
Uma coleção de recursos de hacking / teste de penetração para te tornar melhor!
Uma coleção curada de recursos de hacking, testes de penetração e red-teaming de IA para te tornar melhor.
Vamos fazer dele o maior repositório de recursos para nossa comunidade.
Você é bem-vindo para fazer fork e contribuir.
Também mantemos uma lista complementar de ferramentas — contribuições são bem-vindas também.
| Nome | Descrição |
|---|---|
| Malware traffic analysis | Lista de exercícios de análise de tráfego |
| Malware Analysis - CSCI 4976 | Outra aula dos caras do RPISEC, conteúdo de qualidade |
| Nome | Descrição |
|---|---|
| HTB AI Red Teamer Path | Trilha de função ofensiva de IA do Hack The Box (construída com Google). Módulos sobre injeção de prompt, ataques à privacidade de modelos, IA adversarial, cadeia de suprimentos, ameaças de implantação. Laboratórios práticos contra sistemas reais. |
| Nome | Descrição |
|---|---|
| OWASP Top 10 for LLM Applications | Taxonomia canônica de classes de ataque: injeção de prompt, divulgação de informações sensíveis, cadeia de suprimentos, envenenamento de modelo, agência excessiva, vazamento de prompt de sistema e mais. |
| Nome | Descrição |
|---|---|
| corca-ai/awesome-llm-security | Lista awesome de segurança LLM com mais estrelas. |
| PromptLabs/Prompt-Hacking-Resources |
| Nome | Descrição |
|---|---|
| Foot Printing com registros WhoIS/DNS | um white paper da SANS |
| Google Dorks/Google Hacking | lista de comandos para hacks do Google, libere o poder do maior mecanismo de busca do mundo |
| Nome | Descrição |
|---|---|
| InfoCon.org | hospeda dados de centenas de conferências |
| Irongeek | Site de Adrien Crenshaw, hospeda muita informação. |
| infocondb.org | um site que visa catalogar e fazer referência cruzada de todas as conferências de hackers. |
| Nome | Descrição |
|---|---|
| Hacktoday | requer uma conta, abordando todos os tipos de tópicos de hacking |
| Hack+ | link requer uso do Telegram |
| MPGH | comunidade de hacking de jogos multiplayer |
Agradecimentos a todos que contribuíram com recursos, correções e revisões.
Lançado sob GPL-3.0.
| Nome | Descrição |
|---|
| CS 642: Introdução à Segurança de Computadores | conteúdo acadêmico, curso completo de um semestre, inclui leituras designadas, tarefas e referências no github para exemplos de exploits. SEM PALESTRAS EM VÍDEO. |
| CyberSec WTF | Desafios de hacking web do CyberSec WTF a partir de relatos de recompensas |
| Cybrary | site estilo coursera, muito conteúdo contribuído por usuários, requer conta, conteúdo pode ser filtrado por nível de experiência |
| Treinamento Gratuito em Segurança Cibernética | Conteúdo acadêmico, 8 cursos completos com vídeos de um instrutor peculiar chamado sam, links para pesquisas, materiais do defcon e outros treinamentos/aprendizados recomendados |
| Hak5 | vídeos no estilo podcast cobrindo vários tópicos, tem um fórum, a série de vídeos "metasploit-minute" pode ser útil |
| Treinamento de Segurança Hopper's Roppers | Quatro cursos gratuitos no seu próprio ritmo sobre Fundamentos de Computação, Segurança, Capture the Flags e um Bootcamp de Habilidades Práticas que ajudam iniciantes a construir uma base sólida de conhecimento fundamental. Projetado para preparar os alunos para o que precisarem aprender em seguida. |
| Mapas Mentais | Mapas Mentais relacionados à Segurança da Informação |
| MIT OCW 6.858 Segurança de Sistemas de Computação | conteúdo acadêmico, bem organizado, curso completo de um semestre, inclui leituras designadas, palestras, vídeos, arquivos de laboratório necessários. |
| OWASP top 10 riscos de segurança web | curso gratuito, requer conta |
| Seed Labs | conteúdo acadêmico, bem organizado, com vídeos de laboratório, tarefas, arquivos de código necessários e leituras recomendadas |
| TryHackMe | Desafios pré-construídos que incluem máquinas virtuais (VM) hospedadas na nuvem prontas para serem implantadas |
| Nome | Descrição |
|---|
| 0patch by ACROS Security | poucos vídeos, muito curtos, específicos para 0patch | ||
| BlackHat | apresenta palestras das conferências BlackHat ao redor do mundo | ||
| Christiaan008 | hospeda uma variedade de vídeos sobre vários tópicos de segurança, desorganizado | ||
| Empresas | |||
| Detectify | vídeos muito curtos, voltados para mostrar como usar o scanner Detectify | ||
| Hak5 | veja Hak5 acima | ||
| Kaspersky Lab | muitos promos da Kaspersky, algumas joias escondidas de segurança cibernética | ||
| Metasploit | coleção de demonstrações do Metasploit de duração média, ~25 minutos cada, instrutivas | ||
| ntop | monitoramento de rede, análise de pacotes, instrutivo | ||
| nVisium | Alguns promos da nVisium, algumas séries instrutivas sobre vulnerabilidades Rails e hacking web | ||
| OpenNSM | análise de rede, muitos vídeos sobre TCPDUMP, instrutivos, | ||
| OWASP | veja OWASP acima | ||
| Rapid7 | vídeos breves, promocionais/instrutivos, ~5 minutos | ||
| Securelist | vídeos breves, entrevistas discutindo vários tópicos de segurança cibernética | ||
| Segment Security | vídeos promocionais, não instrutivos | ||
| SocialEngineerOrg | estilo podcast, instrutivos, conteúdo longo ~1 hora cada | ||
| Sonatype | muitos vídeos aleatórios, um bom conjunto de conteúdo relacionado a DevOps, grande variação de duração, desorganizado | ||
| SophosLabs | muitos conteúdos breves no estilo notícias, o segmento "7 Deadly IT Sins" é digno de nota | ||
| Sourcefire | muitos vídeos breves cobrindo tópicos como botnets, DDoS ~5 minutos cada | ||
| Station X | punhado de vídeos breves, desorganizado, atualizações de conteúdo sem cronograma | ||
| Synack | vídeos aleatórios no estilo notícias, desorganizados, não instrutivos | ||
| TippingPoint Zero Day Initiative | vídeos muito breves ~30 seg, um pouco instrutivos | ||
| Tripwire, Inc. | algumas demonstrações da Tripwire e vídeos aleatórios no estilo notícias, não instrutivos | ||
| Vincent Yiu | punhado de vídeos de um único hacker, instrutivos | ||
| Conferências | |||
| 44contv | em | ||
| MIT OCW 6.858 Segurança de Sistemas de Computação | conferência de segurança da informação baseada em Londres, vídeos instrutivos longos | ||
| BruCON Security Conference | conferência de segurança e hacker baseada na Bélgica, muitos vídeos instrutivos longos | ||
| BSides Manchester | conferência de segurança e hacker baseada em Manchester, muitos vídeos longos | ||
| BSidesAugusta | conferência de segurança baseada em Augusta, Geórgia, muitos vídeos instrutivos longos | ||
| CarolinaCon | conferência de segurança baseada na Carolina do Norte, associada a vários capítulos 2600, muito conteúdo instrutivo longo | ||
| Cort Johnson | um punhado de longas palestras no estilo conferência do Hack Secure Opensec 2017 | ||
| DevSecCon | vídeos longos de conferência cobrindo DevSecOps, tornando o software mais seguro | ||
| Garage4Hackers - Segurança da Informação | um punhado de vídeos longos, a seção Sobre não tem descrição | ||
| HACKADAY | muitos conteúdos técnicos aleatórios, não estritamente infosec, alguns instrutivos | ||
| Hack In The Box Security Conference | longas palestras instrutivas no estilo conferência de uma conferência internacional de segurança | ||
| Hack in Paris | conferência de segurança baseada em Paris, apresenta muitas palestras instrutivas, slides podem ser difíceis de ver. | ||
| Hacklu | muitos vídeos instrutivos longos no estilo conferência | ||
| Hacktivity | muitos vídeos instrutivos longos no estilo conferência de uma conferência na Europa central/oriental | ||
| Hardwear.io | punhado de vídeos longos no estilo conferência, ênfase em hacks de hardware | ||
| IEEE Symposium on Security and Privacy | conteúdo do simpósio; IEEE é uma associação profissional baseada nos EUA, eles também publicam vários periódicos | ||
| LASCON | longas palestras no estilo conferência de uma conferência OWASP realizada em Austin, TX | ||
| leHACK | leHACK é a mais antiga (2003) e principal conferência de segurança em Paris, FR | ||
| Marcus Niemietz | muito conteúdo instrutivo, associado ao HACKPRA, um curso de segurança ofensiva de um instituto na Alemanha | ||
| Media.ccc.de | O verdadeiro canal oficial do Chaos Computer Club, operado pelo CCC VOC — toneladas de vídeos longos no estilo conferência | ||
| NorthSec | longas palestras no estilo conferência de uma conferência de segurança aplicada no Canadá | ||
| Pancake Nopcode | canal de Sergi "pancake" Alvarez, especialista em Radare2, Conteúdo de Engenharia Reversa | ||
| Psiinon | vídeos instrutivos de duração média, para o OWASP Zed Attack Proxy | ||
| SJSU Infosec | punhado de vídeos instrutivos longos da SJSU Infosec | ||
| Secappdev.org | toneladas de longas palestras instrutivas sobre Desenvolvimento Seguro de Aplicações | ||
| Security Fest | palestras de duração média no estilo conferência de um festival de segurança na Suécia | ||
| SecurityTubeCons | uma variedade de palestras no estilo conferência de várias conferências incluindo BlackHat e Shmoocon | ||
| ToorCon | punhado de vídeos de conferência de duração média de uma conferência baseada em San Diego, CA | ||
| USENIX Enigma Conference | "mesa redonda com especialistas líderes" de duração média, conteúdo começa em 2016 | ||
| ZeroNights | muitas palestras no estilo conferência da conferência internacional ZeroNights | ||
| Notícias | |||
| 0x41414141 | Canal com alguns desafios, bem explicados | ||
| Adrian Crenshaw | muitas palestras longas no estilo conferência | ||
| Corey Nachreiner | notícias de segurança em pequenas doses, 2,7K inscritos, 2-3 vídeos por semana, sem cronograma definido | ||
| BalCCon - Balkan Computer Congress | Longas palestras no estilo conferência do Balkan Computer Congress, não atualiza regularmente | ||
| danooct1 | muitos vídeos curtos com capturas de tela, tutoriais sobre malware, atualizações regulares de conteúdo, 186K seguidores | ||
| DedSec | muitos vídeos curtos com capturas de tela baseados em Kali, sem posts recentes. | ||
| DEFCON Conference | muitos vídeos longos no estilo conferência do icônico DEFCON | ||
| DemmSec | muitos vídeos de testes de penetração, uploads um tanto irregulares, 44K seguidores | ||
| Derek Rook - CTF/Boot2root/wargames Walkthrough | muitos vídeos instrutivos longos com capturas de tela, com | ||
| Don Does 30 | testador de penetração amador postando muitos vídeos curtos com capturas de tela regularmente, 9K seguidores | ||
| Error 404 Cyber News | vídeos curtos com capturas de tela com metal alto, sem diálogo, quinzenal | ||
| Geeks Fort - KIF | muitos vídeos curtos com capturas de tela, sem posts recentes | ||
| GynvaelEN | Streams de segurança de um pesquisador do Google. Principalmente sobre CTFs, segurança de computadores, programação e coisas similares. | ||
| HackerSploit | postagens regulares, vídeos de duração média com capturas de tela, com diálogo | ||
| HACKING TUTORIALS | punhado de vídeos curtos com capturas de tela, sem posts recentes. | ||
| iExplo1t | muitos vídeos com capturas de tela voltados para iniciantes, 5,7K seguidores, sem posts recentes | ||
| JackkTutorials | muitos vídeos instrutivos de duração média com alguns vídeos AskMe do youtuber | ||
| John Hammond | Resolve problemas de CTF. Contém dicas e truques de pentest | ||
| LionSec | muitos vídeos instrutivos curtos com capturas de tela, sem diálogo | ||
| LiveOverflow | Muitos vídeos instrutivos de curtos a médios, cobrindo coisas como buffer overflows e escrita de exploits, postagens regulares. | ||
| Metasploitation | muitos vídeos com capturas de tela, pouco ou nenhum diálogo, tudo sobre usar Metasploit, sem vídeos recentes. | ||
| NetSecNow | canal do pentesteruniversity.org, parece postar uma vez por mês, vídeos instrutivos com capturas de tela | ||
| Open SecurityTraining | muitos vídeos longos no estilo palestra, sem posts recentes, mas informações de qualidade. | ||
| Pentester Academy TV | muitos vídeos curtos, postagens muito regulares, até +8 por semana | ||
| Penetration Testing in Linux | EXCLUIR | ||
| rwbnetsec | muitos vídeos instrutivos de duração média cobrindo ferramentas do Kali 2.0, sem posts recentes. | ||
| Samy Kamkar's Applied Hacking | vídeos instrutivos de curtos a médios do criador do PoisonTap para o Raspberry Pi Zero, sem conteúdo recente, última atualização em 2016 | ||
| SecureNinjaTV | notícias em pequenas doses, postagens irregulares, 18K seguidores | ||
| Security Weekly | atualizações regulares, longas entrevistas no estilo podcast com profissionais da indústria | ||
| Seytonic | variedade de tutoriais de hacking DIY, hacks de hardware, atualizações regulares | ||
| Shozab Haxor | muitos vídeos instrutivos no estilo capturas de tela, atualizações regulares, tutorial de CLI do Windows | ||
| SSTec Tutorials | muitos vídeos curtos com capturas de tela, atualizações regulares | ||
| Tradecraft Security Weekly | Quer aprender sobre todas as ferramentas e técnicas de segurança mais recentes? | ||
| Troy Hunt | youtuber solo, vídeos de notícias de duração média, 16K seguidores, conteúdo regular | ||
| Waleed Jutt | muitos vídeos curtos com capturas de tela cobrindo segurança web e programação de jogos | ||
| webpwnized | muitos vídeos curtos com capturas de tela, alguns walkthroughs de CTF | ||
| Zer0Mem0ry | muitos vídeos curtos de segurança em c++, intensivos em programação | ||
| LionSec | muitos vídeos instrutivos curtos com capturas de tela, sem diálogo | ||
| Adrian Crenshaw | muitas palestras longas no estilo conferência | ||
| HackerSploit | postagens regulares, vídeos de duração média com capturas de tela, com diálogo | ||
| Derek Rook - CTF/Boot2root/wargames Walkthrough | muitos vídeos instrutivos longos com capturas de tela, com | ||
| Tradecraft Security Weekly | Quer aprender sobre todas as ferramentas e técnicas de segurança mais recentes? | ||
| IPPSec | Walkthroughs de máquinas vulneráveis aposentadas do Hackthebox.eu para ajudar você a aprender processos e técnicas básicas e avançadas | ||
| The Daily Swig | Últimas notícias de segurança cibernética | ||
| Awesome Worldwide ITSec Specialists | índice curado de YouTubers e criadores de segurança de TI que não falam inglês | ||
| Nome | Descrição |
|---|
| A Course on Intermediate Level Linux Exploitation | Como o título diz, este curso não é para iniciantes |
| Binary hacking | 35 vídeos binários "sem enrolação" junto com outras informações |
| Corelan tutorials | Tutorial detalhado, muitas informações boas sobre memória |
| Exploit tutorials | Uma série de 9 tutoriais de exploit, também tem um podcast |
| Exploit development | Links para posts de desenvolvimento de exploit do fórum, qualidade e estilo variam com cada postador |
| flAWS challenge | Através de uma série de níveis você aprenderá sobre erros comuns e pegadinhas ao usar Amazon Web Services (AWS). |
| Introduction to ARM Assembly Basics | Muitos tutoriais da profissional de infosec Azeria, siga ela no Twitter |
| Introductory Intel x86 | 63 dias de materiais de aula de SO, 29 aulas, 24 instrutores, sem necessidade de conta |
| Linux (x86) Exploit Development Series | Post de blog por sploitfun, tem 3 níveis diferentes |
| Megabeets journey into Radare2 | Tutoriais de radare2 de um usuário |
| Modern Binary Exploitation - CSCI 4968 | Desafios de RE, você pode baixar os arquivos ou baixar a VM criada pelo RPISEC especificamente para os desafios, também links para a página inicial com muitas palestras de infosec |
| Recon.cx - reversing conference | O site da conferência contém gravações e slides de todas as palestras!! |
| Reverse Engineering for Beginners | Livro-texto enorme, criado por Dennis Yurichev, código aberto |
| Reverse engineering reading list | Uma coleção no GitHub de ferramentas e livros de RE |
| Reverse Engineering challenges | Coleção de desafios do autor do livro RE for Beginners |
| Reverse Engineering for Beginners (book site) | Site oficial do livro de Dennis Yurichev, todos os formatos e código-fonte disponíveis |
| Reverse Engineering Malware 101 | Curso introdutório criado por Malware Unicorn, completo com material e duas VMs |
| Reverse Engineering Malware 102 | A sequência do RE101 |
| reversing.kr challenges | Desafios de engenharia reversa variando em dificuldade |
| Shell storm | Coleção estilo blog com informações organizadas sobre Engenharia Reversa. |
| Shellcode Injection | Um post de blog de um estudante de pós-graduação no SDS Labs |
| Micro Corruption — Assembly | CTF projetado para aprender Assembly praticando |
| Nome | Descrição |
|---|
| A GUIDE TO LINUX PRIVILEGE ESCALATION | Fundamentos da escalação de privilégio no Linux |
| Abusing SUDO (Linux Privilege Escalation) | Abusando do SUDO (Escalação de Privilégio no Linux) |
| AutoLocalPrivilegeEscalation | Scripts automatizados que baixam e compilam do exploitdb |
| Basic linux privilege escalation | Exploração básica do Linux, também cobre Windows |
| Windows Local Privilege Escalation (HackTricks) | Lista de verificação abrangente e atualizada de vetores de escalação de privilégio no Windows |
| Editing /etc/passwd File for Privilege Escalation | Editando o arquivo /etc/passwd para escalação de privilégio |
| Linux Privilege Escalation | Escalação de Privilégio no Linux – Tradecraft Security Weekly (Vídeo) |
| Linux Privilege Escalation Check Script | Um script simples de verificação de PE no Linux |
| Linux Privilege Escalation Scripts | Uma lista de scripts de verificação de PE, alguns podem já ter sido cobertos |
| Linux Privilege Escalation Using PATH Variable | Escalação de Privilégio no Linux Usando a Variável PATH |
| Linux Privilege Escalation using Misconfigured NFS | Escalação de Privilégio no Linux usando NFS mal configurado |
| Linux Privilege Escalation via Dynamically Linked Shared Object Library | Como RPATH e permissões de arquivo fracas podem levar a um comprometimento do sistema. |
| Local Linux Enumeration & Privilege Escalation Cheatsheet | Bons recursos que poderiam ser compilados em um script |
| PEASS-ng (Privilege Escalation Awesome Scripts) | Scripts de enumeração de escalação de privilégio mantidos ativamente para Windows, Linux e macOS |
| Linux Privilege Escalation (HackTricks) | Referência extensa e mantida cobrindo métodos comuns de escalação de privilégio no Linux com exemplos |
| RootHelper | Uma ferramenta que executa vários scripts de enumeração para verificar escalação de privilégio |
| Unix privesc checker | Um script que verifica vulnerabilidades de PE em um sistema |
| Windows exploits, mostly precompiled. | Exploits do Windows pré-compilados, podem ser úteis também para engenharia reversa |
| Windows Privilege Escalation | Coleção de páginas wiki cobrindo escalação de privilégio no Windows |
| Windows privilege escalation checker | Uma lista de tópicos que linkam para pentestlab.blog, todos relacionados à escalação de privilégio no Windows |
| Windows Privilege Escalation Fundamentals | Coleção de ótimas informações/tutoriais, opção de contribuir para o criador via patreon, criador é OSCP |
| Windows Privilege Escalation Guide | Guia de Escalação de Privilégio no Windows |
| Windows Privilege Escalation Methods for Pentesters | Métodos de Escalação de Privilégio no Windows para Pentesters |
| Nome | Descrição |
|---|
| theHarvester | Coletor de e-mails, subdomínios, hosts e nomes de pessoas usando fontes públicas |
| Maltego CE | Plataforma de análise de links baseada em grafos para OSINT e forense; Edição Comunitária é gratuita |
| Recon-ng | Framework de reconhecimento web completo, escrito em Python |
| SpiderFoot | Coleta automatizada de OSINT com mais de 200 módulos e uma interface web |
| Intel Techniques Tools | Ferramentas de busca hospedadas de Michael Bazzell para pessoas, redes sociais, imagens, geo |
| Google Hacking Database | Banco de dados curado de dorks do Google da Exploit-DB para reconhecimento |
| github-dorks | Ferramenta CLI para escanear repositórios/orgs do GitHub em busca de vazamentos de informações sensíveis |
| metagoofil | Extrai metadados de documentos públicos (PDF, DOC, XLS) pertencentes a um alvo |
| Sherlock | Caça nomes de usuário em mais de 400 redes sociais |
| Maigret | Enumeração de nomes de usuário estilo Sherlock em mais de 3000 sites com extração de dados de perfil |
| Holehe | Verifica se um e-mail é usado em mais de 120 sites via fluxos de redefinição de senha |
| GHunt | Kit de ferramentas OSINT para investigar contas do Google (exposição de Gmail, Drive, Calendário) |
| Blackbird | Pesquisa rápida de OSINT por nome de usuário e e-mail em mais de 600 serviços |
| h8mail | OSINT de e-mail e caça a credenciais violadas (integrações com HIBP, Snusbase, Leak-Lookup) |
| PhoneInfoga | Framework OSINT avançado para escanear números de telefone internacionais |
| Photon | Rastreador web rápido que extrai URLs, e-mails, segredos e inteligência para reconhecimento |
| Amass | Projeto OWASP para mapeamento aprofundado de superfície de ataque e descoberta de ativos externos |
| Subfinder | Enumeração rápida de subdomínios passiva usando fontes públicas |
| cloud_enum | Enumera recursos públicos em AWS, Azure e GCP para uma palavra-chave alvo |
| reconFTW | Automação de reconhecimento ponta a ponta encadeando mais de 50 ferramentas para subdomínios, vulnerabilidades e OSINT |
| IntelOwl | Solução OSINT que agrega mais de 100 analisadores (inteligência de ameaças, malware, observáveis) |
| OSINT Framework | Diretório baseado na web de recursos OSINT organizados por tipo de dado |
| Bellingcat Online Investigation Toolkit | Kit de ferramentas curado e atualizado regularmente da Bellingcat, com guias práticos |
| Have I Been Pwned | Verifique se e-mails/nomes de usuário aparecem em violações de dados conhecidas |
| Hunter.io | Encontre e verifique endereços de e-mail profissionais vinculados a um domínio |
| Carbon14 | Ferramenta OSINT para estimar a idade de páginas web a partir de metadados HTTP |
| OWASP ML Security Top 10 | Projeto irmão focado em ataques contra pipelines de ML. |
| MITRE ATLAS | Matriz de ameaças adversariais para sistemas de IA (16 táticas, 84 técnicas, estudos de caso reais). O ATT&CK para IA. |
| Nome | Descrição |
|---|
| Garak | Scanner de vulnerabilidades LLM de código aberto mais maduro. Sonda para injeção de prompt, jailbreaks, vazamento de dados, alucinação, toxicidade. |
| PyRIT | Ferramenta de Identificação de Risco Python da Microsoft para IA generativa; suporta orquestração de ataques multi-turno. |
| Promptfoo | Framework de red team + avaliação de LLM com mais de 100 tipos de ataque. |
| DeepTeam | Framework de red team mapeado para o OWASP LLM Top 10; mais de 50 vulnerabilidades, mais de 20 métodos adversariais. |
| LLMFuzzer | Framework de fuzzing especificamente para integrações LLM. |
| promptmap | Scanner de vulnerabilidade de injeção de prompt. |
| Adversarial Robustness Toolbox (ART) | Biblioteca da Linux Foundation cobrindo ataques de evasão, envenenamento, extração e inferência em todos os principais frameworks de ML. |
| CleverHans | Biblioteca clássica para criar exemplos adversariais contra modelos de imagem. |
| AI Exploits (Protect AI) | Coleção de exploits reais e funcionais para vulnerabilidades encontradas em ferramentas e plataformas de IA/ML. |
| Nome | Descrição |
|---|
| Gandalf (Lakera) | Desafio de injeção de prompt de 7 níveis; o "OverTheWire" do hacking de LLM. |
| HackAPrompt | CTF competitivo de injeção de prompt; conjunto de dados com mais de 600 mil submissões reais de jailbreak. |
| Dreadnode Crucible | Plataforma gratuita de CTF de red team de IA com desafios em muitas dificuldades e domínios. |
| 0DIN (Mozilla) | Comunidade de treinamento gamificada de CTF de IA sobre injeção de prompt e jailbreaking contra personagens de IA interativos. |
| huntr | Plataforma de bug bounty com uma categoria ativa de IA/ML visando modelos reais e CVEs.#### Leitura e Pesquisa |
| Nome | Descrição |
| ---- | ---- |
| Embrace The Red | Blog de Johann Rehberger; artigos práticos e aprofundados sobre exploração real de LLMs e agentes. |
| Simon Willison — injeção de prompt | Comentários contínuos da pessoa que cunhou o termo; rastreia cada técnica nova. |
| 0DIN Blog | Divulgações e artigos sobre vulnerabilidades reais de IA do programa de bug bounty da Mozilla. |
| Injeção Indireta de Prompt (Greshake et al.) | Repositório de pesquisa canônico para injeção indireta de prompts. |
| Debriefing do HackerOne x HTB AI Red Team CTF | Lições de mais de 200 participantes em um CTF ao vivo de jailbreak de LLM, mapeadas para o OWASP LLM Top 10. |
| Focada especificamente em red teaming, jailbreaks e injeção de prompts. |
| jiep/offensive-ai-compilation | Curadoria orientada a ofensiva: ataques com IA, além de ataques contra IA. |
| Nome | Descrição |
|---|
| bWAPP | aplicação web comum com bugs para hacking, ótima para iniciantes, muita documentação |
| Damn Small Vulnerable Web | escrita em menos de 100 linhas de código, esta aplicação web tem toneladas de vulnerabilidades, ótima para ensino |
| Damn Vulnerable Web Application (DVWA) | aplicação web PHP/MySQL para testar habilidades e ferramentas |
| Google Gruyere | hospeda vários desafios nesta aplicação web 'cheesy' |
| Projeto OWASP Broken Web Applications | hospeda uma coleção de aplicações web quebradas |
| Projeto OWASP Hackademic Challenges | desafios de hacking web |
| OWASP Mutillidae II | outra aplicação vulnerável da OWASP, muita documentação. |
| OWASP Juice Shop | cobre as 10 principais vulnerabilidades da OWASP |
| WebGoat: Uma Aplicação Web Deliberadamente Insegura | mantida pela OWASP e projetada para ensinar segurança de aplicações web |
| Nome | Descrição |
|---|
| Orientação Geral para Ambiente de Teste | white paper dos profissionais da rapid7 |
| Metasploitable2 (Linux) | SO vulnerável, ótimo para praticar hacking |
| Metasploitable3 [Instalação] | a terceira versão deste SO vulnerável |
| Vulnhub | coleção de muitos SOs e desafios vulneráveis diferentes |
| Nome | Descrição |
|---|
| BackBox | projeto comunitário de código aberto, promovendo segurança em ambientes de TI |
| BlackArch | distro de pentesting baseada em Arch Linux, compatível com instalações do Arch |
| Bugtraq | tecnologia avançada de teste de penetração GNU Linux |
| Docker para pentest | Imagem com as ferramentas mais usadas para criar um ambiente de pentest de forma fácil e rápida. |
| Kali | a infame distro de pentesting da galera da Offensive Security |
| LionSec Linux | SO de pentesting baseado no Ubuntu |
| Parrot | Debian inclui laboratório portátil completo para segurança, DFIR e desenvolvimento |
| Pentoo | SO de pentesting baseado no Gentoo |
| Nome | Descrição |
|---|
| 0day.today | Banco de dados de exploits fácil de navegar |
| Exploit Database | banco de dados de uma grande variedade de exploits, arquivo compatível com CVE |
| CXsecurity | Informações independentes de cibersegurança gerenciadas por 1 pessoa |
| Snyk Vulnerability DB | informações detalhadas e orientação de remediação para vulnerabilidades conhecidas, também permite testar seu código |
| Nome |
|---|
| Descrição |
|---|
| 0x00sec | hacker, malware, engenharia da computação, engenharia reversa |
| CODEBY.NET | hacker, WAPT, malware, engenharia da computação, engenharia reversa, forense - fórum baseado na Rússia |
| Greysec | fórum de hacking e segurança |
| Hackforums | site de postagem para hacks/exploits/várias discussões |
| Nome | Descrição |
|---|
| InfoSec | cobre todos os tópicos mais recentes de segurança da informação |
| Hashes.com Hash Lookup | ótimo lugar para consultar hashes em relação a conjuntos conhecidos quebrados/vazados |
| Security Intell | cobre todos os tipos de notícias, ótimos recursos de inteligência |
| Threatpost | cobre as ameaças e violações mais recentes |
| Secjuice | |
| The Hacker News | apresenta um fluxo diário de notícias de hacking, também possui um aplicativo |
| Infostealers by Hudson Rock | hub completo com notícias e publicações sobre Infostealers |