Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Thick-Client-Pentest-Checklist — A OWASP Based Checklist With 80+ Test Cases | Kitploit
Tools/GitHubGitHub/hari-prasaanth/thick-client-pentest-checklist
Packet Sniffing & AnalysisVulnerability AnalysisReverse EngineeringInformation GatheringPenetration TestingBinary AnalysisLearning & EducationCurated Resources

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
hari-prasaanth/thick-client-pentest-checklist

Thick-Client-Pentest-Checklist

A OWASP Based Checklist With 80+ Test Cases

Repository anzeigen
20256vor 3 JahrenVon Kitploit geprüft

CHECKLISTE FÜR THICK-CLIENT-PENTESTING

OWASP-basierte Checkliste 🌟🌟

80+ Testfälle 🚀🚀

Notion-Link: https://hariprasaanth.notion.site/THICK-CLIENT-PENTESTING-CHECKLIST-35c6803f26eb4c9d89ba7f5fdc901fb0

  • INFORMATIONSBESCHAFFUNG

    Informationsbeschaffung

    • Anwendungsarchitektur ermitteln (Zwei-Tier- oder Drei-Tier-Architektur)
    • Verwendete Technologien ermitteln (Sprachen und Frameworks)
    • Netzwerkkommunikation identifizieren
    • Den Anwendungsprozess beobachten
    • Jede Funktionalität und jedes Verhalten der Anwendung beobachten
    • Alle Einstiegspunkte identifizieren
    • Den Sicherheitsmechanismus analysieren (Autorisierung und Authentifizierung)

    Verwendete Tools

    • CFF Explorer
    • Sysinternals Suite
    • Wireshark
    • PEid
    • Detect It Easy (DIE)
    • Strings
  • GUI-TESTING

    Test auf Berechtigungen von GUI-Objekten

    • Versteckte Formularobjekte anzeigen
    • Versuchen, deaktivierte Funktionen zu aktivieren
    • Versuchen, das maskierte Passwort aufzudecken

    Test des GUI-Inhalts

    • Nach sensiblen Informationen suchen

    Test der GUI-Logik

    • Auf Zugriffskontroll- und injektionsbasierte Schwachstellen testen
    • Kontrollen durch Nutzung der vorgesehenen GUI-Funktionalität umgehen
    • Unsachgemäße Fehlerbehandlung prüfen
    • Schwache Eingabebereinigung prüfen
    • Privilegienerweiterung versuchen (Freischalten von Admin-Funktionen für normale Benutzer)
    • Zahlungsmanipulation versuchen

    Verwendete Tools

    • UISpy
    • Winspy++
    • Window Detective
  • DATEI-TESTING

    Test auf Dateiberechtigungen

    • Berechtigungen für jede Datei und jeden Ordner prüfen

    Test auf Dateiintegrität

    • Auf Strong Naming prüfen
    • Codesignierung authentifizieren

    Test auf Dateiinhalte (Debugging)

    • Nach sensiblen Informationen im Dateisystem suchen (Symbole, sensible Daten, Passwörter, Konfigurationen)
    • Nach sensiblen Informationen in der Konfigurationsdatei suchen
    • Nach hartcodierten Verschlüsselungsdaten suchen
    • Nach Klartextspeicherung sensibler Daten suchen
    • Nach Side-Channel-Datenlecks suchen
    • Nach unzuverlässiger Protokollierung suchen

    Test auf Datei- und Inhaltsmanipulation

    • Framework-Backdooring versuchen
    • DLL-Preloading versuchen
    • Race-Condition-Prüfung durchführen
    • Auf Datei- und Inhaltsersetzung testen
  • REGISTRY-TESTING

    Test auf Registry-Berechtigungen

    • Lesezugriff auf die Registrierungsschlüssel prüfen
    • Schreibzugriff auf die Registrierungsschlüssel prüfen

    Test des Registry-Inhalts

    • Den Inhalt der Registry untersuchen
    • Nach sensiblen Informationen in der Registry suchen
    • Die Registry vor und nach der Ausführung der Anwendung vergleichen

    Test auf Registry-Manipulation

    • Registry-Manipulation versuchen
    • Versuchen, die Authentifizierung durch Registry-Manipulation zu umgehen
    • Versuchen, die Autorisierung durch Registry-Manipulation zu umgehen

    Verwendete Tools

    • Regshot
    • Procmon
    • Accessenum
  • NETZWERK-TESTING

    Test auf Netzwerk

    • Nach sensiblen Daten während der Übertragung suchen
    • Versuchen, Firewall-Regeln zu umgehen
    • Versuchen, den Netzwerkverkehr zu manipulieren

    Verwendete Tools

    • Wireshark
    • TCPview
  • ASSEMBLY-TESTING

    Test auf Assembly

    • Address Space Layout Randomization (ASLR) überprüfen
    • SafeSEH überprüfen
    • Data Execution Prevention (DEP) überprüfen
    • Strong Naming überprüfen
    • ControlFlowGuard überprüfen
    • HighentropyVA überprüfen

    Verwendete Tools

    • PESecurity
  • SPEICHER-TESTING

    Test auf Speicherinhalt

    • Nach sensiblen Daten im Speicher suchen

    Test auf Speichermanipulation

    • Speichermanipulation versuchen
    • Versuchen, die Authentifizierung durch Speichermanipulation zu umgehen
    • Versuchen, die Autorisierung durch Speichermanipulation zu umgehen

    Test auf Laufzeitmanipulation

    • Versuchen, die Dump-Datei zu analysieren
    • Auf Prozessersetzung prüfen
    • Auf Änderung der Assembly im Speicher prüfen
    • Versuchen, die Anwendung zu debuggen
    • Versuchen, gefährliche Funktionen zu identifizieren
    • Haltepunkte verwenden, um jede Funktionalität zu testen

    Verwendete Tools

    • Process Hacker
    • HxD
    • Strings
  • TRAFFIC-TESTING

    Test auf Datenverkehr

    • Den Fluss des Netzwerkverkehrs analysieren
    • Versuchen, sensible Daten während der Übertragung zu finden

    Verwendete Tools

    • Echo Mirage
    • MITM Relay
    • Burp Suite
  • TESTS AUF ALLGEMEINE SCHWACHSTELLEN

    Test auf allgemeine Schwachstellen

    • Versuchen, die Anwendung zu dekompilieren
    • Reverse Engineering versuchen
    • Mit OWASP Web Top 10 testen
    • Mit OWASP API Top 10 testen
    • Auf DLL-Hijacking testen
    • Auf Signaturprüfungen testen (Sigcheck verwenden)
    • Auf Binäranalyse testen (Binscope verwenden)
    • Auf Fehler in der Geschäftslogik testen
    • Auf TCP/UDP-Angriffe testen
    • Mit automatisierten Scan-Tools testen (Visual Code Grepper - VCG verwenden)

Erstellt von: Hariprasaanth R

Kontakt: LinkedIn Portfolio Github

Tool herunterladen
  • Snoop WPF
  • Auf Umgehung des Client-seitigen Schutzes mittels Reverse Engineering testen
  • Test auf exportierte Funktionen

    • Versuchen, die exportierten Funktionen zu finden
    • Versuchen, die exportierten Funktionen ohne Authentifizierung zu nutzen

    Test auf öffentliche Methoden

    • Einen Wrapper erstellen, um ohne Authentifizierung Zugriff auf öffentliche Methoden zu erhalten

    Test auf Dekompilierung und Neuaufbau der Anwendung

    • Versuchen, den ursprünglichen Quellcode, Passwörter und Schlüssel wiederherzustellen
    • Versuchen, die Anwendung zu dekompilieren
    • Versuchen, die Anwendung neu zu erstellen
    • Versuchen, die Anwendung zu patchen

    Test auf Entschlüsselung und Entschleierung

    • Versuchen, den ursprünglichen Quellcode wiederherzustellen
    • Versuchen, Passwörter und Schlüssel abzurufen
    • Auf fehlende Verschleierung testen

    Test auf Disassemblierung und Reassemblierung

    • Versuchen, eine gepatchte Assembly zu erstellen

    Verwendete Tools

    • Strings
    • dnSpy
    • Procmon
    • Process Explorer
    • Process Hacker