Skip to content

Wordlists de sécurité

Parcourez des wordlists de sécurité organisées avec aperçus en ligne. Copiez dans le presse-papiers ou téléchargez le fichier brut en un clic. Filtrez par catégorie et par outil (hashcat, ffuf, hydra, gobuster).

Catégories
Taille
367 sur 367 listes
Contenu web17 KB
.DS_Store Path Wordlist

Noms de fichiers et de repertoires courants generalement extraits de fichiers .DS_Store macOS divulgues. Utile comme liste d'amorce de decouverte de contenu pour les sites susceptibles d'avoir expose des metadonnees .DS_Store.

ffufgobusterferoxbusterdirsearch
Détails
Mots de passe7.4 MB
000webhost leaked passwords

Mots de passe en clair uniques issus de la fuite 000webhost de 2015, un ensemble réel reflétant les choix modernes de mots de passe des utilisateurs.

hashcatjohnhydramedusa
Mots de passe1,134 lines (9 KB)
1337 Speak Permutations

Permutations en leetspeak de mots de base courants (par ex. apple -> app|3). Utile pour casser les mots de passe qui remplacent des lettres par des symboles/chiffres.

hashcatjohn
Détails
Mots de passe2 KB
2020 Top 200 Most Used Passwords

Les 200 mots de passe les plus utilisés en 2020, tels que publiés dans les analyses annuelles de fuites de données. Une liste minuscule et très productive pour le credential spraying rapide.

hashcatjohnhydramedusa
Détails
Mots de passe499 lines (3 KB)
500 Worst Passwords

La liste classique des 500 pires mots de passe. Minuscule et idéale pour des vérifications rapides par force brute en ligne contre les services d'authentification.

hydramedusancrack
Détails
Contenu web35.4 KB
Adobe AEM Paths 2021 (SecLists)

Chemins Adobe Experience Manager (AEM) / CQ et URL de contournement du dispatcher pour énumérer les instances AEM et les nœuds de contenu.

ffufgobusterferoxbuster
Détails
Contenu web686 B
Adobe ColdFusion CFIDE Paths (SecLists)

Chemins des points d'accès d'administration et de composants CFIDE de ColdFusion pour identifier et sonder les installations Adobe ColdFusion.

ffufgobusterferoxbusterdirb
Détails
Contenu web6.6 KB
Adobe ColdFusion Paths (SecLists)

Chemins d'administration et de composants Adobe ColdFusion (CFIDE, cfdocs, administrator, BlazeDS) pour identifier et sonder les installations ColdFusion.

ffufgobusterferoxbusterwfuzz
Détails
Mots de passe28.3 MB
Alleged Gmail passwords (2014 leak)

Mots de passe issus du dump de 2014 d'environ 5 millions d'identifiants Gmail présumés. Triés par ordre lexical, comprenant de nombreuses entrées de type motif clavier et art ASCII.

hashcatjohnhydra
Fuzzing189 B
Alphanumeric + Special Characters Extra (SecLists)

Jeu de caractères uniques couvrant la ponctuation, les symboles et l'intégralité de la plage alphanumérique, pour le fuzzing d'entrées au niveau caractère et les tests de limites de filtre/encodage.

ffufwfuzzburp
Détails
Contenu web3.5 KB
Apache Tomcat Paths (SecLists)

Chemins du manager, du host-manager et chemins internes d'Apache Tomcat (META-INF, WEB-INF, manager/html) pour énumérer les serveurs Tomcat.

ffufgobusterferoxbusterdirb
Détails
Contenu web8,533 lines (67 KB)
Apache Web Server Content

Chemins et fichiers spécifiques à Apache, notamment .htaccess, emplacements de logs, répertoires cgi et endpoints server-status. À utiliser pour le fingerprinting ou le ciblage de serveurs Apache.

ffufgobusterferoxbusterdirsearch
Détails
API & endpoints1.6 KB
API Actions (SecLists)

Noms d'actions/de verbes d'API courants (add, delete, activate, login) utilisés pour construire et fuzzer des chemins d'opérations d'API.

ffufferoxbusterkiterunner
Détails
API & endpoints4.3 KB
API Endpoints (SecLists)

Liste sélectionnée de chemins de points d'accès d'API REST courants (api/auth, api/users, etc.) pour la découverte de contenu sur des racines d'API.

ffufgobusterferoxbusterkiterunner
Détails
API & endpoints177.1 KB
API Endpoints Resources (SecLists)

Grande liste de jetons de ressources/méthodes et d'identifiants d'API récoltés à partir d'API réelles, utile pour un fuzzing approfondi des points d'accès d'API.

ffufferoxbusterkiterunnerwfuzz
Détails
API & endpoints155.6 KB
API Endpoints Seen In The Wild (SecLists)

Jetons d'API et fragments de points d'accès observés dans du trafic réel et des bases de code, visant à découvrir des surfaces d'API actives.

ffufferoxbusterkiterunnerwfuzz
Détails
API & endpoints20.4 KB
API Objects (SecLists)

Noms d'objets/de substantifs d'API courants (users, orders, products, ids) pour construire ou fuzzer des chemins de ressources RESTful.

ffufferoxbusterkiterunner
Détails
Mots de passe5 KB
Arabic Common Passwords (Top 487)

Les 487 mots de passe les plus courants utilisés par les arabophones, incluant des noms arabes translittérés suivis de chiffres. Une liste compacte pour les cibles du Moyen-Orient et d'Afrique du Nord.

hashcatjohnhydramedusa
Détails
API & endpoints149.6 KB
Arjun Parameters Large

Grande wordlist de noms de paramètres HTTP d'Arjun (~26 k) pour découvrir les paramètres de requête cachés.

arjunffufwfuzz
Détails
API & endpoints94.3 KB
Arjun Parameters Medium

Wordlist de noms de paramètres HTTP d'Arjun de taille moyenne pour une découverte équilibrée des paramètres cachés.

arjunffufwfuzz
Détails
Mots de passe3.1 MB
Ashley Madison passwords

Mots de passe en clair récupérés lors de la fuite Ashley Madison de 2015 (hachages bcrypt/MD5 cassés), triés par ordre lexical.

hashcatjohnhydra
Fuzzing608 KB
ASP.NET Default MachineKeys

Paires validationKey,decryptionKey ASP.NET connues/divulguées (secrets machineKey) pour tester la désérialisation du ViewState et les attaques par jetons forgés.

burpnuclei
Détails
Sous-domaines28.0 MB
Assetnote 2m-subdomains

La liste de sous-domaines soigneusement constituée d'environ 2 millions d'entrées d'Assetnote, dérivée de CommonSpeak2 et de données de scan, une liste de taille intermédiaire populaire pour la force brute DNS.

purednsdnsxamass
Sous-domaines134.3 MB
Assetnote best-dns-wordlist (9.5M)

La liste phare de force brute DNS/sous-domaines de 9,5 millions d'entrées d'Assetnote, classée par fréquence à partir de scans internet à grande échelle. L'une des listes de force brute de sous-domaines de masse les plus efficaces disponibles.

purednsdnsxamass
API & endpoints8.7 MB
Assetnote HTTPArchive API routes (2024-05-28)

La liste de routes d'API générée automatiquement par Assetnote, extraite du crawl HTTP Archive (2024-05-28), contenant de vrais chemins /api et des chemins de points de terminaison versionnés pour la découverte de points de terminaison d'API.

ffufferoxbusterwfuzz
Contenu web968 B
Atlassian Confluence Admin Paths (SecLists)

Points de terminaison d'actions d'administration Atlassian Confluence (permissions d'espace, consommateurs OAuth, modèles de page) pour énumérer les zones d'administration de Confluence.

ffufgobusterferoxbuster
Détails
Fuzzing28 KB
Big List of Naughty Strings

La célèbre Big List of Naughty Strings : mots réservés, caractères spéciaux, cas limites Unicode, fragments de script/SQL et autres entrées qui font souvent planter les logiciels naïfs. Une liste de fuzzing polyvalente pour la validation d'entrées.

wfuzzburpffuf
Détails
Sous-domaines1.4 MB
Bitquark Subdomains Top 100000

Les 100 000 principaux libellés de sous-domaines de Bitquark, extraits de jeux de données DNS et de données publiques. Une liste largement utilisée et de grande qualité, ordonnée selon la fréquence réelle observée.

ffufgobusteramasspuredns
Détails
Fuzzing462 B
Bo0oM File Extension Fuzz List

Liste de fuzzing d'extensions de fichiers soigneusement sélectionnée par Bo0oM (suffixes de sauvegarde, de configuration, de code source, d'archive) pour découvrir des fichiers sensibles via le brute-force d'extensions.

ffufferoxbusterwfuzz
Détails
Noms d'utilisateur789.6 KB
Brazil Top 100000 Names

Les 100 000 prénoms brésiliens les plus courants, en minuscules, un par ligne. Utiles pour l'énumération de noms d'utilisateur et la devinette de mots de passe basée sur les noms contre des cibles brésiliennes/lusophones.

hydramedusakerbrutencrack
Détails
API & endpoints52.9 KB
Burp Parameter Names (SecLists)

Wordlist de noms de paramètres HTTP compilée à partir de Burp Suite, utilisée pour fuzzer les paramètres GET/POST cachés.

ffufarjunwfuzzferoxbuster
Détails
Mots de passe3.1 MB
Cain and Abel Default Wordlist

Le dictionnaire de mots de passe par défaut fourni avec l'outil de récupération Windows Cain & Abel, contenant environ 306 000 entrées. Une liste de cassage généraliste bien équilibrée.

hashcatjohnhydramedusa
Détails
Mots de passe16 KB
Carders.cc Leaked Passwords

Mots de passe récupérés lors de la compromission du forum de carding carders.cc, fortement orientés vers des mots de passe germanophones. Utile pour profiler les identifiants de forums clandestins et d'utilisateurs allemands.

hashcatjohnhydramedusa
Détails
Contenu web118 KB
CGI-bin Scripts

Vaste liste de scripts cgi-bin classiques et de points d'acces CGI herites (.cgi, .exe, .pl, .cfm). Utile pour decouvrir des gestionnaires CGI herites vulnerables sur d'anciens serveurs web.

ffufgobusterdirbwfuzz
Détails
Mots de passe81 KB
Chinese Common Passwords (Top 10000)

Les 10 000 mots de passe les plus courants chez les utilisateurs chinois, classés par fréquence, incluant des motifs comme 5201314 et 7758521. Utile pour cibler les comptes sinophones.

hashcatjohnhydramedusa
Détails
Mots de passe8.6 MB
Chinese common passwords top 1,000,000

Les 1 000 000 mots de passe en langue chinoise les plus fréquents, classés par fréquence, incluant des motifs de numéros de téléphone et des séquences numériques culturellement spécifiques (par ex. 5201314).

hashcatjohnhydra
Noms d'utilisateur6.2 KB
CIRT Default Usernames

Noms de comptes par défaut et intégrés collectés à partir de la base de données de mots de passe par défaut cirt.net. Utile pour pulvériser les comptes vendeur/admin courants sur de nombreux appareils et services.

hydramedusancrackkerbrute
Détails
Mots de passe1,041 lines (8 KB)
CIRT.net Default Password Collection

Mots de passe par défaut agrégés à partir de la base de données de mots de passe par défaut de CIRT.net. Idéal pour les vérifications d'identifiants par défaut sur de nombreux appareils.

hydramedusancrack
Détails
Identifiants26 B
Citrix Default Credentials (NetScaler / Unidesk)

Identifiants par défaut connus pour les produits Citrix tels que NetScaler (nsroot) et Unidesk. Petite liste à forte valeur pour tester les connexions des appliances Citrix.

hydramedusaffufwfuzz
Détails
Contenu web360 B
CMS Configuration File Paths (SecLists)

Chemins vers les fichiers de configuration des CMS courants (wp-config.php, configuration.php, settings.php, app/etc/env.php) pour traquer la divulgation de configurations contenant des identifiants.

ffufgobusterferoxbusterdirsearch
Détails
Sous-domaines7.9 MB
Combined Subdomains

Une grande liste de 653 920 entrées fusionnant plusieurs sources de sous-domaines pour une couverture maximale. À exécuter de préférence avec un résolveur rapide tel que puredns pour une énumération approfondie.

ffufpurednsamassdnsx
Détails
Fuzzing20 KB
Command Execution (PayloadsAllTheThings)

Payloads d'injection de commandes combinant séparateurs shell, quoting et sauts de ligne encodés avec des commandes comme id et cat /etc/passwd. Pour détecter l'exécution de commandes OS dans les paramètres web.

wfuzzburpffuf
Détails
Fuzzing918 KB
Command Injection (Commix)

Grand ensemble de payloads d'injection de commandes OS générés dans le style de l'outil Commix, utilisant des sondes à marqueur echo et de nombreuses combinaisons de séparateurs/encodages. Pour détecter les points d'injection de commandes shell.

wfuzzburpffuf
Détails
Identifiants2.2 KB
Common Admin Usernames (plaintext:base64 pairs)

Noms de comptes privilégiés courants (root, administrator, superuser, etc.) chacun associé à son encodage Base64, utiles pour l'authentification HTTP Basic et autres champs d'identifiants encodés en base64. Le format est plaintextname:base64name par ligne.

hydrawfuzzffufpatator
Détails
API & endpoints1.1 KB
Common API Endpoints (mazen160)

Liste compacte de Mazen Gamal regroupant les chemins de points d'accès et de versions d'API courants pour une énumération rapide de la surface d'API.

ffufgobusterferoxbuster
Détails
Mots de passe10,000 lines (71 KB)
Common Credentials – 10k Most Common

Les 10 000 mots de passe les plus courants compilés par Mark Burnett. Une liste de référence rapide et au taux de réussite élevé pour toute attaque par mot de passe.

hashcatjohnhydra
Détails
Contenu web336 lines (4.5 KB)
Common DB Backups

Liste ciblée de noms de fichiers de sauvegarde de bases de données courants et d'extensions d'archives (sql, tar.gz, zip, 7z, etc.). Utile pour traquer les dumps de bases de données exposés laissés sur des serveurs web.

ffufgobusterferoxbusterdirsearch
Détails
Contenu web172 B
Common HTTP Ports (SecLists)

Liste des ports de service HTTP/HTTPS courants pour la découverte de services web et le fuzzing par ports sur les ports web non standard.

ffufwfuzz
Détails
Contenu web5,163 lines (74 KB)
Common PHP Filenames

Vaste collection de noms de fichiers .php courants rencontrés dans les applications et frameworks PHP. Adaptée à l'énumération des sites basés sur PHP.

ffufgobusterferoxbusterdirsearch
Détails
Identifiants826 B
Common SNMP Community Strings

Une liste courte et à forte valeur des chaînes de communauté SNMP par défaut les plus courantes (public, private, valeurs par défaut des fournisseurs) pour des vérifications rapides d'identifiants SNMP.

onesixtyonesnmpwalk
Détails
Identifiants822 B
Common SNMP Community Strings (onesixtyone)

La version prête pour onesixtyone de la liste de chaînes de communauté SNMP par défaut courantes, pour un scan rapide des services SNMP avec onesixtyone.

onesixtyonesnmpwalk
Détails
Contenu web4,750 lines (38 KB)
Common Web Content (common.txt)

Le classique common.txt de SecLists contenant des chemins web fréquemment rencontrés, y compris des dotfiles, des dossiers de gestion de versions et des endpoints d'administration. Une wordlist par défaut fiable pour la découverte quotidienne.

ffufgobusterferoxbusterdirb
Détails
Extensions765 B
Compressed / Archive File Extensions (SecLists)

Extensions de fichiers compressés et d'archives (7z, zip, tar, gz, rar, arj, etc.) pour traquer les sauvegardes et fichiers d'archive exposés sur les serveurs web.

ffufwfuzzdirsearchgobuster
Détails
Fuzzing588 B
CRLF Injection (PayloadsAllTheThings)

Payloads d'injection CRLF utilisant divers encodages du retour chariot/saut de ligne pour injecter un en-tête Set-Cookie. Pour tester le response splitting HTTP et l'injection d'en-têtes.

wfuzzburpffuf
Détails
Fuzzing173 B
curl-supported URL protocols

Préfixes de schéma/protocole d'URL pris en charge par curl (file, gopher, dict, ftp, etc.) pour sonder les failles de SSRF et d'analyse d'URL.

ffufburpsuitewfuzz
Détails
Mots de passe9,999 lines (81 KB)
Dark Web 2017 Top 10000

Top 10 000 des mots de passe agrégés à partir de fuites du dark web en 2017. Bon complément moderne aux anciennes listes de mots de passe courants.

hashcatjohnhydra
Détails
Mots de passe14.4 MB
darkc0de wordlist

La wordlist classique darkc0de, un grand dictionnaire mixte de mots de passe, de mots du dictionnaire et de séquences de symboles, longtemps fournie avec les distributions de pentest.

hashcatjohnhydramedusa
Fuzzing2.1 KB
Database & Application Error Strings

Chaînes de correspondance de motifs pour détecter les messages d'erreur de bases de données, d'ASP.NET et de serveurs dans les réponses HTTP, utiles pour les listes grep de détection de SQLi et de fuites d'erreurs.

nucleiburpwfuzz
Détails
Mots de passe45,012 lines (396 KB)
Dates 1900-2020 (DDMMYYYY)

Chaque date de 1900 à 2020 au format DDMMYYYY. Efficace contre les mots de passe de type date de naissance et les tentatives de motifs numériques de PIN.

hashcatjohn
Détails
Fuzzing67.3 KB
Deep directory traversal payloads

Séquences de traversée de chemin ../ profondément imbriquées pour atteindre des fichiers situés plusieurs niveaux de répertoires au-dessus de la racine web.

ffufburpsuitewfuzz
Détails
Sous-domaines3.3 KB
Deepmagic Prefixes Top 500

Les 500 principaux préfixes DNS compilés par deepmagic.com à partir de données de DNS inversé à grande échelle. Une liste minuscule et de passage rapide, utile pour les schémas de nommage des FAI et des infrastructures.

ffufgobusterdnsx
Détails
Sous-domaines591.2 KB
Deepmagic Prefixes Top 50000

Les 50 000 principaux préfixes DNS compilés par deepmagic.com à partir de données de DNS inversé à grande échelle. Une liste étendue, solide sur les conventions de nommage des FAI, de l'hébergement et des infrastructures.

ffufgobusterpurednsdnsx
Détails
Mots de passe1,335 lines (10 KB)
Default Passwords (SecLists)

Liste sélectionnée de mots de passe par défaut de fournisseurs/appareils. À utiliser contre les routeurs, l'IoT et les équipements livrés avec des identifiants d'usine.

hydramedusancrack
Détails
Contenu web87,664 lines (708 KB)
DirBuster directory-list 2.3 Small

La plus petite liste de répertoires DirBuster 2.3, un ensemble de chemins sensibles à la casse, classés par priorité et trouvés sur au moins 3 hôtes différents. Un point de départ rapide et discret pour la force brute de répertoires.

ffufgobusterferoxbusterdirb
Détails
Contenu web207,643 lines (1.8 MB)
DirBuster directory-list lowercase 2.3 Medium

La variante entièrement en minuscules de la liste de répertoires DirBuster 2.3 medium, utile contre les serveurs web insensibles à la casse. Classée par priorité selon les entrées trouvées sur au moins 2 hôtes différents.

ffufgobusterferoxbusterdirsearch
Détails
Contenu web81,643 lines (661 KB)
DirBuster directory-list lowercase 2.3 Small

La petite liste de répertoires DirBuster 2.3 entièrement en minuscules pour les cibles insensibles à la casse. Les entrées sont classées par priorité et ont été trouvées sur au moins 3 hôtes différents.

ffufgobusterferoxbusterdirb
Détails
Contenu web1.7 MB
DirBuster directory-list-1.0

La liste originale, première ébauche de DirBuster 1.0, non ordonnée et sensible à la casse, contenant les entrées trouvées sur au moins deux hôtes. Une vaste liste héritée de découverte de répertoires/fichiers.

ffufgobusterferoxbuster
Contenu web15.3 MB
DirBuster directory-list-2.3-big

La liste complète et sensible à la casse de force brute de répertoires/fichiers DirBuster 2.3, classée par priorité avec les entrées trouvées sur au moins un hôte. La grande liste de référence pour la découverte de contenu web.

ffufgobusterferoxbusterwfuzz
Contenu web220,559 lines (1.9 MB)
DirBuster directory-list-2.3-medium

La légendaire liste « medium » de DirBuster, regroupant des noms de répertoires et de fichiers classés selon leur fréquence d'apparition réelle. La wordlist par défaut pour un brute-force approfondi de répertoires web.

ffufgobusterferoxbusterdirb
Détails
Contenu web13.7 MB
DirBuster directory-list-lowercase-2.3-big

La variante insensible à la casse (tout en minuscules) de la grande liste complète DirBuster 2.3, classée par priorité. Utile contre les serveurs web insensibles à la casse pour réduire les requêtes en double.

ffufgobusterferoxbusterwfuzz
Fuzzing8.6 KB
Directory Traversal (PayloadsAllTheThings)

Payloads de traversée de chemin/répertoire ciblant le fichier Windows win.ini avec de nombreuses variantes d'encodage et de double encodage des séquences ../ et antislash. Pour tester les filtres de traversée de chemin et le contournement de WAF.

ffufwfuzzburp
Détails
Contenu web450 KB
Django CMS Content

Chemins de fichiers et de repertoires derives de l'arborescence source de Django CMS / du framework Django, incluant les chemins d'administration, de gabarits et de modules Python. Utile pour la decouverte de contenu sur des sites bases sur Django.

ffufgobusterferoxbusterdirsearch
Détails
Sous-domaines5.7 KB
dnscan Subdomains Top 1000

Les 1 000 labels de sous-domaines les plus fréquemment observés, sélectionnés par le projet dnscan, idéaux pour un brute-forcing de sous-domaines rapide et à fort taux de réussite.

ffufgobusteramassdnsx
Détails
Sous-domaines61.4 KB
dnscan Subdomains Top 10000

Les 10 000 principaux labels de sous-domaines du projet dnscan, une liste plus large classée par fréquence pour une découverte plus approfondie de sous-domaines DNS.

ffufgobusteramassdnsx
Détails
Sous-domaines11.7 KB
DNSRecon Namelist

La namelist de brute-force de sous-domaines par défaut fournie avec l'outil d'énumération dnsrecon, mêlant préfixes numériques et noms d'hôtes de services courants.

ffufgobusteramassdnsx
Détails
Sous-domaines33.0 KB
DNSRecon Subdomains Top 5000

Les 5 000 labels de sous-domaines les plus courants de dnsrecon, dérivés du jeu de données top-1-million, une liste équilibrée de taille moyenne pour le brute-forcing de sous-domaines.

ffufgobusteramassdnsx
Détails
API & endpoints678 B
Docker Engine API Paths (SecLists)

Points de terminaison de l'API distante du Docker Engine (containers/json, images, build, exec, debug/pprof) pour sonder les démons Docker exposés.

ffufgobusterferoxbuster
Détails
Contenu web113.9 KB
DotNetNuke (DNN) Paths (SecLists)

Chemins de fichiers et de répertoires du CMS DotNetNuke (DNN) (conteneurs d'administration, skins, modules, install) pour énumérer les installations DNN.

ffufgobusterferoxbuster
Détails
Fuzzing1.5 KB
Double URL-Encoded Hex Bytes

Les 256 valeurs d'octets doublement encodées en URL (%25xx) pour tester les bugs de double décodage, le contournement de WAF et l'évasion de filtres.

ffufwfuzzburp
Détails
Contenu web36.4 KB
Drupal 7.20 URL List (SecLists)

Liste différentielle d'URL des fichiers livrés avec Drupal 7.20 (includes, modules, themes) pour identifier les chemins du cœur de Drupal.

ffufgobusterferoxbuster
Détails
Contenu web14 KB
Drupal Themes Fuzz

Liste des chemins de repertoires de themes Drupal sous themes/. Utile pour enumerer les themes Drupal installes lors d'evaluations de CMS et d'identification de version.

ffufgobusterferoxbusterdirsearch
Détails
Contenu web58,242 lines (3.5 MB)
Drupal Web Content

Liste complète des fichiers du cœur, des modules, des thèmes et des fichiers de traduction de Drupal. Conçue pour une énumération approfondie des sites propulsés par Drupal.

ffufgobusterferoxbusterdirsearch
Détails
API & endpoints1.7 KB
Elasticsearch / Kibana Paths (SecLists)

Points de terminaison API Elasticsearch et Kibana (_all, _cat, _search, api/saved_objects) pour énumérer les interfaces de stack ELK exposées.

ffufgobusterferoxbuster
Détails
Mots de passe6.4 KB
EliteHacker Leaked Passwords

Mots de passe divulgues lors de la fuite du forum EliteHacker. Une liste compacte, teintee de la culture de la communaute securite, utile pour le cassage et le devinement d'identifiants.

hashcatjohnhydra
Détails
Fuzzing1.1 KB
Email Top 100 Domains (SecLists)

Les 100 principaux domaines de fournisseurs de messagerie, utiles pour générer des payloads email/IDN, des tests d'énumération de comptes et le fuzzing de parseurs d'emails.

wfuzzffufburp
Détails
Mots de passe71 KB
FaithWriters Leaked Passwords

Mots de passe issus de la compromission de la communauté d'écriture chrétienne FaithWriters, riche en termes religieux et liés à la foi. Utile pour cibler les motifs de mots de passe à thème religieux.

hashcatjohnhydramedusa
Détails
Noms d'utilisateur7.0 KB
Family Names - USA Top 1000

Top 1000 des noms de famille américains les plus courants. Utile pour générer des noms d'utilisateur candidats et pour le password-spraying / l'énumération de comptes AD dans les conventions de nommage basées sur le nom de famille.

hydramedusakerbrute
Détails
Noms d'utilisateur6.8 KB
Female Names - USA Top 1000

Top 1000 des prénoms féminins américains les plus courants. Utile pour construire des permutations de noms d'utilisateur et pour l'énumération d'utilisateurs Active Directory dans les schémas basés sur le prénom.

hydramedusakerbrute
Détails
Sous-domaines9.7 KB
Fierce Default Hostlist

La liste de brute-force de sous-domaines intégrée, livrée avec l'outil moderne de reconnaissance DNS Python fierce, couvrant les noms d'hôtes courants et les préfixes numériques.

ffufgobusteramassdnsx
Détails
Sous-domaines14.3 KB
Fierce Hostlist

La liste classique de 2 280 noms d'hôtes livrée avec l'outil de reconnaissance DNS Fierce. Une petite liste de départ regroupant les préfixes d'hôtes courants.

ffufgobusteramassdnsx
Détails
Fuzzing199 B
File Upload Bypass Extensions (PHP)

Extensions de contournement de filtres d'upload de fichiers PHP (doubles extensions, .php3-.php8, .pht, .phar, .phtml) pour tester les gestionnaires d'upload non sécurisés.

ffufburpwfuzz
Détails
Mots de passe1.2 KB
Finnish Common Passwords (Top 150)

Top 150 des mots de passe en langue finnoise les plus courants, issus du jeu de donnees Pwdb, incluant des grossieretes locales et des motifs de clavier. Utile pour le devinement d'identifiants propre a la locale finlandaise.

hashcatjohnhydramedusa
Détails
Noms d'utilisateur27.5 KB
Forenames - India Top 1000

Top 1000 des prénoms indiens les plus courants. Utile pour la génération de noms d'utilisateur spécifique à une région et l'énumération de comptes contre des organisations basées en Inde.

hydramedusakerbrute
Détails
Fuzzing899 B
Format String Payloads (Jhaddix)

Payloads d'attaque par chaîne de format (%p, %x, %n et variantes répétées/longues) pour sonder les vulnérabilités printf de style C. Pour tester les back ends natifs et les points de journalisation.

wfuzzburp
Détails
Mots de passe78,977 lines (850 KB)
Fortinet 2021 Leaked Passwords

Mots de passe VPN ayant fuité dans le dump Fortinet SSL-VPN de 2021. Très pertinents pour tester la réutilisation d'identifiants en entreprise/VPN.

hashcatjohnhydra
Détails
Mots de passe10,000 lines (82 KB)
Four-Digit PIN Codes by Frequency

L'ensemble des 10 000 codes PIN à quatre chiffres triés par fréquence réelle avec le nombre d'occurrences. À utiliser pour la force brute de codes PIN ou les masques applicables aux PIN à 4 chiffres.

hashcatjohn
Détails
Mots de passe151 KB
French Common Passwords (Top 20000)

Les 20 000 mots de passe francophones les plus courants, classés par fréquence, incluant des motifs de clavier français comme azerty. Idéal pour les cibles francophones.

hashcatjohnhydramedusa
Détails
Identifiants955 B
FTP Better Default Passlist

Combinaisons user:password sélectionnées pour les services FTP, couvrant les valeurs par défaut courantes des fabricants et des appliances. Prête à l'emploi pour les outils de force brute FTP qui acceptent des paires d'identifiants séparées par deux-points.

hydramedusancrackpatator
Détails
Fuzzing126 KB
Fully Qualified Java Classes (SecLists)

Liste complète de noms de classes Java pleinement qualifiés, utile pour la désérialisation Java, la découverte de gadgets JNDI/Log4j et le fuzzing de paramètres de noms de classes.

burpffufwfuzz
Détails
Contenu web3 KB
FuzzDB ADFS Predictable Paths

Chemins prévisibles pour Microsoft Active Directory Federation Services (ADFS), incluant App_Code, les fichiers de ressources et les assets resx localisés. Aide à identifier et découvrir le contenu sur les portails ADFS.

ffufgobusterferoxbusterdirb
Détails
Fuzzing1.2 KB
FuzzDB Blind SQLi MSSQL WHERE Clause

Charges utiles d'injection SQL en aveugle basées sur le temps pour les clauses WHERE de MSSQL utilisant WAITFOR DELAY à travers des contextes d'échappement de guillemets et de parenthèses progressifs.

sqlmapffufburp
Détails
Fuzzing1.8 KB
FuzzDB Blind SQLi MySQL WHERE Clause

Charges utiles d'injection SQL en aveugle basées sur le temps pour les clauses WHERE de MySQL utilisant des délais BENCHMARK() à travers divers contextes d'échappement de guillemets/parenthèses.

sqlmapffufburp
Détails
Contenu web30 KB
FuzzDB Bot Control Panel Filenames

Noms de fichiers associés aux panneaux de commande et contrôle (C2) de malwares/botnets et aux fichiers PHP déposés. Aide à localiser les panneaux C2 et les artefacts de backdoor sur les serveurs compromis.

ffufgobusterferoxbusterdirb
Détails
Fuzzing443 B
FuzzDB Business Logic Common Method Names

Noms de méthodes/actions d'application courants (add, admin, auth, change, delete, etc.) pour le fuzzing de points de terminaison de logique métier cachés, de méthodes RPC et d'actions non documentées.

ffufwfuzzburp
Détails
Contenu web137 KB
FuzzDB CGI Cross-Platform Paths

Vaste liste multiplateforme de scripts CGI et de chemins de requête CGI connus comme vulnérables pour le fuzzing à l'intérieur des répertoires cgi-bin et de scripts. Inclut des exploits CGI hérités et des sondes de traversée.

ffufgobusterferoxbusterwfuzz
Détails
Contenu web2 KB
FuzzDB CGI Microsoft/Windows Paths

Exécutables CGI spécifiques à Windows et chemins de scripts connus pour être vulnérables (cart32.exe, sondes cmd.exe, fpsrvadm.exe) pour le fuzzing des répertoires cgi/scripts de type IIS.

ffufgobusterferoxbusterwfuzz
Détails
API & endpoints1 KB
FuzzDB Common HTTP/REST Methods

Noms de ressources REST/API courants et verbes d'action (account, balance, block, change, check) pour le fuzzing des points de terminaison d'API et des noms de méthodes. Utile pour découvrir des routes d'API non documentées.

ffufwfuzzgobuster
Détails
Fuzzing1.2 KB
FuzzDB CRLF Injection

Charges utiles d'injection CRLF pour le découpage de réponse HTTP et l'injection d'en-têtes utilisant des séquences encodées de retour chariot/saut de ligne, du XSS UTF-7 et de la contrebande de Content-Type.

ffufwfuzzburpnuclei
Détails
Fuzzing760 B
FuzzDB File Upload Alternate PHP Extensions

Extensions de fichiers PHP alternatives et variantes de casse/octet nul/caractère final (phtml, php3, pHp%00, etc.) pour contourner les filtres de téléversement afin de parvenir à l'exécution de code.

burpffufwfuzz
Détails
Fuzzing2.4 KB
FuzzDB Format String Attacks

Charges utiles d'attaque par chaîne de format combinant des spécificateurs de conversion de style printf (%s, %p, %x, %n) en longues séquences répétitives pour sonder les vulnérabilités de chaîne de format et la divulgation de mémoire.

ffufwfuzzburp
Détails
Contenu web1 KB
FuzzDB FrontPage Server Extensions Paths

Chemins prévisibles exposés par Microsoft FrontPage Server Extensions, incluant les DLL author/admin, les fichiers d'identifiants .pwd et les artefacts _fpclass. Utile pour l'identification d'IIS/FrontPage hérités.

ffufgobusterferoxbusterdirb
Détails
Fuzzing374 B
FuzzDB HTTP Protocol Methods

Méthodes de requête HTTP comprenant les verbes standard et les méthodes WebDAV/d'extension pour tester les contournements de contrôle d'accès basés sur la méthode et la falsification de verbe.

ffufwfuzzburp
Détails
Fuzzing101 B
FuzzDB Integer Overflows

Valeurs entières limites (limites 32 bits signées/non signées en décimal et hexadécimal) pour tester les conditions de dépassement d'entier et d'erreur d'unité près des numériques.

ffufwfuzzburp
Détails
Fuzzing49 KB
FuzzDB JSON Fuzzing

Documents JSON malformés et limites (octets nuls, tableaux imbriqués, clés de pollution de prototype/classe, structures surdimensionnées) pour soumettre à rude épreuve les analyseurs JSON et les points de terminaison d'API.

ffufwfuzzburp
Détails
Contenu web21 KB
FuzzDB Kitchensink Directories

Vaste liste polyvalente de noms de répertoires web courants pour la découverte de contenu par force brute sur n'importe quel serveur web. Une wordlist de répertoires fourre-tout couvrant les nombres, les zones d'administration et les dossiers d'application typiques.

ffufgobusterferoxbusterdirb
Détails
Fuzzing310 B
FuzzDB LDAP Injection

Métacaractères d'injection LDAP et charges utiles d'échappement de filtre sous formes brute et encodée en URL, incluant les filtres d'énumération par caractère générique et objectClass.

ffufwfuzzburp
Détails
Contenu web1 KB
FuzzDB Login Page Locations

Noms de fichiers de pages de connexion et d'administration courants à travers plusieurs langages et extensions (asp, aspx, cfm, jsp, php, pl, py, rb). Idéal pour localiser rapidement les points de terminaison d'authentification.

ffufgobusterferoxbusterdirb
Détails
Contenu web3 KB
FuzzDB Lotus Notes/Domino NSF Paths

Bases de données .nsf prévisibles et exécutables adm-bin exposés par les serveurs IBM Lotus Notes/Domino. Cible les bases de données sensibles et les interfaces d'administration lors de la découverte.

ffufgobusterferoxbusterdirb
Détails
Fuzzing494 B
FuzzDB MongoDB NoSQL Injection

Charges utiles d'injection NoSQL MongoDB utilisant l'évaluation JavaScript $where, les opérateurs $ne/$or et des astuces de correspondance regex pour contourner l'authentification et extraire des données.

ffufwfuzzburp
Détails
Fuzzing448 B
FuzzDB MSSQL SQL Injection Detection

Charges utiles de détection d'injection Microsoft SQL Server comprenant des terminateurs de commentaires, des sondes xp_cmdshell et des tests de divulgation @@version basés sur UNION.

sqlmapffufburp
Détails
Fuzzing152 B
FuzzDB MySQL SQL Injection Detection

Ensemble succinct de chaînes de détection d'injection SQL orientées MySQL utilisant des tests booléens et d'échappement de guillemets pour identifier les paramètres injectables.

sqlmapffufburp
Détails
Fuzzing1.9 KB
FuzzDB Null Byte Representations

De nombreux encodages de l'octet nul (%00, \0, \x00, \u0000, etc.) pour tester l'injection d'octet nul, la troncature de chaîne et les conditions de contournement de filtre.

ffufwfuzzburp
Détails
Fuzzing606 B
FuzzDB Open Redirect URL Template

Chaînes de requête et variantes de chemin de redirection ouverte sous forme de modèle (url=, next=, // sans schéma, slashs encodés) avec un espace réservé {target} pour l'hôte de destination contrôlé par l'attaquant.

ffufwfuzzburpnuclei
Détails
Fuzzing7.8 KB
FuzzDB Oracle SQL Injection Detection

Charges utiles de détection et hors bande d'injection SQL spécifiques à Oracle exploitant utl_http, utl_inaddr.get_host_address et les requêtes sur le catalogue SYS pour les tests basés sur les erreurs et l'exfiltration.

sqlmapffufburp
Détails
Fuzzing805 B
FuzzDB OS Command Injection Template

Préfixes/séparateurs d'injection de commandes système sous forme de modèle utilisant un espace réservé {cmd}, couvrant les délimiteurs shell, les redirections et les échappements encodés en CRLF. Substituez votre commande dans le modèle avant de lancer le fuzzing.

ffufwfuzzburp
Détails
Contenu web1 KB
FuzzDB Password File Locations

Emplacements prévisibles de fichiers de mots de passe et d'identifiants tels que htpasswd, passwd, secring et config.php. Cible les secrets exposés lors de la découverte de contenu web.

ffufgobusterferoxbusterdirb
Détails
Fuzzing52 KB
FuzzDB Path Traversal 8-Deep Exotic Encoding

Charges utiles de traversée de répertoires jusqu'à 8 niveaux de profondeur utilisant des encodages exotiques et mixtes (hexadécimal, URL, double encodage, variantes slash/antislash) avec un espace réservé {FILE} pour le fichier cible.

ffufwfuzzburp
Détails
Fuzzing744 B
FuzzDB PHP Magic Hashes

Chaînes magiques de hachage PHP qui produisent des motifs 0e..., exploitant les comparaisons laxistes (==) par jonglage de types pour contourner l'authentification et les vérifications de hachage.

burpffufwfuzz
Détails
Contenu web99 KB
FuzzDB PHP-Nuke Predictable Paths

Liste exhaustive de chemins de fichiers et de répertoires prévisibles pour le CMS PHP-Nuke, incluant les scripts d'administration, les modules, les blocs et les fichiers de langue. Utile pour l'identification d'empreinte et la découverte de contenu sur les installations PHP-Nuke.

ffufgobusterferoxbusterdirb
Détails
Fuzzing2.7 KB
FuzzDB Server-Side Includes Generic

Directives d'injection Server-Side Includes (SSI) (#config, #echo, #exec, #include) pour tester le traitement SSI et la divulgation d'informations sur les serveurs web.

ffufwfuzzburp
Détails
Contenu web1 KB
FuzzDB Sun App Server / GlassFish Paths

Servlets prévisibles, applications d'exemple JSP et points de terminaison d'administration pour Sun Application Server et GlassFish. Aide à identifier et découvrir le contenu sur ces serveurs d'applications Java.

ffufgobusterferoxbusterdirb
Détails
Contenu web1 KB
FuzzDB Unix Dotfiles

Fichiers cachés Unix (dotfiles) couramment exposés par des racines web mal configurées, incluant .bash_history, .htaccess, .ssh et .DS_Store. Certaines entrées sondent également des vulnérabilités connues liées aux dotfiles.

ffufgobusterferoxbusterdirb
Détails
Contenu web9 KB
FuzzDB Web Shell Filenames

Noms de fichiers couramment utilisés par les web shells et backdoors téléversés, ainsi que les fichiers de configuration sensibles ciblés par les attaquants. Utile pour détecter les hôtes compromis ou découvrir des backdoors implantées.

ffufgobusterferoxbusterdirb
Détails
Fuzzing1.1 KB
FuzzDB Windows Commands

Liste de noms de commandes shell Windows utiles pour tester les points d'injection de commandes et valider l'exécution de code à distance sur des cibles Windows.

ffufwfuzzburp
Détails
Fuzzing2.9 KB
FuzzDB XML Attacks (XXE)

Charges utiles d'attaque XML comprenant des lectures de fichiers par entité externe XXE (/etc/passwd, boot.ini, déni de service via /dev/random), des SQLi/XSS enveloppées en CDATA et des injections d'îlots de données MS.

burpffufwfuzz
Détails
Fuzzing209 B
FuzzDB XPath Injection

Charges utiles d'injection XPath utilisant des tautologies booléennes, des expressions de comptage de nœuds et des sondes name() pour contourner l'authentification et énumérer la structure des documents XML.

ffufwfuzzburp
Détails
Fuzzing3.7 KB
FuzzDB XSS Polyglot

Le polyglotte XSS d'Ashar Javed et ses fragments composants enveloppés dans de nombreux contextes HTML (input, img, a, math, iframe, style, textarea) pour se déclencher dans plusieurs points d'injection à la fois.

burpffufwfuzz
Détails
Fuzzing1.8 KB
FuzzDB XSS URI Handler Payloads

Charges utiles XSS multi-navigateurs détournant des gestionnaires de schémas URI personnalisés (aim:, firefoxurl:, navigatorurl:, res:) pour parvenir à l'exécution de script ou au lancement de commande locale.

burpffufwfuzz
Détails
Fuzzing1.2 KB
Generic Blind SQL Injection

Payloads d'injection SQL en aveugle basés sur le temps, utilisant sleep() et WAITFOR DELAY dans plusieurs contextes de quotes et de parenthèses. Conçus pour les attaques par inférence où aucune sortie d'erreur n'est renvoyée.

sqlmapwfuzzburp
Détails
Fuzzing5.3 KB
Generic SQL Injection

Sondes d'injection SQL agnostiques vis-à-vis du SGBD, mêlant des payloads basés sur les erreurs, booléens, temporels et à requêtes empilées. Une bonne liste polyvalente de détection pour des back ends inconnus.

sqlmapwfuzzburp
Détails
Mots de passe18.4 MB
German common passwords (full)

Le corpus complet de mots de passe courants en langue allemande, l'ensemble complet classé par fréquence dont sont issus les paliers top-N allemands.

hashcatjohnhydra
Mots de passe89 KB
German Common Passwords (Top 10000)

Les 10 000 mots de passe germanophones les plus courants, classés par fréquence. Utile pour cibler les utilisateurs germanophones et les comptes de la région DACH.

hashcatjohnhydramedusa
Détails
Mots de passe10.0 MB
German common passwords top 1,000,000

Les 1 000 000 mots de passe en langue allemande les plus fréquents, classés par fréquence, utiles pour cibler des populations d'utilisateurs germanophones (par ex. passwort, schalke04).

hashcatjohnhydra
Fuzzing29.0 KB
GitHub dorks for secret hunting

Dorks de recherche GitHub ciblant les clés d'API, identifiants et fichiers de configuration divulgués dans les dépôts de code source publics.

github-searchtrufflehogcustom-scripts
Détails
Contenu web1.8 KB
GitLab Paths (SecLists)

Points de terminaison d'administration et d'instance GitLab (admin/application_settings, audit_events, deploy_keys) pour énumérer les serveurs GitLab auto-hébergés.

ffufgobusterferoxbuster
Détails
Contenu web1.6 KB
Grafana Paths (SecLists)

Points de terminaison d'administration et d'API Grafana (admin/users, api/datasources, api/dashboards) pour énumérer les tableaux de bord et les paramètres Grafana.

ffufgobusterferoxbuster
Détails
API & endpoints1.6 KB
GraphQL Endpoints (SecLists)

Chemins de points d'accès et d'IDE GraphQL courants (graphql, graphiql, altair, playground) pour localiser les interfaces GraphQL.

ffufgobusterferoxbuster
Détails
Mots de passe1.2 KB
Greek Common Passwords (Top 150)

Top 150 des mots de passe en langue grecque les plus courants, issus du jeu de donnees Pwdb. Utile pour des attaques propres a la locale contre des cibles grecques.

hashcatjohnhydramedusa
Détails
Mots de passe2,351 lines (24 KB)
Hak5 Leaked Passwords

Mots de passe ayant fuité lors d'une compromission du forum Hak5. Une petite liste de fuite issue du monde réel, utile pour les tests et pour compléter de plus grandes listes.

hashcatjohnhydra
Détails
API & endpoints1.8 KB
HashiCorp Consul API paths

Points de terminaison de l'API HTTP de HashiCorp Consul pour découvrir les interfaces exposées de maillage de services, de magasin clé-valeur (KV) et de gestion d'agents.

ffufgobusterferoxbuster
Détails
Mots de passe1.1 KB
Hebrew Common Passwords (Top 150)

Top 150 des mots de passe de locale hebraique les plus courants, issus du jeu de donnees Pwdb. Utile pour le devinement d'identifiants contre des utilisateurs israeliens / hebraophones.

hashcatjohnhydramedusa
Détails
Mots de passe51,286 lines (705 KB)
Heralding Honeypot Passwords 2019

Paires nom d'utilisateur,mot de passe capturées par le honeypot Heralding en 2019. Représente ce que les attaquants automatisés tentent réellement dans la nature.

hydramedusancrack
Détails
Mots de passe1.2 KB
Hindi Common Passwords (Top 150)

Top 150 des mots de passe hindi / region indienne les plus courants, issus du jeu de donnees Pwdb. Utile pour des attaques adaptees a la locale contre des cibles indiennes.

hashcatjohnhydramedusa
Détails
Mots de passe226,081 lines (1.9 MB)
Honeynet Captured Passwords

Mots de passe capturés par des capteurs honeypot/honeynet observant de réelles tentatives de connexion d'attaquants. Excellent pour les identifiants par défaut et ceux ciblés par les bots.

hashcatjohnhydra
Détails
Mots de passe914.8 KB
Honeypot Multi-Source Captured Passwords

Mots de passe captures sur de multiples sondes de pots de miel (fabian-fingerle.de), refletant ce que tentent reellement les attaquants automatises. Tres efficace pour simuler les attaques par identifiants par defaut / bots et le force brute SSH.

hashcatjohnhydramedusa
Détails
Noms d'utilisateur194.4 KB
Honeypot-Captured Usernames (fabian-fingerle.de, multi-source)

Noms d'utilisateur réellement observés lors de tentatives de connexion sur des honeypots en production, agrégés à partir de plusieurs sources par fabian-fingerle.de. Reflète les suppositions de noms d'utilisateur réelles des attaquants contre des services exposés.

hydramedusancrackkerbrute
Détails
Mots de passe85.3 KB
Hotmail Leaked Passwords

Mots de passe issus de la fuite par hameconnage de Hotmail en 2009, avec une forte proportion d'utilisateurs hispanophones. Utile pour le cassage de mots de passe de comptes email reels.

hashcatjohnhydra
Détails
Fuzzing688 B
HTTP Request Methods / Verbs (SecLists)

Liste de méthodes/verbes de requête HTTP incluant WebDAV et des verbes peu courants, utile pour le HTTP verb tampering, le contournement de contrôle d'accès basé sur la méthode et les tests 403/405.

ffufwfuzzburpnuclei
Détails
Identifiants241 B
Huawei Router Default Passwords

Mots de passe par défaut livrés sur les routeurs Huawei et les passerelles ONT/HGW. Liste spécifique au fournisseur pour tester les connexions des équipements Huawei.

hydramedusancrackpatator
Détails
Mots de passe1.1 KB
Hungarian Common Passwords (Top 150)

Top 150 des mots de passe en langue hongroise les plus courants, issus du jeu de donnees Pwdb. Utile pour des attaques propres a la locale contre des cibles hongroises.

hashcatjohnhydramedusa
Détails
Identifiants135 B
IBM DB2 Better Default Password List

Paires user:password par défaut pour les instances IBM DB2 (db2inst1, db2admin, dasusr1, etc.). Cible les comptes de service DB2 prêts à l'emploi.

hydramedusapatator
Détails
Contenu web1.4 KB
IBM Lotus Domino NSF Files (SecLists)

Fichiers de base de données .nsf d'IBM Lotus Domino (names.nsf, admin4.nsf, log.nsf, webadmin.nsf) pour énumérer les bases de données Domino exposées.

ffufgobusterferoxbuster
Détails
Contenu web11 KB
IBM WebSphere Application Server Paths

Points d'accès d'IBM WebSphere Application Server, motifs de servlets et chemins d'applications d'exemple (.do, .jsp, services/*, WSDL). Utile pour énumérer les surfaces d'administration et d'applications d'exemple de WebSphere.

ffufgobusterferoxbusterwfuzz
Détails
Contenu web216 lines (4.9 KB)
IIS Web Server Content

Chemins spécifiques à Microsoft IIS, exemples d'applications ASP et charges utiles classiques de traversée de répertoires. Ciblé pour l'énumération des serveurs web Windows/IIS.

ffufgobusterferoxbusterdirsearch
Détails
Mots de passe1.2 KB
Indonesian Common Passwords (Top 150)

Top 150 des mots de passe en langue indonesienne les plus courants, issus du jeu de donnees Pwdb. Utile pour des attaques adaptees a la locale contre des cibles indonesiennes.

hashcatjohnhydramedusa
Détails
Mots de passe1 KB
Italian Common Passwords (Top 150)

Les 150 mots de passe italophones les plus courants, dérivés du jeu de données Pwdb, incluant des clubs de football et des prénoms italiens. Une liste rapide et ciblée pour les cibles italiennes.

hashcatjohnhydramedusa
Détails
Sous-domaines152.3 KB
Italian Subdomains (SecLists)

Une wordlist de sous-domaines ciblée par région, comptant 20 000 noms d'hôtes couramment observés sur le DNS des organisations italiennes, utile pour le brute-forcing localisé de sous-domaines.

ffufgobusteramassdnsx
Détails
Contenu web5.1 KB
J2EE WEB-INF / META-INF Files (SecLists)

Fichiers descripteurs J2EE WEB-INF et META-INF (web.xml, jboss-app.xml, ejb-jar.xml) pour sonder les éléments internes de déploiement Java EE exposés.

ffufgobusterferoxbuster
Détails
Mots de passe1.3 KB
Japanese Common Passwords (Top 150)

Top 150 des mots de passe de locale japonaise les plus courants, issus du jeu de donnees Pwdb. Utile pour le devinement d'identifiants contre des utilisateurs japonais.

hashcatjohnhydramedusa
Détails
Contenu web365 B
JBoss / WildFly Paths (SecLists)

Points de terminaison d'administration JBoss/WildFly tels que jmx-console, web-console et le JMXInvokerServlet, utilisés pour énumérer les serveurs d'applications JBoss.

ffufgobusterferoxbuster
Détails
Contenu web526 B
Jenkins / Hudson Paths (SecLists)

Points de terminaison CI Jenkins/Hudson (script console, cli, configure, credentials, asynchPeople) pour découvrir les interfaces de gestion Jenkins.

ffufgobusterferoxbuster
Détails
Mots de passe21 KB
John the Ripper Default Wordlist

La wordlist classique livrée par défaut avec le cracker de mots de passe John the Ripper. Une liste petite et rapide de mots de passe courants et de mots du dictionnaire.

johnhashcathydramedusa
Détails
Contenu web224 lines (5.5 KB)
Joomla Plugins Fuzz

Liste des chemins de composants Joomla sous components/com_*. Utile pour énumérer les extensions Joomla installées lors d'évaluations de CMS.

ffufgobusterferoxbusterdirsearch
Détails
Fuzzing49 KB
JSON Fuzzing

Corps JSON malformés et cas limites pour le fuzzing des parseurs JSON et des points de terminaison d'API, incluant des octets nuls, de la confusion de types et des structures imbriquées. Pour les tests de robustesse et d'injection des API JSON.

wfuzzburp
Détails
Mots de passe9,608 lines (83 KB)
Keyboard Walk Combinations

Motifs de marche au clavier (keyboard walk) générés (par ex. zaq1xsw2). Cible les mots de passe construits à partir de séquences de touches adjacentes sur le clavier.

hashcatjohn
Détails
API & endpoints1.1 KB
Keycloak IAM Paths (SecLists)

Points de terminaison admin/realm de gestion des identités et des accès Keycloak pour énumérer les realms, les clients, les utilisateurs et les mappages de rôles.

ffufgobusterferoxbuster
Détails
API & endpoints2.1 KB
Kubernetes API Paths (SecLists)

Points de terminaison du serveur d'API Kubernetes (api, apis, version, healthz, metrics) pour sonder les interfaces kube-apiserver et kubelet exposées.

ffufgobusterferoxbuster
Détails
Contenu web1.7 KB
Laravel Paths (All Levels)

Chemins de fichiers et de repertoires courants du framework Laravel (bootstrap, routes, config, artisan, .env.example) deployes sur plusieurs niveaux de profondeur. Utile pour identifier les applications Laravel et reperer les fichiers de configuration ou d'environnement exposes.

ffufgobusterferoxbusterdirsearch
Détails
Fuzzing247 B
LDAP Injection Fuzzing

Métacaractères et payloads de filtre d'injection LDAP (bruts et encodés en URL) tels que les filtres objectclass/mail à joker. Pour tester l'authentification et la recherche s'appuyant sur un annuaire.

wfuzzburpffuf
Détails
Fuzzing9.6 KB
LFI Files with Null-Byte Terminator

Chemins cibles d'inclusion de fichiers locaux avec un octet nul %00 ajouté pour contourner les filtres ajoutant une extension dans les gestionnaires include() vulnérables.

ffufwfuzzburp
Détails
Contenu web31.2 KB
LFI Linux and Windows Paths (SecLists)

Payloads d'inclusion de fichier local (LFI) ciblant à la fois les fichiers de logs et de configuration Linux et Windows, avec des variantes de traversée de répertoire et d'octet nul.

ffufwfuzzferoxbuster
Détails
Fuzzing22 KB
LFI Linux Files (GracefulSecurity)

Un large catalogue de fichiers Linux intéressants à cibler via l'inclusion de fichier locale (LFI), des fichiers de configuration aux magasins d'identifiants. Idéale pour énumérer les fichiers lisibles à travers un point d'injection LFI.

ffufwfuzzburp
Détails
Fuzzing22 KB
LFI Path-To-Test (LFISuite)

Payloads de chemins à tester pour l'inclusion de fichier locale (LFI) issus de LFISuite, couvrant les fichiers Unix/Linux courants et les astuces de wrappers PHP/proc. Utile pour le fuzzing de paramètres afin de détecter la divulgation de fichiers.

ffufwfuzzburp
Détails
Fuzzing930 lines (32 KB)
LFI Payloads (Jhaddix)

La sélection de Jhaddix de payloads d'inclusion de fichier local (LFI) et de path-traversal (/etc/passwd encodé, boot.ini, et bien d'autres). À injecter dans la position de paramètre d'un fuzzer pour tester les vulnérabilités LFI et de traversée de répertoires.

ffufwfuzzferoxbuster
Détails
Contenu web426.0 KB
LFI Windows File Paths (SecLists)

Grande liste de chemins de fichiers absolus Windows sensibles (logs, configuration, ruches du registre) pour les tests d'inclusion de fichier local (LFI) et de traversée de chemin.

ffufwfuzzferoxbuster
Détails
Contenu web5.8 KB
Liferay DXP Default Portlets

URL de gestion des portlets du panneau de controle de Liferay DXP (group/control_panel/manage?p_p_id=...). Utile pour enumerer les portlets par defaut accessibles sur un portail Liferay DXP.

ffufgobusterferoxbusterwfuzz
Détails
Mots de passe120 KB
Lizard Squad (LizardStresser) Leaked Passwords

Mots de passe issus de la base de données fuitée du service de booter LizardStresser de Lizard Squad. Un instantané des mots de passe choisis par les utilisateurs d'une plateforme de DDoS à louer.

hashcatjohnhydramedusa
Détails
Fuzzing14.1 KB
Login bypass strings

Charges utiles de contournement d'authentification combinant injection SQL, identifiants par défaut et astuces logiques pour le fuzzing des formulaires de connexion.

ffufburpsuitewfuzz
Détails
Contenu web867.1 KB
Magento Sitemap Paths (SecLists)

Cartographie des fichiers et répertoires de la plateforme e-commerce Magento (skin, media, app, includes, downloader) pour énumérer les installations de boutiques Magento.

ffufgobusterferoxbuster
Détails
Noms d'utilisateur6.5 KB
Male Names - USA Top 1000

Top 1000 des prénoms masculins américains les plus courants. Utile pour générer des noms d'utilisateur candidats et pour le password-spraying / l'énumération de comptes AD dans les conventions de nommage basées sur le prénom.

hydramedusakerbrute
Détails
Fuzzing1.2 KB
Malicious Code / Webshell Grep Strings

Chaînes pour repérer les shells de porte dérobée, les rootkits et les fonctions PHP dangereuses (system, eval, base64_decode) dans le code source ou les réponses lors des scans de détection.

nucleiburp
Détails
Mots de passe30.8 MB
md5decryptor-uk wordlist

Un grand dictionnaire de mots de passe en clair récupérés par le service md5decrypter.co.uk, utile pour le cassage de hachages MD5 et de hachages en général.

hashcatjohnhydra
Fuzzing816 B
Metacharacters (FuzzDB)

Caractères spéciaux et séquences de métacaractères (entités XML, spécificateurs de format, marqueurs nuls, balisage cassé) pour le fuzzing général de la gestion des entrées et des injections. Un fourre-tout pour déclencher des erreurs de parseur.

wfuzzburpffuf
Détails
Fuzzing560 B
MongoDB NoSQL Injection (PayloadsAllTheThings)

Payloads d'injection NoSQL spécifiques à MongoDB utilisant les opérateurs $where, $ne, $or et l'évaluation JavaScript, pour le contournement d'authentification et l'extraction en aveugle.

burpwfuzznuclei
Détails
Mots de passe314.5 KB
Most Popular Letter Passes

Une vaste liste des chaines de mots de passe alphabetiques / prefixees de symboles les plus populaires. Utile comme dictionnaire d'appoint general pour le cassage hors ligne.

hashcatjohnhydra
Détails
Identifiants1.0 KB
MSSQL Better Default Passlist

Combinaisons user:password par défaut pour Microsoft SQL Server, incluant de nombreuses valeurs par défaut du compte sa issues d'applications livrées. Idéale pour tester les identifiants contre des instances MSSQL exposées.

hydramedusapatator
Détails
Fuzzing1.0 KB
MSSQL Injection (FuzzDB)

Payloads d'injection spécifiques à Microsoft SQL Server incluant l'exécution via xp_cmdshell, la création de login/rôle et les unions de divulgation de version. Cible les back ends confirmés comme étant MSSQL.

sqlmapburp
Détails
Noms d'utilisateur51 B
MSSQL Usernames (Nansh0u / Guardicore)

Noms de comptes Microsoft SQL Server observés dans la campagne Nansh0u analysée par Guardicore. Une liste courte et à fort signal de comptes de service ciblés contre des instances MSSQL exposées.

hydramedusapatator
Détails
Mots de passe790 KB
muslimMatch Leaked Passwords

Mots de passe récupérés lors de la compromission du site de rencontres muslimMatch, contenant de nombreux termes à thème islamique et arabe. Utile pour le profilage de mots de passe propre à une communauté.

hashcatjohnhydramedusa
Détails
Mots de passe37,126 lines (346 KB)
MySpace Leaked Passwords

Mots de passe issus de la compromission de MySpace, remarquables pour leurs motifs de chiffres en fin de chaîne (par ex. name1). Utiles pour étudier les contournements de politiques de complexité.

hashcatjohnhydra
Détails
Identifiants343 B
MySQL Better Default Passlist

Combinaisons user:password par défaut pour MySQL/MariaDB, principalement des valeurs par défaut du compte root livrées par des appliances et des applications. Prête à l'emploi pour tester les identifiants contre des services MySQL exposés.

hydramedusapatator
Détails
Sous-domaines49.2 MB
n0kovo subdomains huge (3M)

La variante « huge » de 3 millions d'entrées de la liste de sous-domaines de n0kovo, construite à partir de milliards de noms DNS observés et classée par fréquence. Conçue pour la force brute DNS de masse avec puredns.

purednsdnsxamass
Sous-domaines7.0 MB
n0kovo subdomains medium (500k)

La variante « medium » de 500 000 entrées de la liste de sous-domaines de n0kovo classée par fréquence, un choix équilibré entre couverture et vitesse pour la force brute DNS.

purednsdnsxamass
Mots de passe99,840 lines (816 KB)
NCSC 100k Most Used Passwords

La liste des 100 000 mots de passe les plus compromis (issus de Have I Been Pwned) établie par le National Cyber Security Centre du Royaume-Uni. Excellente couverture générale des mots de passe faibles rencontrés dans le monde réel.

hashcatjohnhydra
Détails
Mots de passe1,437 lines (14 KB)
NordVPN Leaked Passwords

Mots de passe issus d'une fuite par credential stuffing de NordVPN. De vrais mots de passe d'utilisateurs, utiles comme petite liste complémentaire.

hashcatjohnhydra
Détails
Mots de passe1.2 KB
Norwegian Common Passwords (Top 150)

Top 150 des mots de passe en langue norvegienne les plus courants, issus du jeu de donnees Pwdb. Adapte pour cibler les utilisateurs norvegiens lors de missions regionales.

hashcatjohnhydramedusa
Détails
Fuzzing605 B
NoSQL Injection

Payloads d'injection NoSQL (principalement MongoDB) utilisant les opérateurs $where, $ne, $or et les expressions JavaScript match(). Pour tester les bases de données documentaires et les API JSON.

wfuzzburpffuf
Détails
Fuzzing696 B
NoSQL injection payloads

Charges utiles d'injection MongoDB/NoSQL utilisant les opérateurs $where, $ne et $or pour contourner l'authentification et extraire des données.

burpsuiteffufnosqlmap
Détails
Contenu web37.1 MB
OneListForAll Short (six2dez)

La version « short » de OneListForAll, une méga-fusion dédupliquée de nombreuses listes de fuzzing/contenu (SecLists, assetnote, fuzzdb et bien d'autres) pour une découverte de contenu web en une seule passe.

ffufferoxbustergobuster
Fuzzing2.2 KB
Open Redirect Encoded Payloads

Payloads de redirection ouverte utilisant l'encodage URL, les barres obliques inverses et les astuces de préfixe de barre oblique pour contourner la validation de redirection et atteindre des domaines contrôlés par l'attaquant.

ffufwfuzzburpnuclei
Détails
Fuzzing8.5 KB
Open Redirect Payloads (PayloadsAllTheThings)

Payloads de contournement de redirection ouverte exploitant des techniques d'évasion de liste blanche (astuces avec @, slashes encodés, doubles slashes) contre un domaine d'exemple whitelisteddomain.tld. Conçus pour fuzzer les paramètres de redirection/return-url.

ffufwfuzzburp
Détails
Contenu web3.0 MB
OpenCart Paths (All Levels)

Chemins de fichiers et de repertoires du panier d'achat OpenCart, deployes sur tous les niveaux de profondeur, generes par Trickest a partir de l'arborescence source d'OpenCart. Utile pour enumerer les modeles d'administration OpenCart, les fichiers de catalogue et la structure de la boutique.

ffufgobusterferoxbusterdirsearch
Détails
Mots de passe39.1 MB
Openwall all (wordlists)

La wordlist Openwall fusionnée toutes langues, un grand dictionnaire multilingue historiquement distribué par le projet Openwall/John the Ripper.

johnhashcathydra
Contenu web5.5 KB
OpenWrt LuCI Endpoints (SecLists)

Points d'accès d'administration de l'interface web LuCI d'OpenWrt (cgi-bin/luci/admin/*) pour découvrir et énumérer les surfaces de gestion des routeurs OpenWrt.

ffufgobusterferoxbuster
Détails
Fuzzing1.6 KB
Operating system names

Noms de systèmes d'exploitation et de distributions pour le fuzzing des paramètres de user-agent, de bannière et d'identification de plateforme.

ffufwfuzzburpsuite
Détails
Contenu web2.0 KB
Oracle Application Server Discovery (SecLists)

Chemins d'administration, de servlets et de consoles d'Oracle Application Server (BPELConsole, EMDServlet, isqlplus, etc.) pour énumérer les middlewares Oracle.

ffufgobusterferoxbusterdirb
Détails
Identifiants10.2 KB
Oracle Better Default Passlist

Liste exhaustive de combinaisons user:password par défaut pour Oracle Database, incluant les valeurs par défaut du compte SYSTEM et des comptes applicatifs. Idéale pour tester les identifiants contre des listeners TNS Oracle.

hydramedusapatator
Détails
Fuzzing7.7 KB
Oracle SQL Injection (FuzzDB)

Payloads d'injection SQL spécifiques à Oracle exploitant UTL_HTTP, l'exfiltration hors bande via UTL_INADDR et les constructions PL/SQL. Pour sonder les back ends Oracle DB.

sqlmapburp
Détails
Contenu web7.2 KB
Oracle WebLogic Paths (SecLists)

Chemins de console, de déploiement et de servlets Oracle WebLogic pour énumérer les serveurs d'applications WebLogic et les interfaces d'administration.

ffufgobusterferoxbuster
Détails
Identifiants7.1 KB
Phenoelit Default Password Database (user:pass)

La classique base de données de mots de passe par défaut Phenoelit, contenant des paires user:password de fournisseurs et couvrant des centaines d'équipements réseau et embarqués. Jeu de référence de longue date pour tester les identifiants par défaut.

hydramedusancrackpatator
Détails
Fuzzing1.4 KB
PHP Filter iconv Chains (PayloadsAllTheThings)

Segments de chaînes de filtres PHP convert.iconv utilisés dans les attaques php://filter de type LFI-to-RCE et les attaques par oracle de lecture de fichiers en aveugle contre les wrappers PHP.

burpwfuzz
Détails
Fuzzing47.6 KB
PHP magic hashes

Chaînes de « magic hash » qui s'évaluent comme faiblement égales lors du type juggling de PHP, utilisées pour contourner les comparaisons de hachage faibles avec ==.

burpsuiteffufcustom-scripts
Détails
Fuzzing165 B
PHP Magic Methods (SecLists)

Noms de méthodes magiques PHP (__wakeup, __destruct, __toString, etc.) pour la chasse aux gadgets d'injection d'objets PHP / désérialisation non sécurisée et la revue de code source.

burpwfuzz
Détails
Mots de passe184,388 lines (1.5 MB)
phpBB Leaked Passwords

Mots de passe issus de la compromission du forum phpBB. Une solide liste de fuite de taille moyenne issue du monde réel pour le cassage généraliste.

hashcatjohnhydra
Détails
Contenu web443 KB
phpBB Paths (All Levels)

Chemins de fichiers et de repertoires du logiciel de forum phpBB, deployes sur tous les niveaux de profondeur, generes par Trickest a partir de l'arborescence source de phpBB. Utile pour enumerer les fichiers du forum phpBB, la configuration et les chemins d'administration.

ffufgobusterferoxbusterdirsearch
Détails
Mots de passe9.5 MB
Polish Common Passwords

Une liste d'environ un million d'entrées de mots de passe polonophones courants, incluant des noms et mots polonais comme polska et misiek. Utile pour casser les comptes d'utilisateurs polonais.

hashcatjohnhydramedusa
Détails
Mots de passe1.1 KB
Portuguese/Brazilian Common Passwords (Top 150)

Top 150 des mots de passe portugais et portugais bresiliens les plus courants, issus du jeu de donnees Pwdb. Ideal pour les missions concernant le Portugal ou le Bresil.

hashcatjohnhydramedusa
Détails
Identifiants124 B
Postgres Better Default Passlist

Combinaisons user:password par défaut pour PostgreSQL, couvrant les valeurs par défaut courantes des comptes postgres et admin. Prête à l'emploi pour tester les identifiants contre des services Postgres exposés.

hydramedusapatator
Détails
Fuzzing693 B
PostgreSQL Enumeration (FuzzDB)

Instructions SELECT de divulgation d'informations pour PostgreSQL permettant d'énumérer la version, l'utilisateur/la base courante et les paramètres du serveur une fois l'injection confirmée. Utile après détection sur des back ends Postgres.

sqlmapburp
Détails
Contenu web3.6 MB
PrestaShop Paths (All Levels)

Ensemble complet de chemins de fichiers et de repertoires de la solution e-commerce PrestaShop, deployes sur tous les niveaux de profondeur, generes par Trickest a partir de l'arborescence source de PrestaShop. Utile pour identifier et enumerer les installations PrestaShop et les controleurs d'administration.

ffufgobusterferoxbusterdirsearch
Détails
Mots de passe12,645 lines (98 KB)
Probable Wordlists v2 – Top 12000

Échantillon du projet Probable-Wordlists de Berzerk0, classé par fréquence réelle. À utiliser comme liste généraliste de taille moyenne et efficace.

hashcatjohnhydra
Détails
Mots de passe12.0 KB
Probable Wordlists v2 Top 1,575

Les 1 575 premieres entrees du jeu de donnees Probable-Wordlists v2 classe par frequence. Un palier rapide a fort taux de reussite pour le devinement en ligne et les passes hors ligne rapides.

hashcatjohnhydramedusa
Détails
Mots de passe2.7 MB
Probable-Wordlists Top 304 Thousand (v2)

Le palier Top 304 Thousand des Probable-Wordlists v2 de berzerk0, classé statistiquement à partir de milliards de mots de passe réellement divulgués pour un cassage à fort taux de réussite.

hashcatjohnhydramedusa
API & endpoints1.0 KB
Prometheus / Alertmanager Paths (SecLists)

Points de terminaison d'API Prometheus et Alertmanager (api/v1/query, targets, alerts, admin/tsdb) pour sonder les backends de monitoring exposés.

ffufgobusterferoxbuster
Détails
Contenu web6.2 KB
Pulse Secure VPN Paths (SecLists)

Points de terminaison VPN Pulse Secure / Ivanti Connect Secure (dana-admin, dana-na, hc.cgi) pour énumérer les appliances Pulse Secure.

ffufgobusterferoxbuster
Détails
Mots de passe8.3 MB
Pwdb top 1,000,000 passwords

Les 1 000 000 mots de passe les plus fréquents du jeu de données agrégé de fuites Pwdb, classés selon leur fréquence réelle à travers de nombreuses fuites.

hashcatjohnhydramedusa
Mots de passe90.1 MB
Pwdb top 10,000,000 passwords

Les 10 000 000 mots de passe les plus fréquents du jeu de données agrégé de fuites Pwdb. L'une des plus grandes listes de mots de passe en clair classées par fréquence dans SecLists.

hashcatjohnhydra
Mots de passe809.1 KB
Pwdb Top 100,000 Passwords

Les 100 000 mots de passe les plus courants du jeu de donnees agrege de fuites Pwdb, classes par frequence. Une solide liste de cassage generaliste de taille intermediaire.

hashcatjohnhydra
Détails
Mots de passe10,000 lines (79 KB)
Pwdb Top 10000

Top 10 000 des entrées du projet Pwdb (base de données de mots de passe), classées par occurrence à travers de nombreuses fuites. Liste généraliste solide.

hashcatjohnhydra
Détails
Fuzzing77 lines (1 KB)
Quick SQLi Payloads

Un ensemble court et à fort signal de chaînes de test d'injection SQL (apostrophes, contournements d'authentification basés sur OR). À utiliser pour un premier contrôle SQLi rapide sur les paramètres d'entrée et les formulaires de connexion.

ffufwfuzz
Détails
Contenu web2,567 lines (39 KB)
Quickhits

Une liste sélectionnée de chemins à fort signal susceptibles de révéler des fichiers sensibles tels que des dotfiles, des sauvegardes, des fichiers de configuration et des panneaux d'administration. Excellente pour une première passe rapide et à forte valeur.

ffufgobusterferoxbusterdirsearch
Détails
Contenu web62,281 lines (529 KB)
RAFT Large Directories

Les noms de répertoires du projet RAFT, classés par fréquence à partir de crawls web réels. Excellent pour découvrir des répertoires applicatifs (CMS, admin, chemins de frameworks) lors de l'énumération web.

ffufgobusterferoxbusterwfuzz
Détails
Extensions20.2 KB
RAFT Large Extensions (SecLists)

Grande liste d'extensions de fichiers dérivée de RAFT, ordonnée par fréquence pour un brute-forcing exhaustif des extensions.

ffufgobusterferoxbusterwfuzz
Détails
Contenu web37,050 lines (482 KB)
RAFT Large Files

Les noms de fichiers du projet RAFT, classés par fréquence, incluant des fichiers de script et de configuration. À combiner avec un filtre d'extension pour traquer des fichiers spécifiques (login.php, xmlrpc.php, etc.) sur une cible.

ffufgobusterferoxbusterwfuzz
Détails
Contenu web29,999 lines (245 KB)
RAFT Medium Directories

Noms de répertoires classés par fréquence issus du projet RAFT, avec une couverture plus large que la liste small. Un choix équilibré pour une force brute de répertoires approfondie.

ffufgobusterferoxbusterdirsearch
Détails
Extensions9.7 KB
RAFT Medium Extensions (SecLists)

Liste d'extensions de fichiers RAFT de taille moyenne, équilibrant couverture et vitesse pour le fuzzing d'extensions.

ffufgobusterferoxbusterwfuzz
Détails
Contenu web17,129 lines (219 KB)
RAFT Medium Files

Noms de fichiers classés par fréquence issus du projet RAFT avec une couverture plus large que la liste small. Bon pour énumérer les fichiers lorsque les répertoires sont déjà connus.

ffufgobusterferoxbusterdirsearch
Détails
Contenu web63,088 lines (512 KB)
RAFT Medium Words

Mots bruts classés par fréquence issus du projet RAFT avec une couverture plus large, conçus pour le fuzzing avec des extensions fournies par l'utilisateur, à la fois pour les fichiers et les répertoires.

ffufgobusterferoxbusterwfuzz
Détails
Contenu web20,115 lines (159 KB)
RAFT Small Directories

Liste de noms de répertoires classée par fréquence, dérivée du projet de recherche RAFT. La variante small privilégie les répertoires les plus courants pour des balayages de découverte rapides.

ffufgobusterferoxbusterdirsearch
Détails
Extensions7.1 KB
RAFT Small Extensions (SecLists)

Petite liste d'extensions de fichiers RAFT pour des scans rapides axés sur les extensions les plus courantes.

ffufgobusterferoxbuster
Détails
Contenu web11,424 lines (145 KB)
RAFT Small Files

Liste de noms de fichiers (avec extensions) classée par fréquence issue du projet RAFT. La variante small se concentre sur les fichiers les plus courants pour une découverte de contenu rapide.

ffufgobusterferoxbusterdirsearch
Détails
Contenu web43,007 lines (340 KB)
RAFT Small Words

Mots bruts (sans extension fixe) classés par fréquence issus du projet RAFT, idéaux pour fuzzer à la fois les fichiers et les répertoires en ajoutant des extensions personnalisées.

ffufgobusterferoxbusterwfuzz
Détails
Fuzzing1.5 KB
Regional country codes

Codes de pays de type ISO pour le fuzzing des paramètres de locale, de région et de pays dans les applications web et les API.

ffufwfuzzburpsuite
Détails
Contenu web195,167 lines (6.1 MB)
Robots Disallowed Top 10000

Chemins récoltés à partir des directives Disallow dans les fichiers robots.txt des sites les plus populaires, classés par fréquence. Ces chemins pointent souvent vers du contenu sensible ou intéressant que les propriétaires de sites souhaitaient dissimuler.

ffufgobusterferoxbusterdirsearch
Détails
Mots de passe30,289 lines (239 KB)
RockYou 65% Subset

Un sous-ensemble RockYou plus large (palier de fréquence à 65 %) offrant une couverture plus étendue que rockyou-50 tout en restant bien plus petit que la liste complète.

hashcatjohnhydra
Détails
Mots de passe59,186 lines (468 KB)
RockYou-75 (75-char filtered)

Un sous-ensemble réduit de la célèbre liste issue de la fuite RockYou (entrées allant jusqu'à 75 caractères). La liste de mots de passe de prédilection pour démarrer le crackage de hash hors ligne et le brute-force d'identifiants lorsque le rockyou.txt complet est trop volumineux.

hashcatjohnhydramedusa
Détails
Contenu web97 KB
Roundcube Webmail Paths

Chemins de fichiers et de repertoires de l'application de webmail Roundcube 1.2.3, couvrant les scripts bin, la configuration, les plugins et les skins. Utile pour identifier et enumerer les installations de webmail Roundcube.

ffufgobusterferoxbusterdirsearch
Détails
Identifiants1.3 KB
Router Default Usernames and Passwords (all vendors combined)

Union dédoublonnée de tous les noms d'utilisateur et mots de passe par défaut de la collection de routeurs par fournisseur de SecLists. Une seule wordlist combinée pour pulvériser les connexions par défaut sur les routeurs grand public/FAI.

hydramedusancrackpatator
Détails
Contenu web2.7 KB
Ruby on Rails Paths

Chemins de fichiers et de repertoires courants des applications Ruby on Rails (Gemfile, Rakefile, app/controllers, config, points d'acces de connexion). Utile pour identifier les applications Rails et localiser les fichiers de framework exposes.

ffufgobusterferoxbusterdirsearch
Détails
Mots de passe1 KB
Russian Common Passwords (Top 150)

Les 150 mots de passe les plus courants chez les utilisateurs russes, issus du jeu de données Pwdb, incluant des suites de clavier adaptées aux claviers russes. Une liste rapide et ciblée pour les cibles russes.

hashcatjohnhydramedusa
Détails
API & endpoints23.8 KB
Salesforce Aura objects

Noms d'objets Salesforce Aura/Lightning pour énumérer les points de terminaison Aura exposés et sonder les contrôles d'accès au niveau des objets.

ffufburpsuitegobuster
Détails
Noms d'utilisateur204 B
SAP Default Usernames

Noms de comptes de service et d'administration SAP standard (DDIC, SAP*, EARLYWATCH, etc.) livrés avec les systèmes SAP. Idéal pour cibler SAP NetWeaver et les déploiements d'entreprise associés.

hydramedusapatator
Détails
Contenu web31 KB
SAP NetWeaver Paths

Chemins d'applications web et points d'accès de services SAP NetWeaver (Adobe Document Services, points d'accès de configuration et WSDL). Utile pour énumérer les services Java SAP NetWeaver exposés et les interfaces d'administration.

ffufgobusterferoxbusterdirsearch
Détails
Identifiants19.5 KB
SCADA Default Passwords (StrangeLove)

Liste SCADA StrangeLove des identifiants par défaut et codés en dur pour les équipements ICS/SCADA (automates, contrôleurs, routeurs industriels), avec des colonnes fabricant, équipement, port et source. Référence et source d'identifiants pour les évaluations de systèmes de contrôle industriel.

hydramedusapatator
Détails
Mots de passe5,390 lines (55 KB)
Seasonal Password Patterns

Mots de passe basés sur les saisons (Spring/Summer/Fall/Winter) avec variations leet et suffixes. Très efficaces contre les mots de passe d'entreprise à rotation de 90 jours.

hashcatjohnhydra
Détails
Contenu web20,481 lines (163 KB)
SecLists Big Web Content

La liste « big » de dirb, un ensemble plus volumineux de chemins web triés par ordre alphabétique. À utiliser pour une découverte de contenu plus exhaustive que common.txt, sans la taille imposante de directory-list-2.3-medium.

ffufgobusterferoxbusterdirb
Détails
Contenu web1.1 MB
SecLists combined_directories

La fusion dédupliquée par SecLists de nombreuses listes de répertoires en une unique liste ordonnée de découverte de répertoires. Une solide liste de force brute de répertoires à usage général.

ffufgobusterferoxbuster
Sous-domaines7.9 MB
SecLists combined_subdomains

La liste de sous-domaines fusionnée et dédupliquée par SecLists, combinant plusieurs sources pour la force brute DNS et l'énumération de sous-domaines.

amassdnsxpuredns
Contenu web1.1 MB
SecLists combined_words

La liste de mots fusionnée et dédupliquée par SecLists d'entrées de fichiers/mots (y compris les fichiers cachés et les chemins de VCS) pour la découverte de contenu contre les serveurs web.

ffufgobusterferoxbusterwfuzz
Contenu web4,751 lines (38 KB)
SecLists Common Web Content

La liste « common » classique de dirb, regroupant les fichiers et répertoires web fréquemment rencontrés. La wordlist standard pour un premier passage rapide lors de la découverte de contenu web sur n'importe quelle cible.

ffufgobusterdirbferoxbuster
Détails
Sous-domaines151,265 lines (1.5 MB)
SecLists DNS Namelist

Une vaste wordlist DNS de sous-domaines à usage général (la classique namelist de brute-force DNS / fierce). À utiliser pour une énumération exhaustive de sous-domaines lorsque la liste des 5000 premiers ne suffit pas.

ffufgobusterwfuzz
Détails
Sous-domaines25.3 MB
SecLists dns-Jhaddix (all.txt)

La gigantesque liste de force brute de sous-domaines all.txt de Jason Haddix, un grand classique pour l'énumération DNS et la reconnaissance lors des missions de bug bounty. Contient des millions de labels de sous-domaines candidats.

amassdnsxpurednsffuf
Noms d'utilisateur10,735 lines (73 KB)
SecLists First Names

Une vaste liste de prénoms, utile pour générer ou deviner des noms de comptes utilisateurs. À utiliser lorsque les cibles emploient des identifiants basés sur le prénom ou pour construire des permutations de noms d'utilisateurs.

hydramedusaffufwfuzz
Détails
Contenu web52 KB
SecLists SVNDigger All Directories

Noms de répertoires extraits de dépôts de code source réels par le projet SVNDigger, couvrant les frameworks, les internes de CMS et les dossiers d'application courants. Une liste de découverte de répertoires à fort signal.

ffufgobusterferoxbusterdirb
Détails
Contenu web690 KB
SecLists SVNDigger All Files and Dirs

Wordlist SVNDigger complète de noms de fichiers et de répertoires récoltés depuis des dépôts de code source publics. Une vaste liste de découverte de contenu web issue du monde réel, couvrant de nombreux langages et frameworks.

ffufgobusterferoxbuster
Détails
Noms d'utilisateur17 lines (111 B)
SecLists Top Usernames Shortlist

Une liste minuscule mais à forte valeur regroupant les noms d'utilisateurs de service et d'administration les plus courants. Parfaite comme volet « noms d'utilisateurs » d'un brute-force d'identifiants ou d'un password spray contre des connexions SSH, FTP et web.

hydramedusaffufwfuzz
Détails
Mots de passe145.3 KB
Security question answers: common surnames

Noms de famille courants pour répondre aux questions de sécurité du type « nom de jeune fille de votre mère » et alimenter les tentatives de devinette d'identifiants basées sur les noms.

hydraburpsuiteffuf
Détails
Mots de passe1.4 KB
Security question answers: HTML colors

Couleurs nommées (liste de couleurs HTML) pour répondre aux questions de sécurité du type « Quelle est votre couleur préférée ? » lors de la récupération de compte.

hydraburpsuiteffuf
Détails
Mots de passe807.8 KB
Security question answers: street names

Noms de rues pour deviner les réponses aux questions de sécurité du type « Dans quelle rue avez-vous grandi ? » lors des attaques de récupération de compte.

hydraburpsuiteffuf
Détails
Mots de passe821.9 KB
Security question answers: world cities

Noms de villes du monde pour deviner les réponses aux questions de sécurité du type « Dans quelle ville êtes-vous né ? » et les flux de réinitialisation de mot de passe.

hydraburpsuiteffuf
Détails
Sous-domaines10.2 KB
Services Names

Une liste ciblée de 1 419 entrées regroupant les noms de sous-domaines courants orientés services et applications (api, graphql, admin, staging, etc.). Idéale pour faire apparaître rapidement les hôtes d'applications et d'API modernes.

ffufgobusterdnsx
Détails
Contenu web1,706 lines (41 KB)
SharePoint Web Content

Chemins spécifiques à Microsoft SharePoint, incluant les points d'accès _layouts, _catalogs et _admin. Ciblé pour énumérer les déploiements SharePoint.

ffufgobusterferoxbusterdirsearch
Détails
Sous-domaines723.9 KB
Shubs StackOverflow Subdomains

Une wordlist de sous-domaines de 64 721 entrées par Shubham Shah, dérivée de données StackOverflow, riche en noms d'hôtes de type utilisateur et projet. Utile pour capturer des sous-domaines atypiques, générés par des humains.

ffufgobusterpurednsdnsx
Détails
Sous-domaines5.7 MB
Shubs Subdomains

La wordlist sélectionnée de 484 699 entrées de Shubham Shah (assetnote), construite à partir de données de résolution de bug-bounty. Une liste de référence pour la découverte approfondie et réaliste de sous-domaines.

ffufpurednsamassdnsx
Détails
Mots de passe92.5 KB
Singles.org Leaked Passwords

Mots de passe en clair issus de la fuite du site de rencontres chretien singles.org, riche en mots a connotation religieuse. Excellent pour le cassage de mots de passe thematique et les attaques par dictionnaire.

hashcatjohnhydra
Détails
Fuzzing723 B
SkullSecurity Fuzzing Strings (Buffer/Boundary)

Notation de fuzzing de buffer/limites de SkullSecurity (compteurs de répétition « A » x N et spécificateurs de chaîne de format) pour les tests de débordement et de gestion de longueur.

wfuzzffufburp
Détails
Identifiants22.2 KB
SNMP Community Strings (onesixtyone)

La variante au format onesixtyone de la grande liste de chaînes de communauté SNMP de SecLists, prête à être directement injectée dans le scanner onesixtyone.

onesixtyonesnmpwalk
Détails
Identifiants22.2 KB
SNMP Community Strings (snmp.txt)

La wordlist complète de chaînes de communauté SNMP de SecLists (~3 200 entrées) pour deviner les chaînes de communauté en lecture/écriture sur les équipements compatibles SNMP.

onesixtyonesnmpwalk
Détails
Sous-domaines903.2 KB
Sorted Combined - Knock, DNSRecon, Fierce, Recon-ng

Une fusion dédupliquée et triée des wordlists par défaut de Knock, DNSRecon, Fierce et Recon-ng. Consolide les valeurs par défaut de plusieurs outils en une seule liste de 102 582 entrées.

ffufgobusteramasspuredns
Détails
Mots de passe5.8 MB
Spanish Common Usernames and Passwords

Une grande liste combinée de noms d'utilisateur et de mots de passe hispanophones courants. Utile pour le credential-spraying des comptes espagnols et latino-américains.

hashcatjohnhydramedusa
Détails
Fuzzing64 B
Special Characters

Une liste minimale, un caractère par ligne, de caractères spéciaux/de ponctuation pour l'injection à un seul caractère et le fuzzing de limites. Utile pour sonder rapidement quels métacaractères un champ rejette ou gère mal.

wfuzzburpffuf
Détails
Fuzzing175 B
Special Characters + URL-encoded (SecLists)

Caractères spéciaux/métacaractères associés à leurs formes encodées en URL, pour fuzzer les filtres d'entrée, contourner les WAF et détecter un décodage incorrect.

ffufwfuzzburp
Détails
Fuzzing703 B
Spring Boot Actuator Endpoints (PayloadsAllTheThings)

Chemins des points de terminaison de gestion Spring Boot Actuator (env, heapdump, jolokia, etc.) pour découvrir les interfaces d'administration/gestion exposées menant à la divulgation d'informations et au RCE.

ffufferoxbusternuclei
Détails
Contenu web3.6 KB
Spring Boot Actuator Paths (SecLists)

Points de terminaison Spring Boot Actuator (env, heapdump, beans, mappings, health) pour énumérer les interfaces actuator exposées sur les applications Java.

ffufgobusterferoxbuster
Détails
Fuzzing1.2 KB
SQL injection auth-bypass payloads

Chaînes d'injection SQL conçues pour contourner l'authentification de connexion en altérant la logique de la clause WHERE.

sqlmapburpsuiteffuf
Détails
Fuzzing36.5 KB
SQL injection UNION SELECT payloads

Charges utiles UNION SELECT génériques avec un nombre de colonnes variable pour extraire des données via une injection SQL basée sur union.

sqlmapburpsuiteffuf
Détails
Fuzzing2.9 KB
SQLi Generic Error-Based Payloads

Chaînes de sondage génériques d'injection SQL basée sur les erreurs (conditions booléennes OR/AND, HAVING, échappement de guillemets) utilisées pour déclencher et détecter des erreurs SQL sur différents moteurs de bases de données.

sqlmapffufwfuzzburp
Détails
Fuzzing354 B
SQLi Polyglots (SecLists)

Payloads polyglottes d'injection SQL compacts qui se déclenchent dans plusieurs contextes (guillemet simple/double, basés sur le temps) sur MySQL avec une seule chaîne.

sqlmapburpwfuzz
Détails
Mots de passe136 lines (2 KB)
SSH Default Credentials (user:pass)

Identifiants SSH par défaut courants au format user:pass. À fournir directement aux outils qui acceptent des listes d'identifiants combinés pour la force brute SSH.

hydramedusancrack
Détails
Fuzzing3.4 KB
SSI / ESI Injection (PayloadsAllTheThings)

Payloads d'injection Server-Side Includes (SSI) et Edge-Side Includes (ESI) utilisant les directives #echo, #config, #exec pour la divulgation de variables et l'exécution de commandes.

burpwfuzznuclei
Détails
Fuzzing7.8 KB
SSTI Fuzzing (PayloadsAllTheThings)

Sondes d'injection de template côté serveur (SSTI) pour de nombreux moteurs (Jinja2, Twig, Freemarker, ERB, Velocity et d'autres), allant de simples marqueurs mathématiques aux chaînes d'introspection d'objets. Pour détecter et exploiter l'injection de template.

wfuzzburpffuf
Détails
Sous-domaines54.6 KB
Subdomains Spanish

Une liste de 5 370 entrées de libellés de sous-domaines en langue espagnole pour cibler les infrastructures espagnoles et latino-américaines. Un complément régional utile aux listes centrées sur l'anglais.

ffufgobusterdnsx
Détails
Sous-domaines1.3 MB
Subdomains Top 1 Million - 110000

Les 110 000 libellés de sous-domaines les plus courants du jeu de données DNS « top 1 million » de Rapid7 Sonar. Une liste d'énumération plus approfondie qui équilibre couverture et temps d'exécution.

ffufgobusteramasspuredns
Détails
Sous-domaines132.4 KB
Subdomains Top 1 Million - 20000

Les 20 000 libellés de sous-domaines les plus courants, dérivés du jeu de données DNS « top 1 million » de Rapid7 Sonar. Une liste rapide et à fort signal pour le brute-forcing de sous-domaines au quotidien.

ffufgobusteramasspuredns
Détails
Sous-domaines5,000 lines (29 KB)
Subdomains Top 1 Million (5000)

Les 5000 labels de sous-domaines les plus courants, dérivés d'un corpus d'un million d'entrées. La liste rapide par défaut pour le brute-force de sous-domaines DNS (gobuster dns / ffuf vhost).

ffufgobusterwfuzz
Détails
Sous-domaines1.74 MB
Sublist3r subbrute Names

La grande liste de noms subbrute (~129k entrées) utilisée par Sublist3r pour le brute-forcing de sous-domaines DNS, adaptée aux balayages d'énumération exhaustifs.

sublist3ramassdnsxpuredns
Détails
API & endpoints92.2 KB
Swagger / OpenAPI Paths (SecLists)

Points de terminaison de documentation Swagger et OpenAPI (api-docs, swagger-ui, openapi.json, _wadl) pour découvrir les spécifications et interfaces d'API exposées.

ffufgobusterferoxbuster
Détails
Mots de passe1.1 KB
Swedish Common Passwords (Top 150)

Top 150 des mots de passe en langue suedoise les plus courants, issus du jeu de donnees Pwdb. Utile pour les attaques d'identifiants adaptees a la locale contre des cibles suedoises.

hashcatjohnhydramedusa
Détails
Contenu web12 KB
Symfony 3.1.5 Demo Paths

Chemins de fichiers et de repertoires d'une application de demonstration Symfony 3.1.5, couvrant la configuration de l'application, le kernel, le cache et l'agencement des bundles. Utile pour identifier les installations Symfony et localiser les fichiers de configuration exposes.

ffufgobusterferoxbusterdirsearch
Détails
Identifiants2.3 KB
Telnet Better Default Password List

Paires d'identifiants par défaut user:password sélectionnées pour les équipements et appliances exposés en Telnet. Idéale pour pulvériser des connexions par défaut contre les services Telnet sur du matériel IoT et embarqué.

hydramedusancrackpatator
Détails
Fuzzing134 B
Template Engine Expressions / SSTI (SecLists)

Expressions polyglottes d'injection de template (42*42) couvrant Jinja, Twig, Freemarker, ERB, Smarty et d'autres, pour détecter l'injection de template côté serveur grâce au résultat 1764.

burpwfuzznuclei
Détails
Identifiants1.1 KB
Tomcat Better Default Passlist

Combinaisons user:password par défaut pour Apache Tomcat Manager et les comptes d'administration associés. Idéale pour tester les interfaces /manager Tomcat exposées avec des outils de force brute sur l'authentification HTTP.

hydramedusaffufwfuzz
Détails
Mots de passe180 B
Top 20 Common SSH Passwords

Les 20 mots de passe les plus frequemment essayes contre les services SSH par les bots et scanners automatises. Ideal pour des verifications de force brute SSH en ligne rapides et discretes.

hydramedusancrackpatator
Détails
Sous-domaines29.0 KB
Top-Level Domains (SecLists)

Une liste de TLD et de suffixes publics (chacun préfixé d'un point) pour l'énumération horizontale de domaines et le balayage de TLD à travers les domaines apex d'une organisation.

amassdnsxpurednsffuf
Détails
Mots de passe1.2 KB
Turkish Common Passwords (Top 150)

Top 150 des mots de passe en langue turque les plus courants, issus du jeu de donnees Pwdb. Utile pour cibler les utilisateurs turcs et pour le devinement d'identifiants propre a cette locale.

hashcatjohnhydramedusa
Détails
Mots de passe3 KB
Twitter Banned Passwords

La liste des mots de passe que Twitter a bannis de l'inscription car jugés trop courants ou trop faibles. Une liste compacte et à fort signal de mots de passe évidents.

hashcatjohnhydramedusa
Détails
Mots de passe1.2 KB
Ukrainian Common Passwords (Top 150)

Top 150 des mots de passe en langue ukrainienne les plus courants, issus du jeu de donnees Pwdb. Utile pour le devinement d'identifiants contre des utilisateurs ukrainiens.

hashcatjohnhydramedusa
Détails
Contenu web34 KB
Umbraco CMS Paths

Chemins de fichiers et de repertoires du CMS ASP.NET Umbraco, incluant les fichiers de configuration, le backoffice et les repertoires umbraco. Utile pour identifier et enumerer les installations Umbraco.

ffufgobusterferoxbusterdirsearch
Détails
Fuzzing458 KB
Unicode Fuzzing Strings (SecLists)

Liste exhaustive de points de code octet/Unicode encodés en URL (de %00%00 jusqu'à la plage complète), pour fuzzer les caractères de contrôle, les octets nuls et les cas limites de gestion d'encodage.

ffufwfuzzburp
Détails
Fuzzing13 KB
Unix Attack Fuzz Strings (FuzzDB)

Large échantillon d'entrées malveillantes pour cibles de type Unix, mêlant briseurs de guillemets SQLi, chaînes de format, XXE et vecteurs d'injection de commandes issus de FuzzDB.

wfuzzffufburp
Détails
Fuzzing1.2 KB
Unix Command Execution Injection

Payloads d'injection de commandes système Unix utilisant des pipes, des points-virgules, des accents graves et l'exec SSI pour exécuter id/cat/netstat sur des paramètres vulnérables.

wfuzzffufburp
Détails
Fuzzing1.0 KB
URL-Encoded Hex Bytes (Single)

Les 256 valeurs d'octets simplement encodées en URL (%xx), y compris l'octet nul %00, pour l'injection d'octet nul, le fuzzing d'encodage et les tests de gestion des entrées.

ffufwfuzzburp
Détails
Mots de passe202.2 KB
US cities list

Liste de noms de villes des États-Unis utile pour les réponses aux questions de sécurité basées sur la localisation, les graines de mots de passe et l'énumération géographique.

hydraburpsuiteffuf
Détails
Fuzzing108 KB
User-Agents Fuzzing List

Une vaste collection de chaînes User-Agent réelles (navigateurs, bots, crawlers, outils) pour fuzzer l'en-tête User-Agent afin de déclencher différents chemins de code ou comportements de filtrage. Utile pour les tests de logique et de contrôle d'accès basés sur les en-têtes.

wfuzzburpffuf
Détails
Contenu web1.7 KB
Version Control Metafiles (SecLists)

Fichiers de métadonnées de gestion de versions exposés (.git, .svn, CVS, .bzr, .hg) utilisés pour détecter les répertoires de contrôle de source fuités sur les racines web.

ffufgobusterferoxbusterdirb
Détails
Identifiants330 B
VNC Better Default Password List

Mots de passe VNC par défaut récoltés sur des systèmes embarqués et des appliances (l'authentification VNC repose uniquement sur un mot de passe, sans nom d'utilisateur). Adaptée aux vérifications d'identifiants par défaut VNC.

hydramedusancrackpatator
Détails
Extensions250 B
Web Backup / Source Mutation Extensions (SecLists)

Mutations d'extensions de sauvegarde, de fichiers d'échange et de fuites de code source (.bak, .old, .orig, .swp, .~, .zip, etc.) à ajouter aux noms de fichiers lors de la traque d'artefacts résiduels et de gestion de versions.

ffufferoxbusterdirsearchwfuzz
Détails
Contenu web65.3 KB
Web Content-Types / MIME Media Types (SecLists)

Liste complète des types MIME/médias enregistrés (application/*, text/*, image/*, etc.) pour fuzzer les en-têtes Content-Type et Accept et sonder la gestion des types de médias.

ffufwfuzzgobuster
Détails
Contenu web43 lines (227 B)
Web Extensions

Courte liste d'extensions de fichiers web courantes (.php, .asp, .aspx, .jsp, .html, etc.) destinée à être ajoutée aux wordlists basées sur des mots lors du fuzzing.

ffufgobusterferoxbusterdirsearch
Détails
Contenu web14.4 KB
Web shell / backdoor filenames

Noms de fichiers de web shells et de backdoors connus pour découvrir les scripts déposés par des attaquants et laissés sur des serveurs web compromis.

ffufgobusterferoxbuster
Détails
Identifiants433 B
Windows / Appliance Better Default Password List

Paires d'identifiants par défaut user:password pour les appliances et interfaces de gestion basées sur Windows (Wyse, Maximo, Sonos, etc.). Utiles pour la pulvérisation de connexions par défaut SMB/RDP/web.

hydramedusancrackpatator
Détails
Fuzzing13 KB
Windows Attack Fuzz Strings (FuzzDB)

Large échantillon d'entrées malveillantes pour cibles Windows : métacaractères d'injection de commandes, entiers limites et vecteurs d'attaque spécifiques à l'OS issus de FuzzDB.

wfuzzffufburp
Détails
Contenu web1,578 lines (58 KB)
WordPress Fuzz

Chemins et fichiers du cœur de WordPress (wp-admin, wp-includes, scripts d'installation, readme/license). Idéal pour énumérer les installations WordPress.

ffufgobusterferoxbusterwfuzz
Détails
Contenu web13,370 lines (493 KB)
WordPress Plugins Fuzz

Liste exhaustive des chemins de répertoires d'extensions WordPress sous wp-content/plugins/. À utiliser pour identifier les extensions installées et repérer les extensions vulnérables ou obsolètes.

ffufgobusterferoxbusterwfuzz
Détails
Contenu web112 KB
WordPress Themes Fuzz

Liste des chemins de repertoires de themes WordPress sous wp-content/themes/. Utile pour enumerer les themes WordPress installes afin d'identifier un site et de trouver des versions de themes vulnerables.

ffufgobusterferoxbusterdirsearch
Détails
Mots de passe1,000 lines (7 KB)
Xato Top 1,000 Passwords

Les 1000 mots de passe les plus courants issus du corpus de 10 millions de mots de passe de Mark Burnett. Idéal pour un password spraying en ligne rapide avec Hydra/Medusa, là où une liste minuscule à fort taux de réussite fait la différence.

hydramedusahashcatjohn
Détails
Mots de passe10,000 lines (75 KB)
Xato Top 10,000 Passwords

Les 10 000 mots de passe les plus utilisés dans le monde réel, classés par fréquence. Un choix par défaut équilibré, à la fois pour le brute-force en ligne et pour des attaques par dictionnaire hors ligne rapides.

hydramedusahashcatjohn
Détails
Mots de passe100,000 lines (764 KB)
Xato Top 100,000 Passwords

Les 100 000 mots de passe les plus fréquents, classés par fréquence. Un dictionnaire plus volumineux pour un crackage de hash hors ligne approfondi, lorsque la vitesse le permet et que vous souhaitez une couverture plus large que la liste des 10 000.

hashcatjohnhydramedusa
Détails
Mots de passe46.1 MB
xato-net 10-million-passwords (full)

Le corpus complet et dédupliqué xato.net 10-million-passwords compilé par Mark Burnett, l'une des wordlists de mots de passe réels les plus utilisées. Trié par fréquence.

hashcatjohnhydramedusa
Noms d'utilisateur81.3 MB
xato-net 10-million-usernames (full)

La liste complète et dédupliquée xato.net 10-million de noms d'utilisateurs, extraite du même corpus de fuites que la liste de mots de passe correspondante. La wordlist de référence pour l'énumération d'identifiants et de connexions.

hydramedusa
Noms d'utilisateur4.9 MB
Xato-Net 10M Usernames (frequency-ordered, with duplicates)

Version classée par fréquence du corpus Xato de 10 millions de noms d'utilisateur de Jordan Wright, conservant la pondération des doublons afin que les noms d'utilisateur statistiquement les plus courants apparaissent en premier. Excellente liste de départ ordonnée pour l'énumération de noms d'utilisateur et le credential-stuffing.

hydramedusancrackkerbrute
Détails
Fuzzing8.0 KB
XML / SOAP Attack Payloads

Payloads d'attaque XML/SOAP/XXE : lectures de fichiers par entité SYSTEM externe, entités RFI, structures methodCall XML-RPC et vecteurs d'expansion d'entités.

burpnucleiwfuzz
Détails
Fuzzing1.9 KB
XML / XXE Fuzzing Payloads

Payloads de fuzzing XML incluant le XSS via CDATA, la divulgation de fichiers par entité SYSTEM (XXE) et les vecteurs d'injection DOCTYPE pour tester les analyseurs XML.

burpwfuzznuclei
Détails
Fuzzing1.2 KB
XSS event handlers (0xcela)

Noms d'attributs de gestionnaires d'événements HTML (onmouseover, onerror, etc.) pour le fuzzing des points d'injection XSS réfléchi et stocké.

burpsuiteffufwfuzz
Détails
Fuzzing184 KB
XSS PayloadBox List

La grande collection de payloads XSS payloadbox reflétée dans SecLists, avec des milliers de vecteurs et de variantes d'obfuscation. Une liste à forte couverture pour un fuzzing XSS approfondi.

wfuzzburpffuf
Détails
Fuzzing110 lines (19 KB)
XSS Payloads (Jhaddix)

La collection de payloads cross-site scripting de Jhaddix, adaptée aux robots, couvrant les balises script, les gestionnaires d'événements et les vecteurs de contournement de filtres. À injecter dans des paramètres réfléchis pour fuzzer à la recherche de XSS.

ffufwfuzz
Détails
Fuzzing1.6 KB
XSS Polyglots

Polyglottes XSS en une seule chaîne, conçus pour s'échapper de nombreux contextes HTML/JS/attribut et s'y déclencher tous à la fois. Efficaces lorsque vous ne pouvez injecter qu'une seule valeur de test par champ.

wfuzzburpffuf
Détails
Fuzzing4.1 KB
XSS RSnake Cheat Sheet

Le classique aide-mémoire XSS de RSnake/ha.ckers.org regroupant vecteurs et encodages de contournement de filtres. Une liste fondamentale pour la détection de cross-site scripting et les tests de contournement.

wfuzzburpffuf
Détails
Fuzzing11 KB
XSS WAF-Bypass Intruders (PayloadsAllTheThings)

Vecteurs XSS sélectionnés mettant l'accent sur le contournement de filtres et de WAF, incluant le découpage de balises, l'obfuscation par char-code et les handlers svg/img malformés. Pour contourner les filtres d'entrée lors des tests XSS.

wfuzzburpffuf
Détails
Fuzzing4.8 KB
XXE Fuzzing

Payloads d'entités externes XML (XXE) incluant des déclarations DOCTYPE/ENTITY pour la divulgation de fichiers via les wrappers file:// et php://filter. Pour tester la sensibilité des parseurs XML aux XXE.

wfuzzburp
Détails

Les listes sont reprises de leurs projets open-source d'origine (principalement SecLists). Ne les utilisez que sur des systèmes que vous êtes explicitement autorisé à tester.