Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
hacker-roadmap — ハッキングツール、リソース、および倫理的ハッキングを実践するためのリファレンスのコレクション。 | Kitploit
ツール/GitHubGitHub/sundowndev/hacker-roadmap
パスワード攻撃エクスプロイト情報収集ポストエクスプロイトウェブセキュリティワイヤレスセキュリティペネトレーションテスト学習と教育厳選リソースArchived
GitHubsundowndev/hacker-roadmap

hacker-roadmap

ハッキングツール、リソース、および倫理的ハッキングを実践するためのリファレンスのコレクション。

15.5k1.7k22年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

ハッカーのロードマップ

このリポジトリは、ペネトレーションテストを学ぶために必要なものの概要と、倫理的ハッキングを実践するためのハッキングツール、リソース、リファレンスのコレクションです。ほとんどのツールはUNIX互換で、無料かつオープンソースです。

ステータス

このプロジェクトは終了し、アーカイブされています。内容が古くなっている可能性があります。


始める前に

  • 情報セキュリティが初めてなら、ハッキングについて知っていることはすべて忘れてください。
  • ペンテストとその仕組みについて読まずにツールを使い始めないでください(追加リソースセクションを参照)。
  • コードを監査していないツールをダウンロードしたり使用したりしないでください。
  • これらのツールを使って、友人や(最悪の場合)採用担当者の同意なしに調査/ハッキングするような愚かなことをしないでください。
  • 本、マニュアル、記事を読み、好奇心を持ち、単なるスクリプトキディにならないでください。
  • これらのツールを違法目的で使用しないことを望みますが、もし使用するなら、自分が何をしているか理解していることを願います。
  • 実際のターゲットではなく、チャレンジを使用して練習してください!

目次

  • はじめに
    • ペネトレーションテストとは?
    • ペネトレーションテスターになりたい?
  • 用語集
  • ハッキングと倫理的ハッキングの違い
  • プログラミング言語
  • コンテンツ管理システム
  • ペンテストの基本手順
  • カテゴリ別ツール
    • 🕵️‍♂️ 情報収集
    • 🔒 パスワード攻撃
      • 📝 ワードリスト
    • 🌐 無線テスト
    • 🔧 エクスプロイトツール
    • 👥 スニッフィング&スプーフィング
    • 🚀 Webハッキング
    • 🎉 ポストエクスプロイト
    • 📦 フレームワーク
  • 追加リソース
    • 書籍/マニュアル
    • ディスカッション
    • セキュリティアドバイザリ
    • チャレンジ
  • ライセンス

(目次はnGitHubTOCで作成)

はじめに

ペネトレーションテストとは?

ペネトレーションテストは、アプリケーションのセキュリティをテストするために使用されるセキュリティテストの一種です。システムに存在する可能性のあるセキュリティリスクを見つけるために実施されます。

システムが安全でない場合、攻撃者はそのシステムを妨害したり、無許可で制御したりする可能性があります。セキュリティリスクは通常、ソフトウェアの開発・実装中に発生する偶発的なエラーです。例えば、設定ミス、設計ミス、ソフトウェアのバグなどです。詳細

ペネトレーションテスターになりたい?

インターネット上のリスクとその防止方法について知ることは、特に開発者にとって非常に有用です。Webハッキングとペネトレーションテストは、自己防衛のv2.0です!しかし、ツールとその使い方を知っているだけで本当にペンテスターになれるのでしょうか?もちろん違います。真のペネトレーションテスターは、厳密に手順を踏み、アプリケーションの弱点を検出できなければなりません。その背後にある技術を特定し、ハッカーに対して開かれている可能性のあるすべてのドアをテストできなければなりません。

このリポジトリは、まずペネトレーションテストの考え方を確立し、アプリケーションを安全にするための手順を説明することを目的としています。次に、ペンテスターが必要とするあらゆる種類のツールやリソースをまとめています。ペンテストを学ぶ前に、プログラミング言語とインターネットセキュリティの基礎を必ず理解しておいてください。

また、法律と、何が許されているかを調べることも重要です。国によってコンピュータに関する法律は異なります。まず、プライバシーと監視に関する法律を確認してください:ナインアイズ諸国、ファイブアイズ、フォーティーンアイズ。自分の行動が合法かどうかを常に確認してください。攻撃的でなくても、情報収集が違法となる場合もあります!

(目次)

用語集

Infosec:情報セキュリティ。情報への不正アクセス、使用、開示、妨害、変更、検査、記録、破壊を防ぐ実践。情報やデータは電子形式や物理形式など、どのような形でも構いません。Infosecは、倫理的セキュリティを実践する人物を指すこともあります。Wikipedia

Opsec:オペレーションズセキュリティ。重要な情報を特定し、友好的な行動が敵の諜報活動によって観察可能かどうかを判断し、敵対者によって入手された情報が彼らにとって有用と解釈される可能性があるかどうかを判断し、敵対者による友好的な重要情報の悪用を排除または低減するための選択された対策を実行するプロセス。Wikipedia

ブラック/グレー/ホワイトハットハッカー:バグやエクスプロイトを使用してシステムやアプリケーションに侵入する人。ブラック、グレー、ホワイトハットハッカーのいずれであるかによって、目標と方法が異なります。ブラックハットは、システムやアプリケーションに侵入する許可を待たない悪意のある人物です。ホワイトハットは、通常、倫理的ハッキングを実践するセキュリティ研究者です。グレーハットはこれら2種類のハッカーの間に位置し、利益になる場合(データ漏洩、金銭、内部告発など)には悪意を持つ可能性があります。

レッドチーム:Wikipediaによると、レッドチームは、敵対的な役割や視点を想定することで組織の有効性を向上させるために挑戦する独立したグループです。強い文化と固定された問題解決方法を持つ組織において特に効果的です。米国の情報コミュニティ(軍事情報および民間情報)には、代替の未来を探求し、あたかも自らが外国の世界リーダーであるかのように記事を書くレッドチームがあります。軍事におけるレッドチーミングに関する正式な教義や出版物はほとんどありません。情報セキュリティ演習では、レッドチーマーは攻撃者の役割を果たします。Wikipedia

ブルーチーム:ブルーチームは、情報システムの分析を行い、セキュリティを確保し、セキュリティ上の欠陥を特定し、各セキュリティ対策の有効性を検証し、すべてのセキュリティ対策が実装後も効果を維持することを確実にする個人のグループです。その結果、ブルーチームはレッドチームの活動に対する防御策を設計するために開発されました。情報セキュリティ演習では、ブルーチーマーは防御者の役割を果たします。Wikipedia

ペネトレーションテスター:セキュリティを実践し、侵入を防いだり脆弱性を見つけたりするためにアプリケーションやシステムをテストする倫理的ハッカー。

セキュリティ研究者:ペンテストを実践し、Webを閲覧してフィッシング/偽サイト、感染サーバー、バグ、脆弱性を見つける人。企業でセキュリティコンサルタントとして働くことがあり、ブルーチーマーである可能性が高い。

リバースエンジニアリング:リバースエンジニアリング(逆工学)は、人工物を分解してその設計、アーキテクチャを明らかにしたり、そのオブジェクトから知識を抽出したりするプロセス。科学研究と似ていますが、唯一の違いは科学研究が自然現象に関するものであることです。Wikipedia

ソーシャルエンジニアリング:情報セキュリティの文脈では、人々を心理的に操作して行動を実行させたり、機密情報を漏洩させたりすることを指します。情報収集、詐欺、システムアクセスを目的とした一種の信用詐欺であり、従来の「詐欺」とは、より複雑な詐欺計画における多くのステップの1つであることが多い点で異なります。「ソーシャルエンジニアリング」という用語は人間の心理的操作の行為として、社会科学とも関連していますが、コンピュータおよび情報セキュリティの専門家の間で使用が広まっています。Wikipedia

脅威アナリスト:脅威ハンター(サイバーセキュリティ脅威アナリストとも呼ばれる)は、自動化システムの把握を逃れる可能性のあるセキュリティインシデントを積極的に手動または機械支援技術を使用して検出するセキュリティ専門家またはマネージドサービスプロバイダー(MSP)です。脅威ハンターは、企業が他の方法では発見できないインシデントを明らかにすることを目指し、最高情報セキュリティ責任者(CISO)や最高情報責任者(CIO)に高度な持続的脅威(APT)に対する追加の防御線を提供します。SearchCIO

(目次)

ハッキングと倫理的ハッキングの違い

ブラックハットはペネトレーションテストを実践しますが、ホワイトハットとは異なり、それは倫理的ハッキングではありません。倫理的ハッキングは、脆弱性を見つけてシステムのセキュリティを向上させることです。倫理的ハッカーは究極のセキュリティ専門家です。倫理的ハッカーは、悪意のあるハッカー(ブラックハットハッカー)と同様に、さまざまなシステムの脆弱性や弱点を見つけて悪用する方法を知っています。実際、両者は同じスキルを使用します。しかし、倫理的ハッカーはそれらのスキルを合法的かつ合法的な方法で使用し、悪者が侵入しようとする前に脆弱性を見つけて修正しようとします。倫理的ハッカーは基本的にホワイトハットハッカーです。

(目次)

プログラミング言語

プログラミングを学ぶことは、セキュリティを学び始めるための最も基本的な方法です。多くの言語がありますが、ほとんどの人はPythonから始めます。最も簡単で最も人気のある言語です。PHPとGoはセキュリティ関連のものを書くにはあまり人気がありませんが、これらのいずれもそのような文脈で使用できます。BashとPowershellは主にスクリプト作成とシンプルなCLIアプリケーションの作成に使用されます。

すべての言語が同じように動作するわけではないので、それぞれの動作方法と自分が何を学びたいかを考慮する必要があります。例えば、C++とJavaはコンパイルされ、PHPとPythonはコンパイルされません。これらはインタプリタ言語です。この違いは、それらを何に使用すべきかを大きく変えます。各言語には独自のデザインパターンもあります。

スクリプト

  • Bash
  • Powershell

ソフトウェアとモバイルアプリ

  • Java
  • Swift
  • C / C++ / C#

汎用

  • Python
  • Ruby
  • Perl
  • PHP
  • Go

(目次)

コンテンツ管理システム

  • Wordpress
  • Joomla
  • Drupal
  • SPIP

これらは最も使用されているコンテンツ管理システム(CMS)です。完全なリストはこちらを参照してください。

(目次)

ペンテストの基本手順

出典: tutorialspoint

ペンテストの方法論について詳しく読む

(目次)

カテゴリ別ツール

より完全なツールリストは、Kali Linux公式サイトにあります。

🕵️‍♂️ 情報収集

情報収集ツールを使用すると、サービスやユーザーに関するホストメタデータを収集できます。ドメイン、IPアドレス、電話番号、電子メールアドレスに関する情報を確認します。

🔒 パスワード攻撃

パスワードをクラックし、ワードリストを作成します。

📝 ワードリスト
ツール説明
Probable Wordlist確率順に並べられたワードリスト。元々はパスワード生成とテスト用に作成されました。

🌐 無線テスト

侵入検知とWi-Fi攻撃に使用されます。

🔧 エクスプロイトツール

サービス指向のエクスプロイトを使用してシステムやデータにアクセスします。

👥 スニッフィング&スプーフィング

ネットワークトラフィックを傍受したり、ネットワークエンティティを偽装します。

🚀 Webハッキング

オンラインでホストされている一般的なCMSをエクスプロイトします。

🎉 ポストエクスプロイト

すでにアクセス権を取得した後のエクスプロイト。

ツール言語対応OS説明
TheFatRatCLinux/Windows/macOSバックドア生成やブラウザ攻撃、dllのようなポストエクスプロイト攻撃のための簡単なツール。

📦 フレームワーク

フレームワークは、カスタムシェルナビゲーションとドキュメントを備えたペンテストツールのパックです。| Tool | Language | Support | Description | | ----------- |-------------------------|----------|----------------| | Operative Framework | Python | Linux/Windows/macOS | フィンガープリントアクションに基づくフレームワーク。複数のモジュールを使用してウェブサイトや企業ターゲットに関する情報を取得するためのツール。 | | Metasploit | Ruby | Linux/Windows/macOS | 倫理的なハッカーのためのペネトレーションテストフレームワーク。 | | cSploit | Java | Android | Android向けの最も完全で高度なITセキュリティプロフェッショナルツールキット。 | | radare2 | C | Linux/Windows/macOS/Android | Unixライクなリバースエンジニアリングフレームワークとコマンドラインツール。 | | Wifiphisher | Python | Linux | 不正アクセスポイントフレームワーク。 | | Beef | Javascript | Linux/Windows/macOS | ブラウザエクスプロイテーションフレームワーク。ウェブブラウザに焦点を当てたペネトレーションテストツール。 | | Mobile Security Framework (MobSF) | Python | Linux/Windows/macOS | Mobile Security Framework (MobSF) は、自動化されたオールインワンのモバイルアプリケーション(Android/iOS/Windows)ペンテスト、マルウェア解析、セキュリティ評価フレームワークであり、静的解析と動的解析の両方を実行可能。 | | | | | Burp Suite は PortSwigger が提供する主要なサイバーセキュリティツール群です。 |

(Table of Contents)

追加リソース

  • Devbreak on Twitter
  • セキュリティ研究者の生活
  • あなたの国で素晴らしいハッキングスポットを見つける
  • Awesome-Hacking Lists
  • Crack Station
  • Exploit Database
  • Hackavision
  • Hackmethod
  • Packet Storm Security
  • SecLists
  • SecTools
  • Smash the Stack
  • VPNサービスを使わないでください
  • スクリプトキディにならない方法
  • 2017年 アプリケーションセキュリティリスク トップ10
  • サイバーセキュリティを始めよう?

書籍 / マニュアル

注意 : 私はこれらすべてを読んだわけではないので、私が気に入ったから勧めていると受け取らないでください。単に役立つリソースを提供しているように見えるだけです。

  • Penetration Testing: A Hands-On Introduction to Hacking (2014)
  • Kali Linux Revealed - PDF (2017)
  • Blue Team Field Manual (BTFM) (2017)
  • Cybersecurity - Attack and Defense Strategies (2018)
  • NMAP Network Scanning : Official Discovery (2009)
  • Social Engineering : The Art of Human Hacking (2010)
  • Incognito Toolkit: Tools, Apps, and Creative Methods for Remaining Anonymous (2013)

ディスカッション

  • Reddit/HowToHack ハッキング、セキュリティ、ペンテストについて学び、質問する。
  • Reddit/hacking ハッキングとウェブセキュリティについて議論する。
  • ax0nes ハッキング、セキュリティ、ソフトウェア開発のフォーラム。
  • 0Day.rocks on discord 0day.rocks ブログに関するDiscordサーバー。技術全般およびInfoSec/Cyberの議論と最新ニュース。
  • Reddit/AskNetsec ネットワークセキュリティについて議論し、仕事やその他について専門家にアドバイスを求める。

セキュリティ勧告

  • CVE
  • CWE
  • NVD

チャレンジ

  • Vulnhub - 遊べるVMがたくさんあります。初心者向けのものもあれば、そうでないものもあります。
  • Itsecgames - bWAPP (buggy web app) は意図的に脆弱にしたウェブアプリケーションです。
  • Dvwa - Damn Vulnerable Web Application も、スキルを練習するための意図的に脆弱なウェブアプリケーションです。
  • Hackthissite - チャレンジ、CTFなどを提供し、ハッキングスキルを向上させるサイト。
  • Defend the Web - インタラクティブなセキュリティプラットフォームで、スキルを学び挑戦できます。
  • Root-me - ハッキングスキルをテストするチャレンジをホストする別のウェブサイト。
  • HackTheBox - ペネトレーションテストとサイバーセキュリティのスキルをテスト・向上させるオンラインプラットフォーム。
  • Overthewire - 楽しいゲーム形式でセキュリティの概念を学び練習する。
  • Ctftime - CTF関連の事実上の総合サイト。
  • TryHackMe - ハンズオン演習とラボを使用してサイバーセキュリティを学ぶ無料のオンラインプラットフォーム。
  • PicoCTF - 練習のための難易度の異なる楽しいCTFチャレンジを提供。

(Table of Contents)

ライセンス

このリポジトリはMITライセンスの下で提供されています。

(Table of Contents)

ツールをダウンロード
ツール言語対応OS説明
theHarvesterPythonLinux/Windows/macOSメール、サブドメイン、名前の収集ツール。
CTFRPythonLinux/Windows/macOSCertificate Transparencyログを悪用してHTTPS Webサイトのサブドメインを取得します。
Sn1perbashLinux/macOS自動化されたペンテスト偵察スキャナー。
RED HawkPHPLinux/Windows/macOS情報収集、脆弱性スキャン、クローリングのためのオールインワンツール。すべてのペネトレーションテスター必携のツール。
InfogaPythonLinux/Windows/macOSメール情報収集。
KnockMailPythonLinux/Windows/macOSメールアドレスが存在するか確認します。
a2svPythonLinux/Windows/macOSSSL脆弱性の自動スキャン。
WfuzzPythonLinux/Windows/macOSWebアプリケーションファジングツール。
NmapC/C++Linux/Windows/macOS非常に一般的なツール。ネットワークホスト、脆弱性、ポート検出。
PhoneInfogaGoLinux/macOS電話番号のためのOSINTフレームワーク。
ツール言語対応OS説明
John the RipperCLinux/Windows/macOS高速パスワードクラッカー。
hashcatCLinux/Windows/macOS世界最速かつ最も高度なパスワード復元ユーティリティ。
HydraCLinux/Windows/macOS多数のプロトコルを攻撃可能な並列化ログインクラッカー。
ophcrackC++Linux/Windows/macOSレインボーテーブルに基づくWindowsパスワードクラッカー。
NcrackCLinux/Windows/macOS高速ネットワーク認証クラッキングツール。
WGenPythonLinux/Windows/macOSPythonで素晴らしいワードリストを作成します。
SSH AuditorGoLinux/macOSネットワーク上の脆弱なSSHパスワードをスキャンする最良の方法。
ツール言語対応OS説明
AircrackCLinux/Windows/macOSWi-Fiセキュリティ監査ツールスイート。
bettercapGoLinux/Windows/macOS/Androidbettercapはネットワーク攻撃と監視のためのスイスアーミーナイフです。
WiFi PumpkinPythonLinux/Windows/macOS/Android不正なWi-Fiアクセスポイント攻撃のためのフレームワーク。
AirgeddonShellLinux/Windows/macOSLinuxシステム向け無線ネットワーク監査のための多目的bashスクリプト。
AirbashCLinux/Windows/macOSPOSIX準拠の完全自動WPA PSKハンドシェイクキャプチャスクリプト。ペネトレーションテストを目的としています。
ツール言語対応OS説明
SQLmapPythonLinux/Windows/macOS自動SQLインジェクションおよびデータベース乗っ取りツール。
XSStrikePythonLinux/Windows/macOS高度なXSS検出およびエクスプロイトスイート。
CommixPythonLinux/Windows/macOS自動化されたオールインワンOSコマンドインジェクションおよびエクスプロイトツール。
NucleiGoLinux/Windows/macOSシンプルなYAMLベースのDSLに基づく高速でカスタマイズ可能な脆弱性スキャナー。
ツール言語対応OS説明
WiresharkC/C++Linux/Windows/macOSネットワークプロトコルアナライザー。
WiFi PumpkinPythonLinux/Windows/macOS/Android不正なWi-Fiアクセスポイント攻撃のためのフレームワーク。
ZarpPythonLinux/Windows/macOS無料のネットワーク攻撃フレームワーク。
ツール言語対応OS説明
WPScanRubyLinux/Windows/macOSWordPress用のブラックボックス脆弱性スキャナー。
DroopescanPythonLinux/Windows/macOSプラグインベースのスキャナー。主にDrupalとSilverstripeの複数のCMSの問題を特定します。
JoomscanPerlLinux/Windows/macOSJoomla脆弱性スキャナー。
DrupwnPythonLinux/Windows/macOSDrupalベースのWebアプリケーションを列挙するDrupalセキュリティスキャナー。
CMSeekPythonLinux/Windows/macOSCMS検出およびエクスプロイトスイート – WordPress、Joomla、Drupal、その他130以上のCMSをスキャンします。
Burp Suite
Java
Linux/Windows/macOS
このツールは無料でもオープンソースでもありません