PenBox – 渗透测试框架
一个渗透测试框架,黑客仓库,我们希望最终版本将包含黑客所需的所有脚本
#信息收集:
- nmap
- Setoolkit
- 端口扫描
- 主机转IP
- WordPress用户枚举
- CMS扫描器
- XSStracer – 检查远程Web服务器是否存在点击劫持、跨框架脚本、跨站点跟踪和主机头注入
- Doork – Google Dorks被动漏洞审计工具
- 扫描服务器用户
#密码攻击:
- Cupp
- Ncrack
- AutoBrowser截图
#无线测试:
- reaver
- pixiewps
- 蓝牙蜜罐图形界面框架
#漏洞利用工具:
- Venom
- sqlmap
- Shellnoob
- commix
- FTP自动绕过
- jboss-autopwn
- 自动盲SQL注入与利用
- 根据哈希和盐暴力破解Android密码
- Joomla、Mambo、PHP-Nuke和XOOPS CMS的SQL注入扫描器
- cms Few
- BLACKBOx
- Liffy
#嗅探与欺骗:
- Setoolkit
- SSLtrip
- pyPISHER
- SMTP邮件发送器
#Web黑客:
- Drupal黑客
- Inurlbr
- WordPress与Joomla扫描器
- Gravity Form扫描器
- 文件上传检查器
- WordPress漏洞利用扫描器
- WordPress插件扫描器
- Shell与目录查找器
- Joomla! 1.5 – 3.4.5远程代码执行
- Vbulletin 5.X远程代码执行
- BruteX – 自动暴力破解目标上所有运行的服务
- Arachni – Web应用安全扫描框架
- 子域名扫描
- WordPress扫描
- WordPress用户名枚举
- WordPress备份抓取
- 敏感文件检测
- 同站脚本扫描
- 点击劫持检测
- 强大的XSS漏洞扫描
- SQL注入漏洞扫描
#私有工具
- 获取所有网站
- 获取Joomla网站
- 获取WordPress网站
- 查找控制面板
- 查找zip文件
- 查找上传文件
- 获取服务器用户
- 扫描SQL注入
- 扫描端口(端口范围)
- 扫描端口(常见端口)
- 获取服务器横幅
- 绕过Cloudflare
#后渗透利用
- Shell检查器
- POET
- Weeman – 网络钓鱼框架
- 不安全的Web界面
- 认证/授权不足
- 不安全的网络服务
- 缺乏传输加密
- 隐私问题
- 不安全的云界面
- 不安全的移动界面
- 安全性配置不足
- 不安全的软件/固件
- 物理安全性差
- Radium-Keylogger – 具有多种功能的Python键盘记录器
#侦察
#手机渗透
- 将框架附加到已部署的代理/创建代理
- 向代理发送命令
- 查看收集的信息
- 将框架附加到移动调制解调器
- 运行远程攻击
- 运行社会工程或客户端攻击
- 编译代码以在移动设备上运行
- 安装内容
- 使用Drozer
- 设置API
- 根据哈希和盐暴力破解Android密码
#其他
- QrlJacking-Framework
- Sniffles – 用于IDS和正则表达式评估的数据包捕获生成器
#安装
git clone https://github.com/x3omdax/PenBox.git