lecturas de archivos mediante entidades SYSTEM externas, entidades RFI, estructuras methodCall de XML-RPC y vectores de expansión de entidades.

burpnucleiwfuzz
Detalles
Fuzzing1.9 KB
XML / XXE Fuzzing Payloads

Payloads de fuzzing XML que incluyen XSS en CDATA, divulgación de archivos mediante entidad SYSTEM (XXE) y vectores de inyección de DOCTYPE para probar analizadores XML.

burpwfuzznuclei
Detalles
Fuzzing1.2 KB
XSS event handlers (0xcela)

Nombres de atributos de manejadores de eventos HTML (onmouseover, onerror, etc.) para hacer fuzzing de puntos de inyección de XSS reflejado y almacenado.

burpsuiteffufwfuzz
Detalles
Fuzzing184 KB
XSS PayloadBox List

La gran colección de payloads XSS de payloadbox replicada en SecLists, con miles de vectores y variantes de ofuscación. Una lista de alta cobertura para un fuzzing XSS exhaustivo.

wfuzzburpffuf
Detalles
Fuzzing110 lines (19 KB)
XSS Payloads (Jhaddix)

La colección de payloads de cross-site scripting apta para automatización de Jhaddix, que cubre etiquetas de script, manejadores de eventos y vectores de bypass de filtros. Inyéctala en parámetros reflejados para hacer fuzzing en busca de XSS.

ffufwfuzz
Detalles
Fuzzing1.6 KB
XSS Polyglots

Polyglots XSS de una sola cadena creados para escapar de y ejecutarse en muchos contextos diferentes de HTML/JS/atributo a la vez. Eficientes cuando solo puedes inyectar un único valor de prueba por campo.

wfuzzburpffuf
Detalles
Fuzzing4.1 KB
XSS RSnake Cheat Sheet

La clásica hoja de referencia XSS de RSnake/ha.ckers.org con vectores y codificaciones de evasión de filtros. Una lista fundamental para la detección de cross-site scripting y las pruebas de bypass.

wfuzzburpffuf
Detalles
Fuzzing11 KB
XSS WAF-Bypass Intruders (PayloadsAllTheThings)

Vectores XSS curados que enfatizan la evasión de filtros y WAF, incluyendo división de etiquetas, ofuscación con códigos de carácter y manejadores svg/img malformados. Para evadir filtros de entrada durante las pruebas de XSS.

wfuzzburpffuf
Detalles
Fuzzing4.8 KB
XXE Fuzzing

Payloads de XML External Entity que incluyen declaraciones DOCTYPE/ENTITY para la divulgación de archivos mediante los wrappers file:// y php://filter. Para probar parsers XML en busca de XXE.

wfuzzburp
Detalles
En el navegador, privado por defecto

¿No encuentras tu lista? Genérala.

Máscaras estilo hashcat, conjuntos de caracteres por fuerza bruta y reglas de mutación de palabras — generados íntegramente en el cliente y enviados directamente a una descarga.

Abrir el generador