
Полное решение для VAPT/AppSec и руководство по пентестингу: Веб | Мобильные | API | Толстый клиент | Анализ исходного кода | DevSecOps | Беспроводные | Тестирование сетей | SAST | DAST и т.д...
Полная, доступная для поиска база знаний по тестированию на проникновение, охватывающая 23 домена безопасности.
Онлайн-сайт · PentestingChecklist · Внести вклад · Сообщить о проблеме
Читайте онлайн на pentesting.m14r41.in: есть полнотекстовый поиск, 108 страниц документации, 104 справочных PDF-файла и более 212 тем по 23 доменам. Сайт превращает этот репозиторий в быструю, структурированную и удобочитаемую базу знаний.
Новое в v2.0.0: проект теперь представляет собой полноценный сайт с мгновенным полнотекстовым поиском, фильтруемой библиотекой справочных PDF-файлов, учебными маршрутами для типовых работ и сопутствующим чек-листом на checklist.m14r41.in. Полные примечания — в журнале изменений.
PentestingEverything — это открытая и всеобъемлющая база знаний по тестированию на проникновение. В ней объединены методологии, чек-листы, пейлоады, команды и проверенные на практике справочники по 23 доменам: веб, API, мобильные приложения, сети, облако, Active Directory, OSINT и другие. Цель проста: дать вам лаконичные и практичные знания для оценки любой цели — от определения границ проекта до поиска конкретного класса уязвимостей и написания отчёта.
Практический спутник: PentestingChecklist. Этот проект — база знаний. Чек-лист — это практический спутник, в котором отмечают выполненное по ходу работы. Структурированный чек-лист по 23 платформам (веб, API, мобильные устройства, облако, AD и другие) с отслеживанием прогресса, заметками и экспортом. Используйте их вместе.
Установите портативный Agent Skill, чтобы использовать эту базу знаний из Cursor и других кодинг-агентов. Он опирается на Markdown-контент PentestingEverything, создаёт чек-листы под конкретную задачу и готовит обоснованные заметки только для авторизованных оценок.
Для кого это: багхантеры, специалисты по безопасности и пентестеры, которые выполняют реальные проекты через агента, а не просто просматривают статичную документацию. Основные правила делают автономное использование безопасным: авторизация подтверждается до начала активного тестирования, высокорисковые действия проходят дополнительный контроль, находки до включения в черновик проверяются на ложные срабатывания, а автоматические запросы отправляются с паузами, чтобы соблюдать лимиты программы.
Установка (в проекте):```bash npx skills add m14r41/PentestingEverything --skill pentesting-everything
**Установить глобально** (доступно во всех проектах):```bash
npx skills add m14r41/PentestingEverything --skill pentesting-everything --global
Нацельтесь на конкретного клиента (примеры):```bash npx skills add m14r41/PentestingEverything --skill pentesting-everything --agent cursor npx skills add m14r41/PentestingEverything --skill pentesting-everything --agent claude-code
**Список без установки:**```bash
npx skills add m14r41/PentestingEverything --list
Источник навыка: .agents/skills/pentesting-everything/.
Приветствуются вклад и обмен знаниями от специалистов, имеющих опыт в пентестинге облачной и корпоративной инфраструктуры.
Я ценю ваш интерес к участию в проекте! Пожалуйста, ознакомьтесь с правилами внесения вклада.
Искренняя благодарность замечательным людям за их вклад в этот проект. Вы можете посмотреть ключ эмодзи, чтобы узнать о различных способах участия в проекте!
Этот проект имеет открытый исходный код (MIT) и включает сторонние материалы, такие как PDF-файлы и документы, принадлежащие их первоначальным владельцам. Он опубликован добросовестно, только в образовательных целях. Если какой-либо из этих материалов ваш и вы хотите изменить указание авторства или удалить его, просто сообщите — и вопрос будет решён оперативно. См. CONTENT_REMOVAL.md.
| № | Типы пентестинга | № | Типы пентестинга |
|---|
| Категория | Инструменты |
|---|
| Пентестинг веб-приложений | Acunetix, Burp Suite Professional, Dirb, FFUF, Nmap, Nikto, Nuclei, OWASP ZAP, SQLMap, WhatWeb, WPScan, Invicti (Netsparker), Fortify WebInspect |
| Безопасность Android | adb, APKTool, Apkscan, AndroBugs, Android Studio / Genymotion, AppMon, Dexter/Objection (Objection), Drozer, Frida, Magisk, MITMProxy, MobSF, Quark Engine, JADX |
| Безопасность iOS | checkra1n, Class-dump, Frida, iMazing, iOS-decrypt, iOS-Hook, MobSF, Needle, Objection, Palera1n, Passionfruit, SSL Kill Switch 2, Cycript |
| API-пентестинг | Burp Suite Professional, GraphQL Raider, GraphQL Voyager, Insomnia, Kite Runner, Postman, Swagger UI |
| Анализ безопасности кода | Bandit, Checkmarx, CodeQL, FindSecBugs, Gitleaks, Semgrep, SonarQube, Snyk, Veracode, Fortify Static (Workbench/Audit) |
| Безопасность толстых клиентов | Burp Suite Professional, dnSpy, de4dot, Fiddler, Ghidra, IDA Pro, OllyDbg, Process Explorer, x64dbg, CFF Explorer, Sysinternals Suite, Wireshark |
| Пентестинг сетей | Bettercap, CrackMapExec, Metasploit, Netcat, Nessus, Nmap, OpenVAS, Responder, Wireshark |
| Категория | Инструменты |
|---|
| Пентестинг Active Directory | BloodHound, Mimikatz, CrackMapExec, Impacket, Kerbrute, Rubeus, LDAPDomainDump, SharpHound, PowerView, ADRecon |
| Облачная безопасность | Prowler, ScoutSuite, CloudSploit, Pacu, Steampipe, CloudMapper, NCC Scout, kube-bench, Terrascan, KICS |
| Безопасность IoT | Firmwalker, Binwalk, Firmware-Mod-Kit, Shodan, RIOT, JTAGulator, Qiling, Ghidra, Avatar2, Firmadyne |
| Пентестинг межсетевых экранов | hping3, NPing, Scapy, Zmap, firewalk, FTester, Nmap (обход межсетевого экрана), Packet Sender, T50, Ettercap, TCPReplay |
| Анализ прошивок | Binwalk, Firmware Analysis Toolkit (FAT), QEMU, Ghidra, IDA Pro, Firmware-Mod-Kit, Radare2, Firmadyne |
| Безопасность контейнеров | Trivy, Aqua Microscanner, Clair, Anchore, Docker Bench, kube-hunter, Falco, Sysdig, Snyk, Grype |
| WiFi-пентестинг | Aircrack-ng, Kismet, Bettercap, Reaver, Fluxion, Wireshark, hcxtools, Fern WiFi Cracker, Wifiphisher, Hashcat |
| DevSecOps | GitHub Advanced Security, Trivy, Snyk, Anchore, OWASP Dependency-Check, Jenkins, Checkmarx, Veracode, Dagda, Sysdig Secure, Cloud Custodian, Bridgecrew, Kubescape |
| OSINT | theHarvester, Maltego, SpiderFoot, Recon-ng, Shodan, FOCA, Google Dorks, OSINT Framework, GHunt, Sherlock, PhoneInfoga |
| Проверка конфигурации | Lynis, OpenSCAP, Auditd, Tripwire, cis-cat Pro, Chef InSpec, Prowler, Kubescape |
| Симуляция фишинга | GoPhish, SET, Evilginx2, Phishery, King Phisher, Modlishka, Phishing Frenzy |
| Форензика | Autopsy, Volatility, Sleuth Kit, FTK Imager, Redline, Magnet AXIOM, X-Ways, Bulk Extractor, ExifTool |
| Безопасность блокчейна | Mythril, Slither, Manticore, Remix IDE, Oyente, SmartCheck, Echidna, Tenderly |
| Моделирование угроз | Microsoft TMT, OWASP Threat Dragon, IriusRisk, SeaSponge, Draw.io, Pytm |
| Инструменты красной команды | Cobalt Strike, Sliver, Mythic, Empire, Metasploit, Brute Ratel, Koadic, FudgeC2, Nishang, PowerShell Empire |
| Инструменты синей команды | Velociraptor, Wazuh, OSQuery, GRR, Sysmon, CrowdStrike Falcon, Elastic Security, Sigma Rules |
| SIEM и анализ журналов | Splunk, ELK Stack, Graylog, Wazuh, AlienVault OSSIM, SIEMonster, Logstash, Fluentd, Loki, Falco, Humio, Kibana, Loggly, Logz.io |
| Взлом паролей | Hashcat, John the Ripper, Hydra, CrackStation, Cain & Abel, Medusa, THC-Hydra |
| Реверс-инжиниринг | Ghidra, IDA Pro, x64dbg, OllyDbg, Binary Ninja, Radare2, Cutter |
| Взлом аппаратного обеспечения | ChipWhisperer, Saleae Logic, OpenOCD, JTAGulator, Bus Pirate, Flashrom, Arduino, Raspberry Pi, RTL-SDR |
| Социальная инженерия | SET, BeEF, King Phisher, Evilginx / Evilginx2, Modlishka, EyeWitness, PhishToolkit, PhishX, Психологические фреймворки (претекстинг, выведывание) |
| Безопасность SCADA/ICS | Snort, Wireshark, ModScan, ModbusPal, Scadafence, OpenPLC, GasPot, Conpot, PLCScan |
| Безопасность цепочки поставок | Snyk, OWASP Dependency-Check, Trivy, Syft, Grype, CycloneDX, Whitesource, Anchore Engine |
| Тестирование безопасности электронной почты | GoPhish, Modlishka, SMTPTester, MailSniper, Evilginx2, Phish5, Email Header Analyzer |
| Анализ мобильных вредоносных программ | APKTool, MobSF, Jadx, Frida, VirusTotal Mobile, Droidbox, Bytecode Viewer, Drozer, Quark-Engine |
| Безопасность ИИ/МО | Adversarial Robustness Toolbox (ART), TextAttack, Foolbox, IBM AI Explainability 360, CleverHans, Alibi Detect, SecML, DeepExploit |
| Автоматизация безопасности / SOAR | StackStorm, Cortex XSOAR, Shuffle, DFIR-IR-Playbook, Phantom Cyber, Tines |
| Набор инструментов для Bug Bounty | Amass, Sublist3r, Nuclei, HTTPX, Naabu, FFUF, GF, Dalfox, Kiterunner, Hakrawler, JSParser, ParamSpider |
| Извлечение и взлом учётных данных | LaZagne, Mimikatz, Hashcat, John the Ripper, Windows Credential Editor, CrackMapExec, GetNPUsers.py |
| Генерация полезных нагрузок | MSFVenom, Unicorn, Shellter, Veil, Nishang, Empire, Obfuscation.io, Metasploit, Donut |
| Honeypots / Обманные системы | Cowrie, Dionaea, Kippo, Honeyd, T-Pot, Conpot, Canarytokens, Artillery |
| Безопасность MacOS | KnockKnock, BlockBlock, OSXCollector, Objective-See Suite, MacMonitor, Little Snitch, Dylib Hijack Scanner |
| Пост-эксплуатация Windows | PowerView, Seatbelt, SharpUp, WinPEAS, Sherlock, Empire, FireEye Red Team Tools, SharpHound |
| Пост-эксплуатация Linux | LinPEAS, Linux Exploit Suggester, pspy, Chkrootkit, rkhunter, bashark, GTFOBins, Sudomy |
| Тестирование безопасности браузеров | BeEF, XSStrike, XSSer, Burp Collaborator, NoScript, uBlock Origin, Chrome Developer Tools |
![]() Marko Živanović 🔧 | ![]() m14r41 💻 | ![]() 0xanon 💻 | ![]() InfoBugs 💻 | ![]() Ratnesh kumar 💻 | ![]() Chandrabhushan Kumar 💻 | ![]() Satya Prakash 💻 👀 |
![]() Wei Lin 🌍 | Reinhardt Erasmus 💻 |