
Praxisgeprüftes Offensive-Security-Fähigkeitenpaket mit 169 Techniken für Aufklärung und Penetrationstests. Deckt CORS, SSRF, Subdomain-Übernahme, Cloud-IAM-Missbrauch, SCADA-Enumeration und automatisierte CMS-Erkennung in über 45 Branchen ab.
169 offensive Sicherheitsfähigkeiten für Recon und Pentest. Feldvalidierte Techniken von 600+ Unternehmenszielen in 45+ Branchen. Aktualisiert mit Browser-Fingerprint-Umgehung, Anti-Bot-Überwindung, Suche nach fest codierten Anmeldeinformationen, SCADA/ICS-Aufzählung.
📖 Blog & Recherche: hiago.sh — Pentest Playbook, Feldnotizen und Werkzeuge.
recon-skills/
├── SOUL.md — Philosophie & Agentenbetriebsanweisungen
├── AGENTS.md — Vollständiger Katalog + HARDLINE-Fähigkeitsstandards
├── recon/ (41) — WordPress/CORS/XMLRPC-Recon, Quellleaks, JS-Geheimnisse, Web-Enum, E-Mail-Sicherheit, Staging-Jagd, Port-Scans, fest codierte Credentials, S3/MinIO XSS, API-Flow-Hijack, SCADA Hikvision ISAPI, Browser-Umgehung, Origin-IP-Erkennung, Subdomain-Übernahme, Vhost-Enum, GitHub-Secrets, ASN-Mapping, visuelles Recon, CMS-Erkennung
├── redteam/ (116) — 61 hunt-* (xss, sqli, ssrf, rce, ato, idor, cors, firebase, supabase, schema-enum, write-gap, metrics, k8s, mass-assignment, prototype-pollution, bfla, info-disclosure, django, fastapi, nestjs, etc.) + 24 Branchen-Recon + 29 Methodik/Ops
├── meta/ (6) — Recon-Playbook, Branchenmethodik, Angriffsmuster, Wellen-Delta, Google Dorks, Pentest-Playbook
├── chains/ (2) — Angriffsverketten, vollständige WordPress-Kompromittierung
├── auth/ (1) — SAML-SSO-Angriffe
├── infra/ (1) — Docker-Privilegieneskalation
| Kategorie | Fähigkeit | Was es tut |
|---|---|---|
| meta | recon-playbook | 4-Phasen-Pipeline: Zielgenerierung → Schnellfilter → WP-Tiefenprüfung → Tiefes Eindringen |
| recon | cors-credential-wordpress | 8 CORS-Varianten (V1-V8) mit echten bestätigten Zielen |
| recon | xmlrpc-exploitation | System.multicall, pingback SSRF, IMDS-Rollenraten, wp.uploadFile |
| recon | web-enumeration | 200+ sensible Dateipfade, .env-Extraktion, Path Traversal, Vhost-Enum |
| recon | js-secrets-extraction | 12 Regex-Muster für API-Schlüssel, JWTs, Firebase, Supabase in JS-Bundles |
| recon | email-security | DMARC/SPF/DKIM-Prüfungen, SMTP-Spoofing, Header-Analyse |
| chains | cross-attack-chains | Angriffsketten-Methodik — CORS+XMLRPC→RCE, SSRF→IMDS, etc. |
| chains | wordpress-full-compromise | Kill-Chains für vollständige WordPress-Übernahme |
| meta | attack-patterns-reference | 25 Muster (P-01 bis P-25), 18 WP-Missbrauchsmuster, 8 CORS-Varianten |
| meta | cross-wave-delta-analysis | Wellen vergleichen → NEU / REGRESSION / PERSISTENT / ÄNDERUNG |
| meta | sector-recon-methodology | Tier-basierte Branchenauswahl + branchenspezifische Schwachstellen-Baselines |
| meta | google-dorks-catalog | 100+ Dork-Muster nach Diensttyp + GitHub-Code-Suche |
| redteam | hunt-* (54 Fähigkeiten) | Eine pro Schwachstellenklasse: xss, sqli, ssrf, rce, ato, idor, cors, firebase, supabase, schema-enum, write-gap, metrics, k8s, llm-ai, etc. |
| redteam | hunt-schema-enumeration | API-Fehlerhinweis-Aufzählung — versteckte Tabellen durch PostgREST/Zod/FastAPI-Validierungslecks entdecken |
| redteam | hunt-write-gap | Lese-geschützte aber schreib-offene Endpunkte — PATCH/POST/DELETE-Privilegieneskalation |
| redteam | hunt-metrics-exposure | Öffentliche /metrics, /health, actuator — KI-Nutzung, DB-Pools, Betriebsinformationen |
| recon | hardcoded-credential-hunt | Fest codierte Passwörter in HTML-Formularen, JavaScript, API-Konfigurationsendpunkten, Debug-Seiten erkennen |
| recon | s3-minio-content-type-xss | Content-Type-Überschreibung auf öffentlichen S3/MinIO-Buckets → gespeichertes XSS auf Ziel-Origin |
| recon | unauth-api-flow-hijack | Mehrstufige API-Abläufe ohne Authentifizierung ausnutzen: start→submit→upload→export |
| recon | scada-hikvision-isapi | Hikvision ISAPI-Endpunkte, Kameras, RTSP auf SCADA/IoT-Webschnittstellen aufzählen |
| recon | stealth-browser-launch | C++-gepatchtes Chromium — 18 Fingerprint-Flags, Cloudflare/reCAPTCHA/FingerprintJS umgehen |
| recon | humanize-automation | Bézier-Maus, Tippfehler-Tastatur, Beschleunigungs-Kreuzfahrt-Verzögerungs-Scrollen für verhaltensbasierte Umgehung |
| recon | tls-fingerprint-impersonation | 20 Browser-Profile (Chrome/Firefox/Safari/OkHttp) mit JA4-TLS-Validierung |
| recon | http2-header-impersonation | HTTP/2 SETTINGS-Spoofing, Pseud-Header-Reihenfolge, Browser-sec-ch-ua-Header |
| redteam | parallel-recon-triad | 3 parallele Unteragenten alle 20 Minuten: Deep Invade + Expand + Skill Evolution |
| redteam | ops-proxyns | Kernel-Level-Proxy über Netzwerk-Namespaces — Tor für den gesamten Traffic |
| redteam | cloud-iam-deep | AWS/GCP/Azure IAM-Aufzählung, SA-Key-Missbrauch, Cloud Run, Artifact Registry |
| Metrik | Wert |
|---|---|
| Getestete eindeutige Domains | 600+ |
| Gefundene anfällige Unternehmen | 80+ |
| Getestete Branchen | 45+ |
| Katalogisierte CORS-Varianten | 8 (V1-V8) |
| Katalogisierte Angriffsmuster | 25 (P-01 bis P-25) |
| WP-Missbrauchsmuster | 18 (WP-01 bis WP-18) |
| Bestätigte Angriffsketten | 10 |
| Abgeschlossene Recon-Runden | 12 |
| Ausführbare Skripte | 48 (40 .py, 7 .sh, 1 .js) |
| Erweiterte Hunt-Fähigkeiten (2025-2026) | 10 (schema-enum, write-gap, metrics, smuggling, mfa, saml, ato, api, llm, race) |
| Schweregrad | Anzahl | Häufige Muster |
|---|---|---|
| Kritisch | 14 | RLS-Lücke schreiben (Stufenaufwertung, Guthaben-Injektion), MySQL offengelegt, PHPInfo + offene Registrierung, CORS + XMLRPC + Upload → RCE, Preismanipulation |
| Hoch | 30 | CORS-Credential-Reflexion, XMLRPC-Multicall, Staging-Übernahme, Schema-Aufzählung, Metriken-Offenlegung |
| Mittel | 18 | WP-Benutzer-Enum, WooCommerce-API, Plugin-Versions-Offenlegung |
MIT — Frei nutzbar, trage zurück.