
Guía completa de soluciones para VAPT/AppSec y pentesting: Web | Mobile | API | Thick Client | Source Code Review | DevSecOps | Wireless | Network Pentesting | SAST | DAST etc...
Una base de conocimiento completa y buscable sobre pruebas de penetración en 23 dominios de seguridad.
Sitio web en vivo · PentestingChecklist · Contribuir · Reportar un problema
Léelo en línea en pentesting.m14r41.in : completamente buscable, con 108 páginas de documentación, 104 PDFs de referencia y más de 212 temas en 23 dominios. El sitio web convierte este repositorio en una base de conocimiento rápida, estructurada y legible.
Nuevo en v2.0.0: el proyecto ahora es un sitio web completo con búsqueda instantánea de texto completo, una biblioteca de PDFs de referencia filtrable, rutas de aprendizaje para compromisos comunes y una lista de verificación complementaria en checklist.m14r41.in. Notas completas en el registro de cambios.
PentestingEverything es una base de conocimiento integral y de código abierto sobre pruebas de penetración. Reúne metodología, listas de verificación, payloads, comandos y referencias probadas en campo en 23 dominios: web, API, móvil, red, nube, Active Directory, OSINT y más. El objetivo es simple: brindarte el conocimiento conciso y práctico para evaluar cualquier objetivo, desde el alcance de un compromiso hasta la búsqueda de una clase de vulnerabilidad específica y la redacción del informe.
Complemento práctico: PentestingChecklist. Este proyecto es la base de conocimiento. La lista de verificación es el complemento práctico de marcar a medida que avanzas. Una lista de verificación estructurada en 23 plataformas (web, API, móvil, nube, AD y más) con seguimiento del progreso, notas y exportación. Úsalas una al lado de la otra.
Instala un Agent Skill portátil para usar esta base de conocimiento desde Cursor y otros agentes de codificación. Fundamenta las respuestas en el Markdown de PentestingEverything, construye listas de verificación delimitadas y redacta notas basadas en evidencia solo para evaluaciones autorizadas.
Para quién es: cazadores de bugs, evaluadores de seguridad y pentesters que realizan compromisos reales a través de un agente, no solo navegando por documentación estática. Las reglas básicas mantienen seguro el uso autónomo: la autorización se confirma antes de las pruebas activas, las acciones de alto impacto están restringidas, los hallazgos pasan una verificación de falsos positivos antes de redactarse, y las solicitudes automatizadas se espacian para respetar los límites de velocidad del programa.
Instalación (local al proyecto):```bash npx skills add m14r41/PentestingEverything --skill pentesting-everything
**Instalar globalmente** (disponible en todos los proyectos):```bash
npx skills add m14r41/PentestingEverything --skill pentesting-everything --global
Apuntar a un cliente específico (ejemplos):```bash npx skills add m14r41/PentestingEverything --skill pentesting-everything --agent cursor npx skills add m14r41/PentestingEverything --skill pentesting-everything --agent claude-code
**Lista sin instalar:**```bash
npx skills add m14r41/PentestingEverything --list
Skill source: .agents/skills/pentesting-everything/.
Las contribuciones y el intercambio de conocimientos son bienvenidos de profesionales con experiencia en Pentesting de Infraestructura Cloud y Empresarial.
¡Agradezco tu interés en contribuir! por favor lee las Pautas de Contribución.
Un sincero agradecimiento a las increíbles personas por sus contribuciones a este proyecto. Puedes ver la clave de emoji para conocer las distintas formas en que puedes contribuir.
Este proyecto es de código abierto (MIT) e incluye material de terceros, como PDFs y documentos que pertenecen a sus propietarios originales. Se comparte de buena fe solo con fines educativos. Si algo de esto es tuyo y deseas que se acredite de otra manera o se elimine, solo pídelo y se atenderá de inmediato. Consulta CONTENT_REMOVAL.md.
| No. | Tipos de Pentesting | No. | Tipos de Pentesting |
|---|
| Category | Tools |
|---|
| Pentesting de Aplicaciones Web | Acunetix, Burp Suite Professional, Dirb, FFUF, Nmap, Nikto, Nuclei, OWASP ZAP, SQLMap, WhatWeb, WPScan, Invicti (Netsparker), Fortify WebInspect |
| Seguridad Android | adb, APKTool, Apkscan, AndroBugs, Android Studio / Genymotion, AppMon, Dexter/Objection (Objection), Drozer, Frida, Magisk, MITMProxy, MobSF, Quark Engine, JADX |
| Seguridad iOS | checkra1n, Class-dump, Frida, iMazing, iOS-decrypt, iOS-Hook, MobSF, Needle, Objection, Palera1n, Passionfruit, SSL Kill Switch 2, Cycript |
| Pentesting de API | Burp Suite Professional, GraphQL Raider, GraphQL Voyager, Insomnia, Kite Runner, Postman, Swagger UI |
| Revisión de Código Seguro | Bandit, Checkmarx, CodeQL, FindSecBugs, Gitleaks, Semgrep, SonarQube, Snyk, Veracode, Fortify Static (Workbench/Audit) |
| Seguridad de Cliente Pesado | Burp Suite Professional, dnSpy, de4dot, Fiddler, Ghidra, IDA Pro, OllyDbg, Process Explorer, x64dbg, CFF Explorer, Sysinternals Suite, Wireshark |
| Pentesting de Red | Bettercap, CrackMapExec, Metasploit, Netcat, Nessus, Nmap, OpenVAS, Responder, Wireshark |
| Category | Tools |
|---|
| Pentesting de Active Directory | BloodHound, Mimikatz, CrackMapExec, Impacket, Kerbrute, Rubeus, LDAPDomainDump, SharpHound, PowerView, ADRecon |
| Seguridad en la Nube | Prowler, ScoutSuite, CloudSploit, Pacu, Steampipe, CloudMapper, NCC Scout, kube-bench, Terrascan, KICS |
| Seguridad IoT | Firmwalker, Binwalk, Firmware-Mod-Kit, Shodan, RIOT, JTAGulator, Qiling, Ghidra, Avatar2, Firmadyne |
| Pentesting de Cortafuegos | hping3, NPing, Scapy, Zmap, firewalk, FTester, Nmap (Firewall Bypass), Packet Sender, T50, Ettercap, TCPReplay |
| Análisis de Firmware | Binwalk, Firmware Analysis Toolkit (FAT), QEMU, Ghidra, IDA Pro, Firmware-Mod-Kit, Radare2, Firmadyne |
| Seguridad de Contenedores | Trivy, Aqua Microscanner, Clair, Anchore, Docker Bench, kube-hunter, Falco, Sysdig, Snyk, Grype |
| Pentesting WiFi | Aircrack-ng, Kismet, Bettercap, Reaver, Fluxion, Wireshark, hcxtools, Fern WiFi Cracker, Wifiphisher, Hashcat |
| DevSecOps | GitHub Advanced Security, Trivy, Snyk, Anchore, OWASP Dependency-Check, Jenkins, Checkmarx, Veracode, Dagda, Sysdig Secure, Cloud Custodian, Bridgecrew, Kubescape |
| OSINT | theHarvester, Maltego, SpiderFoot, Recon-ng, Shodan, FOCA, Google Dorks, OSINT Framework, GHunt, Sherlock, PhoneInfoga |
| Revisión de Configuración | Lynis, OpenSCAP, Auditd, Tripwire, cis-cat Pro, Chef InSpec, Prowler, Kubescape |
| Simulación de Phishing | GoPhish, SET, Evilginx2, Phishery, King Phisher, Modlishka, Phishing Frenzy |
| Forense | Autopsy, Volatility, Sleuth Kit, FTK Imager, Redline, Magnet AXIOM, X-Ways, Bulk Extractor, ExifTool |
| Seguridad Blockchain | Mythril, Slither, Manticore, Remix IDE, Oyente, SmartCheck, Echidna, Tenderly |
| Modelado de Amenazas | Microsoft TMT, OWASP Threat Dragon, IriusRisk, SeaSponge, Draw.io, Pytm |
| Herramientas de Red Team | Cobalt Strike, Sliver, Mythic, Empire, Metasploit, Brute Ratel, Koadic, FudgeC2, Nishang, PowerShell Empire |
| Herramientas de Blue Team | Velociraptor, Wazuh, OSQuery, GRR, Sysmon, CrowdStrike Falcon, Elastic Security, Sigma Rules |
| SIEM y Análisis de Registros | Splunk, ELK Stack, Graylog, Wazuh, AlienVault OSSIM, SIEMonster, Logstash, Fluentd, Loki, Falco, Humio, Kibana, Loggly, Logz.io |
| Craqueo de Contraseñas | Hashcat, John the Ripper, Hydra, CrackStation, Cain & Abel, Medusa, THC-Hydra |
| Ingeniería Inversa | Ghidra, IDA Pro, x64dbg, OllyDbg, Binary Ninja, Radare2, Cutter |
| Hacking de Hardware | ChipWhisperer, Saleae Logic, OpenOCD, JTAGulator, Bus Pirate, Flashrom, Arduino, Raspberry Pi, RTL-SDR |
| Ingeniería Social | SET, BeEF, King Phisher, Evilginx / Evilginx2, Modlishka, EyeWitness, PhishToolkit, PhishX, Psychological Frameworks (Pretexting, Elicitation) |
| Seguridad SCADA/ICS | Snort, Wireshark, ModScan, ModbusPal, Scadafence, OpenPLC, GasPot, Conpot, PLCScan |
| Seguridad de la Cadena de Suministro | Snyk, OWASP Dependency-Check, Trivy, Syft, Grype, CycloneDX, Whitesource, Anchore Engine |
| Pruebas de Seguridad de Correo Electrónico | GoPhish, Modlishka, SMTPTester, MailSniper, Evilginx2, Phish5, Email Header Analyzer |
| Análisis de Malware Móvil | APKTool, MobSF, Jadx, Frida, VirusTotal Mobile, Droidbox, Bytecode Viewer, Drozer, Quark-Engine |
| Seguridad de IA/ML | Adversarial Robustness Toolbox (ART), TextAttack, Foolbox, IBM AI Explainability 360, CleverHans, Alibi Detect, SecML, DeepExploit |
| Automatización de Seguridad / SOAR | StackStorm, Cortex XSOAR, Shuffle, DFIR-IR-Playbook, Phantom Cyber, Tines |
| Kit de Herramientas para Bug Bounty | Amass, Sublist3r, Nuclei, HTTPX, Naabu, FFUF, GF, Dalfox, Kiterunner, Hakrawler, JSParser, ParamSpider |
| Extracción y Craqueo de Credenciales | LaZagne, Mimikatz, Hashcat, John the Ripper, Windows Credential Editor, CrackMapExec, GetNPUsers.py |
| Generación de Payloads | MSFVenom, Unicorn, Shellter, Veil, Nishang, Empire, Obfuscation.io, Metasploit, Donut |
| Honeypots / Engaño | Cowrie, Dionaea, Kippo, Honeyd, T-Pot, Conpot, Canarytokens, Artillery |
| Seguridad macOS | KnockKnock, BlockBlock, OSXCollector, Objective-See Suite, MacMonitor, Little Snitch, Dylib Hijack Scanner |
| Post-Explotación Windows | PowerView, Seatbelt, SharpUp, WinPEAS, Sherlock, Empire, FireEye Red Team Tools, SharpHound |
| Post-Explotación Linux | LinPEAS, Linux Exploit Suggester, pspy, Chkrootkit, rkhunter, bashark, GTFOBins, Sudomy |
| Pruebas de Seguridad del Navegador | BeEF, XSStrike, XSSer, Burp Collaborator, NoScript, uBlock Origin, Chrome Developer Tools |
![]() Marko Živanović 🔧 | ![]() m14r41 💻 | ![]() 0xanon 💻 | ![]() InfoBugs 💻 | ![]() Ratnesh kumar 💻 | ![]() Chandrabhushan Kumar 💻 | ![]() Satya Prakash 💻 👀 |
![]() Wei Lin 🌍 | Reinhardt Erasmus 💻 |