
awesome-web-hacking — Updated!
वेब एप्लिकेशन सुरक्षा संसाधनों की चयनित सूची जिसमें पेनिट्रेशन टेस्टिंग और भेद्यता मूल्यांकन सीखने के लिए पुस्तकें, उपकरण, चीट शीट, लैब्स और पाठ्यक्रम शामिल हैं।
awesome-web-hacking
यह सूची उन सभी के लिए है जो वेब एप्लिकेशन सुरक्षा सीखना चाहते हैं लेकिन उनके पास कोई शुरुआती बिंदु नहीं है।
आप अधिक जानकारी जोड़ने के लिए Pull Requests भेजकर मदद कर सकते हैं।
यदि आप PRs बनाने के इच्छुक नहीं हैं तो आप मुझे @infoslack पर ट्वीट कर सकते हैं।
विषय-सूची
- पुस्तकें
- दस्तावेज़ीकरण
- उपकरण
- चीट शीट्स
- Docker
- कमजोरियाँ
- पाठ्यक्रम
- ऑनलाइन हैकिंग प्रदर्शन साइटें
- लैब्स
- SSL
- Ruby on Rails सुरक्षा
पुस्तकें
- http://www.amazon.com/The-Web-Application-Hackers-Handbook/dp/8126533404/ वेब एप्लिकेशन हैकर की हैंडबुक: सुरक्षा कमजोरियों को खोजना और उनका दोहन करना
- http://www.amazon.com/Hacking-Web-Apps-Preventing-Application/dp/159749951X/ वेब ऐप्स को हैक करना: वेब एप्लिकेशन सुरक्षा समस्याओं का पता लगाना और उन्हें रोकना
- http://www.amazon.com/Hacking-Exposed-Web-Applications-Third/dp/0071740643/ हैकिंग एक्सपोज़्ड वेब एप्लिकेशन
- http://www.amazon.com/SQL-Injection-Attacks-Defense-Second/dp/1597499633/ SQL इंजेक्शन हमले और बचाव
- http://www.amazon.com/Tangled-Web-Securing-Modern-Applications/dp/1593273886/ द टैंगल्ड वेब: आधुनिक वेब एप्लिकेशन सुरक्षित करने के लिए एक गाइड
- http://www.amazon.com/Web-Application-Obfuscation-Evasion-Filters/dp/1597496049/ वेब एप्लिकेशन ऑब्सफस्केशन: '-/WAFs..Evasion..Filters//alert(/Obfuscation/)-'
- http://www.amazon.com/XSS-Attacks-Scripting-Exploits-Defense/dp/1597491543/ XSS हमले: क्रॉस-साइट स्क्रिप्टिंग शोषण और बचाव
- http://www.amazon.com/Browser-Hackers-Handbook-Wade-Alcorn/dp/1118662091/ ब्राउज़र हैकर की हैंडबुक
- http://www.amazon.com/Basics-Web-Hacking-Techniques-Attack/dp/0124166008/ वेब हैकिंग की मूल बातें: वेब पर हमला करने के उपकरण और तकनीकें
- http://www.amazon.com/Web-Penetration-Testing-Kali-Linux/dp/1782163166/ Kali Linux के साथ वेब पेनेट्रेशन टेस्टिंग
- http://www.amazon.com/Web-Application-Security-Beginners-Guide/dp/0071776168/ वेब एप्लिकेशन सुरक्षा, एक शुरुआती गाइड
- https://www.amazon.com/Hacking-Art-Exploitation-Jon-Erickson/dp/1593271441/ हैकिंग: शोषण की कला
- https://www.crypto101.io/ - Crypto 101 क्रिप्टोग्राफी पर एक परिचयात्मक पाठ्यक्रम है
- http://www.offensive-security.com/metasploit-unleashed/ - Metasploit Unleashed
- http://www.cl.cam.ac.uk/~rja14/book.html - सुरक्षा इंजीनियरिंग
- https://www.feistyduck.com/library/openssl-cookbook/ - OpenSSL कुकबुक
- https://www.manning.com/books/real-world-cryptography - क्रिप्टोग्राफिक तकनीकें सीखें और लागू करें।
- https://www.manning.com/books/making-sense-of-cyber-security - साइबर सुरक्षा की प्रमुख अवधारणाओं, शब्दावली और प्रौद्योगिकियों के लिए एक गाइड, जो सुरक्षा रणनीति की योजना बनाने या लागू करने वाले किसी भी व्यक्ति के लिए उपयुक्त है।
- https://www.manning.com/books/cyber-security-career-guide - अपने मौजूदा तकनीकी और गैर-तकनीकी कौशल को अपनाना सीखकर साइबर सुरक्षा में करियर की शुरुआत करें।
- https://www.manning.com/books/secret-key-cryptography - क्रिप्टोग्राफिक तकनीकों और गुप्त कुंजी विधियों के बारे में एक पुस्तक।
- https://www.manning.com/books/application-security-program-handbook - यह व्यावहारिक पुस्तक एक मजबूत एप्लिकेशन सुरक्षा कार्यक्रम लागू करने के लिए एक वन-स्टॉप गाइड है।
- https://www.manning.com/books/cyber-threat-hunting - साइबर खतरे की खोज के लिए व्यावहारिक गाइड।
- https://nostarch.com/bug-bounty-bootcamp - बग बाउंटी बूटकैंप
- https://nostarch.com/hacking-apis - हैकिंग APIs
- https://www.manning.com/books/grokking-web-application-security - ऐसी वेब ऐप्स बनाने के बारे में एक पुस्तक जो किसी भी हमले के लिए तैयार और उसके प्रति लचीली हों।
दस्तावेज़ीकरण
- https://www.owasp.org/ - ओपन वेब एप्लिकेशन सुरक्षा परियोजना
- http://www.pentest-standard.org/ - पेनेट्रेशन टेस्टिंग एक्ज़ीक्यूशन स्टैंडर्ड
- http://www.binary-auditing.com/ - डॉ. थॉर्स्टन श्नाइडर की बाइनरी ऑडिटिंग
- https://appsecwiki.com/ - एप्लिकेशन सिक्योरिटी विकी एक पहल है जो सुरक्षा शोधकर्ताओं और डेवलपर्स को सभी एप्लिकेशन सुरक्षा संबंधी संसाधन एक ही स्थान पर प्रदान करती है।
- AppSec Santa - SAST, DAST, SCA और अधिक में 129+ वेब एप्लिकेशन सुरक्षा उपकरणों की स्वतंत्र तुलना।
उपकरण
-
https://github.com/bad-antics/nullsec-linux - NullSec Linux - पूर्व-कॉन्फ़िगर वेब एप्लिकेशन परीक्षण उपकरणों के साथ सुरक्षा वितरण
-
https://github.com/bad-antics/nullsec-webfuzz - NullSec WebFuzz - वेब एप्लिकेशन फज़िंग फ्रेमवर्क
-
https://github.com/poszothebuilder/nextjs-security-headers-starter - CSP, HSTS और CI के लिए प्रोडक्शन वेरिफायर के साथ डिपेंडेंसी-मुक्त Next.js सुरक्षा हेडर स्टार्टर।
-
https://www.deepinfo.com/ - Deepinfo Attack Surface Platform आपकी सभी डिजिटल संपत्तियों की खोज करता है, उनकी 24/7 निगरानी करता है, किसी भी समस्या का पता लगाता है और आपको तुरंत सूचित करता है ताकि आप तत्काल कार्रवाई कर सकें।
- https://github.com/bountyyfi/lonkero - 60+ अटैक मॉड्यूल वाला एंटरप्राइज़-ग्रेड वेब भेद्यता स्कैनर, जो पेनेट्रेशन टेस्टिंग और सुरक्षा आकलन के लिए Rust में बनाया गया है।
-
https://spyse.com/ - OSINT खोज इंजन जो पूरे वेब के बारे में ताज़ा डेटा प्रदान करता है, सभी डेटा को अपने DB में संग्रहीत करता है, डेटा खोज को आपस में जोड़ता है और कुछ बेहतरीन सुविधाएँ रखता है।
-
http://www.metasploit.com/ - दुनिया का सबसे अधिक उपयोग किया जाने वाला पेनेट्रेशन टेस्टिंग सॉफ़्टवेयर
-
https://findsubdomains.com - बहुत सारे अतिरिक्त डेटा के साथ ऑनलाइन सबडोमेन स्कैनर सेवा। OSINT का उपयोग करके काम करती है।
-
https://github.com/BlessedRebuS/Krawl - क्लाउड-नेटिव वेब डिसेप्शन सर्वर और एंटी-क्रॉलर।
-
https://github.com/bjeborn/basic-auth-pot HTTP बेसिक ऑथेंटिकेशन हनीपॉट।
-
http://www.arachni-scanner.com/ - वेब एप्लिकेशन सुरक्षा स्कैनर फ्रेमवर्क
-
https://github.com/ASCIT31/Dark-Moon - डार्कमून एक ओपन सोर्स (GPL-3.0) स्वायत्त AI पेनेट्रेशन टेस्टिंग प्लेटफ़ॉर्म है जो MCP के माध्यम से 80+ उपकरणों को समन्वित करता है, जिसमें प्रति-तकनीक समर्पित आक्रामक उप-एजेंट (GraphQL, Spring Boot, ASP.NET, Node.js, Flask, PHP, Ruby) शामिल हैं और प्रत्येक निष्कर्ष के लिए साक्ष्य का निशान बनाए रखता है।
-
https://github.com/ANVEAI/anve-offsec - Kali Linux में स्वायत्त AI सुरक्षा इंजीनियर और बग बाउंटी प्लेटफ़ॉर्म, जिसमें स्टेटफुल Hermes रीज़निंग, OpenClaw Chromium ब्राउज़र साइडकार और Qdrant वेक्टर स्ट्रैटेजी RAG शामिल हैं। 🇮🇳
-
https://github.com/sullo/nikto - Nikto वेब सर्वर स्कैनर
-
http://www.tenable.com/products/nessus-vulnerability-scanner - Nessus भेद्यता स्कैनर
-
http://www.portswigger.net/burp/intruder.html - Burp Intruder वेब ऐप्स के विरुद्ध अनुकूलित हमलों को स्वचालित करने के लिए एक उपकरण है।
-
http://www.openvas.org/ - दुनिया का सबसे उन्नत ओपन सोर्स भेद्यता स्कैनर और प्रबंधक।
-
https://github.com/iSECPartners/Scout2 - AWS वातावरण के लिए सुरक्षा ऑडिटिंग उपकरण
-
https://www.owasp.org/index.php/Category:OWASP_DirBuster_Project - यह एक मल्टी-थ्रेडेड जावा एप्लिकेशन है जो वेब/एप्लिकेशन सर्वर पर निर्देशिकाओं और फ़ाइल नामों को ब्रूट फोर्स करने के लिए डिज़ाइन किया गया है।
-
https://www.owasp.org/index.php/ZAP - ज़ेड अटैक प्रॉक्सी वेब एप्लिकेशन में कमजोरियों का पता लगाने के लिए उपयोग में आसान एकीकृत पेनेट्रेशन टेस्टिंग उपकरण है।
-
https://github.com/vigolium/vigolium - एजेंटिक AI को तेज़ नेटिव इंजन के साथ जोड़ने वाला उच्च-विश्वसनीयता वेब और API भेद्यता स्कैनर; OWASP Top 10, प्रमाणित IDOR/BOLA और आउट-ऑफ-बैंड टेस्टिंग, और OpenAPI/Postman/Burp/cURL इनपुट को कवर करने वाले 250+ डिटेक्शन मॉड्यूल। ओपन-सोर्स, AGPL-3.0।
-
https://github.com/tecknicaltom/dsniff - dsniff नेटवर्क ऑडिटिंग और पेनेट्रेशन टेस्टिंग के लिए उपकरणों का एक संग्रह है।
-
https://github.com/WangYihang/Webshell-Sniper - टर्मिनल के माध्यम से अपने वेबशेल को प्रबंधित करें।
-
https://github.com/DanMcInerney/dnsspoof - DNS स्पूफर। राउटर से DNS प्रतिक्रियाओं को गिराता है और उन्हें स्पूफ किए गए DNS प्रतिक्रिया से बदल देता है
-
https://github.com/trustedsec/social-engineer-toolkit - TrustedSec से सोशल-इंजीनियर टूलकिट (SET) रिपॉजिटरी
-
https://github.com/sqlmapproject/sqlmap - स्वचालित SQL इंजेक्शन और डेटाबेस अधिग्रहण उपकरण
-
https://github.com/beefproject/beef - ब्राउज़र एक्सप्लॉइटेशन फ्रेमवर्क प्रोजेक्ट
-
http://w3af.org/ - w3af एक वेब एप्लिकेशन अटैक और ऑडिट फ्रेमवर्क है
-
https://github.com/espreto/wpsploit - WPSploit, Metasploit के साथ WordPress का शोषण करना
-
https://vulert.com/ - Vulert आपके कोड तक पहुँचे बिना ओपन-सोर्स डिपेंडेंसी में कमजोरियों का पता लगाकर सॉफ़्टवेयर को सुरक्षित करता है। यह Js, PHP, Java, Python और अन्य को सपोर्ट करता है।
-
https://github.com/WangYihang/Reverse-Shell-Manager - टर्मिनल के माध्यम से रिवर्स शेल प्रबंधक।
-
https://github.com/RUB-NDS/WS-Attacker - WS-Attacker वेब सेवाओं के पेनेट्रेशन टेस्टिंग के लिए एक मॉड्यूलर फ्रेमवर्क है
-
https://github.com/wpscanteam/wpscan - WPScan एक ब्लैक बॉक्स WordPress भेद्यता स्कैनर है
-
https://github.com/own2pwn-fr/wp2shell-detect - WordPress कोर में wp2shell प्री-ऑथ RCE श्रृंखला के लिए ब्लैकबॉक्स, गैर-आक्रामक डिटेक्टर (CVE-2026-63030 / CVE-2026-60137); सार्वजनिक स्रोतों से कोर संस्करण का फिंगरप्रिंट लेता है और उनका शोषण किए बिना असुरक्षित इंस्टॉलेशन को चिह्नित करता है
-
http://sourceforge.net/projects/paros/ Paros प्रॉक्सी
-
https://www.owasp.org/index.php/Category:OWASP_WebScarab_Project Web Scarab प्रॉक्सी
-
https://code.google.com/p/skipfish/ Skipfish, एक सक्रिय वेब एप्लिकेशन सुरक्षा टोही उपकरण
-
http://www.acunetix.com/vulnerability-scanner/ Acunetix वेब भेद्यता स्कैनर
-
https://cystack.net/ CyStack वेब सुरक्षा प्लेटफ़ॉर्म
-
http://www-03.ibm.com/software/products/en/appscan IBM सिक्योरिटी AppScan
-
https://www.netsparker.com/web-vulnerability-scanner/ Netsparker वेब भेद्यता स्कैनर
-
http://www8.hp.com/us/en/software-solutions/webinspect-dynamic-analysis-dast/index.html HP वेब इंस्पेक्ट
-
https://github.com/sensepost/wikto Wikto - कुछ अतिरिक्त सुविधाओं के साथ Windows के लिए Nikto
-
http://samurai.inguardians.com Samurai वेब टेस्टिंग फ्रेमवर्क
-
https://code.google.com/p/ratproxy/ Ratproxy
-
http://www.websecurify.com Websecurify
-
http://sourceforge.net/projects/grendel/ Grendel-scan
-
https://tools.kali.org/web-applications/gobuster Go में लिखा गया निर्देशिका/फ़ाइल और DNS बस्टिंग उपकरण
-
http://websecuritytool.codeplex.com Watcher पैसिव वेब स्कैनर
-
http://xss.codeplex.com x5s XSS और यूनिकोड परिवर्तन सुरक्षा परीक्षण सहायक
-
http://www.beyondsecurity.com/avds AVDS भेद्यता आकलन और प्रबंधन
-
http://www.golismero.com Golismero
-
http://www.nstalker.com N-Stalker X
-
http://www.rapid7.com/products/appspider/ App Spider
-
http://www.milescan.com ParosPro
-
https://www.qualys.com/enterprises/qualysguard/web-application-scanning/ Qualys वेब एप्लिकेशन स्कैनिंग
-
http://www.beyondtrust.com/Products/RetinaNetworkSecurityScanner/ Retina
-
https://www.owasp.org/index.php/OWASP_Xenotix_XSS_Exploit_Framework Xenotix XSS एक्सप्लॉइट फ्रेमवर्क
-
https://github.com/future-architect/vuls Linux के लिए भेद्यता स्कैनर, एजेंटलेस, golang में लिखा गया।
-
https://github.com/rastating/wordpress-exploit-framework एक Ruby फ्रेमवर्क जो मॉड्यूल विकसित करने और उपयोग करने के लिए है जो WordPress संचालित वेबसाइटों और सिस्टम के पेनेट्रेशन टेस्टिंग में सहायता करते हैं।
-
http://www.xss-payloads.com/ XSS कमजोरियों का लाभ उठाने, कस्टम पेलोड बनाने और पेनेट्रेशन टेस्टिंग कौशल का अभ्यास करने के लिए XSS पेलोड।
-
https://github.com/joaomatosf/jexboss JBoss (और अन्य Java डिसीरियलाइज़ेशन कमजोरियाँ) सत्यापन और शोषण उपकरण
-
https://github.com/commixproject/commix स्वचालित ऑल-इन-वन OS कमांड इंजेक्शन और शोषण उपकरण
-
https://github.com/pathetiq/BurpSmartBuster एक Burp Suite कंटेंट डिस्कवरी प्लगइन जो Buster में स्मार्ट जोड़ता है!
-
https://github.com/GoSecure/csp-auditor CSP हेडर का विश्लेषण करने के लिए Burp और ZAP प्लगइन
-
https://github.com/ffleming/timing_attack वेब एप्लिकेशन के विरुद्ध टाइमिंग अटैक करें
-
https://github.com/lalithr95/fuzzapi Fuzzapi REST API पेंटेस्टिंग के लिए उपयोग किया जाने वाला एक उपकरण है
-
https://github.com/owtf/owtf आक्रामक वेब टेस्टिंग फ्रेमवर्क (OWTF)
-
https://github.com/nccgroup/wssip क्लाइंट से सर्वर तक और इसके विपरीत कस्टम WebSocket डेटा को कैप्चर करने, संशोधित करने और भेजने के लिए एप्लिकेशन।
-
https://github.com/PalindromeLabs/STEWS WebSocket खोज, फिंगरप्रिंटिंग और भेद्यता का पता लगाने के लिए उपकरण सूट
-
https://github.com/tijme/angularjs-csti-scanner AngularJS के लिए स्वचालित क्लाइंट-साइड टेम्पलेट इंजेक्शन (सैंडबॉक्स एस्केप/बायपास) डिटेक्शन (ACSTIS)।
-
https://reshift.softwaresecured.com Java सुरक्षा कमजोरियों का पता लगाने और प्रबंधित करने के लिए एक सोर्स कोड विश्लेषण उपकरण।
-
https://encoding.tools हैश और विभिन्न एनकोडिंग सहित बाइनरी डेटा और स्ट्रिंग्स को बदलने के लिए वेब ऐप। GPLv3 ऑफ़लाइन संस्करण उपलब्ध है।
-
https://gchq.github.io/CyberChef/ बाइनरी डेटा और स्ट्रिंग्स के विभिन्न एनकोडिंग और परिवर्तन करने के लिए एक "साइबर स्विस आर्मी नाइफ"।
-
https://github.com/urbanadventurer/WhatWeb WhatWeb - अगली पीढ़ी का वेब स्कैनर
-
https://www.shodan.io/ Shodan - असुरक्षित सर्वर खोजने के लिए खोज इंजन
-
https://github.com/WangYihang/Webshell-Sniper टर्मिनल के माध्यम से एक वेबशेल प्रबंधक
-
https://github.com/nil0x42/phpsploit PhpSploit - पूर्ण-विशेषताओं वाला C2 फ्रेमवर्क जो ईविल PHP वन-लाइनर के माध्यम से वेब सर्वर पर चुपचाप बना रहता है
-
https://webhint.io/ - webhint - webhint एक अनुकूलन योग्य लिंटिंग उपकरण है जो आपके कोड को सर्वोत्तम प्रथाओं और सामान्य त्रुटियों के लिए जाँच कर आपकी साइट की पहुँच, गति, क्रॉस-ब्राउज़र संगतता और बहुत कुछ सुधारने में मदद करता है।
-
https://gtfobins.github.io/ - gtfobins - GTFOBins Unix बाइनरी की एक क्यूरेटेड सूची है जिसका उपयोग गलत कॉन्फ़िगर सिस्टम में स्थानीय सुरक्षा प्रतिबंधों को बायपास करने के लिए किया जा सकता है।
-
https://github.com/HightechSec/git-scanner git-scanner - बग हंटिंग या पेंटेस्टिंग के लिए एक उपकरण जो सार्वजनिक रूप से खुली
.gitरिपॉजिटरी वाली वेबसाइटों को लक्षित करता है -
वेब एप्लिकेशन एक्सप्लॉइटेशन @ Rawsec इन्वेंट्री - वेब पेंटेस्टिंग उपकरणों की पूरी सूची
-
Cyclops एक नया ब्राउज़र है जो स्वचालित रूप से कमजोरियों का पता लगा सकता है - Cyclops XSS डिटेक्शन सुविधा वाला एक वेब ब्राउज़र है
-
https://caido.io/ - वेब प्रॉक्सी
-
https://github.com/assetnote/kiterunner - API खोज
-
https://github.com/owasp-amass/amass - डोमेन रिकॉन
-
https://columbus.elmasy.com/ - Columbus प्रोजेक्ट एक उन्नत सबडोमेन खोज सेवा है जिसमें तेज़, शक्तिशाली और उपयोग में आसान API है।
-
पासवर्ड एक्सफ़िल्ट्रेट करने के लिए BadUSB स्क्रिप्ट - Chrome, Firefox और Edge से सभी सहेजे गए पासवर्ड निकालकर आगे के विश्लेषण के लिए द्वितीयक USB पर सहेजता है।
-
https://github.com/flibustier/jwt-online-cracker - अपने ब्राउज़र से HS256, HS384 या HS512 JWT टोकन को ब्रूट-फोर्स करें (पूरी तरह से क्लाइंट-साइड)।
-
jwt-auditor - alg:none, कमज़ोर HMAC सीक्रेट और RS256 से HS256 कन्फ्यूज़न के लिए JWTs को डिकोड और ऑडिट करने के लिए ऑफ़लाइन CLI।
-
https://github.com/lukechilds/reverse-shell - याद रखने में आसान रिवर्स शेल जो अधिकांश Unix-जैसे सिस्टम पर काम करना चाहिए।
-
https://github.com/momenbasel/keyFinder - Chrome एक्सटेंशन जो 80+ डिटेक्शन पैटर्न और 10 अटैक सरफेस पर Shannon एंट्रोपी का उपयोग करके लीक हुई API कुंजियों, टोकन और सीक्रेट के लिए वेब पेजों को निष्क्रिय रूप से स्कैन करता है।
-
https://github.com/DenisPodgurskii/pentestkit - बग बाउंटी और पेंटेस्टिंग वर्कफ़्लो के लिए ब्राउज़र-आधारित भेद्यता स्कैनर, जो रनटाइम, सोर्स-स्तर, इंटरैक्टिव और डिपेंडेंसी-संबंधित सुरक्षा समस्याओं का पता लगाने के लिए DAST, SAST, IAST और SCA क्षमताओं को जोड़ता है।
- SaaSFort - मुफ़्त 60-सेकंड बाहरी NIS2 / सुरक्षा स्थिति स्कैन, A-F ग्रेड, किसी साइनअप की आवश्यकता नहीं।
- ARS3NAL - ऑफ़लाइन-प्रथम, खोज योग्य शस्त्रागार: ~1500 पेलोड, कमांड जनरेटर, GTFOBins, वर्डलिस्ट, एम्बेडेड CyberChef, रिवर्स शेल और 70 चेकलिस्ट।
चीट शीट्स
- http://n0p.net/penguicon/php_app_sec/mirror/xss.html - XSS चीटशीट
- https://highon.coffee/blog/lfi-cheat-sheet/ - LFI चीट शीट
- https://highon.coffee/blog/reverse-shell-cheat-sheet/ - रिवर्स शेल चीट शीट
- https://www.netsparker.com/blog/web-security/sql-injection-cheat-sheet/ - SQL इंजेक्शन चीट शीट
- https://www.gracefulsecurity.com/path-traversal-cheat-sheet-windows/ - पाथ ट्रैवर्सल चीट शीट: Windows
- Pentest माइंडमैप - 32 श्रेणियों में 11,600+ पेंटेस्टिंग कमांड के साथ इंटरैक्टिव माइंडमैप। वन-क्लिक कॉपी के साथ खोज योग्य।
पेनेट्रेशन टेस्टिंग के लिए Docker इमेजेस
docker pull kalilinux/kali-linux-dockerआधिकारिक Kali Linuxdocker pull blackarchlinux/blackarchआधिकारिक BlackArch Linuxdocker pull owasp/zap2docker-stable- आधिकारिक OWASP ZAPdocker pull wpscanteam/wpscan- आधिकारिक WPScandocker pull metasploitframework/metasploit-framework- docker-metasploitdocker pull citizenstig/dvwa- डैम वल्नरेबल वेब एप्लिकेशन (DVWA)docker pull bkimminich/juice-shopOWASP Juice Shopdocker pull wpscanteam/vulnerablewordpress- असुरक्षित WordPress इंस्टॉलेशनdocker pull hmlio/vaas-cve-2014-6271- सेवा के रूप में भेद्यता: Shellshockdocker pull hmlio/vaas-cve-2014-0160- सेवा के रूप में भेद्यता: Heartbleeddocker pull opendns/security-ninjas- सिक्योरिटी निंजाdocker pull noncetonic/archlinux-pentest-lxde:1.0- Arch Linux पेनेट्रेशन टेस्टरdocker pull diogomonica/docker-bench-security- सुरक्षा के लिए Docker Benchdocker pull ismisepaul/securityshepherd- OWASP Security Shepherddocker pull danmx/docker-owasp-webgoat- OWASP WebGoat प्रोजेक्ट Docker इमेजdocker pull docker pull jeroenwillemsen/wrongsecrets- OWASP WrongSecrets प्रोजेक्ट Docker इमेजdocker pull citizenstig/nowasp- OWASP Mutillidae II वेब पेन-टेस्ट अभ्यास एप्लिकेशनdocker pull aaaguirre/pentest- पेंटेस्ट के लिए Dockerdocker pull rustscan/rustscan:2.0.0- आधुनिक पोर्ट स्कैनर
कमजोरियाँ* http://cve.mitre.org/ - Common Vulnerabilities and Exposures. सूचना सुरक्षा भेद्यता नामों के लिए मानक
- https://www.exploit-db.com/ - The Exploit Database – एक्सप्लॉइट्स, शेलकोड और सुरक्षा पेपर्स का अंतिम संग्रह।
- http://0day.today/ - Inj3ct0r एक्सप्लॉइट्स और भेद्यताओं का अंतिम डेटाबेस है और भेद्यता शोधकर्ताओं और सुरक्षा पेशेवरों के लिए एक बेहतरीन संसाधन है।
- http://www.securityfocus.com/ - 1999 में अपनी स्थापना के बाद से, SecurityFocus सुरक्षा समुदाय में एक आधार स्तंभ रहा है।
- http://packetstormsecurity.com/ - वैश्विक सुरक्षा संसाधन
- https://wpvulndb.com/ - WPScan भेद्यता डेटाबेस
- https://snyk.io/vuln/ - Vulnerability DB, ज्ञात भेद्यताओं के लिए विस्तृत जानकारी और निवारण मार्गदर्शन।
- https://stellastra.com/cipher-suite - सैकड़ों TLS सिफर सूट और उनकी सुरक्षा स्थिति का डेटाबेस।
- https://vulert.com/vuln-db - Vulert डेवलपर्स को ओपन-सोर्स निर्भरताओं में भेद्यताओं की निगरानी और उनके बारे में सचेत करके उनके सॉफ़्टवेयर को सुरक्षित करने में मदद करता है—उनके कोड तक पहुँच की आवश्यकता के बिना। यह Js, PHP, Java, Python और कई अन्य की निर्भरताओं का समर्थन करता है।
- https://vulncheck.com/xdb/ - Git रिपॉजिटरी में एक्सप्लॉइट प्रूफ-ऑफ-कॉन्सेप्ट कोड का सूचकांक।
- https://labs.jamessawyer.co.uk/cves/ - CVE PoC Search वेब भेद्यता से सार्वजनिक एक्सप्लॉइट कोड तक तेज़ी से बढ़ने के लिए CVE-से-GitHub प्रूफ-ऑफ-कॉन्सेप्ट लुकअप प्रदान करता है।
पाठ्यक्रम
- https://pwn.guide/ - साइबर सुरक्षा सीखने का मंच, लगभग 100 ट्यूटोरियल के साथ, जिनमें से लगभग 25 वेब हैकिंग और वेबसाइटों की सुरक्षा के बारे में हैं।
- https://www.offensive-security.com/information-security-training/advanced-web-attack-and-exploitation/ Offensive Security Advanced Web Attacks and Exploitation (live)
- https://www.sans.org/course/web-app-penetration-testing-ethical-hacking Sans SEC542: Web App Penetration Testing and Ethical Hacking
- https://www.sans.org/course/advanced-web-app-penetration-testing-ethical-hacking Sans SEC642: Advanced Web App Penetration Testing and Ethical Hacking
- http://opensecuritytraining.info/ - Open Security Training
- http://securitytrainings.net/security-trainings/ - Security Exploded Training
- http://www.securitytube.net/ - दुनिया का सबसे बड़ा इन्फोसेक और हैकिंग पोर्टल।
- https://www.hacker101.com/ - Hackerone द्वारा वेब सुरक्षा के लिए मुफ्त कक्षा
- https://www.darkrelay.com/courses/professional-penetration-tester - DarkRelay Security Labs द्वारा ज़ीरो-हीरो शैली का पेंटेस्टिंग पाठ्यक्रम
ऑनलाइन हैकिंग प्रदर्शन साइटें
- http://testasp.vulnweb.com/ - Acunetix ASP परीक्षण और प्रदर्शन साइट
- http://testaspnet.vulnweb.com/ - Acunetix ASP.Net परीक्षण और प्रदर्शन साइट
- http://testphp.vulnweb.com/ - Acunetix PHP परीक्षण और प्रदर्शन साइट
- http://crackme.cenzic.com/kelev/view/home.php - Crack Me Bank
- http://zero.webappsecurity.com/ - Zero Bank
- http://demo.testfire.net/ - Altoro Mutual
- https://public-firing-range.appspot.com/ - Firing Range स्वचालित वेब एप्लिकेशन सुरक्षा स्कैनरों के लिए एक परीक्षण मंच है।
- https://xss-game.appspot.com/ - XSS चुनौती
- https://google-gruyere.appspot.com/ Google Gruyere, वेब एप्लिकेशन एक्सप्लॉइट्स और बचाव
- https://ginandjuice.shop/catalog
- https://pentest-ground.com/ Pentest-Ground जानबूझकर भेद्य वेब एप्लिकेशन और नेटवर्क सेवाओं वाला एक मुफ्त खेल का मैदान है।
- HackSimulator एक GPT है जिसे MarkCyber द्वारा बनाया गया है, जिसमें chatGPT 4 एक हैकिंग CTF के रूप में कार्य करता है। यह GPT आपके अनुभव स्तर और आप किसमें सुधार करना चाहते हैं, यह पूछेगा, इससे पहले कि यह आपके लिए हैक करने हेतु एक मशीन/एप्लिकेशन का अनुकरण करे, चैटबॉक्स का उपयोग टर्मिनल कमांड दर्ज करने के स्थान के रूप में करते हुए। चूँकि यह AI के माध्यम से है, यह आपके अनुभव स्तर के आधार पर बदलता और समायोजित होता है, और यदि आप फँस जाते हैं तो आप मदद माँग सकते हैं।
लैब्स
- https://portswigger.net/web-security - वेब सिक्योरिटी अकादमी: PortSwigger से मुफ्त ऑनलाइन प्रशिक्षण
- http://www.cis.syr.edu/~wedu/seed/all_labs.html - कंप्यूटर सुरक्षा शिक्षा के लिए शिक्षण प्रयोगशालाएँ विकसित करना
- https://www.vulnhub.com/ - लोकलहोस्ट पेनेट्रेशन टेस्टिंग के लिए वर्चुअल मशीनें।
- https://pentesterlab.com/ - PentesterLab पेनेट्रेशन टेस्टिंग सीखने का एक आसान और शानदार तरीका है।
- https://codereviewlab.com/ - Code Review Lab एक व्यावहारिक कोड समीक्षा प्रशिक्षण मंच है।
- https://github.com/jerryhoff/WebGoat.NET - यह वेब एप्लिकेशन सामान्य वेब सुरक्षा कमजोरियों के बारे में एक सीखने का मंच है।
- http://www.dvwa.co.uk/ - Damn Vulnerable Web Application (DVWA)
- http://sourceforge.net/projects/lampsecurity/ - LAMPSecurity Training
- https://github.com/Audi-1/sqli-labs - एरर-आधारित, ब्लाइंड बूलियन-आधारित, टाइम-आधारित परीक्षण के लिए SQLI लैब्स।
- https://github.com/paralax/lfi-labs - LFI, RFI और CMD इंजेक्शन भेद्यताओं का शोषण करने का अभ्यास करने के लिए PHP स्क्रिप्ट का छोटा सेट
- https://hack.me/ - सैंडबॉक्स्ड वातावरण में भेद्य वेब ऐप्स मुफ्त में बनाएं, होस्ट करें और साझा करें
- http://azcwr.org/az-cyber-warfare-ranges - शुरुआती से लेकर उन्नत उपयोगकर्ताओं के लिए मुफ्त लाइव फायर कैप्चर द फ्लैग, ब्लू टीम, रेड टीम साइबर वारफेयर रेंज। रेंज तक पहुँच का अनुरोध करने के लिए सेल फोन से टेक्स्ट संदेश भेजना आवश्यक है।
- https://github.com/adamdoupe/WackoPicko - WackoPicko एक भेद्य वेब एप्लिकेशन है जिसका उपयोग वेब एप्लिकेशन भेद्यता स्कैनरों का परीक्षण करने के लिए किया जाता है।
- https://github.com/rapid7/hackazon - Hackazon एक मुफ्त, भेद्य परीक्षण साइट है जो आज के रिच क्लाइंट और मोबाइल एप्लिकेशन में उपयोग की जाने वाली तकनीकों के साथ निर्मित एक ऑनलाइन स्टोरफ्रंट है।
- https://github.com/RhinoSecurityLabs/cloudgoat - Rhino Security Labs का "Vulnerable by Design" AWS इंफ्रास्ट्रक्चर सेटअप टूल
- https://www.hackthebox.eu/ - Hack The Box एक ऑनलाइन मंच है जो आपको साइबर सुरक्षा में अपने कौशल का परीक्षण और उन्नति करने की अनुमति देता है।
- https://github.com/tegal1337/0l4bs - 0l4bs वेब एप्लिकेशन सुरक्षा उत्साही लोगों के लिए क्रॉस-साइट स्क्रिप्टिंग लैब्स है।
- https://github.com/oliverwiegers/pentest_lab - docker compose का उपयोग करने वाली स्थानीय पेंटेस्ट लैब।
- https://ginandjuice.shop/catalog
- https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application
- https://labex.io/skilltrees/cybersecurity - LabEx व्यावहारिक लैब्स के माध्यम से आपके साइबर सुरक्षा कौशल को बढ़ाने के लिए एक ऑनलाइन मंच है।
- https://pythoncyber.go.ro - CyberPython चुनौतियों को हल करने, CVEs का शोषण करने और अच्छी स्क्रिप्ट बनाने के लिए आपका अपना शोध करने में आपकी मदद करता है।
- https://github.com/kOaDT/oss-oopssec-store - OSS – OopsSec Store: वेब सुरक्षा प्रशिक्षण और CTF अभ्यास के लिए Next.js और React के साथ निर्मित एक जानबूझकर भेद्य ई-कॉमर्स एप्लिकेशन।
- https://github.com/momenbasel/htb-writeups - HTB Writeups: 500+ मशीनों, 400+ चुनौतियों, ProLabs, Sherlocks, CTF इवेंट्स और चीटशीट्स के साथ सबसे व्यापक Hack The Box राइटअप संग्रह।
SSL
- https://www.ssllabs.com/ssltest/index.html - यह सेवा सार्वजनिक इंटरनेट पर किसी भी SSL वेब सर्वर के कॉन्फ़िगरेशन का गहन विश्लेषण करती है।
- http://certdb.com/ - SSL/TLS डेटा प्रदाता सेवा। डिजिटल प्रमाणपत्रों के बारे में डेटा एकत्र करती है - जारीकर्ता, संगठन, whois, समाप्ति तिथियाँ, आदि... साथ ही, सुविधा के लिए उपयोगी फ़िल्टर हैं।
- https://raymii.org/s/tutorials/Strong_SSL_Security_On_nginx.html - nginx पर मजबूत SSL सुरक्षा
- https://weakdh.org/ - कमजोर Diffie-Hellman और Logjam Attack
- https://letsencrypt.org/ - Let’s Encrypt एक नया प्रमाणपत्र प्राधिकरण है: यह मुफ्त, स्वचालित और खुला है।
- https://filippo.io/Heartbleed/ - CVE-2014-0160 (Heartbleed) के लिए एक जाँचकर्ता (साइट और टूल)।
- https://testssl.sh/ - एक कमांड लाइन टूल जो वेबसाइट के TLS/SSL सिफर, प्रोटोकॉल और क्रिप्टोग्राफिक कमजोरियों की जाँच करता है।
- Scorifya - किसी भी वेबसाइट के लिए 0–100 सुरक्षा स्कोर जो TLS, सुरक्षा हेडर (CSP, HSTS, X-Frame-Options), कुकीज़, DNS और ईमेल सिग्नल (SPF, DKIM, DMARC) को कवर करता है, साथ में क्रमबद्ध सुधार चरण।
Ruby on Rails सुरक्षा
- http://brakemanscanner.org/ - Ruby on Rails एप्लिकेशन के लिए एक स्टैटिक विश्लेषण सुरक्षा भेद्यता स्कैनर।
- https://github.com/rubysec/ruby-advisory-db - भेद्य Ruby Gems का डेटाबेस
- https://github.com/rubysec/bundler-audit - Bundler के लिए पैच-स्तरीय सत्यापन
- https://github.com/hakirisec/hakiri_toolbelt - Hakiri Toolbelt Hakiri प्लेटफ़ॉर्म के लिए एक कमांड लाइन इंटरफ़ेस है।
- https://hakiri.io/facets - भेद्यताओं के लिए Gemfile.lock स्कैन करें।
- http://rails-sqli.org/ - यह पृष्ठ ActiveRecord में कई क्वेरी विधियों और विकल्पों को सूचीबद्ध करता है जो रॉ SQL तर्कों को सैनिटाइज़ नहीं करते हैं और असुरक्षित उपयोगकर्ता इनपुट के साथ कॉल करने के लिए अभिप्रेत नहीं हैं।
- https://github.com/0xsauby/yasuo - एक ruby स्क्रिप्ट जो नेटवर्क पर भेद्य और शोषण योग्य तृतीय-पक्ष वेब एप्लिकेशनों की खोज करती है