
awesome-web-hacking — Updated!
Kuratierte Liste von Ressourcen zur Sicherheit von Webanwendungen, darunter Bücher, Tools, Spickzettel, Labore und Kurse zum Erlernen von Penetrationstests und Schwachstellenbewertung.
awesome-web-hacking
Diese Liste ist für alle gedacht, die sich über die Sicherheit von Webanwendungen informieren möchten, aber keinen Startpunkt haben.
Du kannst helfen, indem du Pull Requests sendest, um weitere Informationen zu ergänzen.
Wenn du keine PRs machen möchtest, kannst du mir unter @infoslack twittern.
Inhaltsverzeichnis
- Bücher
- Dokumentation
- Werkzeuge
- Spickzettel
- Docker
- Schwachstellen
- Kurse
- Online-Hacking-Demonstrationsseiten
- Labore
- SSL
- Sicherheit in Ruby on Rails
Bücher
- http://www.amazon.com/The-Web-Application-Hackers-Handbook/dp/8126533404/ The Web Application Hacker’s Handbook: Finding and Exploiting Security Flaws
- http://www.amazon.com/Hacking-Web-Apps-Preventing-Application/dp/159749951X/ Hacking Web Apps: Detecting and Preventing Web Application Security Problems
- http://www.amazon.com/Hacking-Exposed-Web-Applications-Third/dp/0071740643/ Hacking Exposed Web Applications
- http://www.amazon.com/SQL-Injection-Attacks-Defense-Second/dp/1597499633/ SQL Injection Attacks and Defense
- http://www.amazon.com/Tangled-Web-Securing-Modern-Applications/dp/1593273886/ The Tangled WEB: A Guide to Securing Modern Web Applications
- http://www.amazon.com/Web-Application-Obfuscation-Evasion-Filters/dp/1597496049/ Web Application Obfuscation: '-/WAFs..Evasion..Filters//alert(/Obfuscation/)-'
- http://www.amazon.com/XSS-Attacks-Scripting-Exploits-Defense/dp/1597491543/ XSS Attacks: Cross Site Scripting Exploits and Defense
- http://www.amazon.com/Browser-Hackers-Handbook-Wade-Alcorn/dp/1118662091/ The Browser Hacker’s Handbook
- http://www.amazon.com/Basics-Web-Hacking-Techniques-Attack/dp/0124166008/ The Basics of Web Hacking: Tools and Techniques to Attack the Web
- http://www.amazon.com/Web-Penetration-Testing-Kali-Linux/dp/1782163166/ Web Penetration Testing with Kali Linux
- http://www.amazon.com/Web-Application-Security-Beginners-Guide/dp/0071776168/ Web Application Security, A Beginner's Guide
- https://www.amazon.com/Hacking-Art-Exploitation-Jon-Erickson/dp/1593271441/ Hacking: The Art of Exploitation
- https://www.crypto101.io/ - Crypto 101 ist ein Einführungskurs in die Kryptografie
- http://www.offensive-security.com/metasploit-unleashed/ - Metasploit Unleashed
- http://www.cl.cam.ac.uk/~rja14/book.html - Security Engineering
- https://www.feistyduck.com/library/openssl-cookbook/ - OpenSSL Cookbook
- https://www.manning.com/books/real-world-cryptography - Lerne kryptografische Techniken kennen und wende sie an.
- https://www.manning.com/books/making-sense-of-cyber-security - Ein Leitfaden zu den wichtigsten Konzepten, Begriffen und Technologien der Cybersicherheit – perfekt für alle, die eine Sicherheitsstrategie planen oder umsetzen.
- https://www.manning.com/books/cyber-security-career-guide - Starte deine Karriere im Bereich Cybersicherheit, indem du lernst, deine vorhandenen technischen und nicht-technischen Fähigkeiten anzupassen.
- https://www.manning.com/books/secret-key-cryptography - Ein Buch über kryptografische Techniken und Methoden mit geheimen Schlüsseln.
- https://www.manning.com/books/application-security-program-handbook - Dieses praxisorientierte Buch ist ein umfassender Leitfaden zur Implementierung eines robusten Anwendungssicherheitsprogramms.
- https://www.manning.com/books/cyber-threat-hunting - Praktischer Leitfaden für Cyber Threat Hunting.
- https://nostarch.com/bug-bounty-bootcamp - Bug Bounty Bootcamp
- https://nostarch.com/hacking-apis - Hacking APIs
- https://www.manning.com/books/grokking-web-application-security - Ein Buch über die Entwicklung von Web-Apps, die für jeden Angriff gerüstet und gegenüber Angriffen widerstandsfähig sind.
Dokumentation
- https://www.owasp.org/ - Open Web Application Security Project
- http://www.pentest-standard.org/ - Penetration Testing Execution Standard
- http://www.binary-auditing.com/ - Dr. Thorsten Schneider’s Binary Auditing
- https://appsecwiki.com/ - Application Security Wiki ist eine Initiative, um alle Ressourcen zum Thema Anwendungssicherheit für Sicherheitsforscher und Entwickler an einem Ort bereitzustellen.
- AppSec Santa - Unabhängiger Vergleich von über 129 Webanwendungs-Sicherheitstools in den Bereichen SAST, DAST, SCA und mehr.
Werkzeuge
-
https://github.com/bad-antics/nullsec-linux - NullSec Linux – Sicherheitsdistribution mit vorkonfigurierten Webanwendungs-Testwerkzeugen
-
https://github.com/bad-antics/nullsec-webfuzz - NullSec WebFuzz – Framework zum Fuzzing von Webanwendungen
-
https://github.com/poszothebuilder/nextjs-security-headers-starter - Abhängigkeitsfreier Starter für Next.js-Sicherheitsheader mit CSP, HSTS und einem Produktionsverifizierer für CI.
-
https://www.deepinfo.com/ - Deepinfo Attack Surface Platform erkennt alle deine digitalen Assets, überwacht sie rund um die Uhr, erkennt Probleme und benachrichtigt dich schnell, damit du sofort handeln kannst.
- https://github.com/bountyyfi/lonkero - Unternehmensweiter Web-Schwachstellenscanner mit über 60 Angriffsmodulen, entwickelt in Rust für Penetrationstests und Sicherheitsbewertungen.
-
https://spyse.com/ - OSINT-Suchmaschine, die aktuelle Daten über das gesamte Web bereitstellt, alle Daten in einer eigenen Datenbank speichert, Daten miteinander verknüpft und einige coole Funktionen bietet.
-
http://www.metasploit.com/ - Die weltweit am häufigsten verwendete Penetrationstest-Software
-
https://findsubdomains.com - Online-Subdomain-Scanner-Dienst mit vielen zusätzlichen Daten. Funktioniert mithilfe von OSINT.
-
https://github.com/BlessedRebuS/Krawl - Cloud-nativer Web-Deception-Server und Anti-Crawler.
-
https://github.com/bjeborn/basic-auth-pot HTTP-Basic-Authentication-Honeypot.
-
http://www.arachni-scanner.com/ - Framework für Webanwendungs-Sicherheitsscanner
-
https://github.com/ASCIT31/Dark-Moon - Darkmoon ist eine Open-Source- (GPL-3.0) autonome KI-Plattform für Penetrationstests, die über 80 Tools über MCP orchestriert und über dedizierte offensive Sub-Agenten pro Technologie (GraphQL, Spring Boot, ASP.NET, Node.js, Flask, PHP, Ruby) verfügt sowie eine lückenlose Nachweiskette für jeden Befund führt.
-
https://github.com/ANVEAI/anve-offsec - Autonome KI-Sicherheitsingenieur- und Bug-Bounty-Plattform in Kali Linux mit zustandsbehaftetem Hermes-Reasoning, OpenClaw-Chromium-Browser-Sidecar und Qdrant-Vektorstrategie-RAG. 🇮🇳
-
https://github.com/sullo/nikto - Nikto-Webserver-Scanner
-
http://www.tenable.com/products/nessus-vulnerability-scanner - Nessus-Schwachstellenscanner
-
http://www.portswigger.net/burp/intruder.html - Burp Intruder ist ein Werkzeug zur Automatisierung maßgeschneiderter Angriffe auf Web-Apps.
-
http://www.openvas.org/ - Der weltweit fortschrittlichste Open-Source-Schwachstellenscanner und -Manager.
-
https://github.com/iSECPartners/Scout2 - Sicherheitsaudit-Werkzeug für AWS-Umgebungen
-
https://www.owasp.org/index.php/Category:OWASP_DirBuster_Project - Ist eine multithreaded Java-Anwendung, die dazu dient, Verzeichnisse und Dateinamen auf Web-/Anwendungsservern per Brute Force zu ermitteln.
-
https://www.owasp.org/index.php/ZAP - Der Zed Attack Proxy ist ein benutzerfreundliches integriertes Penetrationstest-Werkzeug zum Auffinden von Schwachstellen in Webanwendungen.
-
https://github.com/vigolium/vigolium - Hochauflösender Web- und API-Schwachstellenscanner, der agentische KI mit einer schnellen nativen Engine verbindet; über 250 Erkennungsmodule, die das OWASP Top 10, authentifizierte IDOR/BOLA- und Out-of-Band-Tests sowie OpenAPI/Postman/Burp/cURL-Eingaben abdecken. Open Source, AGPL-3.0.
-
https://github.com/tecknicaltom/dsniff - dsniff ist eine Sammlung von Werkzeugen für Netzwerk-Audit und Penetrationstests.
-
https://github.com/WangYihang/Webshell-Sniper - Verwalte deine Webshell über das Terminal.
-
https://github.com/DanMcInerney/dnsspoof - DNS-Spoofer. Verwirft DNS-Antworten vom Router und ersetzt sie durch die gespoofte DNS-Antwort.
-
https://github.com/trustedsec/social-engineer-toolkit - Das Social-Engineer-Toolkit-Repository (SET) von TrustedSec
-
https://github.com/sqlmapproject/sqlmap - Automatisches Werkzeug für SQL-Injection und Datenbank-Übernahme
-
https://github.com/beefproject/beef - Das Browser Exploitation Framework Project
-
http://w3af.org/ - w3af ist ein Framework für Angriffe und Audits auf Webanwendungen
-
https://github.com/espreto/wpsploit - WPSploit – WordPress mit Metasploit ausnutzen
-
https://vulert.com/ - Vulert sichert Software, indem es Schwachstellen in Open-Source-Abhängigkeiten erkennt – ohne auf deinen Code zuzugreifen. Es unterstützt JS, PHP, Java, Python und mehr.
-
https://github.com/WangYihang/Reverse-Shell-Manager - Reverse-Shell-Manager über das Terminal.
-
https://github.com/RUB-NDS/WS-Attacker - WS-Attacker ist ein modulares Framework für Penetrationstests von Webdiensten
-
https://github.com/wpscanteam/wpscan - WPScan ist ein Black-Box-Schwachstellenscanner für WordPress
-
https://github.com/own2pwn-fr/wp2shell-detect - Blackbox-Detektor ohne Eingriffe für die wp2shell-Pre-Auth-RCE-Kette im WordPress-Core (CVE-2026-63030 / CVE-2026-60137); er ermittelt die Core-Version über öffentliche Quellen und kennzeichnet verwundbare Installationen, ohne sie auszunutzen
-
http://sourceforge.net/projects/paros/ Paros-Proxy
-
https://www.owasp.org/index.php/Category:OWASP_WebScarab_Project Web-Scarab-Proxy
-
https://code.google.com/p/skipfish/ Skipfish, ein aktives Sicherheits-Aufklärungswerkzeug für Webanwendungen
-
http://www.acunetix.com/vulnerability-scanner/ Acunetix Web Vulnerability Scanner
-
https://cystack.net/ CyStack Web Security Platform
-
http://www-03.ibm.com/software/products/en/appscan IBM Security AppScan
-
https://www.netsparker.com/web-vulnerability-scanner/ Netsparker-Web-Schwachstellenscanner
-
http://www8.hp.com/us/en/software-solutions/webinspect-dynamic-analysis-dast/index.html HP Web Inspect
-
https://github.com/sensepost/wikto Wikto – Nikto für Windows mit einigen zusätzlichen Funktionen
-
http://samurai.inguardians.com Samurai Web Testing Framework
-
https://code.google.com/p/ratproxy/ Ratproxy
-
http://www.websecurify.com Websecurify
-
http://sourceforge.net/projects/grendel/ Grendel-scan
-
https://tools.kali.org/web-applications/gobuster Verzeichnis-/Datei- und DNS-Busting-Werkzeug, geschrieben in Go
-
http://websecuritytool.codeplex.com Watcher – passiver Web-Scanner
-
http://xss.codeplex.com x5s – Assistent für Sicherheitstests zu XSS- und Unicode-Transformationen
-
http://www.beyondsecurity.com/avds AVDS – Bewertung und Verwaltung von Schwachstellen
-
http://www.golismero.com Golismero
-
http://www.nstalker.com N-Stalker X
-
http://www.rapid7.com/products/appspider/ App Spider
-
http://www.milescan.com ParosPro
-
https://www.qualys.com/enterprises/qualysguard/web-application-scanning/ Qualys Web Application Scanning
-
http://www.beyondtrust.com/Products/RetinaNetworkSecurityScanner/ Retina
-
https://www.owasp.org/index.php/OWASP_Xenotix_XSS_Exploit_Framework Xenotix XSS Exploit Framework
-
https://github.com/future-architect/vuls Schwachstellenscanner für Linux, agentenlos, geschrieben in Go
-
https://github.com/rastating/wordpress-exploit-framework Ein Ruby-Framework zum Entwickeln und Verwenden von Modulen, die bei Penetrationstests von WordPress-basierten Websites und Systemen helfen.
-
http://www.xss-payloads.com/ XSS-Payloads, um XSS-Schwachstellen auszunutzen, eigene Payloads zu erstellen und Penetrationstest-Fähigkeiten zu üben.
-
https://github.com/joaomatosf/jexboss JBoss (und andere Java-Deserialisierungsschwachstellen) verifizieren und ausnutzen – Tool
-
https://github.com/commixproject/commix Automatisiertes All-in-One-Werkzeug für OS-Command-Injection und Exploitation
-
https://github.com/pathetiq/BurpSmartBuster Ein Content-Discovery-Plugin für Burp Suite, das den Buster intelligenter macht
-
https://github.com/GoSecure/csp-auditor Burp- und ZAP-Plugin zur Analyse von CSP-Headern
-
https://github.com/ffleming/timing_attack Timing-Angriffe gegen Webanwendungen durchführen
-
https://github.com/lalithr95/fuzzapi Fuzzapi ist ein Werkzeug für Pentests von REST-APIs
-
https://github.com/owtf/owtf Offensive Web Testing Framework (OWTF)
-
https://github.com/nccgroup/wssip Anwendung zum Erfassen, Ändern und Senden benutzerdefinierter WebSocket-Daten vom Client zum Server und umgekehrt.
-
https://github.com/PalindromeLabs/STEWS Werkzeugsammlung für WebSocket-Erkennung, Fingerprinting und Schwachstellenerkennung
-
https://github.com/tijme/angularjs-csti-scanner Automatische Erkennung von Client-seitiger Template-Injection (Sandbox-Escape/Bypass) für AngularJS (ACSTIS).
-
https://reshift.softwaresecured.com Ein Quellcode-Analysewerkzeug zum Erkennen und Verwalten von Java-Sicherheitslücken.
-
https://encoding.tools Web-App zur Umwandlung von Binärdaten und Zeichenfolgen, einschließlich Hashes und verschiedener Kodierungen. GPLv3-Offline-Version verfügbar.
-
https://gchq.github.io/CyberChef/ Ein „Cyber-Schweizer-Taschenmesser“ für verschiedene Kodierungen und Transformationen von Binärdaten und Zeichenfolgen.
-
https://github.com/urbanadventurer/WhatWeb WhatWeb – Webscanner der nächsten Generation
-
https://www.shodan.io/ Shodan – Die Suchmaschine zum Finden verwundbarer Server
-
https://github.com/WangYihang/Webshell-Sniper Ein Webshell-Manager über das Terminal
-
https://github.com/nil0x42/phpsploit PhpSploit – Voll ausgestattetes C2-Framework, das über böswillige PHP-One-Liner still auf Webservern persistiert
-
https://webhint.io/ - webhint - webhint ist ein anpassbares Lint-Werkzeug, das dir hilft, die Barrierefreiheit, Geschwindigkeit, Cross-Browser-Kompatibilität und mehr deiner Website zu verbessern, indem es deinen Code auf Best Practices und häufige Fehler prüft.
-
https://gtfobins.github.io/ - gtfobins - GTFOBins ist eine kuratierte Liste von Unix-Binärdateien, die verwendet werden können, um lokale Sicherheitsbeschränkungen in falsch konfigurierten Systemen zu umgehen.
-
https://github.com/HightechSec/git-scanner git-scanner – Ein Werkzeug für Bug Hunting oder Pentesting, das Websites mit öffentlich zugänglichen
.git-Repositories angreift -
Web Application Exploitation @ Rawsec Inventory - Vollständige Liste von Web-Pentest-Werkzeugen
-
Cyclops ist ein neuartiger Browser, der Schwachstellen automatisch erkennen kann - Cyclops ist ein Webbrowser mit XSS-Erkennungsfunktion
-
https://caido.io/ - Web-Proxy
-
https://github.com/assetnote/kiterunner - API-Erkennung
-
https://github.com/owasp-amass/amass - Domain-Recon
-
https://columbus.elmasy.com/ - Columbus Project ist ein fortschrittlicher Subdomain-Erkennungsdienst mit schneller, leistungsstarker und einfach zu verwendender API.
-
BadUSB-Skript zum Exfiltrieren von Passwörtern - Extrahiert alle gespeicherten Passwörter aus Chrome, Firefox und Edge und speichert sie auf einem sekundären USB-Stick zur weiteren Analyse.
-
https://github.com/flibustier/jwt-online-cracker - Brute-Force für HS256-, HS384- oder HS512-JWT-Token aus deinem Browser (vollständig clientseitig).
-
jwt-auditor - Offline-CLI zum Dekodieren und Prüfen von JWTs auf alg:none, schwache HMAC-Geheimnisse und RS256-zu-HS256-Verwechslung.
-
https://github.com/lukechilds/reverse-shell - Leicht zu merkende Reverse Shell, die auf den meisten Unix-ähnlichen Systemen funktionieren sollte.
-
https://github.com/momenbasel/keyFinder - Chrome-Erweiterung, die Webseiten passiv nach durchgesickerten API-Schlüsseln, Tokens und Geheimnissen durchsucht – mit über 80 Erkennungsmustern und Shannon-Entropie über 10 Angriffsflächen.
-
https://github.com/DenisPodgurskii/pentestkit - Browserbasierter Schwachstellenscanner für Bug-Bounty- und Pentest-Workflows, der DAST-, SAST-, IAST- und SCA-Fähigkeiten kombiniert, um Laufzeit-, Quellcode-, interaktive und abhängigkeitsbezogene Sicherheitsprobleme zu erkennen.
- SaaSFort - Kostenloser externer NIS2-/Security-Posture-Scan in 60 Sekunden, Bewertung A–F, keine Anmeldung erforderlich.
- ARS3NAL - Offline-first, durchsuchbares Arsenal: ~1500 Payloads, Befehlsgenerator, GTFOBins, Wortlisten, eingebettetes CyberChef, Reverse Shells und 70 Checklisten.
Spickzettel
- http://n0p.net/penguicon/php_app_sec/mirror/xss.html - XSS-Spickzettel
- https://highon.coffee/blog/lfi-cheat-sheet/ - LFI-Spickzettel
- https://highon.coffee/blog/reverse-shell-cheat-sheet/ - Reverse-Shell-Spickzettel
- https://www.netsparker.com/blog/web-security/sql-injection-cheat-sheet/ - SQL-Injection-Spickzettel
- https://www.gracefulsecurity.com/path-traversal-cheat-sheet-windows/ - Path-Traversal-Spickzettel: Windows
- Pentest Mindmap - Interaktive Mindmap mit über 11.600 Pentesting-Befehlen in 32 Kategorien. Durchsuchbar mit Ein-Klick-Kopieren.
Docker-Images für Penetrationstests
docker pull kalilinux/kali-linux-dockeroffizielles Kali Linuxdocker pull blackarchlinux/blackarchoffizielles BlackArch Linuxdocker pull owasp/zap2docker-stable- offizielles OWASP ZAPdocker pull wpscanteam/wpscan- offizielles WPScandocker pull metasploitframework/metasploit-framework- docker-metasploitdocker pull citizenstig/dvwa- Damn Vulnerable Web Application (DVWA)docker pull bkimminich/juice-shopOWASP Juice Shopdocker pull wpscanteam/vulnerablewordpress- Verwundbare WordPress-Installationdocker pull hmlio/vaas-cve-2014-6271- Schwachstelle als Service: Shellshockdocker pull hmlio/vaas-cve-2014-0160- Schwachstelle als Service: Heartbleeddocker pull opendns/security-ninjas- Security Ninjasdocker pull noncetonic/archlinux-pentest-lxde:1.0- Arch-Linux-Penetrationstesterdocker pull diogomonica/docker-bench-security- Docker Bench for Securitydocker pull ismisepaul/securityshepherd- OWASP Security Shepherddocker pull danmx/docker-owasp-webgoat- OWASP-WebGoat-Projekt-Docker-Imagedocker pull docker pull jeroenwillemsen/wrongsecrets- OWASP-WrongSecrets-Projekt-Docker-Imagedocker pull citizenstig/nowasp- OWASP Mutillidae II Web Pen-Test Practice Applicationdocker pull aaaguirre/pentest- Docker für Pentestsdocker pull rustscan/rustscan:2.0.0- Der moderne Portscanner
Schwachstellen* http://cve.mitre.org/ - Common Vulnerabilities and Exposures. Der Standard für Namen von Sicherheitslücken in der Informationssicherheit
- https://www.exploit-db.com/ - The Exploit Database – das ultimative Archiv für Exploits, Shellcode und Security-Papers.
- http://0day.today/ - Inj3ct0r ist die ultimative Datenbank für Exploits und Schwachstellen und eine großartige Ressource für Schwachstellenforscher und Sicherheitsexperten.
- http://www.securityfocus.com/ - Seit seiner Gründung im Jahr 1999 ist SecurityFocus ein fester Bestandteil der Sicherheits-Community.
- http://packetstormsecurity.com/ - Globale Sicherheitsressource
- https://wpvulndb.com/ - WPScan-Schwachstellendatenbank
- https://snyk.io/vuln/ - Schwachstellendatenbank mit detaillierten Informationen und Anleitungen zur Behebung bekannter Schwachstellen.
- https://stellastra.com/cipher-suite - Datenbank mit Hunderten von TLS-Cipher-Suiten und deren Sicherheitsstatus.
- https://vulert.com/vuln-db - Vulert hilft Entwicklern, ihre Software abzusichern, indem es sie über Schwachstellen in Open-Source-Abhängigkeiten überwacht und alarmiert – ohne Zugriff auf ihren Code zu benötigen. Es unterstützt Abhängigkeiten aus Js, PHP, Java, Python und vielen mehr.
- https://vulncheck.com/xdb/ - Ein Index von Proof-of-Concept-Code für Exploits in Git-Repositories.
- https://labs.jamessawyer.co.uk/cves/ - CVE PoC Search bietet eine CVE-zu-GitHub-Proof-of-Concept-Suche, um schnell von einer Webschwachstelle zu öffentlichem Exploit-Code zu wechseln.
Kurse
- https://pwn.guide/ - Cybersicherheits-Lernplattform mit etwa 100 Tutorials, von denen sich ungefähr 25 mit Web-Hacking und der Verteidigung von Websites befassen.
- https://www.offensive-security.com/information-security-training/advanced-web-attack-and-exploitation/ Offensive Security Advanced Web Attacks and Exploitation (live)
- https://www.sans.org/course/web-app-penetration-testing-ethical-hacking Sans SEC542: Web App Penetration Testing and Ethical Hacking
- https://www.sans.org/course/advanced-web-app-penetration-testing-ethical-hacking Sans SEC642: Advanced Web App Penetration Testing and Ethical Hacking
- http://opensecuritytraining.info/ - Open Security Training
- http://securitytrainings.net/security-trainings/ - Security Exploded Training
- http://www.securitytube.net/ - Das weltweit größte Infosec- und Hacking-Portal.
- https://www.hacker101.com/ - Kostenloser Kurs für Websicherheit von Hackerone
- https://www.darkrelay.com/courses/professional-penetration-tester - Pentesting-Kurs im Zero-Hero-Stil von DarkRelay Security Labs
Online-Hacking-Demonstrationsseiten
- http://testasp.vulnweb.com/ - Acunetix-ASP-Test- und Demonstrationsseite
- http://testaspnet.vulnweb.com/ - Acunetix-ASP.Net-Test- und Demonstrationsseite
- http://testphp.vulnweb.com/ - Acunetix-PHP-Test- und Demonstrationsseite
- http://crackme.cenzic.com/kelev/view/home.php - Crack Me Bank
- http://zero.webappsecurity.com/ - Zero Bank
- http://demo.testfire.net/ - Altoro Mutual
- https://public-firing-range.appspot.com/ - Firing Range ist eine Testumgebung für automatisierte Sicherheitsscanner für Webanwendungen.
- https://xss-game.appspot.com/ - XSS-Challenge
- https://google-gruyere.appspot.com/ Google Gruyere, Exploits und Verteidigung von Webanwendungen
- https://ginandjuice.shop/catalog
- https://pentest-ground.com/ Pentest-Ground ist ein kostenloser Spielplatz mit absichtlich verwundbaren Webanwendungen und Netzwerkdiensten.
- HackSimulator ist ein GPT, erstellt von MarkCyber, in dem chatGPT 4 als Hacking-CTF agiert. Dieses GPT fragt nach deinem Erfahrungslevel und dem, was du verbessern möchtest, bevor es eine Maschine/Anwendung simuliert, in die du hacken kannst. Die Chatbox dient als Eingabefeld für Terminalbefehle. Da dies über KI läuft, ändert und passt es sich basierend auf deinem Erfahrungslevel an, und du kannst um Hilfe bitten, wenn du nicht weiterkommst.
Labore
- https://portswigger.net/web-security - Web Security Academy: Kostenloses Online-Training von PortSwigger
- http://www.cis.syr.edu/~wedu/seed/all_labs.html - Entwicklung von Lehrlaboren für die Ausbildung in Computersicherheit
- https://www.vulnhub.com/ - Virtuelle Maschinen für Penetrationstests auf dem Localhost.
- https://pentesterlab.com/ - PentesterLab ist ein einfacher und großartiger Weg, Penetrationstests zu lernen.
- https://codereviewlab.com/ - Code Review Lab ist eine praxisorientierte Plattform für Code-Review-Schulungen.
- https://github.com/jerryhoff/WebGoat.NET - Diese Webanwendung ist eine Lernplattform über häufige Websicherheitsfehler.
- http://www.dvwa.co.uk/ - Damn Vulnerable Web Application (DVWA)
- http://sourceforge.net/projects/lampsecurity/ - LAMPSecurity-Training
- https://github.com/Audi-1/sqli-labs - SQLI-Labore zum Testen von error-based, blind boolean-based und time-based SQL-Injection.
- https://github.com/paralax/lfi-labs - Kleine Sammlung von PHP-Skripten, um das Ausnutzen von LFI-, RFI- und CMD-Injection-Schwachstellen zu üben.
- https://hack.me/ - Erstelle, hoste und teile verwundbare Web-Apps kostenlos in einer Sandbox-Umgebung.
- http://azcwr.org/az-cyber-warfare-ranges - Kostenlose Live-Fire-Capture-the-Flag-, Blue-Team- und Red-Team-Übungsplattform für Cybersicherheit, von Anfängern bis zu fortgeschrittenen Benutzern. Du musst mit einem Mobiltelefon eine SMS senden, um Zugang zum Übungsplatz anzufordern.
- https://github.com/adamdoupe/WackoPicko - WackoPicko ist eine verwundbare Webanwendung, die zum Testen von Websicherheits-Scannern verwendet wird.
- https://github.com/rapid7/hackazon - Hackazon ist eine kostenlose, verwundbare Testseite, ein Online-Shop, der mit den gleichen Technologien aufgebaut ist, die in heutigen Rich-Client- und mobilen Anwendungen verwendet werden.
- https://github.com/RhinoSecurityLabs/cloudgoat - Das AWS-Infrastruktur-Setup-Tool „Vulnerable by Design“ von Rhino Security Labs
- https://www.hackthebox.eu/ - Hack The Box ist eine Online-Plattform, mit der du deine Fähigkeiten im Bereich Cybersicherheit testen und weiterentwickeln kannst.
- https://github.com/tegal1337/0l4bs - 0l4bs ist ein Cross-Site-Scripting-Labor für Websicherheits-Enthusiasten.
- https://github.com/oliverwiegers/pentest_lab - Lokales Pentest-Labor mit Docker Compose.
- https://ginandjuice.shop/catalog
- https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application
- https://labex.io/skilltrees/cybersecurity - LabEx ist eine Online-Plattform zur Verbesserung deiner Cybersicherheitsfähigkeiten durch praxisorientierte Labore.
- https://pythoncyber.go.ro - CyberPython hilft dir, eigene Recherchen durchzuführen, um Herausforderungen zu lösen, CVEs auszunutzen und gute Skripte zu erstellen.
- https://github.com/kOaDT/oss-oopssec-store - OSS – OopsSec Store: Eine absichtlich verwundbare E-Commerce-Anwendung, erstellt mit Next.js und React, für Websicherheitstraining und CTF-Übungen.
- https://github.com/momenbasel/htb-writeups - HTB Writeups: Die umfassendste Sammlung von Hack-The-Box-Writeups mit über 500 Maschinen, über 400 Challenges, ProLabs, Sherlocks, CTF-Events und Cheatsheets.
SSL
- https://www.ssllabs.com/ssltest/index.html - Dieser Dienst führt eine eingehende Analyse der Konfiguration eines beliebigen SSL-Webservers im öffentlichen Internet durch.
- http://certdb.com/ - SSL/TLS-Datenanbieterdienst. Sammelt Daten über digitale Zertifikate – Aussteller, Organisation, Whois, Ablaufdaten usw. Außerdem gibt es praktische Filter für mehr Komfort.
- https://raymii.org/s/tutorials/Strong_SSL_Security_On_nginx.html - Starke SSL-Sicherheit auf nginx
- https://weakdh.org/ - Schwaches Diffie-Hellman und der Logjam-Angriff
- https://letsencrypt.org/ - Let’s Encrypt ist eine neue Zertifizierungsstelle: Sie ist kostenlos, automatisiert und offen.
- https://filippo.io/Heartbleed/ - Ein Prüfer (Website und Tool) für CVE-2014-0160 (Heartbleed).
- https://testssl.sh/ - Ein Befehlszeilen-Tool, das die TLS/SSL-Verschlüsselungen, Protokolle und kryptografischen Schwachstellen einer Website prüft.
- Scorifya - Sicherheitsbewertung von 0–100 für jede Website, die TLS, Sicherheitsheader (CSP, HSTS, X-Frame-Options), Cookies, DNS und E-Mail-Signale (SPF, DKIM, DMARC) abdeckt, mit priorisierten Korrekturschritten.
Sicherheit von Ruby on Rails
- http://brakemanscanner.org/ - Ein Statik-Analyse-Sicherheitsscanner für Schwachstellen in Ruby-on-Rails-Anwendungen.
- https://github.com/rubysec/ruby-advisory-db - Eine Datenbank verwundbarer Ruby-Gems
- https://github.com/rubysec/bundler-audit - Patch-level-Verifizierung für Bundler
- https://github.com/hakirisec/hakiri_toolbelt - Hakiri Toolbelt ist eine Befehlszeilenschnittstelle für die Hakiri-Plattform.
- https://hakiri.io/facets - Durchsucht Gemfile.lock nach Schwachstellen.
- http://rails-sqli.org/ - Diese Seite listet viele Abfragemethoden und Optionen in ActiveRecord auf, die rohe SQL-Argumente nicht bereinigen und nicht mit unsicheren Benutzereingaben aufgerufen werden sollen.
- https://github.com/0xsauby/yasuo - Ein Ruby-Skript, das nach verwundbaren und ausnutzbaren Drittanbieter-Webanwendungen in einem Netzwerk sucht.