Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Awesome-Hacking-Resources — Uma coleção de recursos de hacking / teste de penetração para te tornar melhor! | Kitploit
Ferramentas/GitHubGitHub/vitalysim/awesome-hacking-resources
OSINT (Inteligência de Fontes Abertas)Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoEngenharia ReversaSegurança WebAnálise de MalwareCTFTestes de Penetração

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Aprendizado e Educação
Recursos Curados
Segurança de IA
GitHubvitalysim/awesome-hacking-resources

Awesome-Hacking-Resources

Uma coleção de recursos de hacking / teste de penetração para te tornar melhor!

Ver Repositório
17.3k2.2khá 3 mesesRevisado pelo Kitploit


awesome

Recursos Incríveis de Hacking

Uma coleção curada de recursos de hacking, testes de penetração e red-teaming de IA para te tornar melhor.

Awesome Stars Forks Contribuidores Último commit Licença PRs bem-vindos

Vamos fazer dele o maior repositório de recursos para nossa comunidade.
Você é bem-vindo para fazer fork e contribuir.

Também mantemos uma lista complementar de ferramentas — contribuições são bem-vindas também.

Índice

  • 📚 Aprendendo as Habilidades
  • 🎥 Canais do YouTube
    • Empresas
    • Conferências
    • Notícias
  • 🎯 Aprimorando Suas Habilidades
  • 🧬 Engenharia Reversa, Buffer Overflow e Desenvolvimento de Exploits
  • ⬆️ Escalação de Privilégios
  • 🕵️ OSINT
  • 🛰️ Varredura de Rede / Reconhecimento
  • 🦠 Análise de Malware
  • 🤖 Segurança de IA / Red-Teaming de IA
  • 🌐 Aplicação Web Vulnerável
  • 🖥️ SO Vulnerável
  • 💥 Exploits
  • 💬 Fóruns
  • 🎬 Vídeos de Conferências de Segurança Arquivados
  • 👥 Comunidades Online
  • 📰 Fontes de Notícias Online
  • 🐧 SO de Testes de Penetração Linux

📚 Aprendendo as Habilidades

(voltar ao topo)

🎥 Canais do YouTube

(voltar ao topo)

### 🎯 Aprimorando Suas Habilidades Nome | Descrição ---- | ---- [The cryptopals crypto challenges](http://cryptopals.com/) | Um monte de desafios CTF, todos focados em criptografia. [Crackmes.one](https://crackmes.one/) | Um lugar simples onde você pode baixar crackmes para melhorar suas habilidades de engenharia reversa. [CTFLearn](https://ctflearn.com/) | Um site CTF baseado em conta, onde os usuários podem entrar e resolver uma variedade de desafios. [CTFs write-ups](https://github.com/ctfs) | Uma coleção de writeups de vários CTFs, organizados por [CTF365](https://ctf365.com/) | Site CTF baseado em conta, premiado por Kaspersky, MIT, T-Mobile [The enigma group](https://www.enigmagroup.org/) | Treinamento em segurança de aplicações web, baseado em conta, tutoriais em vídeo [Exploit exercises](https://exploit-exercises.com/) | Hospeda 5 máquinas virtuais vulneráveis para você atacar, sem necessidade de conta [Google CTF](https://github.com/google/google-ctf) | Código-fonte do Google CTF 2017, 2018 e 2019 [Google CTF 2019](https://capturetheflag.withgoogle.com/) | Edição de 2019 da competição Google CTF [Google's XSS game](https://xss-game.appspot.com/) | Desafios de XSS, e potencialmente uma chance de ser pago! [Hack The Box](https://www.hackthebox.com/) | Laboratórios de teste de penetração hospedando mais de 39 máquinas vulneráveis, com duas adicionais a cada mês [Hacker test](http://www.hackertest.net/) | Similar ao "hackthissite", sem necessidade de conta. [Hacksplaining](https://www.hacksplaining.com/) | Um site informativo de segurança clicável, muito bom para iniciantes. [hackburger.ee](http://hackburger.ee/) | Hospeda vários desafios de hacking web, necessita de conta [Hack this site!](https://www.hackthissite.org/) | Um velho mas bom, necessita de conta, os usuários começam em níveis baixos e progridem em dificuldade [Lin.security](https://in.security/lin-security-practise-your-linux-privilege-escalation-foo/) | Pratique sua escalada de privilégio no Linux [Over the wire](http://overthewire.org/wargames/) | Um CTF baseado em níveis progressivos para cada laboratório, os usuários fazem SSH, sem necessidade de conta [Participating Challenge Sites](http://www.wechall.net/active_sites/all/by/site_avg/DESC/page-1) | Visa criar um ranking universal para participantes de CTF [PentesterLab](https://pentesterlab.com/) | Hospeda uma variedade de exercícios, bem como vários "bootcamps" focados em atividades específicas [Pentest.training](https://pentest.training) | Muitos laboratórios/VMs diferentes para você tentar hackear, registro é opcional. [PicoCTF](https://picoctf.org/) | CTF hospedado pela Carnegie Mellon, ocorre anualmente, necessita de conta. [pwnable.kr](http://pwnable.kr/) | Não deixe os personagens de desenho animado te enganarem, este é um site CTF sério que te ensinará muito, necessita de conta [pwnable.tw](http://pwnable.tw/) | Hospeda 27 desafios acompanhados de writeups, necessita de conta [Ringzer0 Team](https://ringzer0team.com/challenges) | Um site CTF baseado em conta, hospedando mais de 272 desafios [ROP Emporium](https://ropemporium.com/) | Desafios de Programação Orientada a Retorno [SmashTheStack](https://www.smashthestack.org/) | Hospeda vários desafios, similar ao OverTheWire, os usuários devem fazer SSH nas máquinas e progredir em níveis [Vulnhub](https://www.vulnhub.com/) | Site hospeda muitas imagens de máquinas virtuais vulneráveis, baixe e comece a hackear [websec.fr](https://websec.fr/) | Focado em desafios web, registro é opcional. [tryhackme](https://tryhackme.com) | Plataforma incrível para começar a aprender segurança cibernética, necessita de conta [webhacking.kr](https://webhacking.kr) | Muitos desafios de segurança web disponíveis, recomendado para iniciantes. Você precisa resolver um desafio simples para se inscrever. [Stripe CTF 2.0](https://github.com/stripe-ctf) | Competição de segurança passada onde você pode descobrir e explorar vulnerabilidades em aplicações web simuladas. [Windows / Linux Local Privilege Escalation Workshop](https://github.com/sagishahar/lpeworkshop) | Pratique sua escalada de privilégio no Linux e Windows [Hacking Articles](https://www.hackingarticles.in/category/ctf-challenges/) | Coleção de writeups breves de CTF com muitas capturas de tela, bom para iniciantes [Hacker101 CTF](https://ctf.hacker101.com/) | CTF hospedado pela HackerOne, sempre online. Você receberá convites para alguns programas privados na plataforma HackerOne como recompensa. [Hacking Lab](https://www.hacking-lab.com/index.html) | Plataforma europeia hospedando muitos enigmas, desafios e competições [Portswigger Web Security Academy](https://portswigger.net/web-security) | Melhor plataforma gratuita para aprender teste de penetração web, necessita de conta [CTF 101](https://ctf101.org/) | Guia introdutório para CTFs cobrindo categorias comuns (criptografia, forense, web, pwn, RE) com exemplos práticos [Hopper's Roppers CTF](https://www.hoppersroppers.org/ctf/) | Curso CTF auto-ritmado, complementar ao treinamento Hopper's Roppers [HTB Writeups](https://github.com/momenbasel/htb-writeups) | A coleção mais abrangente de writeups do Hack The Box com mais de 500 máquinas, mais de 400 desafios, ProLabs, Sherlocks, eventos CTF e cheatsheets

(voltar ao topo)

🧬 Engenharia Reversa, Buffer Overflow e Desenvolvimento de Exploits

(voltar ao topo)

⬆️ Escalação de Privilégio

(voltar ao topo)

🕵️ OSINT

(voltar ao topo)

🦠 Análise de Malware

NomeDescrição
Malware traffic analysisLista de exercícios de análise de tráfego
Malware Analysis - CSCI 4976Outra aula dos caras do RPISEC, conteúdo de qualidade

(voltar ao topo)

🤖 Segurança de IA / Red Teaming de IA

Aprendendo as Habilidades

NomeDescrição
HTB AI Red Teamer PathTrilha de função ofensiva de IA do Hack The Box (construída com Google). Módulos sobre injeção de prompt, ataques à privacidade de modelos, IA adversarial, cadeia de suprimentos, ameaças de implantação. Laboratórios práticos contra sistemas reais.

Frameworks Ofensivos e Bases de Conhecimento

NomeDescrição
OWASP Top 10 for LLM ApplicationsTaxonomia canônica de classes de ataque: injeção de prompt, divulgação de informações sensíveis, cadeia de suprimentos, envenenamento de modelo, agência excessiva, vazamento de prompt de sistema e mais.

Ferramentas (Ofensivas)

Aprimorando Suas Habilidades

Listas Incríveis

NomeDescrição
corca-ai/awesome-llm-securityLista awesome de segurança LLM com mais estrelas.
PromptLabs/Prompt-Hacking-Resources

(voltar ao topo)

🛰️ Varredura de Rede / Reconhecimento

NomeDescrição
Foot Printing com registros WhoIS/DNSum white paper da SANS
Google Dorks/Google Hackinglista de comandos para hacks do Google, libere o poder do maior mecanismo de busca do mundo

(voltar ao topo)

🌐 Aplicação Web Vulnerável

(voltar ao topo)

🖥️ SO Vulnerável

(voltar ao topo)

🐧 SO Linux para Teste de Penetração

(voltar ao topo)

💥 Exploits

(voltar ao topo)

💬 Fóruns

(voltar ao topo)

🎬 Vídeos de Conferências de Segurança Arquivados

NomeDescrição
InfoCon.orghospeda dados de centenas de conferências
IrongeekSite de Adrien Crenshaw, hospeda muita informação.
infocondb.orgum site que visa catalogar e fazer referência cruzada de todas as conferências de hackers.

(voltar ao topo)

👥 Comunidades Online

NomeDescrição
Hacktodayrequer uma conta, abordando todos os tipos de tópicos de hacking
Hack+link requer uso do Telegram
MPGHcomunidade de hacking de jogos multiplayer

(voltar ao topo)

📰 Fontes de Notícias Online

(voltar ao topo)


Contribuidores

Agradecimentos a todos que contribuíram com recursos, correções e revisões.

Contribuidores

Histórico de Estrelas

Star History Chart

Licença

Lançado sob GPL-3.0.

Baixar ferramenta
NomeDescrição
CS 642: Introdução à Segurança de Computadoresconteúdo acadêmico, curso completo de um semestre, inclui leituras designadas, tarefas e referências no github para exemplos de exploits. SEM PALESTRAS EM VÍDEO.
CyberSec WTFDesafios de hacking web do CyberSec WTF a partir de relatos de recompensas
Cybrarysite estilo coursera, muito conteúdo contribuído por usuários, requer conta, conteúdo pode ser filtrado por nível de experiência
Treinamento Gratuito em Segurança CibernéticaConteúdo acadêmico, 8 cursos completos com vídeos de um instrutor peculiar chamado sam, links para pesquisas, materiais do defcon e outros treinamentos/aprendizados recomendados
Hak5vídeos no estilo podcast cobrindo vários tópicos, tem um fórum, a série de vídeos "metasploit-minute" pode ser útil
Treinamento de Segurança Hopper's RoppersQuatro cursos gratuitos no seu próprio ritmo sobre Fundamentos de Computação, Segurança, Capture the Flags e um Bootcamp de Habilidades Práticas que ajudam iniciantes a construir uma base sólida de conhecimento fundamental. Projetado para preparar os alunos para o que precisarem aprender em seguida.
Mapas MentaisMapas Mentais relacionados à Segurança da Informação
MIT OCW 6.858 Segurança de Sistemas de Computaçãoconteúdo acadêmico, bem organizado, curso completo de um semestre, inclui leituras designadas, palestras, vídeos, arquivos de laboratório necessários.
OWASP top 10 riscos de segurança webcurso gratuito, requer conta
Seed Labsconteúdo acadêmico, bem organizado, com vídeos de laboratório, tarefas, arquivos de código necessários e leituras recomendadas
TryHackMeDesafios pré-construídos que incluem máquinas virtuais (VM) hospedadas na nuvem prontas para serem implantadas
NomeDescrição
0patch by ACROS Securitypoucos vídeos, muito curtos, específicos para 0patch
BlackHatapresenta palestras das conferências BlackHat ao redor do mundo
Christiaan008hospeda uma variedade de vídeos sobre vários tópicos de segurança, desorganizado
Empresas
Detectifyvídeos muito curtos, voltados para mostrar como usar o scanner Detectify
Hak5veja Hak5 acima
Kaspersky Labmuitos promos da Kaspersky, algumas joias escondidas de segurança cibernética
Metasploitcoleção de demonstrações do Metasploit de duração média, ~25 minutos cada, instrutivas
ntopmonitoramento de rede, análise de pacotes, instrutivo
nVisiumAlguns promos da nVisium, algumas séries instrutivas sobre vulnerabilidades Rails e hacking web
OpenNSManálise de rede, muitos vídeos sobre TCPDUMP, instrutivos,
OWASPveja OWASP acima
Rapid7vídeos breves, promocionais/instrutivos, ~5 minutos
Securelistvídeos breves, entrevistas discutindo vários tópicos de segurança cibernética
Segment Securityvídeos promocionais, não instrutivos
SocialEngineerOrgestilo podcast, instrutivos, conteúdo longo ~1 hora cada
Sonatypemuitos vídeos aleatórios, um bom conjunto de conteúdo relacionado a DevOps, grande variação de duração, desorganizado
SophosLabsmuitos conteúdos breves no estilo notícias, o segmento "7 Deadly IT Sins" é digno de nota
Sourcefiremuitos vídeos breves cobrindo tópicos como botnets, DDoS ~5 minutos cada
Station Xpunhado de vídeos breves, desorganizado, atualizações de conteúdo sem cronograma
Synackvídeos aleatórios no estilo notícias, desorganizados, não instrutivos
TippingPoint Zero Day Initiativevídeos muito breves ~30 seg, um pouco instrutivos
Tripwire, Inc.algumas demonstrações da Tripwire e vídeos aleatórios no estilo notícias, não instrutivos
Vincent Yiupunhado de vídeos de um único hacker, instrutivos
Conferências
44contvem
MIT OCW 6.858 Segurança de Sistemas de Computaçãoconferência de segurança da informação baseada em Londres, vídeos instrutivos longos
BruCON Security Conferenceconferência de segurança e hacker baseada na Bélgica, muitos vídeos instrutivos longos
BSides Manchesterconferência de segurança e hacker baseada em Manchester, muitos vídeos longos
BSidesAugustaconferência de segurança baseada em Augusta, Geórgia, muitos vídeos instrutivos longos
CarolinaConconferência de segurança baseada na Carolina do Norte, associada a vários capítulos 2600, muito conteúdo instrutivo longo
Cort Johnsonum punhado de longas palestras no estilo conferência do Hack Secure Opensec 2017
DevSecConvídeos longos de conferência cobrindo DevSecOps, tornando o software mais seguro
Garage4Hackers - Segurança da Informaçãoum punhado de vídeos longos, a seção Sobre não tem descrição
HACKADAYmuitos conteúdos técnicos aleatórios, não estritamente infosec, alguns instrutivos
Hack In The Box Security Conferencelongas palestras instrutivas no estilo conferência de uma conferência internacional de segurança
Hack in Parisconferência de segurança baseada em Paris, apresenta muitas palestras instrutivas, slides podem ser difíceis de ver.
Hacklumuitos vídeos instrutivos longos no estilo conferência
Hacktivitymuitos vídeos instrutivos longos no estilo conferência de uma conferência na Europa central/oriental
Hardwear.iopunhado de vídeos longos no estilo conferência, ênfase em hacks de hardware
IEEE Symposium on Security and Privacyconteúdo do simpósio; IEEE é uma associação profissional baseada nos EUA, eles também publicam vários periódicos
LASCONlongas palestras no estilo conferência de uma conferência OWASP realizada em Austin, TX
leHACKleHACK é a mais antiga (2003) e principal conferência de segurança em Paris, FR
Marcus Niemietzmuito conteúdo instrutivo, associado ao HACKPRA, um curso de segurança ofensiva de um instituto na Alemanha
Media.ccc.deO verdadeiro canal oficial do Chaos Computer Club, operado pelo CCC VOC — toneladas de vídeos longos no estilo conferência
NorthSeclongas palestras no estilo conferência de uma conferência de segurança aplicada no Canadá
Pancake Nopcodecanal de Sergi "pancake" Alvarez, especialista em Radare2, Conteúdo de Engenharia Reversa
Psiinonvídeos instrutivos de duração média, para o OWASP Zed Attack Proxy
SJSU Infosecpunhado de vídeos instrutivos longos da SJSU Infosec
Secappdev.orgtoneladas de longas palestras instrutivas sobre Desenvolvimento Seguro de Aplicações
Security Festpalestras de duração média no estilo conferência de um festival de segurança na Suécia
SecurityTubeConsuma variedade de palestras no estilo conferência de várias conferências incluindo BlackHat e Shmoocon
ToorConpunhado de vídeos de conferência de duração média de uma conferência baseada em San Diego, CA
USENIX Enigma Conference"mesa redonda com especialistas líderes" de duração média, conteúdo começa em 2016
ZeroNightsmuitas palestras no estilo conferência da conferência internacional ZeroNights
Notícias
0x41414141Canal com alguns desafios, bem explicados
Adrian Crenshawmuitas palestras longas no estilo conferência
Corey Nachreinernotícias de segurança em pequenas doses, 2,7K inscritos, 2-3 vídeos por semana, sem cronograma definido
BalCCon - Balkan Computer CongressLongas palestras no estilo conferência do Balkan Computer Congress, não atualiza regularmente
danooct1muitos vídeos curtos com capturas de tela, tutoriais sobre malware, atualizações regulares de conteúdo, 186K seguidores
DedSecmuitos vídeos curtos com capturas de tela baseados em Kali, sem posts recentes.
DEFCON Conferencemuitos vídeos longos no estilo conferência do icônico DEFCON
DemmSecmuitos vídeos de testes de penetração, uploads um tanto irregulares, 44K seguidores
Derek Rook - CTF/Boot2root/wargames Walkthroughmuitos vídeos instrutivos longos com capturas de tela, com
Don Does 30testador de penetração amador postando muitos vídeos curtos com capturas de tela regularmente, 9K seguidores
Error 404 Cyber Newsvídeos curtos com capturas de tela com metal alto, sem diálogo, quinzenal
Geeks Fort - KIFmuitos vídeos curtos com capturas de tela, sem posts recentes
GynvaelENStreams de segurança de um pesquisador do Google. Principalmente sobre CTFs, segurança de computadores, programação e coisas similares.
HackerSploitpostagens regulares, vídeos de duração média com capturas de tela, com diálogo
HACKING TUTORIALSpunhado de vídeos curtos com capturas de tela, sem posts recentes.
iExplo1tmuitos vídeos com capturas de tela voltados para iniciantes, 5,7K seguidores, sem posts recentes
JackkTutorialsmuitos vídeos instrutivos de duração média com alguns vídeos AskMe do youtuber
John HammondResolve problemas de CTF. Contém dicas e truques de pentest
LionSecmuitos vídeos instrutivos curtos com capturas de tela, sem diálogo
LiveOverflowMuitos vídeos instrutivos de curtos a médios, cobrindo coisas como buffer overflows e escrita de exploits, postagens regulares.
Metasploitationmuitos vídeos com capturas de tela, pouco ou nenhum diálogo, tudo sobre usar Metasploit, sem vídeos recentes.
NetSecNowcanal do pentesteruniversity.org, parece postar uma vez por mês, vídeos instrutivos com capturas de tela
Open SecurityTrainingmuitos vídeos longos no estilo palestra, sem posts recentes, mas informações de qualidade.
Pentester Academy TVmuitos vídeos curtos, postagens muito regulares, até +8 por semana
Penetration Testing in LinuxEXCLUIR
rwbnetsecmuitos vídeos instrutivos de duração média cobrindo ferramentas do Kali 2.0, sem posts recentes.
Samy Kamkar's Applied Hackingvídeos instrutivos de curtos a médios do criador do PoisonTap para o Raspberry Pi Zero, sem conteúdo recente, última atualização em 2016
SecureNinjaTVnotícias em pequenas doses, postagens irregulares, 18K seguidores
Security Weeklyatualizações regulares, longas entrevistas no estilo podcast com profissionais da indústria
Seytonicvariedade de tutoriais de hacking DIY, hacks de hardware, atualizações regulares
Shozab Haxormuitos vídeos instrutivos no estilo capturas de tela, atualizações regulares, tutorial de CLI do Windows
SSTec Tutorialsmuitos vídeos curtos com capturas de tela, atualizações regulares
Tradecraft Security WeeklyQuer aprender sobre todas as ferramentas e técnicas de segurança mais recentes?
Troy Huntyoutuber solo, vídeos de notícias de duração média, 16K seguidores, conteúdo regular
Waleed Juttmuitos vídeos curtos com capturas de tela cobrindo segurança web e programação de jogos
webpwnizedmuitos vídeos curtos com capturas de tela, alguns walkthroughs de CTF
Zer0Mem0rymuitos vídeos curtos de segurança em c++, intensivos em programação
LionSecmuitos vídeos instrutivos curtos com capturas de tela, sem diálogo
Adrian Crenshawmuitas palestras longas no estilo conferência
HackerSploitpostagens regulares, vídeos de duração média com capturas de tela, com diálogo
Derek Rook - CTF/Boot2root/wargames Walkthroughmuitos vídeos instrutivos longos com capturas de tela, com
Tradecraft Security WeeklyQuer aprender sobre todas as ferramentas e técnicas de segurança mais recentes?
IPPSecWalkthroughs de máquinas vulneráveis aposentadas do Hackthebox.eu para ajudar você a aprender processos e técnicas básicas e avançadas
The Daily SwigÚltimas notícias de segurança cibernética
Awesome Worldwide ITSec Specialistsíndice curado de YouTubers e criadores de segurança de TI que não falam inglês
NomeDescrição
A Course on Intermediate Level Linux ExploitationComo o título diz, este curso não é para iniciantes
Binary hacking35 vídeos binários "sem enrolação" junto com outras informações
Corelan tutorialsTutorial detalhado, muitas informações boas sobre memória
Exploit tutorialsUma série de 9 tutoriais de exploit, também tem um podcast
Exploit developmentLinks para posts de desenvolvimento de exploit do fórum, qualidade e estilo variam com cada postador
flAWS challengeAtravés de uma série de níveis você aprenderá sobre erros comuns e pegadinhas ao usar Amazon Web Services (AWS).
Introduction to ARM Assembly BasicsMuitos tutoriais da profissional de infosec Azeria, siga ela no Twitter
Introductory Intel x8663 dias de materiais de aula de SO, 29 aulas, 24 instrutores, sem necessidade de conta
Linux (x86) Exploit Development SeriesPost de blog por sploitfun, tem 3 níveis diferentes
Megabeets journey into Radare2Tutoriais de radare2 de um usuário
Modern Binary Exploitation - CSCI 4968Desafios de RE, você pode baixar os arquivos ou baixar a VM criada pelo RPISEC especificamente para os desafios, também links para a página inicial com muitas palestras de infosec
Recon.cx - reversing conferenceO site da conferência contém gravações e slides de todas as palestras!!
Reverse Engineering for BeginnersLivro-texto enorme, criado por Dennis Yurichev, código aberto
Reverse engineering reading listUma coleção no GitHub de ferramentas e livros de RE
Reverse Engineering challengesColeção de desafios do autor do livro RE for Beginners
Reverse Engineering for Beginners (book site)Site oficial do livro de Dennis Yurichev, todos os formatos e código-fonte disponíveis
Reverse Engineering Malware 101Curso introdutório criado por Malware Unicorn, completo com material e duas VMs
Reverse Engineering Malware 102A sequência do RE101
reversing.kr challengesDesafios de engenharia reversa variando em dificuldade
Shell stormColeção estilo blog com informações organizadas sobre Engenharia Reversa.
Shellcode InjectionUm post de blog de um estudante de pós-graduação no SDS Labs
Micro Corruption — AssemblyCTF projetado para aprender Assembly praticando
NomeDescrição
A GUIDE TO LINUX PRIVILEGE ESCALATIONFundamentos da escalação de privilégio no Linux
Abusing SUDO (Linux Privilege Escalation)Abusando do SUDO (Escalação de Privilégio no Linux)
AutoLocalPrivilegeEscalationScripts automatizados que baixam e compilam do exploitdb
Basic linux privilege escalationExploração básica do Linux, também cobre Windows
Windows Local Privilege Escalation (HackTricks)Lista de verificação abrangente e atualizada de vetores de escalação de privilégio no Windows
Editing /etc/passwd File for Privilege EscalationEditando o arquivo /etc/passwd para escalação de privilégio
Linux Privilege Escalation Escalação de Privilégio no Linux – Tradecraft Security Weekly (Vídeo)
Linux Privilege Escalation Check ScriptUm script simples de verificação de PE no Linux
Linux Privilege Escalation ScriptsUma lista de scripts de verificação de PE, alguns podem já ter sido cobertos
Linux Privilege Escalation Using PATH VariableEscalação de Privilégio no Linux Usando a Variável PATH
Linux Privilege Escalation using Misconfigured NFSEscalação de Privilégio no Linux usando NFS mal configurado
Linux Privilege Escalation via Dynamically Linked Shared Object LibraryComo RPATH e permissões de arquivo fracas podem levar a um comprometimento do sistema.
Local Linux Enumeration & Privilege Escalation CheatsheetBons recursos que poderiam ser compilados em um script
PEASS-ng (Privilege Escalation Awesome Scripts)Scripts de enumeração de escalação de privilégio mantidos ativamente para Windows, Linux e macOS
Linux Privilege Escalation (HackTricks)Referência extensa e mantida cobrindo métodos comuns de escalação de privilégio no Linux com exemplos
RootHelperUma ferramenta que executa vários scripts de enumeração para verificar escalação de privilégio
Unix privesc checkerUm script que verifica vulnerabilidades de PE em um sistema
Windows exploits, mostly precompiled.Exploits do Windows pré-compilados, podem ser úteis também para engenharia reversa
Windows Privilege EscalationColeção de páginas wiki cobrindo escalação de privilégio no Windows
Windows privilege escalation checkerUma lista de tópicos que linkam para pentestlab.blog, todos relacionados à escalação de privilégio no Windows
Windows Privilege Escalation FundamentalsColeção de ótimas informações/tutoriais, opção de contribuir para o criador via patreon, criador é OSCP
Windows Privilege Escalation GuideGuia de Escalação de Privilégio no Windows
Windows Privilege Escalation Methods for PentestersMétodos de Escalação de Privilégio no Windows para Pentesters
NomeDescrição
theHarvesterColetor de e-mails, subdomínios, hosts e nomes de pessoas usando fontes públicas
Maltego CEPlataforma de análise de links baseada em grafos para OSINT e forense; Edição Comunitária é gratuita
Recon-ngFramework de reconhecimento web completo, escrito em Python
SpiderFootColeta automatizada de OSINT com mais de 200 módulos e uma interface web
Intel Techniques ToolsFerramentas de busca hospedadas de Michael Bazzell para pessoas, redes sociais, imagens, geo
Google Hacking DatabaseBanco de dados curado de dorks do Google da Exploit-DB para reconhecimento
github-dorksFerramenta CLI para escanear repositórios/orgs do GitHub em busca de vazamentos de informações sensíveis
metagoofilExtrai metadados de documentos públicos (PDF, DOC, XLS) pertencentes a um alvo
SherlockCaça nomes de usuário em mais de 400 redes sociais
MaigretEnumeração de nomes de usuário estilo Sherlock em mais de 3000 sites com extração de dados de perfil
HoleheVerifica se um e-mail é usado em mais de 120 sites via fluxos de redefinição de senha
GHuntKit de ferramentas OSINT para investigar contas do Google (exposição de Gmail, Drive, Calendário)
BlackbirdPesquisa rápida de OSINT por nome de usuário e e-mail em mais de 600 serviços
h8mailOSINT de e-mail e caça a credenciais violadas (integrações com HIBP, Snusbase, Leak-Lookup)
PhoneInfogaFramework OSINT avançado para escanear números de telefone internacionais
PhotonRastreador web rápido que extrai URLs, e-mails, segredos e inteligência para reconhecimento
AmassProjeto OWASP para mapeamento aprofundado de superfície de ataque e descoberta de ativos externos
SubfinderEnumeração rápida de subdomínios passiva usando fontes públicas
cloud_enumEnumera recursos públicos em AWS, Azure e GCP para uma palavra-chave alvo
reconFTWAutomação de reconhecimento ponta a ponta encadeando mais de 50 ferramentas para subdomínios, vulnerabilidades e OSINT
IntelOwlSolução OSINT que agrega mais de 100 analisadores (inteligência de ameaças, malware, observáveis)
OSINT FrameworkDiretório baseado na web de recursos OSINT organizados por tipo de dado
Bellingcat Online Investigation ToolkitKit de ferramentas curado e atualizado regularmente da Bellingcat, com guias práticos
Have I Been PwnedVerifique se e-mails/nomes de usuário aparecem em violações de dados conhecidas
Hunter.ioEncontre e verifique endereços de e-mail profissionais vinculados a um domínio
Carbon14Ferramenta OSINT para estimar a idade de páginas web a partir de metadados HTTP
OWASP ML Security Top 10Projeto irmão focado em ataques contra pipelines de ML.
MITRE ATLASMatriz de ameaças adversariais para sistemas de IA (16 táticas, 84 técnicas, estudos de caso reais). O ATT&CK para IA.
NomeDescrição
GarakScanner de vulnerabilidades LLM de código aberto mais maduro. Sonda para injeção de prompt, jailbreaks, vazamento de dados, alucinação, toxicidade.
PyRITFerramenta de Identificação de Risco Python da Microsoft para IA generativa; suporta orquestração de ataques multi-turno.
PromptfooFramework de red team + avaliação de LLM com mais de 100 tipos de ataque.
DeepTeamFramework de red team mapeado para o OWASP LLM Top 10; mais de 50 vulnerabilidades, mais de 20 métodos adversariais.
LLMFuzzerFramework de fuzzing especificamente para integrações LLM.
promptmapScanner de vulnerabilidade de injeção de prompt.
Adversarial Robustness Toolbox (ART)Biblioteca da Linux Foundation cobrindo ataques de evasão, envenenamento, extração e inferência em todos os principais frameworks de ML.
CleverHansBiblioteca clássica para criar exemplos adversariais contra modelos de imagem.
AI Exploits (Protect AI)Coleção de exploits reais e funcionais para vulnerabilidades encontradas em ferramentas e plataformas de IA/ML.
NomeDescrição
Gandalf (Lakera)Desafio de injeção de prompt de 7 níveis; o "OverTheWire" do hacking de LLM.
HackAPromptCTF competitivo de injeção de prompt; conjunto de dados com mais de 600 mil submissões reais de jailbreak.
Dreadnode CruciblePlataforma gratuita de CTF de red team de IA com desafios em muitas dificuldades e domínios.
0DIN (Mozilla)Comunidade de treinamento gamificada de CTF de IA sobre injeção de prompt e jailbreaking contra personagens de IA interativos.
huntrPlataforma de bug bounty com uma categoria ativa de IA/ML visando modelos reais e CVEs.#### Leitura e Pesquisa
NomeDescrição
--------
Embrace The RedBlog de Johann Rehberger; artigos práticos e aprofundados sobre exploração real de LLMs e agentes.
Simon Willison — injeção de promptComentários contínuos da pessoa que cunhou o termo; rastreia cada técnica nova.
0DIN BlogDivulgações e artigos sobre vulnerabilidades reais de IA do programa de bug bounty da Mozilla.
Injeção Indireta de Prompt (Greshake et al.)Repositório de pesquisa canônico para injeção indireta de prompts.
Debriefing do HackerOne x HTB AI Red Team CTFLições de mais de 200 participantes em um CTF ao vivo de jailbreak de LLM, mapeadas para o OWASP LLM Top 10.
Focada especificamente em red teaming, jailbreaks e injeção de prompts.
jiep/offensive-ai-compilationCuradoria orientada a ofensiva: ataques com IA, além de ataques contra IA.
NomeDescrição
bWAPPaplicação web comum com bugs para hacking, ótima para iniciantes, muita documentação
Damn Small Vulnerable Webescrita em menos de 100 linhas de código, esta aplicação web tem toneladas de vulnerabilidades, ótima para ensino
Damn Vulnerable Web Application (DVWA)aplicação web PHP/MySQL para testar habilidades e ferramentas
Google Gruyerehospeda vários desafios nesta aplicação web 'cheesy'
Projeto OWASP Broken Web Applicationshospeda uma coleção de aplicações web quebradas
Projeto OWASP Hackademic Challengesdesafios de hacking web
OWASP Mutillidae IIoutra aplicação vulnerável da OWASP, muita documentação.
OWASP Juice Shopcobre as 10 principais vulnerabilidades da OWASP
WebGoat: Uma Aplicação Web Deliberadamente Inseguramantida pela OWASP e projetada para ensinar segurança de aplicações web
NomeDescrição
Orientação Geral para Ambiente de Testewhite paper dos profissionais da rapid7
Metasploitable2 (Linux)SO vulnerável, ótimo para praticar hacking
Metasploitable3 [Instalação]a terceira versão deste SO vulnerável
Vulnhubcoleção de muitos SOs e desafios vulneráveis diferentes
NomeDescrição
BackBoxprojeto comunitário de código aberto, promovendo segurança em ambientes de TI
BlackArchdistro de pentesting baseada em Arch Linux, compatível com instalações do Arch
Bugtraqtecnologia avançada de teste de penetração GNU Linux
Docker para pentestImagem com as ferramentas mais usadas para criar um ambiente de pentest de forma fácil e rápida.
Kalia infame distro de pentesting da galera da Offensive Security
LionSec LinuxSO de pentesting baseado no Ubuntu
Parrot Debian inclui laboratório portátil completo para segurança, DFIR e desenvolvimento
PentooSO de pentesting baseado no Gentoo
NomeDescrição
0day.todayBanco de dados de exploits fácil de navegar
Exploit Databasebanco de dados de uma grande variedade de exploits, arquivo compatível com CVE
CXsecurityInformações independentes de cibersegurança gerenciadas por 1 pessoa
Snyk Vulnerability DBinformações detalhadas e orientação de remediação para vulnerabilidades conhecidas, também permite testar seu código
Nome
Descrição
0x00sechacker, malware, engenharia da computação, engenharia reversa
CODEBY.NEThacker, WAPT, malware, engenharia da computação, engenharia reversa, forense - fórum baseado na Rússia
Greysecfórum de hacking e segurança
Hackforumssite de postagem para hacks/exploits/várias discussões
NomeDescrição
InfoSeccobre todos os tópicos mais recentes de segurança da informação
Hashes.com Hash Lookupótimo lugar para consultar hashes em relação a conjuntos conhecidos quebrados/vazados
Security Intellcobre todos os tipos de notícias, ótimos recursos de inteligência
Threatpostcobre as ameaças e violações mais recentes
Secjuice
The Hacker Newsapresenta um fluxo diário de notícias de hacking, também possui um aplicativo
Infostealers by Hudson Rockhub completo com notícias e publicações sobre Infostealers