
Kuratierte Bibliothek mit 78 Offensive-Security-SKILL.md-Modulen, die Claude mit Expertenmethodik für Red-Teaming in den Bereichen Web, AD, Wireless, Cloud und Exploit-Entwicklung ausstatten.

Offensive-Security-Skills für Claude — direkt einsetzbare SKILL.md-Dateien, die Claude in einen kontextbewussten Red-Team-Operator verwandeln.
Überblick • Schnellstart • Kategorien • Skill-Index • Roadmap • Mitwirken
claude-red ist eine kuratierte Bibliothek von Offensive-Security-Skills für das Claude Skills System. Jeder Skill ist eine strukturierte SKILL.md-Datei, die Claude mit Methodik auf Expertenniveau für eine bestimmte Angriffsfläche ausstattet — von SQL-Injection bis Shellcode, EDR-Evasion bis ADCS-Missbrauch.
Lade einen Skill in deine Claude-Umgebung und er verhält sich wie ein Domänenspezialist: Er kennt die Techniken, die Tooling-Landschaft, die Edge Cases und die Eskalationspfade. Skills werden bedarfsgesteuert basierend auf Konversations-Triggern geladen — du zahlst keinen Kontext für Skills, die du nicht verwendest.
Anwendungsfälle: autorisierte Red-Team-Engagements, Bug-Bounty-Triage, Sicherheitsforschung, CTF-Vorbereitung, Operator-Training und methodische Erkundung von Angriffsflächen.
git clone https://github.com/SnailSploit/claude-red ~/.claude/skills/claude-red
Claude lädt passende Skills automatisch basierend auf Gesprächsauslösern (z. B. lädt die Erwähnung von SQL-Injection `offensive-sqli`).
Um eine einzelne Kategorie zu installieren:```bash
git clone --filter=blob:none --sparse https://github.com/SnailSploit/claude-red
cd claude-red && git sparse-checkout set Skills/web Skills/active-directory
cat Skills/web/offensive-sqli/SKILL.md | claude --system-file -
cat Skills/active-directory/**/SKILL.md | claude --system-file -
### Claude.ai (Manuell)
Fügen Sie den Inhalt einer `SKILL.md` in den System-Prompt eines Projekts ein oder stellen Sie ihn Ihrer Konversation voran.
### Installationsskript```bash
./install.sh # interactive
./install.sh --target ~/.claude/skills # explicit target
./install.sh --category web # single category
Skills/web/
Skills/auth/
| Skill | Beschreibung |
|---|---|
offensive-jwt | JWT-Angriffe — alg:none, Key Confusion, Secret Cracking, Claim-Manipulation |
offensive-oauth | OAuth/OIDC — Redirect-URI-Missbrauch, Token-Leakage, PKCE-Bypass |
Skills/active-directory/
| Skill | Beschreibung |
|---|---|
offensive-active-directory | AD-Methodik — Kerberoast, ASREProast, ACL-Missbrauch, ADCS ESC1-15, Delegation, Hybrid AAD |
Skills/wireless/
Skills/cloud/
| Skill | Beschreibung |
|---|---|
offensive-cloud | Multi-Cloud — Rechteausweitung, IMDS-Missbrauch, Cross-Account-Pivots, CSPM-Umgehung |
Skills/mobile/
| Skill | Beschreibung |
|---|---|
offensive-mobile | Android und iOS — Frida-Hooking, Certificate-Pinning-Bypass, Storage, biometrische Schwachstellen |
Skills/iot/
| Skill | Beschreibung |
|---|---|
offensive-iot | IoT/OT — Hardwareschnittstellen, Firmware-Extraktion, RTOS, ICS-Protokolle, MQTT/CoAP |
Skills/infrastructure/
Skills/exploit-dev/
Skills/fuzzing/
Skills/recon/
| Skill | Beschreibung |
|---|---|
offensive-osint | OSINT-Tooling — recon-ng, theHarvester, Maltego, Spiderfoot |
offensive-osint-methodology | OSINT-Methodik — strukturierte Informationsbeschaffung und -analyse |
Skills/api/
| Skill | Beschreibung |
|---|---|
offensive-api-security | API-Tests — OWASP API Top 10, BOLA, BFLA, Mass Assignment, Rate Limiting |
offensive-api-abuse | API-Geschäftslogik — Endpoint-Chaining, Batching-Missbrauch, Webhook-Hijacking |
Skills/container/
| Skill | Beschreibung |
|---|---|
offensive-container-escape | Container-Ausbruch — Privileged Mode, Docker-Socket, Capabilities, runc-CVEs |
offensive-k8s-attacks | Kubernetes-Angriffe — RBAC-Missbrauch, etcd-Zugriff, kubelet-API, Pod-Escape, CRD-Ausnutzung |
Skills/cicd/
| Skill | Beschreibung |
|---|---|
offensive-cicd-pipeline | CI/CD-Ausnutzung — GitHub-Actions-Injection, Jenkins-RCE, GitLab-CI-Missbrauch |
offensive-cicd-secrets | CI/CD-Secrets — Extraktion von Umgebungsvariablen, Vault-Fehlkonfigurationen, Runner-Token-Missbrauch |
Skills/crypto/
| Skill | Beschreibung |
|---|---|
offensive-crypto-attacks | Kryptographische Angriffe — Padding Oracle, ECB-Manipulation, Hash-Extension, schwacher PRNG |
offensive-tls-attacks | TLS/SSL-Angriffe — POODLE, DROWN, Heartbleed, Pinning-Bypass, 0-RTT-Replay |
Skills/privesc/
| Skill | Beschreibung |
|---|---|
offensive-linux-privesc | Linux-Rechteausweitung — SUID, Capabilities, sudo, cron, Kernel-Exploits |
offensive-windows-privesc | Windows-Rechteausweitung — Potato-Familie, Dienst-Fehlkonfigurationen, DLL-Hijacking, UAC-Bypass |
Skills/post-exploitation/
Skills/forensics/
| Skill | Beschreibung |
|---|---|
offensive-anti-forensics | Anti-Forensik — Log-Manipulation, Timestomping, ADS-Missbrauch, Memory-Bereinigung |
offensive-c2-frameworks | C2-Tradecraft — Cobalt Strike, Sliver, Mythic, Havoc, Redirectors, Domain Fronting |
Skills/supply-chain/
| Skill | Beschreibung |
|---|---|
offensive-supply-chain | Lieferkettenangriffe — Dependency Confusion, Typosquatting, Kompromittierung von Build-Systemen |
offensive-dependency-confusion | Dependency Confusion — npm/PyPI/NuGet/Maven-Namespace-Angriffe, sichere PoC-Methodik |
Skills/social-engineering/
| Skill | Beschreibung |
|---|---|
offensive-phishing | Phishing — GoPhish, EvilGinx2, Payload-Delivery, Umgehung der E-Mail-Authentifizierung |
offensive-social-engineering | Social Engineering — Pretexting, Vishing, Smishing, Physical SE, USB-Drops |
Skills/network/
| Skill | Beschreibung |
|---|---|
offensive-network-attacks | Netzwerkschicht-Angriffe — ARP-Spoofing, LLMNR/NBT-NS-Poisoning, VLAN-Hopping, MITM |
Skills/ai/
| Skill | Beschreibung |
|---|---|
offensive-ai-security | KI/ML-Sicherheit — Prompt-Injection, Jailbreaking, RAG-Poisoning, Model Extraction |
Skills/utility/
| Skill | Beschreibung |
|---|---|
offensive-fast-checking | Schnelle Triage — Checklisten zur Identifikation von Quick Wins |
offensive-reporting | Professionelles Reporting — CVSS-Bewertung, Evidenzstandards, Executive Summaries |
Die Bibliothek wird über mehrere Phasen hinweg erweitert. Siehe CHANGELOG.md für die Release-Historie.
Ziel: ~130 Skills über 23+ Kategorien.
Beiträge sind willkommen. Siehe CONTRIBUTING.md für die Skill-Vorlage, den Frontmatter-Standard und den Review-Prozess. Fokussierte Skills mit einer einzigen Angriffsfläche werden gegenüber monolithischen Überblicken bevorzugt.
MIT — frei verwendbar, Attribution wird geschätzt.
Gib Claude den richtigen Skill und er hört auf, ein Chatbot zu sein — er wird zum Operator.
snailsploit.com • GitHub • Research • X
| Kategorie | Skills | Fokus |
|---|
| Webanwendung | 16 | OWASP Top 10, Geschäftslogik, fortgeschrittene Web-Schwachstellenklassen |
| Auth & Identität | 2 | JWT-Ausnutzung, OAuth/OIDC-Missbrauch |
| Active Directory | 1 | On-Prem-AD-Angriffsmethodik |
| Wireless | 14 | 802.11, WPA2/3, EAP, WPS, Evil-Twin, BLE, Zigbee, Z-Wave, LoRa, Sub-GHz |
| Cloud | 1 | AWS-, Azure-, GCP-Angriffspfade |
| Mobil | 1 | Android- und iOS-Anwendungstests |
| IoT & Embedded | 1 | Hardware, Firmware, RTOS, ICS/OT |
| Infrastruktur & Red Team | 7 | Initialer Zugriff, EDR-Umgehung, fortgeschrittene Red-Team-Operationen, Windows-Interna |
| Exploit-Entwicklung | 6 | Stack-/Heap-Korruption, ROP, Mitigationen, Crash-Analyse, TOCTOU |
| Fuzzing & Schwachstellenforschung | 4 | libFuzzer, AFL++, coverage-guided Fuzzing, Schwachstellentaxonomie |
| Reconnaissance | 2 | OSINT-Tooling und strukturierte Informationsbeschaffung |
| API-Sicherheit | 2 | REST/gRPC/WebSocket-Tests, Missbrauch der Geschäftslogik |
| Container & Kubernetes | 2 | Container-Escape, Kubernetes-Cluster-Ausnutzung |
| CI/CD & Pipeline | 2 | Pipeline-Ausnutzung, Extraktion von Secrets |
| Kryptographie | 2 | Angriffe auf kryptographische Implementierungen, TLS/SSL |
| Rechteausweitung | 2 | Linux- und Windows-Rechteausweitung |
| Post-Exploitation | 3 | Laterale Bewegung, Persistenzmechanismen, Datenexfiltration |
| Forensik & C2 | 2 | Anti-Forensik-Tradecraft, C2-Framework-Operationen |
| Lieferkette | 2 | Lieferkettenangriffe, Dependency Confusion |
| Social Engineering | 2 | Phishing-Kampagnen, Physical/Vishing/Smishing |
| Netzwerkangriffe | 1 | Layer-2/3-Angriffe, MITM, Protokoll-Poisoning |
| KI-Sicherheit | 1 | Prompt-Injection, Jailbreaking, RAG-Poisoning |
| Dienstprogramme | 2 | Schnelle Triage-Checklisten, professionelles Reporting |
| Skill | Beschreibung |
|---|
offensive-sqli | SQL-Injection — fehlerbasiert, blind, OOB, DB-spezifische Payloads, ORM-CVEs |
offensive-xss | Cross-Site-Scripting — stored, reflected, DOM-basiert, Mutation XSS |
offensive-ssrf | Server-Side Request Forgery — Cloud-Metadata-Pivots, Filter-Bypass |
offensive-ssti | Server-Side Template Injection — Engine-Fingerprinting, RCE-Ketten |
offensive-xxe | XML External Entity — OOB-Exfiltration, Blind-XXE-Techniken |
offensive-idor | Insecure Direct Object References — Enumeration, Autorisierungs-Bypass |
offensive-file-upload | Datei-Upload — Extension-Bypass, Polyglot-Dateien, Webshell-Deployment |
offensive-rce | Remote Code Execution — Command Injection, Deserialisierungsketten |
offensive-deserialization | Unsichere Deserialisierung — Java-, PHP-, .NET-Gadget-Ketten |
offensive-race-condition | Race Conditions — TOCTOU, Single-Packet-Angriffe, Limit-Bypass |
offensive-request-smuggling | HTTP Request Smuggling — CL.TE, TE.CL, H2-Desync |
offensive-open-redirect | Open Redirect — OAuth-Token-Diebstahl, Phishing, SSRF-Pivots |
offensive-parameter-pollution | HTTP Parameter Pollution — WAF-Bypass, Logik-Verwirrung |
offensive-graphql | GraphQL — Introspection-Missbrauch, Batching-Angriffe, Alias-basierte IDOR |
offensive-waf-bypass | WAF-Bypass — Encoding-Tricks, Chunked Transfer, Case-Mutation |
offensive-business-logic | Geschäftslogik — Workflow-Bypass, Preisgestaltungs-Missbrauch, mehrstufige Ketten |
| Skill | Beschreibung |
|---|
offensive-wifi | 802.11-Überblick — Einstiegspunkt für Wireless-Assessments |
offensive-wifi-recon | Adapter-Konfiguration, Monitor-Modus, Multi-Band-Luftraumkartierung |
offensive-wpa2-psk | WPA2-PSK — Handshake-Capture, PMKID-Extraktion, Hashcat-Cracking |
offensive-wpa3-sae | WPA3-SAE — Transition-Mode-Downgrade, Dragonblood, Side-Channel-Angriffe |
offensive-wpa-enterprise | 802.1X/EAP — Credential-Relay, Evil-Twin-RADIUS, Zertifikatsmissbrauch |
offensive-wps | WPS — Pixie-Dust-Offline-Angriff, Online-PIN-Brute-Force, Vendor-PIN-Vorhersage |
offensive-evil-twin | Evil Twin — KARMA, Mana, Captive-Portal-Credential-Capture, MITM |
offensive-krack-fragattacks | KRACK und FragAttacks — Supplicant-Schwachstellentests |
offensive-deauth-disassoc | Deauthentication — gezielte/Broadcast-Frames, PMF-Bewusstsein |
offensive-bluetooth-ble | Bluetooth LE — GATT-Enumeration, Pairing-Downgrade, Sniffing, MITM |
offensive-bluetooth-classic | Bluetooth BR/EDR — SDP-Probing, KNOB-Angriff, BlueBorne, HID-Spoofing |
offensive-zigbee-thread-matter | 802.15.4-Mesh — KillerBee, Touchlink-Commissioning-Missbrauch, ZCL-Injection |
offensive-z-wave | Z-Wave — S0-Key-Derivation, S2-Commissioning-Angriffe, Hub-Pivots |
offensive-lorawan-sub-ghz | LoRaWAN und Sub-GHz — ABP/OTAA-Angriffe, KeeLoq, Fixed-Code-Replay, TPMS |
| Skill | Beschreibung |
|---|
offensive-initial-access | Initialer Zugriff — Phishing-Payloads, Drive-by-Delivery, Lieferkettenvektoren (TA0001) |
offensive-advanced-redteam | Vollständige Kill Chain — C2-Infrastruktur, OPSEC, laterale Bewegung, Persistenz |
offensive-edr-evasion | EDR-Umgehung — Userland-Unhooking, indirekte Syscalls, PPID-Spoofing |
offensive-shellcode | Shellcode — Schreiben, Encoding, Injection-Techniken, positionsunabhängiger Code |
offensive-keylogger-arch | Input-Capture — Keylogger-Architektur, Hooking-Mechanismen |
offensive-windows-mitigations | Windows-Mitigationen — ACG, CIG, CFG, CET-Bypass-Techniken |
offensive-windows-boundaries | Windows-Grenzen überwinden — Sandbox-Escape, Integrity-Level-Bypass |
| Skill | Beschreibung |
|---|
offensive-exploit-development | Exploit-Entwicklung — Stack-/Heap-Korruption, ROP-Ketten, Mitigations-Bypass |
offensive-exploit-dev-course | Strukturierter Lehrplan zur Exploit-Entwicklung |
offensive-basic-exploitation | Linux-Binary-Exploitation — Anfänger bis Fortgeschrittene, Mitigationen deaktiviert |
offensive-crash-analysis | Crash-Triage — Ausnutzbarkeitsbewertung, Root-Cause-Analyse |
offensive-mitigations | Moderne Mitigationen — ASLR, CFG, CET, PAC-Analyse und -Bypass |
offensive-toctou | TOCTOU-Race-Conditions — Binary-, Kernel-, Web- und Container-Kontexte |
| Skill | Beschreibung |
|---|
offensive-fuzzing | Fuzzing — libFuzzer, AFL++, coverage-guided Strategien, Mutations-Engines |
offensive-fuzzing-course | Schwachstellenentdeckung durch Fuzzing — strukturierter Lehrplan |
offensive-bug-identification | Bug-Identifikation — Code-Review-Muster, Static-Analysis-Trigger |
offensive-vuln-classes | Schwachstellentaxonomie — Praxisbeispiele, Klassifizierungsframeworks |
| Skill | Beschreibung |
|---|
offensive-lateral-movement | Laterale Bewegung — PTH, PTT, NTLM-Relay, WMI/WinRM/DCOM, Tunneling |
offensive-persistence | Persistenz — Registry, geplante Aufgaben, WMI-Subscriptions, Ticket-Fälschung, PAM-Backdoors |
offensive-data-exfiltration | Datenexfiltration — DNS/HTTPS/ICMP-Tunneling, Cloud-Staging, Steganographie |
| Phase | Fokus | Skills | Status |
|---|
| 1 | Internes AD/Windows — aufgeteilt in fokussierte Skills | +16 | Geplant |
| 2 | Cloud-Identität — Entra, ADFS, Okta, M365 | +10 | Geplant |
| 3 | Wireless — WPA2/3, EAP, BLE, Zigbee, Z-Wave, LoRa, Sub-GHz | +12 | Abgeschlossen |
| 4 | IoT — UART/JTAG, Flash-Extraktion, Fault Injection, RTOS, ICS | +10 | Geplant |
| 5 | Web-Grundlagen — Recon, Auth-Bypass, Access Control, CSRF, CORS | +8 | Geplant |
| 6 | Web Fortgeschritten — Proto Pollution, SAML, OIDC, WebSocket, SSI/ESI | +10 | Geplant |
| 7 | Dokumentation und Tooling-Feinschliff | — | Abgeschlossen |
| 8 | Neue Kategorien — 10 neue Domänen mit 20 Skills | +20 | Abgeschlossen |
| 9 | Tiefgehende Überarbeitungen — Deserialisierung, GraphQL, Advanced Red Team, SSTI | — | Abgeschlossen |