56 инструментов
Профессиональная платформа для тестирования безопасности веб-приложений. Proxy для перехвата трафика, Scanner, Intruder (фаззинг/брутфорс), Repeater, Decoder, Sequencer, Collaborator. Community Edition — бесплатна и покрывает большинство …
SET — комплексный фреймворк для атак социальной инженерии. Включает Spear-Phishing, веб-атаки (credential harvesting, tabnabbing), создание вредоносных payload-ов, SMS-спуфинг и QR-код атаки. Входит в Kali Linux.
Классический инструмент для скрытия данных в изображениях и аудиофайлах (JPEG, BMP, WAV, AU). Использует шифрование AES-128. Поддерживает извлечение скрытых данных. Широко используется в CTF и изучении стеганографии.
Молниеносный брутфорс паролей для Steghide: проверяет 1+ млрд слов в секунду благодаря многопоточности и ранней обрезке неверных путей. Умеет автоматически извлекать данные без указания пароля при успешном взломе. …
GUI-инструмент для визуального анализа стеганографии в изображениях: просмотр отдельных битовых плоскостей (R/G/B/Alpha), XOR между изображениями, стереоанализ, Frame browser для GIF. Классический инструмент для CTF-задач на стего.
C2-фреймворк на Rust для Linux x86_64 и Windows x86_64. Реализует staged-доставку: стейджер (Mikazuki) выходит на связь по HTTPS, замещает себя в памяти полным имплантом (Mangetsu), который берёт на …
Простой обфускатор shellcode: генерирует исполняемый файл, дружественный к антивирусам, из сырого shellcode. Процедура обфускации написана на ассемблере — генерируется 32-битный XOR-ключ, который брутфорсится и расшифровывается прямо во время …
Фреймворк для генерации payload-ов, обходящих антивирусную защиту. Veil-Evasion создаёт исполняемые файлы для Windows с шифрованием shellcode на различных языках: Python, PowerShell, C, C#. Интегрируется с Metasploit.
Сканер безопасности WordPress: уязвимые плагины, темы, пользователи и конфигурации. Использует базу WPVulnDB (~30 000 уязвимостей). Поддерживает брутфорс паролей и перечисление пользователей. Входит в Kali Linux.
Веб-фаззер для брутфорса директорий, параметров, заголовков и cookie. Поддерживает несколько точек внедрения одновременно (FUZZ, FUZ2Z и т.д.), фильтрацию по коду ответа, размеру, словам и строкам. Полезен для поиска …
Обширная коллекция готовых XSS-пейлоадов для тестирования веб-приложений на уязвимость к межсайтовому скриптингу: базовые payload'ы, обходы фильтров, полиглоты, событийные обработчики. Одна из самых популярных и часто цитируемых подборок такого …
Продвинутый сканер XSS-уязвимостей с собственным парсером HTML и JavaScript. Генерирует умные пейлоады на основе анализа контекста страницы, поддерживает обход WAF, поиск в DOM, fuzzing параметров и сканирование через …
Инструмент для тестирования, подделки и взлома JSON Web Tokens: проверяет уязвимые реализации (alg=none, слабый секрет, path traversal в jku/kid), автоматизирует типовые атаки на JWT и брутфорсит HMAC-секреты. Практически …