Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
pentest-guide — Leitfaden für Penetrationstests basierend auf OWASP, einschließlich Testfällen, Ressourcen und Beispielen. | Kitploit
Tools/GitHubGitHub/voorivex/pentest-guide
Privilege EscalationSchwachstellenanalyseInformationsbeschaffungWebsicherheitKryptographiePenetrationstestsAuthentifizierungFehlkonfigurationLernen & Bildung
GitHubvoorivex/pentest-guide

pentest-guide

Leitfaden für Penetrationstests basierend auf OWASP, einschließlich Testfällen, Ressourcen und Beispielen.

2.8k5726vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

Penetration-Test-Leitfaden basierend auf OWASP + Extra

Diese Anleitung richtet sich an Penetrationstester, die nach den geeigneten Testfällen suchen, die während eines Penetrationstestprojekts erforderlich sind. Ich habe den OWASP Testing Guide v4 aus meiner Sicht neu angeordnet, einschließlich 9 Testklassen, und jede Klasse enthält mehrere Testfälle, die gegen das Ziel durchgeführt werden. Jeder Testfall deckt mehrere OWASP-Tests ab, was auch für das Berichtsdokument nützlich ist. Ich habe außerdem 15 zusätzliche Testfälle hinzugefügt, die mit EXTRA-TEST gekennzeichnet sind. Ich hoffe, dass es sowohl in Penetrationstestprojekten als auch bei Bug-Bounty nützlich sein wird.

TODO:

  1. Ressourcen für jeden Test hinzufügen.

Informationssammlung

    • Fingerabdruck-Technologien * Fingerabdruck-Webserver (OTG-INFO-002) * Anwendungen auf dem Webserver auflisten (OTG-INFO-004) * Webanwendungs-Framework-Fingerabdruck (OTG-INFO-008) * Webanwendungs-Fingerabdruck (OTG-INFO-009)
    • Informationsleckage * Suchmaschinen-Recherche und -Aufklärung auf Informationsleckage durchführen (OTG-INFO-001) * Webserver-Metadateien auf Informationsleckage überprüfen (OTG-INFO-003) * Webseiten-Kommentare und Metadaten auf Informationsleckage überprüfen (OTG-INFO-005) * Analyse von Fehlercodes (OTG-ERR-001) * Analyse von Stack-Traces (OTG-ERR-002) * Fuzzing auf versteckte und sensible Dateien oder Verzeichnisse durchführen (EXTRA-TEST-014)
    • Verzeichnisindizierung * Nach Verzeichnisindizierung suchen (EXTRA-TEST-001)
    • Speichern sensibler Informationen auf der Client-Seite * Lokalen Speicher testen (OTG-CLIENT-012)

Konfigurations- und Bereitstellungsmanagement

    • Infrastruktur- und Anwendungsadmin-Schnittstellen auflisten * Infrastruktur- und Anwendungsadmin-Schnittstellen auflisten (OTG-CONFIG-005) * Netzwerk-/Infrastrukturkonfiguration testen (OTG-CONFIG-001)
    • Versteckte Ressourcen erkennen * Alte, Backup- und nicht referenzierte Dateien auf sensible Informationen überprüfen (OTG-CONFIG-004)
    • HTTP-Sicherheitsheader * Auf fehlende HTTP-Sicherheitsheader testen (EXTRA-TEST-002)

Identitätsmanagement und Authentifizierung

    • Sichere Authentifizierungsklasse * Benutzerregistrierungsprozess testen (OTG-IDENT-002) * Auf schwachen Aussperrmechanismus testen (OTG-AUTHN-003) * Auf Umgehung des Authentifizierungsschemas testen (OTG-AUTHN-004) * Funktion 'Passwort merken' testen (OTG-AUTHN-005) * Auf Schwäche des Browser-Caches testen (OTG-AUTHN-006) * Auf schwache Sicherheitsfrage/-antwort testen (OTG-AUTHN-008) * Auf schwache Passwortänderungs- oder -rücksetzfunktionen testen (OTG-AUTHN-009) * Auf schwächere Authentifizierung in alternativem Kanal testen (OTG-AUTHN-010) * Auf schwache oder nicht durchgesetzte Benutzernamenrichtlinie testen (OTG-IDENT-005) * Auf Standard-Anmeldedaten testen (OTG-AUTHN-002) * Auf Umgehung der Zwei-Faktor-Authentifizierung testen (EXTRA-TEST-012)
    • Benutzernamen-Enumeration * Auf Konto-Enumeration und erratbare Benutzerkonten testen (OTG-IDENT-004)
    • Testen auf Wiederherstellung sensibler Informationen * Auf Wiederherstellung sensibler Informationen aus der Datenbank testen (EXTRA-TEST-003)
    • Testen gegen Brute-Force-Angriffe * Gegen Brute-Force-Angriff testen (EXTRA-TEST-004)

Autorisierung und Grenzwerttests

    • Benutzerzugriffskontrolle * Rolendefinitionen testen (OTG-IDENT-001) * Konto-Bereitstellungsprozess testen (OTG-IDENT-003) * Auf Umgehung des Autorisierungsschemas testen (OTG-AUTHZ-002) * Auf Privilegieneskalation testen (OTG-AUTHZ-003) * Auf HTTP-Verb-Manipulation testen (OTG-INPVAL-003) * Auf JSON-Web-Token-Fehler testen (EXTRA-TEST-006) * Cross-Origin-Resource-Sharing testen (OTG-CLIENT-007)
    • Datei-Inklusionen * Verzeichnis-Traversal/Datei-Inklusion testen (OTG-AUTHZ-001)
    • Ausführung nach Weiterleitung * Ausführung nach Weiterleitung (EXTRA-TEST-005)
    • Cross-Site-Request-Forgery * Auf Cross-Site-Request-Forgery (CSRF) testen (OTG-SESS-005)
    • Sicherer Dateiupload * Upload unerwarteter Dateitypen testen (OTG-BUSLOGIC-008) * Upload schädlicher Dateien testen (OTG-BUSLOGIC-009)
    • Unsichere direkte Objektverweise * Auf unsichere direkte Objektverweise testen (OTG-AUTHZ-004)
    • Sichere Captcha-Implementierung * Auf sicheren Captcha-Workflow testen (EXTRA-TEST-007)

Cookie- und Sitzungsverwaltung

    • Testen auf Cookie-Attribute * Auf Cookie-Attribute testen (OTG-SESS-002)
    • Sichere Sitzungsverwaltung * Auf Umgehung des Sitzungsverwaltungsschemas testen (OTG-SESS-001) * Auf Session-Fixation testen (OTG-SESS-003) * Auf exponierte Sitzungsvariablen testen (OTG-SESS-004) * Abmeldefunktionalität testen (OTG-SESS-006) * Sitzungs-Timeout testen (OTG-SESS-007) * Auf Session-Puzzling testen (OTG-SESS-008)

Verfügbarkeit

    • Denial-of-Service * Auf Denial-of-Service testen (EXTRA-TEST-008)

Eingabe-/Ausgabevalidierung

    • Cross-Site-Scripting * Auf reflektiertes Cross-Site-Scripting testen (OTG-INPVAL-001) * Auf gespeichertes Cross-Site-Scripting testen (OTG-INPVAL-002) * Auf DOM-basiertes Cross-Site-Scripting testen (OTG-CLIENT-001) * Auf JavaScript-Ausführung testen (OTG-CLIENT-002) * Auf HTML-Injection testen (OTG-CLIENT-003) * Auf CSS-Injection testen (OTG-CLIENT-005) * Auf clientseitige Ressourcenmanipulation testen (OTG-CLIENT-006) * Auf Clickjacking testen (OTG-CLIENT-009)
    • SQL-Injection * Auf SQL-Injection testen (OTG-INPVAL-005) * Auf inkubierte Schwachstellen testen (OTG-INPVAL-015)
    • NoSQL-Injection * Auf XPath-Injection testen (OTG-INPVAL-010) * Auf XML-Injection testen (OTG-INPVAL-008) * Auf MongoDB-Injection testen (EXTRA-TEST-011)
    • Serverseitige Code-Injection * Auf LDAP-Injection testen (OTG-INPVAL-006) * Auf ORM-Injection testen (OTG-INPVAL-007) * Auf SSI-Injection testen (OTG-INPVAL-009) * IMAP/SMTP-Injection (OTG-INPVAL-011) * Auf Code-Injection testen (OTG-INPVAL-012) * Auf serverseitige Template-Injection testen (EXTRA-TEST-013)
    • Remote-Befehlsausführung * Auf Befehlsinjektion testen (OTG-INPVAL-013)

Testen auf schwache Kryptographie

    • Testen auf schwache SSL/TLS-Verschlüsselungen, unzureichenden Transportschichtschutz * Auf schwache SSL/TLS-Verschlüsselungen, unzureichenden Transportschichtschutz testen (OTG-CRYPST-001)
    • Testen auf sensible Informationen, die über unverschlüsselte Kanäle gesendet werden * Auf sensible Informationen, die über unverschlüsselte Kanäle gesendet werden, testen (OTG-CRYPST-003) * Auf Padding-Oracle testen (OTG-CRYPST-002)

Workflow-/Datenflusstests

    • Geschäftslogik-Tests * Datenvalidierung der Geschäftslogik testen (OTG-BUSLOGIC-001) * Fähigkeit zum Fälschen von Anfragen testen (OTG-BUSLOGIC-002) * Integritätsprüfungen testen (OTG-BUSLOGIC-003) * Auf Prozess-Timing testen (OTG-BUSLOGIC-004) * Häufigkeit der Nutzung einer Funktion testen (OTG-BUSLOGIC-005) * Auf Umgehung von Arbeitsabläufen testen (OTG-BUSLOGIC-006) * Abwehr gegen Fehlgebrauch der Anwendung testen (OTG-BUSLOGIC-007)
Tool herunterladen
  • Passwortrichtlinie * Auf schwache Passwortrichtlinie testen (OTG-AUTHN-007)
    • Testen auf SSL bei Benutzerauthentifizierung * Auf Anmeldedaten, die über einen verschlüsselten Kanal übertragen werden, testen (OTG-AUTHN-001)
    • Pufferüberlauf * Auf Pufferüberlauf testen (OTG-INPVAL-014)
    • XML-External-Entity (XXE) * Auf XML-External-Entity (XXE) testen (EXTRA-TEST-009)
    • Server-Side-Request-Forgery (SSRF) * Auf Server-Side-Request-Forgery (SSRF) testen (EXTRA-TEST-010)
    • Offene Weiterleitung * Auf clientseitige URL-Weiterleitung testen (OTG-CLIENT-004)
    • HTTP-Splitting/Smuggling * Auf HTTP-Splitting/Smuggling testen (OTG-INPVAL-016)
    • Race Condition * Auf Race Condition testen (EXTRA-TEST-15)