
Solução Completa para o Guia de VAPT/AppSec e Pentesting: Web | Mobile | API | Thick Client | Revisão de Código Fonte | DevSecOps | Wireless | Testes de Penetração em Redes | SAST | DAST etc.
Uma base de conhecimento completa e pesquisável para testes de penetração em 23 domínios de segurança.
Site ao vivo · PentestingChecklist · Contribuir · Relatar um problema
Leia-o online em pentesting.m14r41.in: totalmente pesquisável, com 108 páginas de documentação, 104 PDFs de referência e mais de 212 tópicos em 23 domínios. O site transforma este repositório em uma base de conhecimento rápida, estruturada e legível.
Novidade na v2.0.0: o projeto agora é um site completo com pesquisa instantânea em texto completo, uma biblioteca de PDFs de referência filtrável, trilhas de aprendizado para engajamentos comuns e um checklist complementar em checklist.m14r41.in. Notas completas no changelog.
PentestingEverything é uma base de conhecimento abrangente e de código aberto para testes de penetração. Ela reúne metodologias, checklists, payloads, comandos e referências testadas em campo em 23 domínios: web, API, mobile, rede, nuvem, Active Directory, OSINT e mais. O objetivo é simples: fornecer o conhecimento conciso e prático para avaliar qualquer alvo, desde o escopo de um engajamento até a caça a uma classe específica de vulnerabilidade e a redação do relatório.
Companheiro prático: PentestingChecklist. Este projeto é a base de conhecimento. O checklist é o companheiro mão na massa, do tipo "marque conforme avança". Um checklist estruturado em 23 plataformas (web, API, mobile, nuvem, AD e mais) com acompanhamento de progresso, notas e exportação. Use-os lado a lado.
Instale uma Agent Skill portátil para usar esta base de conhecimento a partir do Cursor e de outros agentes de codificação. Ela fundamenta as respostas no Markdown do PentestingEverything, cria checklists com escopo definido e redige notas baseadas em evidências apenas para avaliações autorizadas.
Para quem é: caçadores de bugs, testadores de segurança e testadores de penetração que executam engajamentos reais por meio de um agente, e não apenas navegam por documentos estáticos. As regras básicas mantêm o uso autônomo seguro: a autorização é confirmada antes dos testes ativos, as ações de alto impacto passam por aprovação, os achados passam por uma verificação de falsos positivos antes de serem redigidos e as solicitações automatizadas são ritmadas para respeitar os limites de taxa dos programas.
Instalação (específica do projeto):```bash npx skills add m14r41/PentestingEverything --skill pentesting-everything
**Instalar globalmente** (disponível em todos os projetos):```bash
npx skills add m14r41/PentestingEverything --skill pentesting-everything --global
Alvejar um cliente específico (exemplos):```bash npx skills add m14r41/PentestingEverything --skill pentesting-everything --agent cursor npx skills add m14r41/PentestingEverything --skill pentesting-everything --agent claude-code
**Listar sem instalar:**```bash
npx skills add m14r41/PentestingEverything --list
Skill source: .agents/skills/pentesting-everything/.
Contribuições e compartilhamento de conhecimento são bem-vindos de profissionais com experiência em Pentesting de Nuvem e Infraestrutura Corporativa.
Agradeço seu interesse em contribuir! por favor, leia as Diretrizes de Contribuição.
Um agradecimento sincero às pessoas incríveis por suas contribuições a este projeto. Você pode ver a chave de emojis para conhecer as diversas formas de contribuir!
Este projeto é open source (MIT) e inclui material de terceiros, como PDFs e documentos que pertencem aos seus proprietários originais. É compartilhado de boa-fé apenas para fins educacionais. Se algo for seu e você quiser que seja creditado de outra forma ou removido, é só pedir e será tratado prontamente. Veja CONTENT_REMOVAL.md.
| Nº | Tipos de Pentesting | Nº | Tipos de Pentesting |
|---|
| Categoria | Ferramentas |
|---|
| Pentesting de Aplicações Web | Acunetix, Burp Suite Professional, Dirb, FFUF, Nmap, Nikto, Nuclei, OWASP ZAP, SQLMap, WhatWeb, WPScan, Invicti (Netsparker), Fortify WebInspect |
| Segurança Android | adb, APKTool, Apkscan, AndroBugs, Android Studio / Genymotion, AppMon, Dexter/Objection (Objection), Drozer, Frida, Magisk, MITMProxy, MobSF, Quark Engine, JADX |
| Segurança iOS | checkra1n, Class-dump, Frida, iMazing, iOS-decrypt, iOS-Hook, MobSF, Needle, Objection, Palera1n, Passionfruit, SSL Kill Switch 2, Cycript |
| Pentesting de API | Burp Suite Professional, GraphQL Raider, GraphQL Voyager, Insomnia, Kite Runner, Postman, Swagger UI |
| Revisão de Código Seguro | Bandit, Checkmarx, CodeQL, FindSecBugs, Gitleaks, Semgrep, SonarQube, Snyk, Veracode, Fortify Static (Workbench/Audit) |
| Segurança de Thick Client | Burp Suite Professional, dnSpy, de4dot, Fiddler, Ghidra, IDA Pro, OllyDbg, Process Explorer, x64dbg, CFF Explorer, Sysinternals Suite, Wireshark |
| Pentesting de Rede | Bettercap, CrackMapExec, Metasploit, Netcat, Nessus, Nmap, OpenVAS, Responder, Wireshark |
| Categoria | Ferramentas |
|---|
| Pentesting de Active Directory | BloodHound, Mimikatz, CrackMapExec, Impacket, Kerbrute, Rubeus, LDAPDomainDump, SharpHound, PowerView, ADRecon |
| Segurança em Nuvem | Prowler, ScoutSuite, CloudSploit, Pacu, Steampipe, CloudMapper, NCC Scout, kube-bench, Terrascan, KICS |
| Segurança de IoT | Firmwalker, Binwalk, Firmware-Mod-Kit, Shodan, RIOT, JTAGulator, Qiling, Ghidra, Avatar2, Firmadyne |
| Pentesting de Firewall | hping3, NPing, Scapy, Zmap, firewalk, FTester, Nmap (Bypass de Firewall), Packet Sender, T50, Ettercap, TCPReplay |
| Análise de Firmware | Binwalk, Firmware Analysis Toolkit (FAT), QEMU, Ghidra, IDA Pro, Firmware-Mod-Kit, Radare2, Firmadyne |
| Segurança de Containers | Trivy, Aqua Microscanner, Clair, Anchore, Docker Bench, kube-hunter, Falco, Sysdig, Snyk, Grype |
| Pentesting de WiFi | Aircrack-ng, Kismet, Bettercap, Reaver, Fluxion, Wireshark, hcxtools, Fern WiFi Cracker, Wifiphisher, Hashcat |
| DevSecOps | GitHub Advanced Security, Trivy, Snyk, Anchore, OWASP Dependency-Check, Jenkins, Checkmarx, Veracode, Dagda, Sysdig Secure, Cloud Custodian, Bridgecrew, Kubescape |
| OSINT | theHarvester, Maltego, SpiderFoot, Recon-ng, Shodan, FOCA, Google Dorks, OSINT Framework, GHunt, Sherlock, PhoneInfoga |
| Revisão de Configuração | Lynis, OpenSCAP, Auditd, Tripwire, cis-cat Pro, Chef InSpec, Prowler, Kubescape |
| Simulação de Phishing | GoPhish, SET, Evilginx2, Phishery, King Phisher, Modlishka, Phishing Frenzy |
| Forense | Autopsy, Volatility, Sleuth Kit, FTK Imager, Redline, Magnet AXIOM, X-Ways, Bulk Extractor, ExifTool |
| Segurança de Blockchain | Mythril, Slither, Manticore, Remix IDE, Oyente, SmartCheck, Echidna, Tenderly |
| Modelagem de Ameaças | Microsoft TMT, OWASP Threat Dragon, IriusRisk, SeaSponge, Draw.io, Pytm |
| Ferramentas de Red Team | Cobalt Strike, Sliver, Mythic, Empire, Metasploit, Brute Ratel, Koadic, FudgeC2, Nishang, PowerShell Empire |
| Ferramentas de Blue Team | Velociraptor, Wazuh, OSQuery, GRR, Sysmon, CrowdStrike Falcon, Elastic Security, Sigma Rules |
| SIEM e Análise de Logs | Splunk, ELK Stack, Graylog, Wazuh, AlienVault OSSIM, SIEMonster, Logstash, Fluentd, Loki, Falco, Humio, Kibana, Loggly, Logz.io |
| Quebra de Senhas | Hashcat, John the Ripper, Hydra, CrackStation, Cain & Abel, Medusa, THC-Hydra |
| Engenharia Reversa | Ghidra, IDA Pro, x64dbg, OllyDbg, Binary Ninja, Radare2, Cutter |
| Hacking de Hardware | ChipWhisperer, Saleae Logic, OpenOCD, JTAGulator, Bus Pirate, Flashrom, Arduino, Raspberry Pi, RTL-SDR |
| Engenharia Social | SET, BeEF, King Phisher, Evilginx / Evilginx2, Modlishka, EyeWitness, PhishToolkit, PhishX, Estruturas Psicológicas (Pretexto, Elicitação) |
| Segurança SCADA/ICS | Snort, Wireshark, ModScan, ModbusPal, Scadafence, OpenPLC, GasPot, Conpot, PLCScan |
| Segurança da Cadeia de Suprimentos | Snyk, OWASP Dependency-Check, Trivy, Syft, Grype, CycloneDX, Whitesource, Anchore Engine |
| Testes de Segurança de E-mail | GoPhish, Modlishka, SMTPTester, MailSniper, Evilginx2, Phish5, Email Header Analyzer |
| Análise de Malware Móvel | APKTool, MobSF, Jadx, Frida, VirusTotal Mobile, Droidbox, Bytecode Viewer, Drozer, Quark-Engine |
| Segurança de IA/ML | Adversarial Robustness Toolbox (ART), TextAttack, Foolbox, IBM AI Explainability 360, CleverHans, Alibi Detect, SecML, DeepExploit |
| Automação de Segurança / SOAR | StackStorm, Cortex XSOAR, Shuffle, DFIR-IR-Playbook, Phantom Cyber, Tines |
| Kit de Ferramentas Bug Bounty | Amass, Sublist3r, Nuclei, HTTPX, Naabu, FFUF, GF, Dalfox, Kiterunner, Hakrawler, JSParser, ParamSpider |
| Coleta e Quebra de Credenciais | LaZagne, Mimikatz, Hashcat, John the Ripper, Windows Credential Editor, CrackMapExec, GetNPUsers.py |
| Geração de Payloads | MSFVenom, Unicorn, Shellter, Veil, Nishang, Empire, Obfuscation.io, Metasploit, Donut |
| Honeypots / Decepção | Cowrie, Dionaea, Kippo, Honeyd, T-Pot, Conpot, Canarytokens, Artillery |
| Segurança macOS | KnockKnock, BlockBlock, OSXCollector, Objective-See Suite, MacMonitor, Little Snitch, Dylib Hijack Scanner |
| Pós-exploração Windows | PowerView, Seatbelt, SharpUp, WinPEAS, Sherlock, Empire, FireEye Red Team Tools, SharpHound |
| Pós-exploração Linux | LinPEAS, Linux Exploit Suggester, pspy, Chkrootkit, rkhunter, bashark, GTFOBins, Sudomy |
| Testes de Segurança de Navegadores | BeEF, XSStrike, XSSer, Burp Collaborator, NoScript, uBlock Origin, Chrome Developer Tools |
![]() Marko Živanović 🔧 | ![]() m14r41 💻 | ![]() 0xanon 💻 | ![]() InfoBugs 💻 | ![]() Ratnesh kumar 💻 | ![]() Chandrabhushan Kumar 💻 | ![]() Satya Prakash 💻 👀 |
![]() Wei Lin 🌍 | Reinhardt Erasmus 💻 |