ebrasha/awesome-wordlists

GitHub: ebrasha/awesome-wordlists

一个系统化分类的安全测试字典与 Payload 集合,为渗透测试、暴破攻击和 Fuzzing 提供高质量、结构化的数据源。

Stars: 4 | Forks: 3

# Awesome Wordlists - 终极安全、Payload、渗透测试与 Fuzzing 字典合集 [![Security](https://img.shields.io/badge/Security-Pentesting-red.svg)](#)

GitHub 上最全面的仓库,作为一个集中式、高度优化的主集合,包含专为安全专业人员、渗透测试人员和道德黑客量身定制的字典、字典攻击数据和高级 fuzzing payload。 ## 🎯 建立此仓库的原因 在进行安全评估和渗透测试时,能够即时访问结构良好且高质量的数据至关重要。标准的字典通常分散、过时,或者充满冗余数据,这会拖慢暴力破解和 Web Fuzzing 的速度。 创建此仓库是为了填补这一空白。它作为安全测试人员工作站的重要基础设施组件。通过将多用途列表整合到一个结构化的仓库中,您可以快速将其克隆到任何测试环境,并立即执行针对性的字典攻击、目录发现或 payload 注入。 ## 📂 仓库内容与结构 此仓库中的数据集经过了战略性分类和优化,以最大程度地提高速度、减少噪音,并确保在主动渗透测试和道德黑客活动中保持高成功率。以下是此仓库结构蓝图的详细说明: ### 🤖 1. 人工智能 (AI) 与 LLM 安全 (`/Ai`) 专为现代 LLM 和 AI 模型的对抗性测试、安全对齐验证和红蓝对抗设计的尖端合集: * **偏见与公平性测试:** 用于审计模型对齐情况的标准化词典(`gender_bias.txt`、`race_ethnicity_bias.txt`)。 * **数据泄露与隐私:** 用于模拟意外 PII 检索和元数据暴露的针对性 payload(`personal_data.txt`)。 * **对抗性与越狱 Prompt:** 历史和演变版的 prompt 注入集合,旨在绕过模型边界并测试严格的对齐约束。 ### 🔍 2. Web Fuzzing、资产发现与侦察 (`/Discovery`) 结构化的综合列表,旨在跨网络、应用和基础设施层面对企业攻击面进行激进的探测: * **目录与文件枚举:** 包含高保真字典,如精选的 `raft` 和 `DirBuster` 系列,用于识别隐藏的 Web 路径、系统后门和 shell 位置。 * **基础设施与网络:** 子域名枚举列表(包括排名前 100 万的组合变体)、常见的 Web 扩展名、服务名以及自定义的 SNMP 社区字符串(`snmp.txt`)。 * **CMS 与环境上下文:** 针对企业系统和内容管理系统的高度特定的端点,包括 WordPress 插件/主题、Drupal、Joomla、Apache、Nginx、Tomcat 和 WebSphere 的全面路径。 ### 🔑 3. 身份验证与凭据(密码与泄露数据集) 专注于高速凭据填充、默认访问审计和复杂暴力字典攻击的主列表: * **泄露凭据与数据转储:** 著名泄露数据集的优化变体(例如排序后的 `rockyou` 分片、`myspace` 以及历史泄露的社区模式),包含或不含出现次数。 * **默认访问日志:** 默认供应商账户、标准路由器密码、CICS 事务 ID 以及多供应商 CCTV/DVR 凭据配置的广泛映射。 * **针对性环境:** 为特定网络协议(SSH、Telnet、Database root 和 IPMI 配置)量身定制的凭据文件。 ### ⚡ 4. 注入、Fuzzing 与变异 Payload 编译的高级 payload,用于验证应用层缺陷并过滤掉不可利用的边缘情况: * **服务端缺陷:** 针对 Unix/Windows 路径优化的本地文件包含 (LFI)、远程文件包含 (RFI) 和系统变量覆盖的动态列表。 * **Web 原生组件:** 用于参数挖掘(`burp-parameter-names.txt`)、API 发现(`api-endpoints.txt`)以及旨在破坏输入验证过滤器的自定义 PHP fuzz 列表的综合映射。 ## ⚖️ 法律免责声明 **重要通知:** 此仓库及其中提供的数据集严格仅用于教育目的、授权渗透测试和安全审计。 * **用户责任:** 使用这些字典的最终责任完全由最终用户承担。作者不承担任何责任,也不对因使用这些文件而导致的任何滥用、未经授权的攻击、数据泄露或法律后果负责。 * **合规性:** 在发起任何形式的安全评估、字典攻击或 fuzzing 之前,请确保您已获得目标组织或资产所有者的明确书面许可。 克隆或使用此仓库即表示您同意这些条款,并承认您的活动必须严格遵守有关网络安全的当地和国际法律。 ## 🐛 报告问题 如果您遇到任何问题或有配置问题,请通过电子邮件 Prof.Shafiei@Gmail.com 联系。您也可以在 GitHub 上报告问题。 ## 🤵 维护者 由 **Ebrahim Shafiei (EbraSha)** 充满热情地维护 - **电子邮件**: Prof.Shafiei@Gmail.com - **Telegram**: [@ProfShafiei](https://t.me/ProfShafiei)
标签:ffuf, PoC, 字典, 数据展示, 暴力破解, 红队