Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/lylemi/learn-web-hacking
WebsicherheitPenetrationstestsLernen & BildungKuratierte RessourcenLernpfade & Kurse
GitHublylemi/learn-web-hacking

Learn-Web-Hacking

Strukturierte Lernnotizen zu den Grundlagen des Web-Hackings, häufigen Schwachstellen, Penetrationstest-Techniken und defensiver Sicherheit, mit kuratierten Tool- und Ressourcenlisten.

Repository anzeigen
5.5k9496vor 19 TagenVon Kitploit geprüft
Webseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Web-Sicherheits-Lernnotizen

README (Englische Version)

Notizlink

Vorwort


Im Lernprozess der Websicherheit habe ich tief empfunden, dass das relevante Wissen riesig und ein großer Teil davon relativ verstreut ist. Ohne eine klare Orientierung als Referenz kann dies unnötige Hürden beim Lernen mit sich bringen. Nachdem ich ein oberflächliches Verständnis der Websicherheit erlangt habe, habe ich daher versucht, einige Kenntnisse und Gedanken zu ordnen und festzuhalten, was zu diesen Notizen geführt hat. Ich hoffe, dass sie Sicherheitsbegeisterten, die gerade einsteigen, eine gewisse Hilfe bieten können.

Bevor wir beginnen, muss eine Frage geklärt sein: Was ist Websicherheit? Eine recht direkte Definition ist, dass Websicherheit eine Reihe von Sicherheitsinhalten umfasst, die Websites, Webanwendungen und Webdienste einschließen. Oder anders gesagt, Websicherheit beschäftigt sich mit der Sicherheit der Anwendungsschicht, insbesondere mit sicherheitsrelevanten Aspekten, die mit dem Netzwerk zusammenhängen. Die Inhalte, die man für Websicherheit lernen muss, umfassen hauptsächlich die Netzwerkprotokolle selbst, die Eigenschaften von Webanwendungen und die entsprechenden Sicherheitsprobleme sowie die Nutzung verschiedener Werkzeuge. Tatsächlich sind diese Bereiche recht fragmentiert und komplex. Ich versuche, die relevanten Inhalte mit der folgenden Logik zu zerlegen und neu zu organisieren.

Aus der Geschichte lernen, um Aufstieg und Fall zu verstehen – als Erstes sollte man die Entwicklungsgeschichte des Bereichs kennen. Um besser zu verstehen, warum die Websicherheit heute so ist, wie sie ist, und in welche Richtung sich die jeweiligen Forschungen entwickeln, ist es notwendig, die Entwicklung und Evolution der Webanwendungstechnologie sowie der Netzwerkangriffs- und -verteidigungstechniken zu verstehen. Dies ist der erste Teil der Notizen, der sich um die Entwicklung und Evolution der Webtechnologie und die grundlegenden Kenntnisse des Sicherheitsbereichs dreht.

Nach einem allgemeinen Verständnis der Geschichte der Websicherheit kann man mit dem Erlernen der Grundlagen von Computernetzwerken beginnen. Dies ist der zweite Teil des Dokuments, der einige grundlegende Kenntnisse über Computernetzwerke vorstellt. Angesichts der vielen technischen Zweige und der schnellen Entwicklung von Netzwerkdatenbanken, Webservern usw. beschränkt sich dieses Dokument auf die Einführung von Netzwerkprotokollen und überspringt die Netzwerkanwendungen. Tatsächlich sollte man sich mit verschiedenen Programmiersprachen, Webanwendungsframeworks, Netzwerkdiensten und Betriebssystemeigenschaften auskennen.

Mit einer gewissen Grundlage kann man sich auf detailliertere Angriffs- und Verteidigungsinhalte konzentrieren, wie z. B. die Untersuchung eines bestimmten Schwachstellentyps, die Eigenschaften einer bestimmten Sprache oder Anwendung und die damit verbundenen Sicherheitsprobleme. Dies ist der dritte Teil des Dokuments. Dieser Teil folgt der üblichen Reihenfolge von Penetrationstests und behandelt kurz die Informationssammlung, häufige Webschwachstellen, gängige Sprachen und Frameworks sowie Techniken für interne Netzwerke. Normalerweise stößt man auf diese Inhalte, wenn man mit Penetrationstests beginnt.

Gleichzeitig wird die Cloud nach und nach zu einem wichtigen Teil der Webwelt. Ob man nun öffentliche Clouds für leichte Dienste oder private Clouds nutzt – Container und ähnliche Technologien werden immer wichtiger.

Der vierte Teil kehrt zur Verteidigungsperspektive zurück und beschreibt den Aufbau von Sicherheitsteams, Bedrohungsinformationen und Risikomanagement usw. Er geht auch auf detailliertere technische Inhalte wie Honeypots und Rückverfolgung ein.

Schließlich folgen konkretere Anwendungen, hauptsächlich die Einführung und Nutzung von Werkzeugen. In diesem Teil des Dokuments werden einige empfohlene Werkzeuge und Ressourcenlisten vorgestellt, und es werden auch einige Inhalte archiviert, die vorläufig nicht kategorisiert wurden.

Das ist die gesamte Organisation des Inhalts. Tatsächlich kann man beim Lernen auch von einem bestimmten Punkt aus einsteigen und sich spiralförmig weiterbilden. Diese Notizen können sowohl als Ganzes als auch als Handbuch dienen.

Mein Wissen ist begrenzt und meine Energie beschränkt; bei der Zusammenstellung der Notizen können zwangsläufig Fehler oder unvollständige Teile auftreten, die nach und nach korrigiert und ergänzt werden. Falls Lücken oder Fehler vorhanden sind, sind Leser herzlich eingeladen, diese per Issue oder PR zu kritisieren und zu korrigieren. Ich bin sehr dankbar dafür.

Bei der Erstellung der Notizen habe ich viele Materialien referenziert und zitiert. Die entsprechenden Links sind am Ende des Dokuments angegeben. Vielen Dank an die Autoren der Artikel für ihre Beiträge. Die Online-Version der Notizen kann hier eingesehen werden.

Notizgliederung


  1. Einleitung
    1. Evolution der Webtechnologie
    2. Evolution der Netzwerkangriffs- und -verteidigungstechniken
    3. Sicherheitsperspektive
  2. Computernetzwerke und Protokolle
    1. Netzwerkgrundlagen
    2. UDP-Protokoll
    3. TCP-Protokoll
    4. DHCP-Protokoll
    5. Routing-Algorithmen
    6. Domain Name System
    7. HTTP-Standard
    8. E-Mail-Protokollfamilie
    9. SSL/TLS
    10. IPsec
    11. Wi-Fi
  3. Informationssammlung
    1. Gesamte Netzwerkarchitektur
    2. Domain-Informationen
    3. Port-Informationen
    4. Website-Informationen
    5. Nutzung von Suchmaschinen
    6. Social Engineering
    7. Referenzlinks
  4. Häufige Schwachstellenangriffe und -abwehr
    1. SQL-Injection
    2. XSS
    3. CSRF
    4. SSRF
    5. Befehlsinjektion
    6. Directory Traversal
    7. Dateilesen
    8. Dateiupload
    9. Dateieinbindung
    10. XXE
    11. Template-Injection
    12. XPath-Injection
    13. Logische Schwachstellen / Geschäftsschwachstellen
    14. Konfigurationssicherheit
    15. Middleware
    16. Web-Cache-Spoofing-Angriff
    17. HTTP-Schmuggel
  5. Sprachen und Frameworks
    1. PHP
    2. Python
    3. Java
    4. JavaScript
    5. Golang
    6. Ruby
    7. ASP
    8. PowerShell
    9. Shell
    10. Csharp
  6. Interne Netzwerkpenetration
    1. Windows-Interne Netzwerkpenetration
    2. Linux-Interne Netzwerkpenetration
    3. Backdoor-Techniken
    4. Umfassende Tricks
    5. Referenzlinks
  7. Cloud-Sicherheit
    1. Container-Standards
    2. Docker
    3. Referenzlinks
  8. Abwehrtechniken
    1. Teambuilding
    2. Red-Blue-Team-Übungen
    3. Sichere Entwicklung
    4. Sicherheitsaufbau
    5. Bedrohungsinformationen
    6. ATT&CK
    7. Risikomanagement
    8. Abwehrrahmen
    9. Härtungsprüfung
    10. Eindringungserkennung
    11. Zero-Trust-Sicherheit
    12. Honeypot-Techniken
    13. RASP
    14. Notfallreaktion
    15. Rückverfolgungsanalyse
  9. Authentifizierungsmechanismen
    1. Multi-Faktor-Authentifizierung
    2. SSO
    3. JWT
    4. OAuth
    5. SAML
    6. SCRAM
    7. Windows
    8. Kerberos
    9. NTLM-Authentifizierung
  10. Werkzeuge und Ressourcen
    1. Empfohlene Ressourcen
    2. Relevante Arbeiten
    3. Informationssammlung
    4. Social Engineering
    5. Fuzzing
    6. Schwachstellenausnutzung / -test
    7. Nahquell-Penetration
    8. Web-Persistenz
    9. Lateral Movement
    10. Cloud-Sicherheit
    11. Betriebssystem-Persistenz
    12. Audit-Werkzeuge
    13. Abwehr
    14. Sichere Entwicklung
    15. Betrieb
    16. Forensik
    17. Sonstiges
  11. Schnellreferenz
    1. Brute-Force-Werkzeuge
    2. Download-Werkzeuge
    3. Verkehrsbezogen
    4. Sniffing-Werkzeuge
    5. SQLMap-Verwendung
  12. Sonstiges
    1. Code-Audit
    2. WAF
    3. Häufige Netzwerkgeräte
    4. Fingerprinting
    5. Unicode
    6. JSON
    7. Denial-of-Service-Angriffe
    8. E-Mail-Sicherheit
    9. APT
    10. Lieferkettensicherheit
    11. Nahquell-Penetration
    12. Häufige Begriffe

Lokales Kompilieren


root@kitploit:~
git clone https://github.com/LyleMi/Learn-Web-Hacking.git
cd Learn-Web-Hacking
pip install sphinx sphinx-rtd-theme
make html

Beiträge


Wenn es irgendwelche Fragen, Meinungen oder Vorschläge gibt, sind Issues oder PRs willkommen. Ich bin sehr dankbar dafür.

Vielen Dank an alle Mitwirkenden.

Lizenz


Das Projekt wird unter der CC0 1.0-Lizenz veröffentlicht. Der vollständige Text kann hier eingesehen werden.

Anmerkung


Der Inhalt der Notizen wurde aus Open-Source-Informationen gesammelt und zusammengestellt. Die genannten Techniken dienen nur für legale Szenarien wie Lernen und autorisierte Tests. Aus Gründen der öffentlichen Sicherheit wurden einige Inhalte nicht aufgenommen. Bitte halten Sie sich an das "Cybersicherheitsgesetz der Volksrepublik China", das "Urheberrechtsgesetz für Computersoftware der Volksrepublik China" und andere gesetzliche Bestimmungen und führen Sie keine Tests gegen nicht autorisierte Ziele durch.

Tool herunterladen