Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Massive-Web-Application-Penetration-Testing-Bug-Bounty-Notes — Ein umfassender Leitfaden für Webanwendungs-Penetrationstests und Bug Bounty Hunting, der Methoden, Werkzeuge und Ressourcen zur Identifizierung und Ausnutzung von Schwachstellen abdeckt. | Kitploit
Tools/GitHubGitHub/xalgord/massive-web-application-penetration-testing-bug-bounty-notes
SchwachstellenanalyseWebsicherheitPenetrationstestsLernen & BildungKuratierte RessourcenLernpfade & Kurse
GitHubxalgord/massive-web-application-penetration-testing-bug-bounty-notes

Massive-Web-Application-Penetration-Testing-Bug-Bounty-Notes

Ein umfassender Leitfaden für Webanwendungs-Penetrationstests und Bug Bounty Hunting, der Methoden, Werkzeuge und Ressourcen zur Identifizierung und Ausnutzung von Schwachstellen abdeckt.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
1.8k296vor 11 MonatenVon Kitploit geprüft

Penetrationstests – Vom Anfänger zum Experten!

Dieser Leitfaden richtet sich sowohl an Anfänger als auch an erfahrene Penetrationstester. Er behandelt alle Aspekte des Webanwendungs-Penetrationstests, einschließlich grundlegender Konzepte, der Einrichtung von Testumgebungen mit Tools wie Burp Suite und bWAPP sowie detaillierter Methoden zur Identifizierung und Ausnutzung von Schwachstellen, insbesondere der im OWASP Top 10 aufgeführten. Der Leitfaden bietet außerdem praktische Ressourcen wie Video-Tutorials und Links zu relevanten Tools, was ihn für jeden wertvoll macht, der seine Kenntnisse im Bereich Webanwendungssicherheitstests und Bug Bounty Hunting verbessern möchte.

Inhaltsverzeichnis:

  • Phase 1 – Geschichte
  • Phase 2 – Web- und Server-Technologie
  • Phase 3 – Einrichtung der Laborumgebung mit Burp Suite und bWAPP
  • Phase 4 – Kartierung der Anwendung und der Angriffsfläche
  • Phase 5 – Verstehen und Ausnutzen der OWASP Top 10 Schwachstellen
  • Phase 6 – Testen des Sitzungsmanagements
  • Phase 7 – Umgehen clientseitiger Kontrollen
  • Phase 8 – Angriff auf Authentifizierung/Login
  • Phase 9 – Angriff auf Zugriffskontrollen (IDOR, Rechteausweitung, versteckte Dateien und Verzeichnisse)
  • Phase 10 – Angriff auf Eingabevalidierungen (Alle Injections, XSS und Sonstige)
  • Phase 11 – Generieren und Testen von Fehlercodes
  • Phase 12 – Testen schwacher Kryptografie
  • Phase 13 – Schwachstellen in der Geschäftslogik

Webanwendungs-Penetrationstests

Phase 1 – Geschichte

  • Geschichte des Internets - https://www.youtube.com/watch?v=VPToE8vwKew
  • Wie das Internet in 5 Minuten funktioniert - https://www.youtube.com/watch?v=sMHzfigUxz4

Phase 2 – Web- und Server-Technologie

  • Grundlegende Konzepte von Webanwendungen, wie sie funktionieren und das HTTP-Protokoll - https://www.youtube.com/watch?v=qcALGDn0zpk
  • HTML Crash Course für absolute Anfänger - https://www.youtube.com/watch?v=salY_Sm6mv4
  • Unterschied zwischen statischer und dynamischer Website - https://www.youtube.com/watch?v=0QT06AFAbdc
  • HTTP-Anfragemethoden und Header erklärt - https://www.youtube.com/watch?v=8q5mc1AEtYo
  • REST-API-Konzepte und Beispiele - https://www.youtube.com/watch?v=-mN3VyJuCjM
  • Was ist ein Cookie? - https://www.youtube.com/watch?v=yoE9-tNvhRs
  • HTTP-Statuscodes - https://www.youtube.com/watch?v=qmpUfWN7hh4
  • Was ist ein HTTP-Proxy? - https://www.youtube.com/watch?v=j9-Y0KWVJ1k
  • HTTP-Cookies und Sitzungen - https://www.youtube.com/watch?v=zHBpJA5XfDk
  • HTTP-Basis- und Digest-Authentifizierung - https://www.baeldung.com/cs/digest-vs-basic-authentication
  • Was ist ein Server? - https://www.youtube.com/watch?v=BPVcsOKfd34
  • Client-Server-Modell - https://www.youtube.com/watch?v=B8azMzrluHE
  • Zeichen, Symbole und das Unicode-Wunder - https://www.youtube.com/watch?v=MijmeoH9LT4
  • Grundlagen der Kodierung - https://www.youtube.com/watch?v=8ue8febDDKU

Phase 3 – Einrichtung der Laborumgebung mit Burp Suite und bWAPP

  • Labor mit bWAPP einrichten (2024) - https://www.youtube.com/watch?v=cQhE0aBfreU
  • Erste Schritte mit Burp Suite (PortSwigger Offiziell) - https://www.youtube.com/watch?v=S9i_15D2VvY
  • Firefox mit Burp Suite konfigurieren und Zertifikat installieren - https://www.youtube.com/watch?v=JexC1-eeg-c
  • Kartieren und Eingrenzen einer Website mit Burp Suite - https://www.youtube.com/watch?v=Pr-212A0A4E
  • Spidering und Crawling mit Burp Suite - https://www.youtube.com/watch?v=tAqj6h5a-k8
  • Aktives und passives Scannen - https://www.youtube.com/watch?v=vVuxa-5n_1M
  • Burp Suite Intruder: Ein vollständiges Tutorial - https://www.youtube.com/watch?v=1pGZ5dw-23k
  • Burp Suite Intruder Angriffstypen erklärt - https://www.youtube.com/watch?v=4zjg6ZST5vU
  • Burp Suite Repeater Tutorial - https://www.youtube.com/watch?v=L9iK2aPmNsM
  • Burp Suite Sequencer erklärt - https://www.youtube.com/watch?v=qbtD5I6m90A
  • Burp Suite Decoder Tutorial - https://www.youtube.com/watch?v=LqZ6Yh-a2Pk
  • Burp Suite Comparer Tutorial - https://www.youtube.com/watch?v=D0s8yf8aWPE

Phase 4 – Kartierung der Anwendung und der Angriffsfläche

  • Kartierung der Anwendung mit robots.txt - https://www.youtube.com/watch?v=W9udg2iM_RA
  • Versteckte Verzeichnisse und Dateien mit GoBuster finden - https://www.youtube.com/watch?v=40n5p-0I2iA
  • Versteckte Verzeichnisse und Dateien mit Burp Intruder entdecken - https://www.youtube.com/watch?v=4Fz9mJeMNkI
  • Anwendungseinstiegspunkte identifizieren - https://www.youtube.com/watch?v=IgJWPZ2OKO8
  • Client- und Server-Technologie identifizieren (Wappalyzer & WhatWeb) - https://www.youtube.com/watch?v=B8jN_iWjtyM
  • Server-Technologie durch Banner-Grabbing identifizieren (telnet) - https://www.youtube.com/watch?v=O67M-U2UOAg
  • Penetrationstests mit Google Dorks (Google Hacking) - https://www.youtube.com/watch?v=NmdrKFwAw9U
  • Nmap zum Fingerprinting des Webservers verwenden - https://www.youtube.com/watch?v=VQV-y_-AN80
  • Metadaten von Webservern auf Informationslecks überprüfen - https://www.youtube.com/watch?v=sds3Zotf_ZY
  • Webanwendungs-Enumeration - https://www.youtube.com/watch?v=vX-qn6V_y-Q
  • Ausführungspfad durch die Anwendung kartieren - https://www.youtube.com/watch?v=0I0NPiyo9UI
  • Webanwendungs-Frameworks identifizieren - https://www.youtube.com/watch?v=ASzG0kBoE4c

Phase 5 – Verstehen und Ausnutzen der OWASP Top 10 Schwachstellen

  • OWASP Top 10 2021 erklärt (Vollständiger Kurs) - https://www.youtube.com/watch?v=1I-b--I4j4U
  • A01:2021 – Broken Access Control - https://www.youtube.com/watch?v=P38at6Tp8Ms
  • A02:2021 – Cryptographic Failures - https://www.youtube.com/watch?v=2RKbacrkUBU
  • A03:2021 – Injection (SQL Injection) - https://www.youtube.com/watch?v=rWHvp7rUka8
  • A04:2021 – Unsicheres Design - https://www.youtube.com/watch?v=QJexYmJ-d5A
  • A05:2021 – Sicherheitsfehlkonfiguration - https://www.youtube.com/watch?v=JuGSUMtKTPU
  • A06:2021 – Verwundbare und veraltete Komponenten - https://www.youtube.com/watch?v=IGsNYVDKRV0
  • A07:2021 – Fehler bei der Identifizierung und Authentifizierung - https://www.youtube.com/watch?v=mruO75ONWy8
  • A08:2021 – Software- und Datenintegritätsfehler (Unsicheres Deserialisieren) - https://www.youtube.com/watch?v=nkTBwbnfesQ
  • A09:2021 – Fehler beim Sicherheitslogging und -monitoring - https://www.youtube.com/watch?v=IFF3tkUOF5E
  • A10:2021 – Server-Side Request Forgery (SSRF) - https://www.youtube.com/watch?v=52-g7x1i-8Y

Phase 6 – Testen des Sitzungsmanagements

  • Authentifizierung durch Cookie-Manipulation umgehen - https://www.youtube.com/watch?v=mEbmturLljU
  • Cookie-Sicherheit via HttpOnly und Secure Flag – OWASP - https://www.youtube.com/watch?v=3aKA4RkAg78
  • Was ist Session Fixation? (PortSwigger) - https://www.youtube.com/watch?v=YpFRx0a4kX8
  • Was ist Cross-Site Request Forgery (CSRF)? (PortSwigger) - https://www.youtube.com/watch?v=m0EHlfTgGUU
  • Admin-Bypass durch Session-Hijacking - https://www.youtube.com/watch?v=1wp1o-1TfAc

Phase 7 – Umgehen clientseitiger Kontrollen

  • Was sind versteckte Formularfelder in HTML? - https://www.youtube.com/watch?v=orUoGsgaYAE
  • Versteckte Formularfelder mit Burp Suite umgehen - https://www.youtube.com/watch?v=xahvJyUFTfM
  • Preisänderung auf einer E-Commerce-Website durch Parameter-Tampering - https://www.youtube.com/watch?v=A-ccNpP06Zg
  • Websites mit Cookie-Tampering hacken - https://www.youtube.com/watch?v=NgKXm0lBecc
  • Den Referer-Header verstehen - https://www.youtube.com/watch?v=GkQnBa3C7WI
  • Was ist Cross-Origin Resource Sharing (CORS)? - https://www.youtube.com/watch?v=Ka8vG5miErk
  • Was sind Sicherheitsheader? - https://www.youtube.com/watch?v=TNlcoYLIGFk

Phase 8 – Angriff auf Authentifizierung/Login

  • Brute-Force-Angriff auf das Login-Panel mit Burp Suite Intruder - https://www.youtube.com/watch?v=25cazx5D_vw
  • Benutzernamen-Enumeration - https://www.youtube.com/watch?v=WCO7LnSlskE
  • Authentifizierung über unsicheres HTTP-Protokoll (Wireshark) - https://www.youtube.com/watch?v=ueSG7TUqoxk
  • Passwort-vergessen-Schwachstelle - https://www.youtube.com/watch?v=FEUidWWnZwU
  • Schwachstelle durch aktivierte Autovervollständigungsfunktion auf der Login-Seite - https://www.youtube.com/watch?v=XNjUfwDmHGc
  • Test auf schwache Passwortrichtlinien (OTG-AUTHN-007) - https://www.owasp.org/index.php/Testing_for_Weak_password_policy(OTG-AUTHN-007
  • Test auf die Übertragung von Anmeldedaten über einen verschlüsselten Kanal - https://www.youtube.com/watch?v=21_IYz4npRs
  • Test auf Browser-Cache-Schwachstellen - https://www.youtube.com/watch?v=2T_Xz3Humdc
  • Umgehen des Login-Panels mittels SQL-Injection - https://www.youtube.com/watch?v=TSqXkkOt6oM

Phase 9 – Angriff auf Zugriffskontrollen (IDOR, Rechteausweitung, versteckte Dateien und Verzeichnisse)

  • Admin-Panels finden - https://www.youtube.com/watch?v=r1k2lgvK3s0
  • Versteckte Webseiten mit Dirbuster/Gobuster finden - https://www.youtube.com/watch?v=--nu9Jq07gA
  • Was ist IDOR (Insecure Direct Object Reference)? - https://www.youtube.com/watch?v=gci4R9Vkulc
  • Zomato IDOR Bug-Bounty-Walkthrough - https://www.youtube.com/watch?v=tCJBLG5Mayo
  • Was ist Privilege Escalation? - https://www.youtube.com/watch?v=80RzLSrczmc
  • Beispiel für Privilege Escalation - https://www.youtube.com/watch?v=g3lv__87cWM

Phase 10 – Angriff auf Eingabevalidierungen (Alle Injections, XSS und Sonstige)

HTTP-Verb-Tampering
  • Einführung in HTTP-Verb-Tampering - https://www.youtube.com/watch?v=Wl0PrIeAnhs
  • HTTP-Verb-Tampering Demo - https://www.youtube.com/watch?v=bZlkuiUkQzE
HTTP-Parameter-Pollution
  • Einführung in HTTP-Parameter-Pollution - https://www.youtube.com/watch?v=Tosp-JyWVS4
  • HTTP-Parameter-Pollution Demo - https://www.youtube.com/watch?v=QVZBl8yxVX0
XSS – Cross-Site-Scripting
  • Was ist XSS? (PortSwigger) - https://www.youtube.com/watch?v=cbmBDiR6WaY
  • Reflektiertes XSS Demo - https://www.youtube.com/watch?v=r79ozjCL7DA
  • Gespeichertes XSS Demo - https://www.youtube.com/watch?v=oHIl_pCahsQ
  • DOM-basiertes XSS erklärt - https://www.youtube.com/watch?v=SHmQ3sQFeLE
  • XSS-Filter-Umgehungs-Cheat-Sheet - https://owasp.org/www-community/xss-filter-evasion-cheatsheet
SQL-Injection
  • SQL-Injection-Meisterkurs (Komplette Serie) - https://www.youtube.com/watch?v=243tripa-pI&list=PLk_nB42gPc_c_r2a-sY2y5sIIZ3nYa-hO
NoSQL-Injection
  • Einführung in NoSQL-Injection - https://www.youtube.com/watch?v=h0h37-Dwd_A
  • Angriff auf NoSQL-Datenbanken - https://www.youtube.com/watch?v=lcO1BTNh8r8
XPath- und XML-Injection
  • Was ist XPath-Injection? - https://www.youtube.com/watch?v=L2k3223i-w8
  • Was ist XML-External-Entity-(XXE)-Injection? (PortSwigger) - https://www.youtube.com/watch?v=g2ey7ry8_CQ
  • XXE Demo - https://www.youtube.com/watch?v=3B8QhyrEXlU
LDAP-Injection
  • Einführung und praktische Demo - https://www.youtube.com/watch?v=-TXFlg7S9ks
OS-Command-Injection
  • Was ist OS-Command-Injection? (PortSwigger) - https://www.youtube.com/watch?v=v_R0p3n_5I8
  • OS-Command-Injection Demo in bWAPP - https://www.youtube.com/watch?v=qLIkGJrMY9k
Datei-Inklusion (LFI/RFI)
  • Local File Inclusion (LFI) erklärt - https://www.youtube.com/watch?v=kcojXEwolIs
  • Remote File Inclusion (RFI) erklärt - https://www.youtube.com/watch?v=MZjORTEwpaw
HTTP-Splitting/Smuggling
  • Was ist HTTP-Request-Smuggling? (PortSwigger) - https://www.youtube.com/watch?v=bVaZWHrfiPw
  • HTTP-Request-Smuggling Demo - https://www.youtube.com/watch?v=mOf4H1aLiiE

Phase 11 – Generieren und Testen von Fehlercodes

  • Erzwingen von Fehlermeldungen mit Burp Intruder - https://www.youtube.com/watch?v=LDF6OkcvBzM

Phase 12 – Testen schwacher Kryptografie

  • Schwache SSL/TLS-Konfiguration erklärt - https://www.youtube.com/watch?v=Rp3iZUvXWlM
  • Testen auf schwache SSL/TLS-Chiffren mit Nmap - https://www.youtube.com/watch?v=slbwCMHqCkc
  • SSL/TLS-Sicherheit mit Qualys SSL Labs testen - https://www.youtube.com/watch?v=Na8KxqmETnw
  • Sensible Informationen, die über unverschlüsselte Kanäle gesendet werden - https://www.youtube.com/watch?v=21_IYz4npRs

Phase 13 – Schwachstellen in der Geschäftslogik

  • Was ist ein Fehler in der Geschäftslogik? - https://www.youtube.com/watch?v=ICbvQzva6lE
  • Wie man Fehler in der Geschäftslogik identifiziert - https://www.youtube.com/watch?v=FJcgfLM4SAY
  • Fehler in der Geschäftslogik: Die Denkweise des Angreifers - https://www.youtube.com/watch?v=Svxh9KSTL3Y
  • Ausnutzung von Geschäftslogikfehlern: Datenlecks - https://www.youtube.com/watch?v=qe0bEvguvbs
  • Demo 1 – Übermäßiges Vertrauen in den Client - https://www.youtube.com/watch?v=yV7O-QRyOao
  • Demo 2 – Unsicheres Zurücksetzen des Passworts - https://www.youtube.com/watch?v=A8V_58QZPMs
  • Demo 3 – Beispiel für einen Logikfehler bei Bug Bounty - https://www.youtube.com/watch?v=1pvrEKAFJyk
  • HackerOne-Bericht – Logikfehler beim Zurücksetzen des Passworts - https://hackerone.com/reports/145745
  • HackerOne-Bericht – Fehler in der Geschäftslogik ermöglicht das Hinzufügen von Guthaben - https://hackerone.com/reports/430854

VIEL SPASS & VIEL ERFOLG BEIM LERNEN! ♥

Folgen Sie mir auf LinkedIn: @xalgord

Tool herunterladen