Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Awesome-Hacking-Resources — 一个黑客/渗透测试资源集合,助你变得更强! | Kitploit
工具/GitHubGitHub/vitalysim/awesome-hacking-resources
OSINT (开源情报)权限提升漏洞分析漏洞利用逆向工程Web安全恶意软件分析CTF渗透测试学习与教育精选资源AI 安全
17.3k2.2k3个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
vitalysim/awesome-hacking-resources

Awesome-Hacking-Resources

一个黑客/渗透测试资源集合,助你变得更强!

查看仓库


awesome

Awesome Hacking Resources

精心整理的入侵、渗透测试和AI红队资源合集,助你更上一层楼。

Awesome Stars Forks Contributors Last commit License PRs welcome

让我们努力让它成为社区最大的资源库。
欢迎fork并贡献。

我们还维护了一个配套的tools列表——也欢迎贡献。

目录

  • 📚 学习技能
  • 🎥 YouTube频道
    • 企业
    • 会议
    • 新闻
  • 🎯 磨练技能
  • 🧬 逆向工程、缓冲区溢出和漏洞利用开发
  • ⬆️ 权限提升
  • 🕵️ OSINT
  • 🛰️ 网络扫描/侦察
  • 🦠 恶意软件分析
  • 🤖 AI安全/AI红队
  • 🌐 易受攻击的Web应用
  • 🖥️ 易受攻击的操作系统
  • 💥 漏洞利用
  • 💬 论坛
  • 🎬 存档的安全会议视频
  • 👥 在线社区
  • 📰 在线新闻来源
  • 🐧 Linux渗透测试操作系统

📚 学习技能

(回到顶部)

🎥 YouTube频道

(回到顶部)

### 🎯 磨砺你的技能 名称 | 描述 ---- | ---- [The cryptopals crypto challenges](http://cryptopals.com/) | 一堆CTF挑战,全部专注于密码学。 [Crackmes.one](https://crackmes.one/) | 这是一个简单的地方,你可以下载crackmes来提升逆向工程技能。 [CTFLearn](https://ctflearn.com/) | 一个基于账户的CTF站点,用户可以进入并解决一系列挑战。 [CTFs write-ups](https://github.com/ctfs) | 来自各种CTF的writeup集合,按…组织。 [CTF365](https://ctf365.com/) | 基于账户的CTF站点,获得卡巴斯基、麻省理工学院、T-Mobile的奖项。 [The enigma group](https://www.enigmagroup.org/) | Web应用程序安全培训,基于账户,视频教程。 [Exploit exercises](https://exploit-exercises.com/) | 托管5个有漏洞的虚拟机供你攻击,无需账户。 [Google CTF](https://github.com/google/google-ctf) | 谷歌2017、2018和2019年CTF的源代码。 [Google CTF 2019](https://capturetheflag.withgoogle.com/) | 谷歌CTF竞赛2019年版。 [Google's XSS game](https://xss-game.appspot.com/) | XSS挑战,并且有机会获得报酬! [Hack The Box](https://www.hackthebox.com/) | 渗透测试实验室,托管超过39台有漏洞的机器,每月额外增加两台。 [Hacker test](http://www.hackertest.net/) | 类似于"hackthissite",无需账户。 [Hacksplaining](https://www.hacksplaining.com/) | 一个点击式安全信息网站,非常适合初学者。 [hackburger.ee](http://hackburger.ee/) | 托管多个Web黑客挑战,需要账户。 [Hack this site!](https://www.hackthissite.org/) | 经典但优秀,需要账户,用户从低级开始,逐步增加难度。 [Lin.security](https://in.security/lin-security-practise-your-linux-privilege-escalation-foo/) | 练习Linux权限提升。 [Over the wire](http://overthewire.org/wargames/) | 一个基于每个实验室递进等级的CTF,用户通过SSH进入,无需账户。 [Participating Challenge Sites](http://www.wechall.net/active_sites/all/by/site_avg/DESC/page-1) | 旨在为CTF参与者创建通用排名。 [PentesterLab](https://pentesterlab.com/) | 托管各种练习以及针对特定活动的各种"训练营"。 [Pentest.training](https://pentest.training) | 大量各种实验室/虚拟机供你尝试和黑客攻击,注册是可选的。 [PicoCTF](https://picoctf.org/) | 由卡内基梅隆大学托管的CTF,每年举行,需要账户。 [pwnable.kr](http://pwnable.kr/) | 别让卡通人物欺骗你,这是一个严肃的CTF网站,能教你很多东西,需要账户。 [pwnable.tw](http://pwnable.tw/) | 托管27个挑战,附带writeup,需要账户。 [Ringzer0 Team](https://ringzer0team.com/challenges) | 一个基于账户的CTF站点,托管超过272个挑战。 [ROP Emporium](https://ropemporium.com/) | 面向返回编程挑战。 [SmashTheStack](https://www.smashthestack.org/) | 托管各种挑战,类似于OverTheWire,用户必须SSH进入机器并按等级推进。 [Vulnhub](https://www.vulnhub.com/) | 网站托管大量不同的有漏洞的虚拟机镜像,下载并开始黑客攻击吧。 [websec.fr](https://websec.fr/) | 专注于Web挑战,注册是可选的。 [tryhackme](https://tryhackme.com) | 开始学习网络安全的绝佳平台,需要账户。 [webhacking.kr](https://webhacking.kr) | 提供大量Web安全挑战,推荐给初学者。你需要解决一个简单挑战才能注册。 [Stripe CTF 2.0](https://github.com/stripe-ctf) | 过去的网络安全竞赛,你可以在模拟Web应用中发现和利用漏洞。 [Windows / Linux Local Privilege Escalation Workshop](https://github.com/sagishahar/lpeworkshop) | 练习你的Linux和Windows权限提升。 [Hacking Articles](https://www.hackingarticles.in/category/ctf-challenges/) | CTF简要Writeup集合,包含大量截图,适合初学者。 [Hacker101 CTF](https://ctf.hacker101.com/) | 由HackerOne托管的CTF,始终在线。作为奖励,你将收到HackerOne平台上一些私人项目的邀请。 [Hacking Lab](https://www.hacking-lab.com/index.html) | 欧洲平台,托管大量谜题、挑战和竞赛。 [Portswigger Web Security Academy](https://portswigger.net/web-security) | 学习Web渗透测试的最佳免费平台,需要账户。 [CTF 101](https://ctf101.org/) | CTF入门指南,涵盖常见类别(密码学、取证、Web、Pwn、逆向工程),包含实例。 [Hopper's Roppers CTF](https://www.hoppersroppers.org/ctf/) | 与Hopper's Roppers培训配套的自定进度CTF课程。 [HTB Writeups](https://github.com/momenbasel/htb-writeups) | 最全面的Hack The Box writeup集合,包含500+台机器、400+个挑战、ProLabs、Sherlocks、CTF活动和速查表。

(back to top)

🧬 逆向工程、缓冲区溢出与漏洞利用开发

(back to top)

⬆️ 权限提升

(back to top)

🕵️ 开源情报(OSINT)

(back to top)

🦠 恶意软件分析

名称描述
Malware traffic analysis流量分析练习列表。
Malware Analysis - CSCI 4976来自RPISEC的又一门课程,内容优质。

(back to top)

🤖 AI安全 / AI红队

学习技能

名称描述
HTB AI Red Teamer PathHack The Box的进攻性AI岗位路径(与Google共同构建)。包含提示注入、模型隐私攻击、对抗性AI、供应链、部署威胁等模块。针对真实系统的动手实验。

进攻性框架与知识库

名称描述
OWASP Top 10 for LLM Applications规范的攻击分类:提示注入、敏感信息泄露、供应链、模型投毒、过度授权、系统提示泄露等。
OWASP ML Security Top 10专注于机器学习管道攻击的姊妹项目。
MITRE ATLAS

工具(进攻性)

磨砺你的技能

(back to top)

#### 阅读与研究 名称 | 描述 ---- | ---- [Embrace The Red](https://embracethered.com/blog/) | Johann Rehberger的博客;关于真实世界LLM和代理利用的深入、实践性文章。 [Simon Willison — 提示注入](https://simonwillison.net/tags/prompt-injection/) | 来自该术语创造者的持续评论;跟踪每一种新技术。 [0DIN Blog](https://0din.ai/blog) | Mozilla赏金计划中真实AI漏洞的披露和文章。 [间接提示注入(Greshake 等人)](https://github.com/greshake/llm-security) | 间接提示注入的权威研究仓库。 [HackerOne x HTB AI红队CTF总结](https://www.hackthebox.com/blog/ai-red-teaming-ctf) | 来自200多名玩家参与的实时LLM越狱CTF的经验教训,映射到OWASP LLM Top 10。

精彩列表

名称描述
corca-ai/awesome-llm-security最受关注的LLM安全资源合集。
PromptLabs/Prompt-Hacking-Resources专门聚焦红队、越狱、提示注入。
jiep/offensive-ai-compilation

(返回顶部)

🛰️ 网络扫描/侦察

名称描述
使用WhoIS/DNS记录的足迹收集SANS的一份白皮书
Google Dorks/Google黑客Google黑客命令列表,释放世界最大搜索引擎的力量。

(返回顶部)

🌐 易受攻击的Web应用

(返回顶部)

🖥️ 易受攻击的操作系统

(返回顶部)

🐧 Linux渗透测试操作系统

(返回顶部)

💥 漏洞利用

名称描述
0day.today

(返回顶部)

💬 论坛

名称描述
0x00sec

(返回顶部)

🎬 归档的安全会议视频

名称描述
InfoCon.org托管数百场会议的数据
IrongeekAdrien Crenshaw的网站,托管大量信息。
infocondb.org旨在分类和交叉引用所有黑客会议的网站。

(返回顶部)

👥 在线社区

名称描述
Hacktoday需要注册账号,涵盖各种黑客话题
Hack+链接需要使用Telegram
MPGHMultiPlayerGameHacking社区

(返回顶部)

📰 在线新闻来源

(返回顶部)


贡献者

感谢所有贡献资源、修复和审阅的人们。

贡献者

星标历史

星标历史图

许可证

以 GPL-3.0 许可证发布。

下载工具
名称描述
CS 642: 计算机安全入门学术内容,完整学期课程,包含指定阅读、作业和漏洞利用示例的github参考。无视频讲座。
CyberSec WTF来自漏洞赏金报告的CyberSec WTF Web黑客挑战
Cybrary类似coursera的网站,大量用户贡献内容,需注册,内容可按经验水平筛选
免费网络安全培训学术内容,8门完整课程含视频,由一位古怪的讲师sam授课,包含研究链接、defcon资料及其他推荐培训/学习资料
Hak5播客式视频,涵盖多种主题,有论坛,“metasploit-minute”视频系列值得关注
Hopper's Roppers安全培训四门免费自定进度课程:计算基础、安全、夺旗赛和实用技能训练营,帮助初学者打下坚实基础知识,为后续学习做好准备。
思维导图信息安全相关思维导图
MIT OCW 6.858 计算机系统安全学术内容,组织良好,完整学期课程,包含指定阅读、讲座、视频和必要的实验文件。
OWASP十大Web安全风险免费课件,需注册
Seed Labs学术内容,组织良好,包含实验视频、任务、所需代码文件和推荐阅读
TryHackMe设计预构建挑战,包含托管在云端的虚拟机,随时可部署
名称描述
0patch by ACROS Security视频不多,非常短,专门介绍0patch
BlackHat展示全球BlackHat会议上的演讲
Christiaan008包含各种安全主题的视频,组织较乱
企业
Detectify非常短的视频,旨在展示如何使用Detectify扫描器
Hak5见上方Hak5
Kaspersky Lab大量卡巴斯基宣传内容,夹杂一些网络安全宝藏
Metasploit中等长度的metasploit演示合集,每个约25分钟,教学性
ntop网络监控、数据包分析,教学性
nVisium一些nVisium宣传内容,少量关于Rails漏洞和Web黑客的教学系列
OpenNSM网络分析,大量TCPDUMP视频,教学性
OWASP见上方OWASP
Rapid7简短视频,宣传/教学性,约5分钟
Securelist简短视频,讨论各种网络安全主题的访谈
Segment Security宣传视频,非教学性
SocialEngineerOrg播客风格,教学性,内容较长,每个约1小时
Sonatype大量随机视频,包含一部分DevOps相关内容,时长跨度大,组织较乱
SophosLabs大量简短的新闻风格内容,“7 Deadly IT Sins”片段值得注意
Sourcefire大量简短视频,涵盖僵尸网络、DDoS等主题,每个约5分钟
Station X少量简短视频,组织较乱,内容更新不定期
Synack随机的新闻风格视频,组织较乱,非教学性
TippingPoint Zero Day Initiative非常简短的视频,约30秒,略带教学性
Tripwire, Inc.一些tripwire演示和随机的新闻风格视频,非教学性
Vincent Yiu来自单个黑客的少量视频,教学性
会议
44contv位于伦敦的信息安全会议,内容较长的教学视频
MIT OCW 6.858 计算机系统安全信息
BruCON安全会议位于比利时的安全与黑客会议,大量较长的教学视频
BSides Manchester位于曼彻斯特的安全与黑客会议,大量较长的视频
BSidesAugusta位于佐治亚州奥古斯塔的安全会议,大量较长的教学视频
CarolinaCon位于北卡罗来纳州的安全会议,与多个2600分会相关,大量较长的教学内容
Cort Johnson少量来自Hack Secure Opensec 2017的较长的会议式演讲
DevSecCon较长的会议视频,涵盖DevSecOps,使软件更安全
Garage4Hackers - 信息安全少量较长的视频,关于部分缺乏描述
HACKADAY大量随机技术内容,不完全是信息安全,部分教学性
Hack In The Box安全会议来自国际安全会议的较长的会议式教学讲座
Hack in Paris位于巴黎的安全会议,包含大量教学讲座,幻灯片可能难以看清
Hacklu大量较长的会议式教学视频
Hacktivity来自中/东欧会议的较长的会议式教学视频
Hardwear.io少量较长的会议式视频,强调硬件黑客
IEEE安全与隐私研讨会来自研讨会的内容;IEEE是美国专业协会,也出版多种期刊
LASCON来自德克萨斯州奥斯汀OWASP会议的较长的会议式讲座
leHACKleHACK是法国巴黎最古老(2003年)的领先安全会议
Marcus Niemietz大量教学内容,与德国某机构的HACKPRA进攻性安全课程相关
Media.ccc.de混沌计算机俱乐部的真正官方频道,由CCC VOC运营——大量较长的会议式视频
NorthSec来自加拿大应用安全会议的较长的会议式讲座
Pancake NopcodeRadare2专家Sergi "pancake" Alvarez的频道,逆向工程内容
Psiinon中等长度的教学视频,关于OWASP Zed Attack Proxy
SJSU Infosec来自圣何塞州立大学信息安全的少量较长的教学视频
Secappdev.org大量较长的关于安全应用开发的教学讲座
Security Fest来自瑞典安全节的中等长度的会议式讲座
SecurityTubeCons来自多个会议(包括BlackHat和Shmoocon)的各种会议式讲座
ToorCon来自加州圣地亚哥会议的少量中等长度的会议视频
USENIX Enigma会议中等长度的"圆桌讨论与顶尖专家",内容始于2016年
ZeroNights来自国际会议ZeroNights的大量会议式讲座
新闻
0x41414141频道包含几个挑战,解释得很好
Adrian Crenshaw大量较长的会议式讲座
Corey Nachreiner安全新闻简讯,2700订阅者,每周2-3个视频,无固定时间表
BalCCon - 巴尔干计算机大会来自巴尔干计算机大会的较长的会议式讲座,不定期更新
danooct1大量关于恶意软件的简短截图教程视频,定期更新,18.6万关注者
DedSec大量基于Kali的简短截图教程视频,无近期发布
DEFCON大会来自标志性DEFCON的大量较长的会议式视频
DemmSec大量渗透测试视频,上传不太规律,4.4万关注者
Derek Rook - CTF/Boot2root/wargames走读大量较长的截图教学视频,带
Don Does 30业余渗透测试员定期发布大量简短截图视频,9000关注者
Error 404 Cyber News短小的截图视频,带有嘈杂金属乐,无对话,双周更新
Geeks Fort - KIF大量简短截图视频,无近期发布
GynvaelEN谷歌研究员的安全直播。主要涉及CTF、计算机安全、编程及相关内容
HackerSploit定期更新,中等长度截图视频,带对话
HACKING TUTORIALS少量简短截图视频,无近期发布
iExplo1t大量面向新手的截图视频,5700关注者,无近期发布
JackkTutorials大量中等长度教学视频,夹杂一些AskMe视频
John Hammond解决CTF问题,包含渗透测试技巧和窍门
LionSec大量简短截图教学视频,无对话
LiveOverflow大量简短到中等长度的教学视频,涵盖缓冲区溢出和漏洞利用编写等,定期更新
Metasploitation大量截图视频,几乎无对话,全部关于使用Metasploit,无最近视频
NetSecNowpentesteruniversity.org的频道,似乎每月发布一次,截图教学视频
Open SecurityTraining大量较长的讲座式视频,无近期发布,但质量高
Pentester Academy TV大量简短视频,发布非常规律,每周最多8个
Penetration Testing in LinuxDELETE
rwbnetsec大量中等长度教学视频,涵盖Kali 2.0中的工具,无近期发布
Samy Kamkar的应用黑客技术来自PoisonTap for Raspberry Pi Zero创建者的简短到中等长度教学视频,无近期内容,最后更新于2016年
SecureNinjaTV简短的新闻简讯,不定期发布,1.8万关注者
Security Weekly定期更新,较长的播客式行业专家访谈
Seytonic各种DIY黑客教程、硬件黑客,定期更新
Shozab Haxor大量截图风格的教学视频,定期更新,Windows CLI教程
SSTec Tutorials大量简短截图视频,定期更新
Tradecraft Security Weekly想要了解所有最新的安全工具和技术吗?
Troy Hunt独立YouTube创作者,中等长度新闻视频,1.6万关注者,定期更新
Waleed Jutt大量涵盖Web安全和游戏编程的简短截图视频
webpwnized大量简短截图视频,部分CTF走读
Zer0Mem0ry大量简短的C++安全视频,编程密集型
LionSec大量简短截图教学视频,无对话
Adrian Crenshaw大量较长的会议式讲座
HackerSploit定期更新,中等长度截图视频,带对话
Derek Rook - CTF/Boot2root/wargames走读大量较长的截图教学视频,带
Tradecraft Security Weekly想要了解所有最新的安全工具和技术吗?
IPPSecHackthebox.eu退役机器的漏洞机走读,帮助你学习基础和高级流程及技术
The Daily Swig最新网络安全新闻
Awesome Worldwide ITSec Specialists非英语IT安全YouTuber和创作者的精选索引
名称描述
A Course on Intermediate Level Linux Exploitation正如标题所说,这门课程不适合初学者。
Binary hacking35个"不废话"的二进制视频,以及其他信息。
Corelan tutorials详细教程,包含大量关于内存的好信息。
Exploit tutorials一系列9个漏洞利用教程,还有一个播客。
Exploit development链接到论坛的漏洞利用开发帖子,质量和风格取决于每个发帖人。
flAWS challenge通过一系列关卡,你将学习使用Amazon Web Services(AWS)时的常见错误和陷阱。
Introduction to ARM Assembly Basics来自信息安全专家Azeria的大量教程,在Twitter上关注她。
Introductory Intel x8663天的操作系统课程资料,29节课,24位讲师,无需账户。
Linux (x86) Exploit Development Seriessploitfun的博客文章,分为3个不同级别。
Megabeets journey into Radare2一位用户的radare2教程。
Modern Binary Exploitation - CSCI 4968逆向工程挑战,你可以下载文件或下载由RPISEC专门为挑战创建的虚拟机,还链接到他们的主页,上面有大量信息安全讲座。
Recon.cx - reversing conference会议网站包含所有演讲的录音和幻灯片!!
Reverse Engineering for Beginners大型教科书,由Dennis Yurichev创建,开源。
Reverse engineering reading list一个GitHub上的逆向工程工具和书籍集合。
Reverse Engineering challenges来自《逆向工程入门》作者的一系列挑战。
Reverse Engineering for Beginners (book site)Dennis Yurichev书籍的官方网站,所有格式和源代码均可获取。
Reverse Engineering Malware 101由Malware Unicorn创建的入门课程,包含材料和两个虚拟机。
Reverse Engineering Malware 102RE101的续篇。
reversing.kr challenges难度各异的逆向工程挑战。
Shell storm博客式集合,包含关于逆向工程的有组织信息。
Shellcode InjectionSDS实验室一名研究生的博客文章。
Micro Corruption — Assembly为学习汇编而设计的CTF。
名称描述
A GUIDE TO LINUX PRIVILEGE ESCALATIONLinux权限提升基础。
Abusing SUDO (Linux Privilege Escalation)滥用SUDO(Linux权限提升)。
AutoLocalPrivilegeEscalation自动下载并从exploitdb编译的脚本。
Basic linux privilege escalation基本的Linux利用,也涉及Windows。
Windows Local Privilege Escalation (HackTricks)全面、最新的Windows权限提升向量检查列表。
Editing /etc/passwd File for Privilege Escalation编辑/etc/passwd文件实现权限提升。
Linux Privilege Escalation Linux权限提升 – Tradecraft Security Weekly(视频)。
Linux Privilege Escalation Check Script一个简单的Linux PE检查脚本。
Linux Privilege Escalation ScriptsPE检查脚本列表,其中一些可能已经涵盖。
Linux Privilege Escalation Using PATH Variable使用PATH变量进行Linux权限提升。
Linux Privilege Escalation using Misconfigured NFS使用配置错误的NFS进行Linux权限提升。
Linux Privilege Escalation via Dynamically Linked Shared Object LibraryRPATH和弱文件权限如何导致系统被攻陷。
Local Linux Enumeration & Privilege Escalation Cheatsheet可以编译成脚本的好资源。
PEASS-ng (Privilege Escalation Awesome Scripts)积极维护的权限提升枚举脚本,适用于Windows、Linux和macOS。
Linux Privilege Escalation (HackTricks)广泛、维护良好的参考,涵盖常见Linux权限提升方法并附带示例。
RootHelper一种运行各种枚举脚本以检查权限提升的工具。
Unix privesc checker一种检查系统上PE漏洞的脚本。
Windows exploits, mostly precompiled.预编译的Windows漏洞利用,也可用于逆向工程。
Windows Privilege Escalation涵盖Windows权限提升的Wiki页面集合。
Windows privilege escalation checker一个主题列表,链接到pentestlab.blog,全部与Windows权限提升相关。
Windows Privilege Escalation Fundamentals大量优秀信息/教程的集合;可通过Patreon赞助创建者,创建者拥有OSCP认证。
Windows Privilege Escalation GuideWindows权限提升指南。
Windows Privilege Escalation Methods for Pentesters面向渗透测试人员的Windows权限提升方法。
名称描述
theHarvester使用公开源收集电子邮件、子域名、主机和人名的工具。
Maltego CE基于图的链接分析平台,用于OSINT和取证;社区版免费。
Recon-ng用Python编写的功能齐全的Web侦察框架。
SpiderFoot自动化OSINT收集工具,拥有200多个模块和Web UI。
Intel Techniques ToolsMichael Bazzell托管的人员、社交、图像、地理位置搜索工具。
Google Hacking DatabaseExploit-DB策划的Google Dork数据库,用于侦察。
github-dorks扫描GitHub仓库/组织以发现敏感信息泄露的CLI工具。
metagoofil从目标公开文档(PDF、DOC、XLS)中提取元数据。
Sherlock在400多个社交网络上搜索用户名。
Maigret类似Sherlock的用户名枚举工具,覆盖3000多个站点,并提取个人资料数据。
Holehe通过密码重置流程检查电子邮件是否在120多个站点上使用。
GHunt用于调查Google账户(Gmail、Drive、Calendar曝光)的OSINT工具包。
Blackbird在600多个服务上快速进行用户名和电子邮件的OSINT搜索。
h8mail电子邮件OSINT和泄露凭据搜索(集成HIBP、Snusbase、Leak-Lookup)。
PhoneInfoga用于扫描国际电话号码的高级OSINT框架。
Photon快速网页爬虫,提取URL、电子邮件、秘密和情报信息,用于侦察。
AmassOWASP项目,用于深入的攻击面映射和外部资产发现。
Subfinder使用公开源快速被动枚举子域名的工具。
cloud_enum针对目标关键字枚举AWS、Azure和GCP中的公共资源。
reconFTW端到端侦察自动化工具,串联50多个工具,用于子域名、漏洞和OSINT。
IntelOwlOSINT解决方案,聚合100多个分析器(威胁情报、恶意软件、可观测数据)。
OSINT Framework按数据类型组织的OSINT资源Web目录。
Bellingcat Online Investigation ToolkitBellingcat策划、定期更新的工具包和操作指南。
Have I Been Pwned检查电子邮件/用户名是否出现在已知数据泄露中。
Hunter.io查找和验证与域名关联的专业电子邮件地址。
Carbon14OSINT工具,用于从HTTP元数据估算网页的年龄。
AI系统的对抗性威胁矩阵(16种战术、84种技术、真实世界案例研究)。AI领域的ATT&CK。
名称描述
Garak最成熟的开源LLM漏洞扫描器。探查提示注入、越狱、数据泄露、幻觉、有害内容。
PyRIT微软的生成式AI风险识别工具,支持多轮攻击编排。
PromptfooLLM红队+评估框架,包含100多种攻击类型。
DeepTeam映射到OWASP LLM Top 10的红队框架;50多种漏洞,20多种对抗性方法。
LLMFuzzer专门针对LLM集成的模糊测试框架。
promptmap提示注入漏洞扫描器。
Adversarial Robustness Toolbox (ART)Linux基金会库,涵盖所有主流ML框架的逃避、投毒、提取和推理攻击。
CleverHans用于针对图像模型制作对抗样本的经典库。
AI Exploits (Protect AI)针对AI/ML工具和平台中已发现漏洞的真实可利用代码集合。
名称描述
Gandalf (Lakera)7级提示注入挑战;LLM黑客领域的"OverTheWire"。
HackAPrompt竞赛型提示注入CTF;包含60万+真实越狱提交的数据集。
Dreadnode Crucible免费开源的AI红队CTF平台,包含多个难度和领域的挑战。
0DIN (Mozilla)游戏化AI CTF训练社区,针对交互式AI角色进行提示注入和越狱练习。
huntr漏洞赏金平台,设有活跃的AI/ML类别,针对真实模型和CVE。
攻击导向的精选:AI驱动的攻击,以及对AI的攻击。
名称描述
bWAPP常见的易受攻击的Web应用,适合初学者,文档丰富
Damn Small Vulnerable Web代码不到100行,该Web应用包含大量漏洞,非常适合教学
Damn Vulnerable Web Application (DVWA)用于测试技能和工具的PHP/MySQL Web应用
Google Gruyere这款“奶酪”Web应用上的一系列挑战
OWASP Broken Web Applications Project托管了一系列有缺陷的Web应用
OWASP Hackademic Challenges projectWeb黑客挑战
OWASP Mutillidae II另一个OWASP易受攻击的应用,文档丰富。
OWASP Juice Shop涵盖OWASP十大漏洞
WebGoat: 故意不安全的Web应用由OWASP维护,旨在教授Web应用安全
名称描述
通用测试环境指南rapid7专家的白皮书
Metasploitable2 (Linux)易受攻击的操作系统,非常适合练习黑客技术
Metasploitable3 [安装]该易受攻击操作系统的第三个版本
Vulnhub大量不同易受攻击操作系统和挑战的集合
名称描述
BackBox开源社区项目,促进IT环境安全
BlackArch基于Arch Linux的渗透测试发行版,与Arch安装兼容
Bugtraq高级GNU Linux渗透测试技术
Docker for pentest包含最常用工具的镜像,可快速轻松创建渗透测试环境。
KaliOffensive Security团队著名的渗透测试发行版
LionSec Linux基于Ubuntu的渗透测试操作系统
Parrot Debian包括完整的安全、DFIR和开发便携实验室
Pentoo基于Gentoo的渗透测试操作系统
易于导航的漏洞利用数据库
Exploit Database广泛漏洞利用的数据库,CVE兼容归档
CXsecurity由一人管理的独立网络安全信息
Snyk Vulnerability DB已知漏洞的详细信息和修复指导,也允许测试代码
黑客、恶意软件、计算机工程、逆向工程
CODEBY.NET黑客、WAPT、恶意软件、计算机工程、逆向工程、取证 - 基于俄罗斯的论坛
Greysec黑客和安全论坛
Hackforums发布黑客/漏洞利用/各种讨论的网站
名称描述
InfoSec涵盖所有最新信息安全话题
Hashes.com Hash Lookup查询哈希是否已知破解/泄露集合的好地方
Security Intell涵盖各种新闻,出色的情报资源
Threatpost涵盖所有最新威胁和漏洞
Secjuice
The Hacker News每天提供黑客新闻流,也有应用程序
Infostealers by Hudson Rock关于信息窃取者的新闻和出版物的综合中心