实地验证的进攻性安全技能包,包含 169 种侦察与渗透测试技术。涵盖 CORS、SSRF、子域名接管、云 IAM 滥用、SCADA 枚举以及跨 45 多个行业的自动化 CMS 检测。
169项进攻性安全技能,用于侦察与渗透测试。来自600+公司目标跨45+行业的现场验证技术。更新了浏览器指纹规避、反机器人绕过、硬编码凭证搜寻、SCADA/ICS枚举。
📖 博客与研究: hiago.sh — 渗透测试手册、实地笔记与工具。
recon-skills/
├── SOUL.md — 哲学与代理操作指南
├── AGENTS.md — 完整目录 + HARDLINE 技能标准
├── recon/ (41) — WordPress/CORS/XMLRPC 侦察、源码泄露、JS密钥、Web枚举、邮件安全、预发布环境搜索、端口扫描、硬编码凭证、S3/MinIO XSS、API流程劫持、SCADA Hikvision ISAPI、浏览器规避、源IP发现、子域名接管、vhost枚举、GitHub密钥、ASN映射、可视化侦察、CMS检测
├── redteam/ (116) — 61个 hunt-*(xss, sqli, ssrf, rce, ato, idor, cors, firebase, supabase, schema-enum, write-gap, metrics, k8s, mass-assignment, prototype-pollution, bfla, info-disclosure, django, fastapi, nestjs 等)+ 24个行业侦察 + 29个方法论/操作
├── meta/ (6) — 侦察剧本、行业方法论、攻击模式、波次差异、Google Dorks、渗透测试剧本
├── chains/ (2) — 跨攻击链式攻击、WordPress完全攻陷
├── auth/ (1) — SAML SSO攻击
├── infra/ (1) — Docker权限提升
| 严重程度 | 数量 | 常见模式 |
|---|---|---|
| 严重 | 14 | RLS写入间隙(层级升级、余额注入)、MySQL暴露、PHPInfo + 开放注册、CORS + XMLRPC + upload → RCE、价格篡改 |
| 高危 | 30 | CORS凭证反射、XMLRPC多重调用、预发布环境接管、模式枚举、指标暴露 |
| 中危 | 18 | WP用户枚举、WooCommerce API、插件版本泄露 |
MIT — 自由使用,回馈贡献。
| Category | Skill | What It Does |
|---|
| meta | recon-playbook | 四阶段流程:目标生成 → 快速过滤 → WP深度检查 → 深入入侵 |
| recon | cors-credential-wordpress | 8种CORS变体(V1-V8)附带真实确认目标 |
| recon | xmlrpc-exploitation | System.multicall, pingback SSRF, IMDS role guessing, wp.uploadFile |
| recon | web-enumeration | 200+敏感文件路径、.env提取、路径遍历、vhost枚举 |
| recon | js-secrets-extraction | 12种正则模式,用于API密钥、JWT、Firebase、Supabase在JS包中 |
| recon | email-security | DMARC/SPF/DKIM检查、SMTP欺骗、头部分析 |
| chains | cross-attack-chains | 攻击链方法论 — CORS+XMLRPC→RCE、SSRF→IMDS等 |
| chains | wordpress-full-compromise | 完全WordPress接管的杀伤链 |
| meta | attack-patterns-reference | 25种模式(P-01至P-25)、18种WP滥用模式、8种CORS变体 |
| meta | cross-wave-delta-analysis | 比较波次 → 新增/回归/持久/变化 |
| meta | sector-recon-methodology | 基于层级的行业选择 + 各行业漏洞基线 |
| meta | google-dorks-catalog | 按服务类型的100+ dork模式 + GitHub代码搜索 |
| redteam | hunt-* (54 skills) | 每个漏洞类一个:xss、sqli、ssrf、rce、ato、idor、cors、firebase、supabase、schema-enum、write-gap、metrics、k8s、llm-ai等 |
| redteam | hunt-schema-enumeration | API错误提示枚举 — 通过PostgREST/Zod/FastAPI验证泄露发现隐藏表 |
| redteam | hunt-write-gap | 读保护但写开放的端点 — PATCH/POST/DELETE权限提升 |
| redteam | hunt-metrics-exposure | 公开的/metrics、/health、actuator — AI使用情况、数据库连接池、运维情报 |
| recon | hardcoded-credential-hunt | 检测HTML表单、JavaScript、API配置端点、调试页面中的硬编码密码 |
| recon | s3-minio-content-type-xss | 公共S3/MinIO存储桶上的Content-Type覆盖 → 目标源上的存储型XSS |
| recon | unauth-api-flow-hijack | 无需认证利用多步骤API流程:开始→提交→上传→导出 |
| recon | scada-hikvision-isapi | 枚举Hikvision ISAPI端点、摄像头、RTSP在SCADA/IoT Web接口上 |
| recon | stealth-browser-launch | C++修补的Chromium — 18个指纹标志,绕过Cloudflare/reCAPTCHA/FingerprintJS |
| recon | humanize-automation | 贝塞尔鼠标、拼写错误键盘、加速-巡航-减速滚动以绕过行为检测 |
| recon | tls-fingerprint-impersonation | 20个浏览器配置文件(Chrome/Firefox/Safari/OkHttp),含JA4 TLS验证 |
| recon | http2-header-impersonation | HTTP/2 SETTINGS欺骗、伪头部顺序、浏览器sec-ch-ua头部 |
| redteam | parallel-recon-triad | 每20分钟3个并行子代理:深度入侵 + 扩展 + 技能进化 |
| redteam | ops-proxyns | 通过网络命名空间的内核级代理 — 所有流量通过Tor |
| redteam | cloud-iam-deep | AWS/GCP/Azure IAM枚举、SA密钥滥用、Cloud Run、Artifact Registry |
| Metric | Value |
|---|
| 测试的唯一域名数 | 600+ |
| 发现的易受攻击公司数 | 80+ |
| 测试的行业数 | 45+ |
| 编录的CORS变体数 | 8 (V1-V8) |
| 编录的攻击模式数 | 25 (P-01 to P-25) |
| WP滥用模式数 | 18 (WP-01 to WP-18) |
| 确认的攻击链数 | 10 |
| 完成的侦察轮次 | 12 |
| 可执行脚本数 | 48 (40 .py, 7 .sh, 1 .js) |
| 扩展的Hunt技能(2025-2026) | 10 (schema-enum, write-gap, metrics, smuggling, mfa, saml, ato, api, llm, race) |