
Pacchetto di competenze di sicurezza offensiva convalidato sul campo con 169 tecniche per ricognizione e test di penetrazione. Copre CORS, SSRF, acquisizione di sottodomini, abuso di IAM cloud, enumerazione SCADA e rilevamento automatizzato di CMS in oltre 45 settori.
169 competenze di sicurezza offensiva per recon e pentest. Tecniche validate sul campo da 600+ aziende target in 45+ settori. Aggiornato con elusione delle impronte digitali del browser, bypass anti-bot, caccia a credenziali hardcoded, enumerazione SCADA/ICS.
📖 Blog e ricerca: hiago.sh — Pentest Playbook, note sul campo e strumenti.
recon-skills/
├── SOUL.md — Filosofia e istruzioni operative per l'agente
├── AGENTS.md — Catalogo completo + standard delle competenze HARDLINE
├── recon/ (41) — Recon WordPress/CORS/XMLRPC, fughe di sorgenti, segreti JS, enumerazione web, sicurezza email, caccia a staging, scansioni porte, credenziali hardcoded, XSS S3/MinIO, hijack di flussi API, SCADA Hikvision ISAPI, elusione browser, scoperta IP originario, takeover sottodominio, enum vhost, segreti GitHub, mappatura ASN, recon visivo, rilevamento CMS
├── redteam/ (116) — 61 hunt-* (xss, sqli, ssrf, rce, ato, idor, cors, firebase, supabase, schema-enum, write-gap, metrics, k8s, mass-assignment, prototype-pollution, bfla, info-disclosure, django, fastapi, nestjs, ecc.) + 24 settori recon + 29 metodologia/operazioni
├── meta/ (6) — Playbook recon, metodologia per settore, pattern di attacco, delta ondate, google dork, playbook pentest
├── chains/ (2) — Concatenamento di attacchi incrociati, compromissione totale WordPress
├── auth/ (1) — Attacchi SAML SSO
├── infra/ (1) — Scalata di privilegi Docker
| Categoria | Competenza | Cosa fa |
|---|---|---|
| meta | recon-playbook | Pipeline a 4 fasi: generazione target → filtro rapido → controllo approfondito WP → invasione profonda |
| recon | cors-credential-wordpress | 8 varianti CORS (V1-V8) con target reali confermati |
| recon | xmlrpc-exploitation | System.multicall, pingback SSRF, indovinamento ruolo IMDS, wp.uploadFile |
| recon | web-enumeration | Oltre 200 percorsi di file sensibili, estrazione .env, path traversal, enum vhost |
| recon | js-secrets-extraction | 12 pattern regex per chiavi API, JWT, Firebase, Supabase in bundle JS |
| recon | email-security | Controlli DMARC/SPF/DKIM, spoofing SMTP, analisi header |
| chains | cross-attack-chains | Metodologia di catene di attacco — CORS+XMLRPC→RCE, SSRF→IMDS, ecc. |
| chains | wordpress-full-compromise | Kill chain per takeover completo di WordPress |
| meta | attack-patterns-reference | 25 pattern (P-01 a P-25), 18 pattern di abuso WP, 8 varianti CORS |
| meta | cross-wave-delta-analysis | Confronta ondate → NUOVO / REGRESSIONE / PERSISTENTE / CAMBIAMENTO |
| meta | sector-recon-methodology | Selezione settori basata su livelli + baseline di vulnerabilità per settore |
| meta | google-dorks-catalog | Oltre 100 pattern dork per tipo di servizio + ricerca codice GitHub |
| redteam | hunt-* (54 competenze) | Una per classe di vulnerabilità: xss, sqli, ssrf, rce, ato, idor, cors, firebase, supabase, schema-enum, write-gap, metrics, k8s, llm-ai, ecc. |
| redteam | hunt-schema-enumeration | Enumerazione tramite suggerimenti di errore API — scopri tabelle nascoste tramite fughe di validazione PostgREST/Zod/FastAPI |
| redteam | hunt-write-gap | Endpoint protetti in lettura ma aperti in scrittura — escalation privilegi PATCH/POST/DELETE |
| redteam | hunt-metrics-exposure | /metrics, /health, actuator pubblici — utilizzo AI, pool DB, intelligence operativa |
| recon | hardcoded-credential-hunt | Rileva password hardcoded in form HTML, JavaScript, endpoint di configurazione API, pagine di debug |
| recon | s3-minio-content-type-xss | Sovrascrittura Content-Type su bucket S3/MinIO pubblici → XSS persistente sull'origine target |
| recon | unauth-api-flow-hijack | Sfrutta flussi API multi-step senza autenticazione: inizia→invia→carica→esporta |
| recon | scada-hikvision-isapi | Enumera endpoint ISAPI Hikvision, telecamere, RTSP su interfacce web SCADA/IoT |
| recon | stealth-browser-launch | Chromium patchato in C++ — 18 flag di impronta digitale, bypassa Cloudflare/reCAPTCHA/FingerprintJS |
| recon | humanize-automation | Mouse Bézier, errori di battitura, scroll accelerazione-crociera-decelerazione per bypass comportamentale |
| recon | tls-fingerprint-impersonation | 20 profili browser (Chrome/Firefox/Safari/OkHttp) con validazione JA4 TLS |
| recon | http2-header-impersonation | Spoofing delle impostazioni HTTP/2 SETTINGS, ordine pseudo-header, header browser sec-ch-ua |
| redteam | parallel-recon-triad | 3 sotto-agenti paralleli ogni 20 minuti: Invasione Profonda + Espansione + Evoluzione Competenza |
| redteam | ops-proxyns | Proxy a livello kernel tramite namespace di rete — Tor per tutto il traffico |
| redteam | cloud-iam-deep | Enumerazione IAM AWS/GCP/Azure, abuso chiavi SA, Cloud Run, Artifact Registry |
| Metrica | Valore |
|---|---|
| Domini unici testati | 600+ |
| Aziende vulnerabili trovate | 80+ |
| Settori testati | 45+ |
| Varianti CORS catalogate | 8 (V1-V8) |
| Pattern di attacco catalogati | 25 (P-01 a P-25) |
| Pattern di abuso WP | 18 (WP-01 a WP-18) |
| Catene d'attacco confermate | 10 |
| Cicli di recon completati | 12 |
| Script eseguibili | 48 (40 .py, 7 .sh, 1 .js) |
| Competenze di caccia ampliate (2025-2026) | 10 (schema-enum, write-gap, metrics, smuggling, mfa, saml, ato, api, llm, race) |
| Gravità | Conteggio | Pattern comuni |
|---|---|---|
| Critica | 14 | Write gap RLS (upgrade tier, iniezione saldo), MySQL esposto, PHPInfo + registrazione aperta, CORS + XMLRPC + upload → RCE, manomissione prezzo |
| Alta | 30 | Riflessione credenziali CORS, multicall XMLRPC, takeover staging, enumerazione schema, esposizione metriche |
| Media | 18 | Enum utenti WP, API WooCommerce, divulgazione versione plugin |
MIT — Usa liberamente, contribuisci al progetto.