Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
hacker-roadmap — Uma coleção de ferramentas de hacking, recursos e referências para praticar hacking ético. | Kitploit
Ferramentas/GitHubGitHub/sundowndev/hacker-roadmap
Ataques de SenhaExploraçãoColeta de InformaçõesPós-ExploraçãoSegurança WebSegurança Sem FioTestes de PenetraçãoAprendizado e EducaçãoRecursos CuradosArchived
GitHubsundowndev/hacker-roadmap

hacker-roadmap

Uma coleção de ferramentas de hacking, recursos e referências para praticar hacking ético.

15.5k1.7k8há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

Roteiro do hacker

Este repositório é uma visão geral do que você precisa aprender sobre testes de penetração e uma coleção de ferramentas de hacking, recursos e referências para praticar hacking ético. A maioria das ferramentas é compatível com UNIX, gratuita e de código aberto.

Status

Este projeto foi encerrado e arquivado. O conteúdo pode estar desatualizado.


Antes de começar

  • Se você é novo em segurança da informação, esqueça tudo o que sabe sobre hacking.
  • Não comece a usar ferramentas sem ler sobre testes de penetração e como eles funcionam (veja a seção Recursos adicionais).
  • Não baixe ou use ferramentas sem antes auditar seu código.
  • Não use estas ferramentas para fazer coisas estúpidas como investigar/hackear sem consentimento seus amigos, ou pior, seu recrutador.
  • Leia livros, manuais, artigos, seja curioso e não apenas um script kiddie.
  • Eu espero que você não use estas ferramentas para fins ilegais, mas se o fizer, espero que saiba o que está fazendo.
  • Pratique usando desafios, não alvos reais!

Índice

  • Introdução
    • O que é teste de penetração?
    • Quer se tornar um testador de penetração?
  • Algum vocabulário
  • Diferença entre hacking e hacking ético
  • Linguagens
  • Sistemas de Gerenciamento de Conteúdo
  • Etapas básicas do teste de penetração
  • Ferramentas por categoria
    • 🕵️‍♂️ Coleta de Informações
    • 🔒 Ataques de Senha
      • 📝 Wordlists
    • 🌐 Testes sem fio
    • 🔧 Ferramentas de Exploração
    • 👥 Sniffing e Spoofing
    • 🚀 Hacking Web
    • 🎉 Pós-exploração
    • 📦 Frameworks
  • Recursos adicionais
    • Livros / Manuais
    • Discussões
    • Avisos de Segurança
    • Desafios
  • Licença

(TOC feito com nGitHubTOC)

Introdução

O que é teste de penetração?

Teste de penetração é um tipo de teste de segurança usado para testar a segurança de uma aplicação. É conduzido para encontrar um risco de segurança que possa estar presente em um sistema.

Se um sistema não é seguro, então um atacante pode ser capaz de interromper ou assumir o controle não autorizado desse sistema. Um risco de segurança é normalmente um erro acidental que ocorre durante o desenvolvimento e implementação de software. Por exemplo, erros de configuração, erros de design e bugs de software, etc. Saiba mais

Quer se tornar um testador de penetração?

Saber sobre os riscos na internet e como eles podem ser prevenidos é muito útil, especialmente como desenvolvedor. Hacking web e teste de penetração é a versão 2.0 da autodefesa! Mas saber sobre ferramentas e como usá-las é realmente tudo o que você precisa para se tornar um testador de penetração? Certamente não. Um verdadeiro testador de penetração deve ser capaz de proceder rigorosamente e detectar as fraquezas de uma aplicação. Eles devem ser capazes de identificar a tecnologia por trás e testar cada porta que possa estar aberta para hackers.

Este repositório visa primeiro estabelecer um método de reflexão sobre teste de penetração e explicar como proceder para proteger uma aplicação. E em segundo lugar, reunir todos os tipos de ferramentas ou recursos que os testadores de penetração precisam. Certifique-se de conhecer os fundamentos de linguagens de programação e segurança da internet antes de aprender teste de penetração.

Além disso, é importante se informar sobre a lei e o que você tem permissão para fazer ou não. De acordo com seu país, as leis de computação não são as mesmas. Primeiro, verifique as leis sobre privacidade e vigilância: Países dos Nove Olhos, Cinco Olhos e Quatorze Olhos. Sempre verifique se o que você está fazendo é legal. Mesmo quando não é ofensivo, a coleta de informações também pode ser ilegal!

(Voltar ao Índice)

Algum vocabulário

Infosec: Segurança da informação, que é a prática de prevenir acesso não autorizado, uso, divulgação, interrupção, modificação, inspeção, gravação ou destruição de informações. A informação ou dados podem assumir qualquer forma, por exemplo, eletrônica ou física. Infosec também pode ser uma pessoa que pratica segurança ética. Wikipedia

Opsec: Segurança operacional, que é um processo que identifica informações críticas para determinar se ações amigáveis podem ser observadas pela inteligência inimiga, determina se as informações obtidas por adversários poderiam ser interpretadas como úteis para eles e, em seguida, executa medidas selecionadas que eliminam ou reduzem a exploração adversária de informações críticas amigáveis. Wikipedia

Hacker de chapéu preto/cinza/branco: Alguém que usa bugs ou exploits para invadir sistemas ou aplicações. O objetivo e o método diferem dependendo se são um hacker de chapéu preto, cinza ou branco. Um chapéu preto é apenas alguém malicioso que não espera permissão para invadir um sistema ou aplicação. Um chapéu branco é geralmente um pesquisador de segurança que pratica hacking ético. Um chapéu cinza está no meio desses dois tipos de hackers, eles podem querer ser maliciosos se isso puder trazer benefícios (violação de dados, dinheiro, denúncia...).

Red team: De acordo com a Wikipedia, uma red team ou a equipe vermelha é um grupo independente que desafia uma organização a melhorar sua eficácia assumindo um papel ou ponto de vista adversarial. É particularmente eficaz em organizações com culturas fortes e maneiras fixas de abordar problemas. A comunidade de inteligência dos Estados Unidos (militar e civil) tem red teams que exploram futuros alternativos e escrevem artigos como se fossem líderes mundiais estrangeiros. Existe pouca doutrina formal ou publicações sobre Red Teaming no meio militar. Em exercícios de infosec, os Red teamers desempenham o papel de atacantes. Wikipedia

Blue team: Uma blue team é um grupo de indivíduos que realizam uma análise de sistemas de informação para garantir segurança, identificar falhas de segurança, verificar a eficácia de cada medida de segurança e garantir que todas as medidas de segurança continuarão eficazes após a implementação. Como resultado, as blue teams foram desenvolvidas para projetar medidas defensivas contra as atividades da red team. Em exercícios de infosec, os Blue teamers desempenham o papel de defensores. Wikipedia

Testador de penetração: Um hacker ético que pratica segurança, testa aplicações e sistemas para prevenir intrusões ou encontrar vulnerabilidades.

Pesquisador de segurança: Alguém que pratica teste de penetração e navega na web para encontrar sites de phishing/falsos, servidores infectados, bugs ou vulnerabilidades. Eles podem trabalhar para uma empresa como consultor de segurança e são muito provavelmente um Blue teamer.

Engenharia reversa: Engenharia reversa, também chamada de back engineering, é o processo pelo qual um objeto feito pelo homem é desconstruído para revelar seus designs, arquitetura ou extrair conhecimento do objeto. Semelhante à pesquisa científica, a única diferença é que a pesquisa científica é sobre um fenômeno natural. Wikipedia

Engenharia social: No contexto da segurança da informação, refere-se à manipulação psicológica de pessoas para realizar ações ou divulgar informações confidenciais. Um tipo de golpe de confiança com o objetivo de coleta de informações, fraude ou acesso ao sistema, difere de um "con" tradicional por ser frequentemente uma das muitas etapas em um esquema de fraude mais complexo. O termo "engenharia social" como um ato de manipulação psicológica de um ser humano também está associado às ciências sociais, mas seu uso se popularizou entre profissionais de computação e segurança da informação. Wikipedia

Analista de ameaças: Um caçador de ameaças, também chamado de analista de ameaças cibernéticas, é um profissional de segurança ou provedor de serviços gerenciados (MSP) que usa proativamente técnicas manuais ou assistidas por máquina para detectar incidentes de segurança que podem escapar dos sistemas automatizados. Os caçadores de ameaças visam descobrir incidentes que uma empresa de outra forma não descobriria, fornecendo aos diretores de segurança da informação (CISOs) e diretores de informação (CIOs) uma linha adicional de defesa contra ameaças persistentes avançadas (APTs). SearchCIO

(Voltar ao Índice)

Diferença entre hacking e hacking ético

Um chapéu preto pratica teste de penetração, mas ao contrário de um chapéu branco, isso não é hacking ético. Hacking ético é sobre encontrar vulnerabilidades e melhorar a segurança de um sistema. Um hacker ético é o profissional de segurança definitivo. Hackers éticos sabem como encontrar e explorar vulnerabilidades e fraquezas em vários sistemas, assim como um hacker malicioso (um hacker de chapéu preto). Na verdade, ambos usam as mesmas habilidades; no entanto, um hacker ético usa essas habilidades de maneira legítima e legal para tentar encontrar vulnerabilidades e corrigi-las antes que os bandidos cheguem e tentem invadir. Um hacker ético é basicamente um hacker de chapéu branco.

(Voltar ao Índice)

Linguagens

Aprender programação é a primeira maneira de começar a aprender sobre segurança. Existem muitas linguagens, a maioria das pessoas começa com Python, é a mais fácil e a mais popular. PHP e Go são as menos populares para escrever coisas relacionadas à segurança, mas qualquer uma delas ainda pode ser usada nesse contexto. Bash e Powershell são principalmente sobre script e escrita de aplicações CLI simples.

Como nem todas as linguagens funcionam da mesma forma, você precisa olhar como elas funcionam e o que deseja aprender. Por exemplo, C++ e Java compilam, PHP e Python não, são linguagens interpretadas. Isso definitivamente muda para que você deve usá-las. Cada linguagem também tem seus próprios padrões de design.

Script

  • Bash
  • Powershell

Software e aplicativos móveis

  • Java
  • Swift
  • C / C++ / C#

Propósito geral

  • Python
  • Ruby
  • Perl
  • PHP
  • Go

(Voltar ao Índice)

Sistemas de Gerenciamento de Conteúdo

  • Wordpress
  • Joomla
  • Drupal
  • SPIP

Estes são os Sistemas de Gerenciamento de Conteúdo (CMS) mais usados. Veja uma lista completa aqui.

(Voltar ao Índice)

Etapas básicas do teste de penetração

Fonte: tutorialspoint

Leia mais sobre metodologia de teste de penetração

(Voltar ao Índice)

Ferramentas por categoria

Uma lista mais completa de ferramentas pode ser encontrada no site oficial do Kali Linux.

🕵️‍♂️ Coleta de Informações

As ferramentas de Coleta de Informações permitem coletar metadados do host sobre serviços e usuários. Verifique informações sobre um domínio, endereço IP, número de telefone ou endereço de e-mail.

🔒 Ataques de Senha

Quebre senhas e crie wordlists.

📝 Wordlists
FerramentaDescrição
Probable WordlistWordlists ordenadas por probabilidade originalmente criadas para geração e teste de senhas.

🌐 Testes sem fio

Usado para detecção de intrusão e ataques wifi.

🔧 Ferramentas de Exploração

Acesse sistemas e dados com exploits orientados a serviços.

👥 Sniffing e Spoofing

Ouça o tráfego de rede ou finja uma entidade de rede.

🚀 Hacking Web

Explore CMSs populares que estão hospedados online.

🎉 Pós-exploração

Exploits para depois que você já obteve acesso.

FerramentaLinguagemSuporteDescrição
TheFatRatCLinux/Windows/macOSFerramenta fácil para gerar backdoor e ferramenta fácil para ataque de pós-exploração como ataque de navegador, dll.

📦 Frameworks

Frameworks são pacotes de ferramentas de teste de penetração com navegação personalizada em shell e documentação.| Ferramenta | Linguagem | Suporte | Descrição | | ----------- |-------------------------|----------|----------------| | Operative Framework | Python | Linux/Windows/macOS | Framework baseado em ação de fingerprint, esta ferramenta é usada para obter informações sobre um site ou um alvo empresarial com múltiplos módulos. | | Metasploit | Ruby | Linux/Windows/macOS | Um framework de teste de penetração para hackers éticos. | | cSploit | Java | Android | O kit de ferramentas profissionais de segurança de TI mais completo e avançado no Android. | | radare2 | C | Linux/Windows/macOS/Android | Framework de engenharia reversa e ferramentas de linha de comando estilo Unix. | | Wifiphisher | Python | Linux | O Framework de Ponto de Acesso Falso. | | Beef | Javascript | Linux/Windows/macOS | O Framework de Exploração de Navegador. É uma ferramenta de teste de penetração focada no navegador web. | | Mobile Security Framework (MobSF) | | | Mobile Security Framework (MobSF) é um framework automatizado e completo para teste de penetração, análise de malware e avaliação de segurança de aplicativos móveis (Android/iOS/Windows), capaz de realizar análise estática e dinâmica. | | | | | Burp Suite é um conjunto líder de ferramentas de cibersegurança, trazido a você pela PortSwigger. |

(Índice)

Recursos adicionais

  • Devbreak no Twitter
  • A Vida de um Pesquisador de Segurança
  • Encontre spots de hacking incríveis no seu país
  • Awesome-Hacking Lists
  • Crack Station
  • Exploit Database
  • Hackavision
  • Hackmethod
  • Packet Storm Security
  • SecLists
  • SecTools
  • Smash the Stack
  • Não use serviços de VPN
  • Como Evitar se Tornar um Script Kiddie
  • 2017 Top 10 Riscos de Segurança de Aplicações
  • Começando em cibersegurança ?

Livros / Manuais

Aviso : Não li todos eles, então não considere que estou recomendando como se gostasse deles. Eles apenas parecem fornecer recursos úteis.

  • Teste de Penetração: Uma Introdução Prática ao Hacking (2014)
  • Kali Linux Revelado - PDF (2017)
  • Manual de Campo da Equipe Azul (BTFM) (2017)
  • Cibersegurança - Estratégias de Ataque e Defesa (2018)
  • Varredura de Rede NMAP: Descoberta Oficial (2009)
  • Engenharia Social: A Arte de Hackear Humanos (2010)
  • Kit de Ferramentas Incognito: Ferramentas, Aplicativos e Métodos Criativos para Permanecer Anônimo (2013)

Discussões

  • Reddit/HowToHack Aprenda e pergunte sobre hacking, segurança e teste de penetração.
  • Reddit/hacking Discuta sobre hacking e segurança web.
  • ax0nes Fórum de hacking, segurança e desenvolvimento de software.
  • 0Day.rocks no discord Servidor Discord sobre o blog 0day.rocks para discussões técnicas e gerais de InfoSec/Cyber e últimas notícias.
  • Reddit/AskNetsec Discuta sobre segurança de rede, pergunte a profissionais por conselhos sobre empregos e outras coisas.

Avisos de Segurança

  • CVE
  • CWE
  • NVD

Desafios

  • Vulnhub - Tem muitas VMs para brincar. Algumas são amigáveis para iniciantes, outras não.
  • Itsecgames - bWAPP ou aplicativo web bugado é um aplicativo web deliberadamente inseguro.
  • Dvwa - Damn Vulnerable Web Application é outro aplicativo web deliberadamente inseguro para praticar suas habilidades.
  • Hackthissite - Um site que fornece desafios, CTFs e mais para melhorar suas habilidades de hacking.
  • Defend the Web - Defend the Web é uma plataforma interativa de segurança onde você pode aprender e desafiar suas habilidades.
  • Root-me - Outro site que hospeda desafios para testar suas habilidades de hacking.
  • HackTheBox - Uma plataforma online para testar e avançar suas habilidades em teste de penetração e cibersegurança.
  • Overthewire - Aprenda e pratique conceitos de segurança na forma de jogos divertidos.
  • Ctftime - O site de facto para tudo relacionado a CTF.
  • TryHackMe - TryHackMe é uma plataforma online gratuita para aprender cibersegurança, usando exercícios práticos e laboratórios.
  • PicoCTF - Fornece desafios CTF divertidos de vários níveis de dificuldade para praticar.

(Índice)

Licença

Este repositório está sob licença MIT.

(Índice)

Baixar ferramenta
FerramentaLinguagemSuporteDescrição
theHarvesterPythonLinux/Windows/macOSColetor de e-mails, subdomínios e nomes.
CTFRPythonLinux/Windows/macOSAbusando de logs de Transparência de Certificados para obter subdomínios de sites HTTPS.
Sn1perbashLinux/macOSScanner de Recon Automatizado para Pentest.
RED HawkPHPLinux/Windows/macOSFerramenta completa para Coleta de Informações, Varredura de Vulnerabilidades e Crawling. Uma ferramenta indispensável para todos os testadores de penetração.
InfogaPythonLinux/Windows/macOSColeta de Informações de E-mail.
KnockMailPythonLinux/Windows/macOSVerifica se um endereço de e-mail existe.
a2svPythonLinux/Windows/macOSVarredura Automática de Vulnerabilidades SSL.
WfuzzPythonLinux/Windows/macOSFuzzer de aplicações web.
NmapC/C++Linux/Windows/macOSUma ferramenta muito comum. Detector de hosts de rede, vulnerabilidades e portas.
PhoneInfogaGoLinux/macOSUm framework OSINT para números de telefone.
FerramentaLinguagemSuporteDescrição
John the RipperCLinux/Windows/macOSJohn the Ripper é um quebrador de senhas rápido.
hashcatCLinux/Windows/macOSUtilitário de recuperação de senhas mais rápido e avançado do mundo.
HydraCLinux/Windows/macOSQuebrador de login paralelizado que suporta numerosos protocolos para ataque.
ophcrackC++Linux/Windows/macOSQuebrador de senhas do Windows baseado em tabelas arco-íris.
NcrackCLinux/Windows/macOSFerramenta de cracking de autenticação de rede de alta velocidade.
WGenPythonLinux/Windows/macOSCrie wordlists incríveis com Python.
SSH AuditorGoLinux/macOSA melhor maneira de escanear senhas SSH fracas em sua rede.
FerramentaLinguagemSuporteDescrição
AircrackCLinux/Windows/macOSSuíte de ferramentas de auditoria de segurança WiFi.
bettercapGoLinux/Windows/macOS/Androidbettercap é o canivete suíço para ataques e monitoramento de rede.
WiFi PumpkinPythonLinux/Windows/macOS/AndroidFramework para Ataque de Ponto de Acesso Wi-Fi Falso.
AirgeddonShellLinux/Windows/macOSEste é um script bash multi-uso para sistemas Linux auditar redes sem fio.
AirbashCLinux/Windows/macOSUm script de captura de handshake WPA PSK totalmente automatizado e compatível com POSIX, voltado para teste de penetração.
FerramentaLinguagemSuporteDescrição
SQLmapPythonLinux/Windows/macOSFerramenta automática de injeção SQL e tomada de banco de dados.
XSStrikePythonLinux/Windows/macOSSuíte avançada de detecção e exploração de XSS.
CommixPythonLinux/Windows/macOSFerramenta automatizada completa de injeção de comando OS e exploração.
NucleiGoLinux/Windows/macOSScanner de vulnerabilidades rápido e personalizável baseado em DSL simples em YAML.
FerramentaLinguagemSuporteDescrição
WiresharkC/C++Linux/Windows/macOSWireshark é um analisador de protocolo de rede.
WiFi PumpkinPythonLinux/Windows/macOS/AndroidFramework para Ataque de Ponto de Acesso Wi-Fi Falso.
ZarpPythonLinux/Windows/macOSUm framework gratuito de ataque de rede.
FerramentaLinguagemSuporteDescrição
WPScanRubyLinux/Windows/macOSWPScan é um scanner de vulnerabilidades WordPress em caixa preta.
DroopescanPythonLinux/Windows/macOSUm scanner baseado em plugins para identificar problemas em vários CMSs, principalmente Drupal e Silverstripe.
JoomscanPerlLinux/Windows/macOSScanner de Vulnerabilidades Joomla.
DrupwnPythonLinux/Windows/macOSScanner de Segurança Drupal para realizar enumerações em aplicações web baseadas em Drupal.
CMSeekPythonLinux/Windows/macOSSuíte de Detecção e Exploração de CMS - Escaneie WordPress, Joomla, Drupal e 130 outros CMSs.
Python
Linux/Windows/macOS
Burp Suite
Java
Linux/Windows/macOS
Esta ferramenta não é gratuita e de código aberto