
Vollständige Lösung für VAPT/AppSec und Pentesting-Leitfaden: Web | Mobile | API | Thick Client | Source Code Review | DevSecOps | Wireless | Network Pentesting | SAST | DAST usw.
Eine vollständige, durchsuchbare Penetrationstest-Wissensdatenbank, die 23 Sicherheitsdomänen abdeckt.
Live-Website · PentestingChecklist · Mitwirken · Problem melden
Lies es online unter pentesting.m14r41.in: vollständig durchsuchbar, mit 108 Dokumentationsseiten, 104 Referenz-PDFs und über 212 Themen in 23 Domänen. Die Website verwandelt dieses Repository in eine schnelle, strukturierte und lesbare Wissensdatenbank.
Neu in v2.0.0: Das Projekt ist jetzt eine vollwertige Website mit sofortiger Volltextsuche, einer filterbaren Referenz-PDF-Bibliothek, Lernpfaden für gängige Einsätze und einer begleitenden Checkliste unter checklist.m14r41.in. Ausführliche Hinweise im Changelog.
PentestingEverything ist eine Open-Source-, umfassende Wissensdatenbank für Penetrationstests. Sie vereint Methodik, Checklisten, Payloads, Befehle und in der Praxis erprobte Referenzen über 23 Domänen: Web, API, mobil, Netzwerk, Cloud, Active Directory, OSINT und mehr. Das Ziel ist einfach: Dir das prägnante, praktische Wissen zu vermitteln, um jedes Ziel zu bewerten – vom Scoping eines Engagements über die Jagd nach einer bestimmten Schwachstellenklasse bis zum Schreiben des Berichts.
Praktischer Begleiter: PentestingChecklist. Dieses Projekt ist die Wissensdatenbank. Die Checkliste ist der praxisorientierte Begleiter zum Abhaken. Eine strukturierte Checkliste über 23 Plattformen (Web, API, mobil, Cloud, AD und mehr) mit Fortschrittsverfolgung, Notizen und Export. Nutze beide Seite an Seite.
Installiere eine portable Agent Skill, um diese Wissensdatenbank aus Cursor und anderen Coding-Agenten zu nutzen. Sie stützt Antworten auf den PentestingEverything-Markdown, erstellt passgenaue Checklisten und entwirft evidenzbasierte Notizen ausschließlich für autorisierte Bewertungen.
Für wen es gedacht ist: Bug Hunter, Security-Tester und Penetrationstester, die echte Engagements über einen Agenten durchführen und nicht nur statische Dokumentationen durchstöbern. Grundregeln halten die autonome Nutzung sicher: Autorisierung wird vor aktiven Tests bestätigt, Aktionen mit hoher Auswirkung sind abgesichert, Befunde durchlaufen vor dem Entwurf eine False-Positive-Prüfung, und automatisierte Anfragen werden so getaktet, dass die Rate-Limits der Programme eingehalten werden.
Installation (projektlokal):```bash npx skills add m14r41/PentestingEverything --skill pentesting-everything
**Global installieren** (projektübergreifend verfügbar):```bash
npx skills add m14r41/PentestingEverything --skill pentesting-everything --global
Bestimmten Client anvisieren (Beispiele):```bash npx skills add m14r41/PentestingEverything --skill pentesting-everything --agent cursor npx skills add m14r41/PentestingEverything --skill pentesting-everything --agent claude-code
**Auflisten ohne Installation:**```bash
npx skills add m14r41/PentestingEverything --list
Skill-Quelle: .agents/skills/pentesting-everything/.
Beiträge und Wissensaustausch von Fachleuten mit Erfahrung im Pentesting von Cloud- und Unternehmensinfrastrukturen sind willkommen.
Ich freue mich über dein Interesse an einem Beitrag! Bitte lies die Beitragsrichtlinien.
Ein herzliches Dankeschön an die großartigen Personen für ihre Beiträge zu diesem Projekt. Du kannst den Emoji-Schlüssel ansehen, um die verschiedenen Möglichkeiten zu entdecken, wie du dich einbringen kannst!
Dieses Projekt ist Open Source (MIT) und enthält Material Dritter wie PDFs und Dokumente, die ihren ursprünglichen Eigentümern gehören. Es wird in guter Absicht ausschließlich zu Bildungszwecken geteilt. Wenn etwas davon Ihnen gehört und Sie es anders zugeordnet oder entfernt haben möchten, fragen Sie einfach; es wird umgehend erledigt. Siehe CONTENT_REMOVAL.md.
| Nr. | Arten des Pentestings | Nr. | Arten des Pentestings |
|---|
| Kategorie | Tools |
|---|
| Webanwendungs-Pentesting | Acunetix, Burp Suite Professional, Dirb, FFUF, Nmap, Nikto, Nuclei, OWASP ZAP, SQLMap, WhatWeb, WPScan, Invicti (Netsparker), Fortify WebInspect |
| Android-Sicherheit | adb, APKTool, Apkscan, AndroBugs, Android Studio / Genymotion, AppMon, Dexter/Objection (Objection), Drozer, Frida, Magisk, MITMProxy, MobSF, Quark Engine, JADX |
| iOS-Sicherheit | checkra1n, Class-dump, Frida, iMazing, iOS-decrypt, iOS-Hook, MobSF, Needle, Objection, Palera1n, Passionfruit, SSL Kill Switch 2, Cycript |
| API-Pentesting | Burp Suite Professional, GraphQL Raider, GraphQL Voyager, Insomnia, Kite Runner, Postman, Swagger UI |
| Sicheres Code-Review | Bandit, Checkmarx, CodeQL, FindSecBugs, Gitleaks, Semgrep, SonarQube, Snyk, Veracode, Fortify Static (Workbench/Audit) |
| Thick-Client-Sicherheit | Burp Suite Professional, dnSpy, de4dot, Fiddler, Ghidra, IDA Pro, OllyDbg, Process Explorer, x64dbg, CFF Explorer, Sysinternals Suite, Wireshark |
| Netzwerk-Pentesting | Bettercap, CrackMapExec, Metasploit, Netcat, Nessus, Nmap, OpenVAS, Responder, Wireshark |
| Kategorie | Tools |
|---|
| Active-Directory-Pentesting | BloodHound, Mimikatz, CrackMapExec, Impacket, Kerbrute, Rubeus, LDAPDomainDump, SharpHound, PowerView, ADRecon |
| Cloud-Sicherheit | Prowler, ScoutSuite, CloudSploit, Pacu, Steampipe, CloudMapper, NCC Scout, kube-bench, Terrascan, KICS |
| IoT-Sicherheit | Firmwalker, Binwalk, Firmware-Mod-Kit, Shodan, RIOT, JTAGulator, Qiling, Ghidra, Avatar2, Firmadyne |
| Firewall-Pentesting | hping3, NPing, Scapy, Zmap, firewalk, FTester, Nmap (Firewall Bypass), Packet Sender, T50, Ettercap, TCPReplay |
| Firmware-Analyse | Binwalk, Firmware Analysis Toolkit (FAT), QEMU, Ghidra, IDA Pro, Firmware-Mod-Kit, Radare2, Firmadyne |
| Container-Sicherheit | Trivy, Aqua Microscanner, Clair, Anchore, Docker Bench, kube-hunter, Falco, Sysdig, Snyk, Grype |
| WLAN-Pentesting | Aircrack-ng, Kismet, Bettercap, Reaver, Fluxion, Wireshark, hcxtools, Fern WiFi Cracker, Wifiphisher, Hashcat |
| DevSecOps | GitHub Advanced Security, Trivy, Snyk, Anchore, OWASP Dependency-Check, Jenkins, Checkmarx, Veracode, Dagda, Sysdig Secure, Cloud Custodian, Bridgecrew, Kubescape |
| OSINT | theHarvester, Maltego, SpiderFoot, Recon-ng, Shodan, FOCA, Google Dorks, OSINT Framework, GHunt, Sherlock, PhoneInfoga |
| Konfigurations-Review | Lynis, OpenSCAP, Auditd, Tripwire, cis-cat Pro, Chef InSpec, Prowler, Kubescape |
| Phishing-Simulation | GoPhish, SET, Evilginx2, Phishery, King Phisher, Modlishka, Phishing Frenzy |
| Forensik | Autopsy, Volatility, Sleuth Kit, FTK Imager, Redline, Magnet AXIOM, X-Ways, Bulk Extractor, ExifTool |
| Blockchain-Sicherheit | Mythril, Slither, Manticore, Remix IDE, Oyente, SmartCheck, Echidna, Tenderly |
| Bedrohungsmodellierung | Microsoft TMT, OWASP Threat Dragon, IriusRisk, SeaSponge, Draw.io, Pytm |
| Red-Team-Tools | Cobalt Strike, Sliver, Mythic, Empire, Metasploit, Brute Ratel, Koadic, FudgeC2, Nishang, PowerShell Empire |
| Blue-Team-Tools | Velociraptor, Wazuh, OSQuery, GRR, Sysmon, CrowdStrike Falcon, Elastic Security, Sigma Rules |
| SIEM- & Log-Analyse | Splunk, ELK Stack, Graylog, Wazuh, AlienVault OSSIM, SIEMonster, Logstash, Fluentd, Loki, Falco, Humio, Kibana, Loggly, Logz.io |
| Passwort-Cracking | Hashcat, John the Ripper, Hydra, CrackStation, Cain & Abel, Medusa, THC-Hydra |
| Reverse Engineering | Ghidra, IDA Pro, x64dbg, OllyDbg, Binary Ninja, Radare2, Cutter |
| Hardware-Hacking | ChipWhisperer, Saleae Logic, OpenOCD, JTAGulator, Bus Pirate, Flashrom, Arduino, Raspberry Pi, RTL-SDR |
| Social Engineering | SET, BeEF, King Phisher, Evilginx / Evilginx2, Modlishka, EyeWitness, PhishToolkit, PhishX, Psychological Frameworks (Pretexting, Elicitation) |
| SCADA/ICS-Sicherheit | Snort, Wireshark, ModScan, ModbusPal, Scadafence, OpenPLC, GasPot, Conpot, PLCScan |
| Supply-Chain-Sicherheit | Snyk, OWASP Dependency-Check, Trivy, Syft, Grype, CycloneDX, Whitesource, Anchore Engine |
| E-Mail-Sicherheitstests | GoPhish, Modlishka, SMTPTester, MailSniper, Evilginx2, Phish5, Email Header Analyzer |
| Analyse mobiler Malware | APKTool, MobSF, Jadx, Frida, VirusTotal Mobile, Droidbox, Bytecode Viewer, Drozer, Quark-Engine |
| KI/ML-Sicherheit | Adversarial Robustness Toolbox (ART), TextAttack, Foolbox, IBM AI Explainability 360, CleverHans, Alibi Detect, SecML, DeepExploit |
| Sicherheitsautomatisierung / SOAR | StackStorm, Cortex XSOAR, Shuffle, DFIR-IR-Playbook, Phantom Cyber, Tines |
| Bug-Bounty-Toolkit | Amass, Sublist3r, Nuclei, HTTPX, Naabu, FFUF, GF, Dalfox, Kiterunner, Hakrawler, JSParser, ParamSpider |
| Credential-Dumping & Cracking | LaZagne, Mimikatz, Hashcat, John the Ripper, Windows Credential Editor, CrackMapExec, GetNPUsers.py |
| Payload-Generierung | MSFVenom, Unicorn, Shellter, Veil, Nishang, Empire, Obfuscation.io, Metasploit, Donut |
| Honeypots / Täuschung | Cowrie, Dionaea, Kippo, Honeyd, T-Pot, Conpot, Canarytokens, Artillery |
| macOS-Sicherheit | KnockKnock, BlockBlock, OSXCollector, Objective-See Suite, MacMonitor, Little Snitch, Dylib Hijack Scanner |
| Windows-Post-Exploitation | PowerView, Seatbelt, SharpUp, WinPEAS, Sherlock, Empire, FireEye Red Team Tools, SharpHound |
| Linux-Post-Exploitation | LinPEAS, Linux Exploit Suggester, pspy, Chkrootkit, rkhunter, bashark, GTFOBins, Sudomy |
| Browser-Sicherheitstests | BeEF, XSStrike, XSSer, Burp Collaborator, NoScript, uBlock Origin, Chrome Developer Tools |
![]() Marko Živanović 🔧 | ![]() m14r41 💻 | ![]() 0xanon 💻 | ![]() InfoBugs 💻 | ![]() Ratnesh kumar 💻 | ![]() Chandrabhushan Kumar 💻 | ![]() Satya Prakash 💻 👀 |
![]() Wei Lin 🌍 | Reinhardt Erasmus 💻 |