rockyou.txt : trouver et utiliser la wordlist (2026)

Penetration Testing
17 min de lecture
rockyou.txt : trouver et utiliser la wordlist (2026)
Sur cette page
  1. Qu'est-ce que rockyou.txt ?
  2. La fuite de 2009 à l'origine de rockyou.txt
  3. Où trouver rockyou.txt sur Kali Linux
    1. Sur Parrot, Ubuntu, macOS et Windows
  4. Ce que contient vraiment rockyou.txt
  5. Utiliser rockyou.txt avec Hashcat, John et Hydra
    1. Hashcat : hash hors ligne
    2. John the Ripper : les formats capricieux
    3. Hydra : services en ligne, avec précaution
  6. Quand rockyou.txt ne suffit plus
  7. rockyou2021 et rockyou2024 : plus gros ne veut pas dire meilleur
  8. Considérations légales et éthiques
  9. Questions fréquentes sur rockyou.txt
  10. Vos prochaines étapes avec rockyou.txt

Ouvrez n'importe quel tutoriel de cassage de mots de passe : la commande se termine toujours pareil, par ... rockyou.txt. Personne ne prend le temps d'expliquer ce qu'est ce fichier, d'où il vient, ni pourquoi les mêmes 14 millions de lignes reviennent dans les write-ups de CTF plus de seize ans après la fuite. Ce guide comble le vide. Vous verrez où se trouve rockyou.txt sur Kali, comment le décompresser, comment y brancher Hashcat, John the Ripper et Hydra, et ce que la liste contient réellement, mesuré plutôt que supposé. Entraînez-vous sur le cycle complet dans le cours Password Cracking de HackerDNA et dans le lab Shadow Cracker, où vous récupérez des hash sur une machine Linux en fonctionnement pour les casser vous-même.

Le travail sur les wordlists n'est qu'une facette d'une discipline plus large : si vous êtes encore en train de cartographier le terrain, notre guide complet du penetration testing replace les attaques sur mots de passe dans leur contexte. Tout ce qui suit a été vérifié sur la copie de rockyou.txt que Kali distribue aujourd'hui, en août 2026, et chaque décompte ci-dessous a été mesuré sur ce fichier plutôt que recopié d'un autre guide.

En bref : rockyou.txt est un fichier texte de 14 344 392 mots de passe uniques issus de la fuite RockYou de 2009. Sur Kali, il se trouve dans /usr/share/wordlists/rockyou.txt.gz et se décompresse avec sudo gunzip /usr/share/wordlists/rockyou.txt.gz. C'est la première tentative par défaut d'une attaque par dictionnaire, parce qu'il contient de vrais mots de passe humains et non des chaînes générées. Il vieillit aussi : seulement 0,34 % de ses entrées satisferaient une politique classique « 8 caractères, majuscule, minuscule, chiffre, symbole ».

Qu'est-ce que rockyou.txt ?

rockyou.txt est une wordlist : un fichier texte avec un mot de passe par ligne, utilisé pour alimenter les attaques par dictionnaire contre des hash ou des formulaires de connexion. Il compte 14 344 392 lignes, chacune étant un mot de passe qu'une personne réelle a choisi, et aucun doublon.

Décompressé, il pèse 139 921 507 octets, soit 133 Mo. Kali le livre gzippé, autour de 51 Mo.

Sa valeur ne tient pas à sa taille. Beaucoup de listes générées sont plus volumineuses. rockyou.txt compte parce qu'il constitue un recensement de la façon dont les gens choisissent vraiment leurs mots de passe, et les habitudes humaines ont bien moins évolué qu'on l'espérerait. La liste commence par 123456, 12345, 123456789, password, iloveyou, princess. Ces mots de passe ouvrent encore des comptes en 2026.

Le fichier est trié par fréquence, pas par ordre alphabétique. Ce détail compte plus que la plupart des guides ne le laissent entendre, et la section sur le contenu du fichier explique pourquoi.

La fuite de 2009 à l'origine de rockyou.txt

RockYou était une société qui fabriquait des widgets pour réseaux sociaux : diaporamas, textes à paillettes, le genre de chose qu'on intégrait à un profil MySpace. Pour en utiliser un, vous vous inscriviez avec votre adresse e-mail et, chose remarquable, le mot de passe de cette boîte mail.

En décembre 2009, quelqu'un est reparti avec toute la table des utilisateurs. Les mots de passe n'étaient pas hachés. Ils étaient là, en clair.

La Federal Trade Commission américaine a porté plainte, et la plainte qui en résulte est la source primaire de ce qui a dérapé. Lire la liste des manquements dressée par l'administration elle-même est plus instructif que n'importe quel post-mortem, parce qu'elle nomme quatre erreurs précises :

  • « collecter inutilement des données personnelles auprès des consommateurs sous la forme de mots de passe de messagerie »
  • « stocker les mots de passe RockYou des utilisateurs, avec les adresses e-mail associées, en clair »
  • « ne pas segmenter ses serveurs : une fois entré dans le réseau du défendeur, un pirate pouvait accéder à toutes les informations du réseau »
  • ne pas corriger les « vulnérabilités de son système face aux attaques applicatives web telles que les injections SQL et les attaques Cross-Site Scripting (XSS) »

La plainte chiffre les dégâts à « environ 32 millions d'adresses e-mail et de mots de passe RockYou ». RockYou a transigé en mars 2012, versant 250 000 dollars d'amende civile au titre des charges sur la vie privée des mineurs et acceptant vingt ans d'audits de sécurité par un tiers indépendant. L'annonce de la FTC est consultable en intégralité.

Ce chiffre de 32 millions est vérifiable. SecLists distribue une version de la liste avec le nombre d'occurrences de chaque mot de passe, et la somme de tous ces compteurs donne 32 603 388 comptes. Le « environ 32 millions » de la FTC et le fichier posé sur votre disque décrivent bien le même événement.

Un instant de recul : chaque ligne de rockyou.txt appartenait à quelqu'un qui avait confié le mot de passe de sa messagerie à une société de diaporamas. Cette liste est un outil pédagogique parce qu'une entreprise a échoué sur les fondamentaux. Servez-vous-en, et souvenez-vous aussi de pourquoi elle existe.

Où trouver rockyou.txt sur Kali Linux

Sur Kali, le fichier est installé par le paquet wordlists et se trouve dans /usr/share/wordlists/rockyou.txt.gz. Il arrive compressé. Presque toutes les questions du type « rockyou.txt introuvable » viennent de quelqu'un qui cherchait le .txt sans remarquer le .gz.

Décompressez-le une bonne fois :

sudo gunzip /usr/share/wordlists/rockyou.txt.gz
wc -l /usr/share/wordlists/rockyou.txt
# 14344392 /usr/share/wordlists/rockyou.txt

Si wc -l vous renvoie un autre nombre, vous avez récupéré un miroir que quelqu'un a modifié. Vérifiez le fichier avec une somme de contrôle :

sha256sum /usr/share/wordlists/rockyou.txt
# 16035fea7742cb0561c513de1d946eda5716d7de294e6c732449740096686173

Si le répertoire est vide, c'est que le paquet n'est pas installé :

sudo apt update && sudo apt install wordlists

Si apt annonce qu'il ne trouve pas le paquet, c'est votre liste de miroirs qui est périmée, pas le paquet qui manque. Lancez sudo apt update seul d'abord, puis réessayez.

Sur Parrot, Ubuntu, macOS et Windows

Hors Kali, il n'existe pas de paquet de distribution. Récupérez le fichier depuis SecLists, la collection de référence maintenue par Daniel Miessler, où il se trouve dans Passwords/Leaked-Databases/rockyou.txt.tar.gz :

git clone --depth 1 https://github.com/danielmiessler/SecLists.git
cd SecLists/Passwords/Leaked-Databases
tar -xzf rockyou.txt.tar.gz

Parrot OS propose également un paquet wordlists avec la même arborescence. Sous Windows, Hashcat lit le fichier sans broncher depuis n'importe quel dossier : les fins de ligne de rockyou.txt sont au format Unix, et ni Hashcat ni John n'y prêtent attention.

Le même répertoire contient une chose que presque personne ne remarque : des tranches prédécoupées nommées rockyou-05.txt à rockyou-75.txt, allant de 13 lignes à 59 186. Ce sont elles qu'il faut choisir pour attaquer un formulaire de connexion en ligne, où envoyer 14 millions de requêtes au démon SSH de quelqu'un n'est ni discret ni élégant.

💻
Pratiquez maintenant : Shadow Cracker - récupérez /etc/shadow sur une cible Linux en fonctionnement, déterminez le format du hash et cassez-le avec rockyou.txt. Tout se passe dans le navigateur, gratuit pour démarrer.

Ce que contient vraiment rockyou.txt

Les guides décrivent le contenu comme « des mots de passe courants » et passent à la suite. Nous avons compté sur l'ensemble des 14 344 392 lignes, et la forme du fichier répond à l'essentiel des questions que les débutants se posent sur son efficacité.

Commençons par la composition :

PropriétéEntréesPart de la liste
Moins de 8 caractères4 733 97933,0 %
12 caractères ou plus1 573 60611,0 %
Chiffres uniquement2 346 74416,4 %
Minuscules uniquement3 726 24626,0 %
Mot en minuscules suivi de chiffres4 720 18432,9 %
Contient un caractère spécial1 016 9677,1 %
Respecte 8+ majuscule, minuscule, chiffre, symbole48 2110,34 %

C'est la dernière ligne qu'il faut retenir. Une politique de mots de passe que presque tous les réseaux d'entreprise appliquent rejetterait 99,66 % de rockyou.txt. La forme la plus fréquente dans le fichier reste un mot en minuscules avec des chiffres collés à la fin, ce qui décrit un tiers des mots de passe choisis par 32 millions de personnes.

La seconde mesure est plus utile pour décider combien de temps laisser tourner un job. Puisque la liste est triée par fréquence, on peut demander quelle part de la base d'utilisateurs d'origine couvre chaque début de fichier :

Lignes utiliséesComptes couverts
10 premières2,05 %
100 premières4,55 %
1 000 premières11,30 %
10 000 premières22,30 %
100 000 premières36,67 %
1 000 000 premières54,18 %

Mille lignes, soit 0,007 % du fichier, récupèrent plus d'un compte sur dix. Le premier million en récupère plus de la moitié. Les 13,3 millions de lignes restantes existent pour la longue traîne : 11 884 632 entrées, soit 82,9 % du fichier, n'apparaissaient qu'une seule fois sur 32,6 millions de comptes.

Dans la pratique, cela change la façon de travailler. Face à un hash lent comme bcrypt, commencer par le début du fichier n'est pas un raccourci, c'est le bon ordre des opérations. head -n 1000000 rockyou.txt > rockyou-1m.txt ne vous coûte rien que vous auriez trouvé de toute façon, et se termine quatorze fois plus tôt.

Dernière bizarrerie : 14 534 lignes contiennent des octets non ASCII, du genre *7¡Vamos! tout à la fin du fichier. C'est une erreur d'arrondi à 0,1 %, mais c'est ce qui explique qu'un outil s'étrangle de temps en temps sur la liste et se plaigne d'encodage alors que rien d'autre ne cloche.

Utiliser rockyou.txt avec Hashcat, John et Hydra

Le fichier est inerte. Tout dépend de ce que vous avez sous la main : un hash récupéré, ou un service en ligne auquel vous frappez à la porte.

Hashcat : hash hors ligne

Le mode d'attaque -a 0 est l'attaque par dictionnaire pure. Pointez-le vers le fichier et laissez le GPU travailler :

hashcat -m 1000 -a 0 hashes.txt /usr/share/wordlists/rockyou.txt

Ajoutez des règles pour tirer bien davantage des mêmes 14 millions de mots. Un jeu de règles fait muter chaque candidat : best64.rule transforme password en Password, password1, drowssap et une soixantaine d'autres variantes :

hashcat -m 1000 -a 0 hashes.txt rockyou.txt -r /usr/share/hashcat/rules/best64.rule

Les règles sont la vraie source des taux de réussite, et notre tutoriel Hashcat détaille les modes d'attaque comme il se doit.

John the Ripper : les formats capricieux

John lit le même fichier avec --wordlist :

john --wordlist=/usr/share/wordlists/rockyou.txt --format=sha512crypt hashes.txt
john --show hashes.txt

John justifie sa place grâce à la famille *2john, qui extrait un hash exploitable d'un fichier chiffré : zip2john, ssh2john, keepass2john, pdf2john.pl et quelques dizaines d'autres. Ce pipeline est un classique des CTF :

zip2john secret.zip > zip.hash
john --wordlist=/usr/share/wordlists/rockyou.txt zip.hash

Il gère aussi des formats que Hashcat ignore, dont les hash yescrypt devenus la valeur par défaut sur Debian 12 et Ubuntu 24.04. Le guide John the Ripper couvre ces cas.

Hydra : services en ligne, avec précaution

Le brute force en ligne est un tout autre sport. Chaque tentative est une requête réseau enregistrée, comptée, puis tôt ou tard limitée par le serveur :

hydra -l admin -P /usr/share/seclists/Passwords/Leaked-Databases/rockyou-75.txt \
      -t 4 ssh://10.10.10.5

Notez la tranche plutôt que le fichier complet, et -t 4 au lieu des 16 threads par défaut. Envoyer 14 millions de mots de passe sur un formulaire de connexion est la meilleure façon de bloquer le compte que vous vouliez atteindre et de faire figurer votre mission dans un rapport d'incident. Prenez une liste courte, et arrêtez dès que la cible commence à renvoyer des erreurs.

Une confusion à nommer : rockyou.txt est une liste de mots de passe, pas une liste de répertoires. La donner à Gobuster ou ffuf vous rapporte 14 millions de 404. La découverte de contenu réclame un tout autre type de fichier, et c'est justement le sujet de notre guide des wordlists Gobuster.

🔑
Testez le pipeline zip2john : ZIP Cracker - extrayez un hash d'une archive protégée par mot de passe et cassez-le avec rockyou.txt, exactement le déroulé qui résout une bonne part des épreuves forensiques en CTF.

Quand rockyou.txt ne suffit plus

rockyou.txt échoue en permanence, et ses échecs suivent un schéma. Savoir lire ce schéma fait gagner des heures.

Le mot de passe n'est pas dans la liste. Évident, mais la réaction habituelle consiste à télécharger une liste plus grosse alors que le bon réflexe est de faire muter celle qu'on a déjà. Les règles transforment 14 millions de candidats en milliards de candidats réalistes. Tout ce qu'un humain taperait, un jeu de règles le génère probablement.

Le hash est volontairement lent. bcrypt, scrypt, Argon2 et yescrypt existent pour rendre la devinette coûteuse, et ils y parviennent. Mesurez avant de vous engager : lancez hashcat -b -m <mode>, divisez 14 344 392 par le débit annoncé, et vous saurez si c'est une pause café ou un week-end. Si c'est un week-end, prenez plutôt le premier million de lignes.

Le mot de passe est propre à l'organisation. Aucune fuite de 2009 ne contient Acme2026!. Construisez une liste ciblée avec cewl, qui aspire le vocabulaire du site web de l'entreprise, puis appliquez-y des règles. Dix mille mots tirés de la cible battent quatorze millions tirés d'inconnus.

Vous êtes en CTF et ça aurait dû marcher. Quand rockyou.txt rate une épreuve, la réponse n'est presque jamais une wordlist plus grosse. C'est que vous vous êtes trompé de type de hash, que le flag est ailleurs, ou que le chemin prévu ne passait pas du tout par le cassage. Les auteurs de challenges savent ce que contient rockyou.txt. S'ils voulaient vous y faire passer six heures, ils l'auraient dit.

Le résumé honnête : rockyou.txt est une première tentative, pas une stratégie. Il est rapide, il est gratuit, et il réussit assez souvent pour qu'on ne l'écarte jamais. Quand il échoue, l'étape suivante est un jeu de règles ou une liste sur mesure, jamais un téléchargement deux fois plus gros.

rockyou2021 et rockyou2024 : plus gros ne veut pas dire meilleur

Cherchez rockyou et vous tomberez sur deux fichiers bien plus volumineux qui empruntent le nom. Il vaut la peine de les comprendre, surtout pour décider de les ignorer.

rockyou2021.txt est apparu sur un forum de hacking en juin 2021 avec 8 459 060 239 entrées. rockyou2024.txt a suivi le 4 juillet 2024 avec 9 948 575 739 chaînes uniques en clair, un chiffre vérifié par les chercheurs de Cybernews qui ont analysé le fichier mis en ligne.

Ni l'un ni l'autre n'est une fuite. Ce sont des compilations, recousues à partir de milliers d'anciens dumps additionnés de remplissage généré, et aucun n'a de lien réel avec l'incident RockYou de 2009 au-delà de la marque empruntée.

Trois raisons les rendent moins utiles que leur taille ne le laisse croire. Ils ne sont pas classés, donc le tri par fréquence qui rend le fichier d'origine efficace disparaît. Ils sont gonflés de chaînes générées qu'aucun humain n'a jamais tapées. Et à plusieurs centaines de gigaoctets, en donner un à Hashcat transforme un calcul GPU en lecture disque.

Restez sur les 14 millions d'origine et un bon jeu de règles. Cette combinaison bat dix milliards de chaînes non triées sur presque toutes les cibles que vous croiserez, et elle tient en mémoire.

Considérations légales et éthiques

Rappel essentiel : ne cassez que des hash qui vous appartiennent ou pour lesquels vous détenez une autorisation écrite explicite. Le cassage de mots de passe non autorisé est une infraction pénale au titre du Computer Fraud and Abuse Act aux États-Unis, du Computer Misuse Act au Royaume-Uni, de l'article 323-1 du Code pénal en France et de textes équivalents presque partout ailleurs. Posséder le fichier n'est pas le problème : ce que vous visez avec, si.

Peu d'outils offensifs sont aussi juridiquement établis que rockyou.txt. Il est livré dans Kali Linux, il sert dans des cursus universitaires, et son contenu est public depuis plus de dix ans. Le télécharger n'est pas la partie risquée.

C'est le brute force en ligne qui met les gens en difficulté. Faire du password spraying sur un formulaire de connexion réel génère des journaux, des alertes d'authentification échouée et des comptes bloqués, le tout depuis votre adresse IP. Assurez-vous que les attaques sur identifiants figurent noir sur blanc dans votre périmètre avant le début d'une mission. « Test d'intrusion autorisé » et « vous pouvez lancer Hydra contre le portail VPN » ne sont pas la même phrase.

Si vous êtes du côté de la défense, la contre-mesure n'est pas une politique de complexité plus stricte. La NIST SP 800-63B recommande d'abandonner les règles de composition et l'expiration forcée au profit de phrases de passe plus longues et d'un filtrage de chaque nouveau mot de passe contre les listes de fuites connues. Ce dernier contrôle est précisément une recherche dans rockyou.txt, exécutée par le défenseur. Le fichier qui casse les comptes est aussi celui qui empêche le cassage, ce qui est un joli argument pour bien le connaître.

Questions fréquentes sur rockyou.txt

Qu'est-ce que le fichier rockyou.txt ?

rockyou.txt est une wordlist en texte brut contenant 14 344 392 mots de passe uniques, un par ligne, récupérés lors de la fuite de décembre 2009 chez RockYou, une société de widgets sociaux. Comme RockYou stockait les mots de passe sans les hacher, la fuite a exposé de véritables choix humains, et c'est pour cela que le fichier est devenu le dictionnaire par défaut du cassage de mots de passe.

Combien de mots de passe contient rockyou.txt ?

Exactement 14 344 392, sans doublon. Le fichier pèse 139 921 507 octets décompressé, soit environ 133 Mo. Une version distribuée avec SecLists conserve le nombre d'occurrences, et la somme de ces compteurs atteint 32 603 388 comptes, ce qui correspond au « environ 32 millions » retenu par la FTC.

Où se trouve la wordlist rockyou sur Kali Linux ?

Dans /usr/share/wordlists/rockyou.txt.gz, installée par le paquet wordlists. Elle est gzippée par défaut. Si le fichier manque, lancez sudo apt install wordlists. Sur les autres distributions, prenez-la dans le dépôt SecLists, à Passwords/Leaked-Databases/rockyou.txt.tar.gz.

Comment décompresser rockyou.txt.gz ?

Lancez sudo gunzip /usr/share/wordlists/rockyou.txt.gz. L'archive est remplacée par un rockyou.txt de 133 Mo. Pour conserver aussi la copie compressée, utilisez sudo gunzip -k. Vérifiez le résultat avec wc -l, qui doit afficher 14344392.

rockyou.txt est-il encore utile en 2026 ?

Oui, comme coup d'ouverture. Il reste le moyen le plus rapide de savoir si un hash correspond à un mot de passe faible, et il réussit encore régulièrement sur des comptes personnels et des épreuves de CTF. Face à une politique d'entreprise moderne, sa valeur chute nettement : seules 0,34 % de ses entrées satisfont une règle « 8 caractères avec majuscule, minuscule, chiffre et symbole ». Associez-le à un jeu de règles comme best64.rule et il reste pertinent.

Est-il légal de télécharger rockyou.txt ?

En pratique oui, et il est préinstallé sur Kali Linux, distribué ouvertement dans le monde entier. Le risque juridique porte sur l'usage, pas sur la possession : casser des hash ou brute forcer des connexions sans autorisation écrite est une infraction pénale dans la plupart des juridictions. Entraînez-vous sur des systèmes prévus pour cela, comme les labs HackerDNA, les compétitions CTF ou des hash que vous générez vous-même.

Peut-on utiliser rockyou.txt avec Gobuster ou ffuf ?

C'est possible, mais déconseillé. rockyou.txt contient des mots de passe, pas des noms de répertoires ou de fichiers : le directory brute force avec cette liste ne renvoie presque que des 404 tout en consommant 14 millions de requêtes. La découverte de contenu demande une liste orientée chemins, comme directory-list-2.3-medium.txt ou la collection Discovery de SecLists.

Vos prochaines étapes avec rockyou.txt

rockyou.txt a survécu à l'entreprise qui l'a laissé fuiter, aux widgets qu'il était censé protéger et à la plupart des comptes auxquels il appartenait. Il survit parce que 14 millions de choix authentiques enseignent quelque chose qu'aucune liste générée ne peut transmettre : les gens prennent un mot qu'ils aiment et lui collent un chiffre derrière, et ils n'ont pas arrêté.

Connaître le fichier est une petite compétence. Savoir quand cesser de l'envoyer contre un hash lent, quand sortir un jeu de règles, et quand la wordlist n'a jamais été la réponse : voilà la compétence qui compte, et elle ne s'acquiert qu'en exécutant soi-même.

Faites ces exécutions dans le lab Shadow Cracker, puis suivez le cours Password Cracking, qui lance la même wordlist contre des fichiers shadow Linux, des dumps NTLM Windows, des archives chiffrées et des handshakes Wi-Fi, étape par étape. Tout dans le navigateur, offre gratuite, sans carte bancaire.

HackerDNA Team

Équipe HackerDNA

Écrit par l'équipe HackerDNA - des professionnels de la cybersécurité qui créent des labs de hacking pratiques et du contenu éducatif pour vous aider à développer des compétences réelles en sécurité.

Rencontrer l'équipe

Prêt à mettre cela en pratique?

Arrêtez de lire, commencez à hacker. Obtenez une expérience pratique avec plus de 170 labs de cybersécurité réels.

Commencer à Hacker Gratuitement
22 000+ Hackers 100+ Labs & Cours Gratuit
Commencer Gratuitement