Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Massive-Web-Application-Penetration-Testing-Bug-Bounty-Notes — Web应用渗透测试和漏洞赏金狩猎的综合指南,涵盖识别和利用漏洞的方法论、工具及资源。 | Kitploit
工具/GitHubGitHub/xalgord/massive-web-application-penetration-testing-bug-bounty-notes
漏洞分析Web安全渗透测试学习与教育精选资源学习路径与课程
GitHubxalgord/massive-web-application-penetration-testing-bug-bounty-notes

Massive-Web-Application-Penetration-Testing-Bug-Bounty-Notes

Web应用渗透测试和漏洞赏金狩猎的综合指南,涵盖识别和利用漏洞的方法论、工具及资源。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
1.8k296371年前Kitploit 审核通过
分享

渗透测试,从新手到专家!

本指南专为初学者和有经验的渗透测试者设计。它涵盖了 Web 应用程序渗透测试的所有方面,包括基本概念、使用 Burp Suite 和 bWAPP 等工具设置测试环境,以及识别和利用漏洞的详细方法,尤其是 OWASP Top 10 中列出的漏洞。该指南还提供了实用资源,例如视频教程和相关工具的链接,对于任何希望提高 Web 应用程序安全测试和漏洞赏金猎寻技能的人来说都很有价值。

内容列表:

  • 阶段 1 - 历史
  • 阶段 2 - Web 和服务器技术
  • 阶段 3 - 使用 Burp Suite 和 bWAPP 搭建实验室
  • 阶段 4 - 映射应用程序和攻击面
  • 阶段 5 - 理解并利用 OWASP Top 10 漏洞
  • 阶段 6 - 会话管理测试
  • 阶段 7 - 绕过客户端控制
  • 阶段 8 - 攻击认证/登录
  • 阶段 9 - 攻击访问控制(IDOR、权限提升、隐藏文件和目录)
  • 阶段 10 - 攻击输入验证(所有注入、XSS 及其他)
  • 阶段 11 - 生成和测试错误代码
  • 阶段 12 - 弱密码学测试
  • 阶段 13 - 业务逻辑漏洞

Web 应用程序渗透测试

阶段 1 - 历史

  • 互联网的历史 - https://www.youtube.com/watch?v=VPToE8vwKew
  • 互联网在 5 分钟内如何工作 - https://www.youtube.com/watch?v=sMHzfigUxz4

阶段 2 - Web 和服务器技术

  • Web 应用程序的基本概念、工作原理及 HTTP 协议 - https://www.youtube.com/watch?v=qcALGDn0zpk
  • 面向绝对初学者的 HTML 速成课程 - https://www.youtube.com/watch?v=salY_Sm6mv4
  • 静态网站和动态网站的区别 - https://www.youtube.com/watch?v=0QT06AFAbdc
  • HTTP 请求方法和标头解释 - https://www.youtube.com/watch?v=8q5mc1AEtYo
  • REST API 概念和示例 - https://www.youtube.com/watch?v=-mN3VyJuCjM
  • 什么是 cookie? - https://www.youtube.com/watch?v=yoE9-tNvhRs
  • HTTP 状态码 - https://www.youtube.com/watch?v=qmpUfWN7hh4
  • 什么是 HTTP 代理? - https://www.youtube.com/watch?v=j9-Y0KWVJ1k
  • HTTP Cookie 和会话 - https://www.youtube.com/watch?v=zHBpJA5XfDk
  • HTTP 基本认证和摘要认证 - https://www.baeldung.com/cs/digest-vs-basic-authentication
  • 什么是服务器? - https://www.youtube.com/watch?v=BPVcsOKfd34
  • 客户端-服务器模型 - https://www.youtube.com/watch?v=B8azMzrluHE
  • 字符、符号和 Unicode 奇迹 - https://www.youtube.com/watch?v=MijmeoH9LT4
  • 编码基础 - https://www.youtube.com/watch?v=8ue8febDDKU

阶段 3 - 使用 BurpSuite 和 bWAPP 搭建实验室

  • 使用 bWAPP 搭建实验室(2024) - https://www.youtube.com/watch?v=cQhE0aBfreU
  • Burp Suite 入门(PortSwigger 官方) - https://www.youtube.com/watch?v=S9i_15D2VvY
  • 配置 Firefox 与 Burp Suite 并安装证书 - https://www.youtube.com/watch?v=JexC1-eeg-c
  • 使用 Burp Suite 映射和限定网站范围 - https://www.youtube.com/watch?v=Pr-212A0A4E
  • 使用 Burp Suite 进行爬取和爬行 - https://www.youtube.com/watch?v=tAqj6h5a-k8
  • 主动扫描和被动扫描 - https://www.youtube.com/watch?v=vVuxa-5n_1M
  • Burp Suite Intruder:完整教程 - https://www.youtube.com/watch?v=1pGZ5dw-23k
  • Burp Suite Intruder 攻击类型解释 - https://www.youtube.com/watch?v=4zjg6ZST5vU
  • Burp Suite Repeater 教程 - https://www.youtube.com/watch?v=L9iK2aPmNsM
  • Burp Suite Sequencer 解释 - https://www.youtube.com/watch?v=qbtD5I6m90A
  • Burp Suite Decoder 教程 - https://www.youtube.com/watch?v=LqZ6Yh-a2Pk
  • Burp Suite Comparer 教程 - https://www.youtube.com/watch?v=D0s8yf8aWPE

阶段 4 - 映射应用程序和攻击面

  • 使用 robots.txt 映射应用程序 - https://www.youtube.com/watch?v=W9udg2iM_RA
  • 使用 GoBuster 查找隐藏目录和文件 - https://www.youtube.com/watch?v=40n5p-0I2iA
  • 使用 Burp Intruder 发现隐藏目录和文件 - https://www.youtube.com/watch?v=4Fz9mJeMNkI
  • 识别应用程序入口点 - https://www.youtube.com/watch?v=IgJWPZ2OKO8
  • 识别客户端和服务器技术(Wappalyzer 和 WhatWeb) - https://www.youtube.com/watch?v=B8jN_iWjtyM
  • 使用横幅抓取(telnet)识别服务器技术 - https://www.youtube.com/watch?v=O67M-U2UOAg
  • 使用 Google Dorks 进行渗透测试(Google Hacking) - https://www.youtube.com/watch?v=NmdrKFwAw9U
  • 使用 Nmap 进行 Web 服务器指纹识别 - https://www.youtube.com/watch?v=VQV-y_-AN80
  • 审查 Web 服务器的元文件以查找信息泄露 - https://www.youtube.com/watch?v=sds3Zotf_ZY
  • Web 应用程序枚举 - https://www.youtube.com/watch?v=vX-qn6V_y-Q
  • 映射应用程序的执行路径 - https://www.youtube.com/watch?v=0I0NPiyo9UI
  • Web 应用程序框架指纹识别 - https://www.youtube.com/watch?v=ASzG0kBoE4c

阶段 5 - 理解并利用 OWASP Top 10 漏洞

  • OWASP Top 10 2021 解释(完整课程) - https://www.youtube.com/watch?v=1I-b--I4j4U
  • A01:2021 - 访问控制失效 - https://www.youtube.com/watch?v=P38at6Tp8Ms
  • A02:2021 - 加密机制失效 - https://www.youtube.com/watch?v=2RKbacrkUBU
  • A03:2021 - 注入(SQL 注入) - https://www.youtube.com/watch?v=rWHvp7rUka8
  • A04:2021 - 不安全设计 - https://www.youtube.com/watch?v=QJexYmJ-d5A
  • A05:2021 - 安全配置错误 - https://www.youtube.com/watch?v=JuGSUMtKTPU
  • A06:2021 - 易受攻击和过时的组件 - https://www.youtube.com/watch?v=IGsNYVDKRV0
  • A07:2021 - 标识和身份验证失效 - https://www.youtube.com/watch?v=mruO75ONWy8
  • A08:2021 - 软件和数据完整性失效(不安全的反序列化) - https://www.youtube.com/watch?v=nkTBwbnfesQ
  • A09:2021 - 安全日志记录和监控失效 - https://www.youtube.com/watch?v=IFF3tkUOF5E
  • A10:2021 - 服务端请求伪造(SSRF) - https://www.youtube.com/watch?v=52-g7x1i-8Y

阶段 6 - 会话管理测试

下载工具