VAPT/AppSec 和渗透测试指南的完整解决方案: Web | Mobile | API | Thick Client | Source Code Review | DevSecOps | Wireless | Network Pentesting | SAST | DAST 等...
一个完整、可搜索的渗透测试知识库,覆盖 23 个安全领域。
在线网站 · PentestingChecklist · 参与贡献 · 报告问题
在线阅读请访问 pentesting.m14r41.in:完全可搜索,包含 108 个文档页面、104 个参考 PDF,以及覆盖 23 个领域的 212+ 个主题。该网站将这个仓库转变为一个快速、结构化、易读的知识库。
v2.0.0 新增内容:该项目现已是一个完整网站,支持即时全文搜索、可筛选的参考 PDF 库、常见测试项目的学习路径,以及位于 checklist.m14r41.in 的配套检查清单。完整说明见更新日志。
PentestingEverything 是一个开源、全面的渗透测试知识库。它汇集了覆盖 23 个领域的方法论、检查清单、Payload、命令和经过实战检验的参考资料:Web、API、移动、网络、云、Active Directory、OSINT 等。目标很简单:为你提供简洁、实用的知识,用于评估任何目标,从测试项目范围界定、寻找特定漏洞类别到撰写报告。
实用伴侣:PentestingChecklist。 本项目是知识库。检查清单则是一份边做边勾选的实践伴侣。它是一份覆盖 23 个平台(Web、API、移动、云、AD 等)的结构化检查清单,支持进度跟踪、备注和导出。两者配合使用。
安装一个可移植的 Agent Skill,即可在 Cursor 和其他编程代理中使用此知识库。它基于 PentestingEverything Markdown 提供有据可依的答案,构建范围明确的检查清单,并仅针对已授权的评估起草基于证据的备注。
适用人群: 漏洞猎人、安全测试人员和渗透测试人员,他们通过代理进行真实测试项目,而不仅仅是浏览静态文档。基本规则确保自主使用安全:主动测试前确认授权、高风险操作受到限制、发现结果在起草前需通过误报检查、自动化请求按速率控制以尊重各计划的速率限制。
安装(项目本地):```bash npx skills add m14r41/PentestingEverything --skill pentesting-everything
**全局安装** (跨项目可用):```bash
npx skills add m14r41/PentestingEverything --skill pentesting-everything --global
针对特定客户端(示例):```bash npx skills add m14r41/PentestingEverything --skill pentesting-everything --agent cursor npx skills add m14r41/PentestingEverything --skill pentesting-everything --agent claude-code
**无需安装即可列出:**```bash
npx skills add m14r41/PentestingEverything --list
Skill source: .agents/skills/pentesting-everything/.
欢迎拥有云和企业基础设施渗透测试经验的专业人士贡献与分享知识。
感谢您对贡献的兴趣!请阅读贡献指南。
衷心感谢为这个项目做出贡献的杰出人士。您可以查看 表情符号说明,了解您可以贡献的各种方式!
本项目为开源(MIT)项目,包含 PDF 和文档等第三方材料,这些材料归其原始所有者所有。本项目仅出于教育目的善意分享。如果其中有您的材料,且您希望以不同方式署名或将其移除,请直接告知,我们会及时处理。请参阅 CONTENT_REMOVAL.md。
| 编号 | 渗透测试类型 | 编号 | 渗透测试类型 |
|---|
| 分类 | 工具 |
|---|
| Web 应用程序渗透测试 | Acunetix, Burp Suite Professional, Dirb, FFUF, Nmap, Nikto, Nuclei, OWASP ZAP, SQLMap, WhatWeb, WPScan, Invicti (Netsparker), Fortify WebInspect |
| Android 安全 | adb, APKTool, Apkscan, AndroBugs, Android Studio / Genymotion, AppMon, Dexter/Objection (Objection), Drozer, Frida, Magisk, MITMProxy, MobSF, Quark Engine, JADX |
| iOS 安全 | checkra1n, Class-dump, Frida, iMazing, iOS-decrypt, iOS-Hook, MobSF, Needle, Objection, Palera1n, Passionfruit, SSL Kill Switch 2, Cycript |
| API 渗透测试 | Burp Suite Professional, GraphQL Raider, GraphQL Voyager, Insomnia, Kite Runner, Postman, Swagger UI |
| 安全代码审计 | Bandit, Checkmarx, CodeQL, FindSecBugs, Gitleaks, Semgrep, SonarQube, Snyk, Veracode, Fortify Static (Workbench/Audit) |
| 胖客户端安全 | Burp Suite Professional, dnSpy, de4dot, Fiddler, Ghidra, IDA Pro, OllyDbg, Process Explorer, x64dbg, CFF Explorer, Sysinternals Suite, Wireshark |
| 网络渗透测试 | Bettercap, CrackMapExec, Metasploit, Netcat, Nessus, Nmap, OpenVAS, Responder, Wireshark |
| 分类 | 工具 |
|---|
| Active Directory 渗透测试 | BloodHound, Mimikatz, CrackMapExec, Impacket, Kerbrute, Rubeus, LDAPDomainDump, SharpHound, PowerView, ADRecon |
| 云安全 | Prowler, ScoutSuite, CloudSploit, Pacu, Steampipe, CloudMapper, NCC Scout, kube-bench, Terrascan, KICS |
| IoT 安全 | Firmwalker, Binwalk, Firmware-Mod-Kit, Shodan, RIOT, JTAGulator, Qiling, Ghidra, Avatar2, Firmadyne |
| 防火墙渗透测试 | hping3, NPing, Scapy, Zmap, firewalk, FTester, Nmap (Firewall Bypass), Packet Sender, T50, Ettercap, TCPReplay |
| 固件分析 | Binwalk, Firmware Analysis Toolkit (FAT), QEMU, Ghidra, IDA Pro, Firmware-Mod-Kit, Radare2, Firmadyne |
| 容器安全 | Trivy, Aqua Microscanner, Clair, Anchore, Docker Bench, kube-hunter, Falco, Sysdig, Snyk, Grype |
| WiFi 渗透测试 | Aircrack-ng, Kismet, Bettercap, Reaver, Fluxion, Wireshark, hcxtools, Fern WiFi Cracker, Wifiphisher, Hashcat |
| DevSecOps | GitHub Advanced Security, Trivy, Snyk, Anchore, OWASP Dependency-Check, Jenkins, Checkmarx, Veracode, Dagda, Sysdig Secure, Cloud Custodian, Bridgecrew, Kubescape |
| OSINT | theHarvester, Maltego, SpiderFoot, Recon-ng, Shodan, FOCA, Google Dorks, OSINT Framework, GHunt, Sherlock, PhoneInfoga |
| 配置审查 | Lynis, OpenSCAP, Auditd, Tripwire, cis-cat Pro, Chef InSpec, Prowler, Kubescape |
| 网络钓鱼模拟 | GoPhish, SET, Evilginx2, Phishery, King Phisher, Modlishka, Phishing Frenzy |
| 取证 | Autopsy, Volatility, Sleuth Kit, FTK Imager, Redline, Magnet AXIOM, X-Ways, Bulk Extractor, ExifTool |
| 区块链安全 | Mythril, Slither, Manticore, Remix IDE, Oyente, SmartCheck, Echidna, Tenderly |
| 威胁建模 | Microsoft TMT, OWASP Threat Dragon, IriusRisk, SeaSponge, Draw.io, Pytm |
| 红队工具 | Cobalt Strike, Sliver, Mythic, Empire, Metasploit, Brute Ratel, Koadic, FudgeC2, Nishang, PowerShell Empire |
| 蓝队工具 | Velociraptor, Wazuh, OSQuery, GRR, Sysmon, CrowdStrike Falcon, Elastic Security, Sigma Rules |
| SIEM 与日志分析 | Splunk, ELK Stack, Graylog, Wazuh, AlienVault OSSIM, SIEMonster, Logstash, Fluentd, Loki, Falco, Humio, Kibana, Loggly, Logz.io |
| 密码破解 | Hashcat, John the Ripper, Hydra, CrackStation, Cain & Abel, Medusa, THC-Hydra |
| 逆向工程 | Ghidra, IDA Pro, x64dbg, OllyDbg, Binary Ninja, Radare2, Cutter |
| 硬件破解 | ChipWhisperer, Saleae Logic, OpenOCD, JTAGulator, Bus Pirate, Flashrom, Arduino, Raspberry Pi, RTL-SDR |
| 社会工程学 | SET, BeEF, King Phisher, Evilginx / Evilginx2, Modlishka, EyeWitness, PhishToolkit, PhishX, Psychological Frameworks (Pretexting, Elicitation) |
| SCADA/ICS 安全 | Snort, Wireshark, ModScan, ModbusPal, Scadafence, OpenPLC, GasPot, Conpot, PLCScan |
| 供应链安全 | Snyk, OWASP Dependency-Check, Trivy, Syft, Grype, CycloneDX, Whitesource, Anchore Engine |
| 电子邮件安全测试 | GoPhish, Modlishka, SMTPTester, MailSniper, Evilginx2, Phish5, Email Header Analyzer |
| 移动恶意软件分析 | APKTool, MobSF, Jadx, Frida, VirusTotal Mobile, Droidbox, Bytecode Viewer, Drozer, Quark-Engine |
| AI/ML 安全 | Adversarial Robustness Toolbox (ART), TextAttack, Foolbox, IBM AI Explainability 360, CleverHans, Alibi Detect, SecML, DeepExploit |
| 安全自动化 / SOAR | StackStorm, Cortex XSOAR, Shuffle, DFIR-IR-Playbook, Phantom Cyber, Tines |
| 漏洞赏金工具包 | Amass, Sublist3r, Nuclei, HTTPX, Naabu, FFUF, GF, Dalfox, Kiterunner, Hakrawler, JSParser, ParamSpider |
| 凭据转储与破解 | LaZagne, Mimikatz, Hashcat, John the Ripper, Windows Credential Editor, CrackMapExec, GetNPUsers.py |
| Payload 生成 | MSFVenom, Unicorn, Shellter, Veil, Nishang, Empire, Obfuscation.io, Metasploit, Donut |
| 蜜罐 / 诱骗 | Cowrie, Dionaea, Kippo, Honeyd, T-Pot, Conpot, Canarytokens, Artillery |
| MacOS 安全 | KnockKnock, BlockBlock, OSXCollector, Objective-See Suite, MacMonitor, Little Snitch, Dylib Hijack Scanner |
| Windows 后渗透 | PowerView, Seatbelt, SharpUp, WinPEAS, Sherlock, Empire, FireEye Red Team Tools, SharpHound |
| Linux 后渗透 | LinPEAS, Linux Exploit Suggester, pspy, Chkrootkit, rkhunter, bashark, GTFOBins, Sudomy |
| 浏览器安全测试 | BeEF, XSStrike, XSSer, Burp Collaborator, NoScript, uBlock Origin, Chrome Developer Tools |
![]() Marko Živanović 🔧 | ![]() m14r41 💻 | ![]() 0xanon 💻 | ![]() InfoBugs 💻 | ![]() Ratnesh kumar 💻 | ![]() Chandrabhushan Kumar 💻 | ![]() Satya Prakash 💻 👀 |
![]() Wei Lin 🌍 | Reinhardt Erasmus 💻 |