首页渗透工具列表
  • 置顶 中国蚁剑

    中国蚁剑AntSword中国蚁剑是一款开源的跨平台网站管理工具,它主要面向于合法授权的渗透测试安全人员以及进行常规操作的网站管理员。是一款非常优秀的webshell管理工具。核心功能Shell代理功能Shell管理文件管理虚拟终端数据库管理插件市场插件开发开发版本针对有一定编程基础的开发者,你可以根据阅读文档或者分析源码了解熟悉整个应用的执行流程,然后便可随...
  • bface-agent:基于 Claude Code 的认知驱动红队 Agent,重构渗透测试工作流

    在红队评估与授权渗透测试里,工具数量从来不是瓶颈,真正影响效率的是**目标记忆、攻击路径、验证闭环与方法论沉淀。很多AI安全工具仍停留在“Web控制台+工具列表+单次对话”的形态:会话一断,上下文丢失;模型报出漏洞,却没有证据链;遇到多入口目标,攻击面越跑越散。bface-agent的定位,正是用ClaudeCode原生能力搭一套有记性...
  • Next.js RSC RCE 扫描器:用 Burp Suite 扩展一键检测 CVE-2025-55182 远程代码执行漏洞

    2025年末爆出的React2Shell(CVE-2025-55182/CVE-2025-66478)让整个前端圈绷紧了神经:攻击者只需构造一个恶意HTTP请求,就能在运行Next.jsAppRouter的服务器上远程执行代码,无需任何身份认证。对于渗透测试人员和甲方安全团队来说,快速、准确地确认资产是否受影响,成了最紧迫的任务。今天要介...
  • ARTEX 开源 AI 自主渗透测试系统:LLM 多代理自动化攻防平台部署实战

    当AI大模型遇上渗透测试,会发生什么?传统渗透测试高度依赖人工经验,一次完整的外网攻防往往需要数天甚至更久。而ARTEX的出现正在改变这一局面——它是一款开源的AI自主渗透测试系统,由LLM多代理(Multi-Agent)驱动,能够自主完成资产探索、漏洞挖掘、多步利用链推进,甚至漏洞修复后的自动复测。整套系统基于Go构建并内嵌Next....
  • Upload_Auto_Fuzz:1000+ Payload 的 Burp Suite 文件上传漏洞

    文件上传漏洞一直是Web渗透测试中的高频得分点,但手工逐个构造绕过Payload既耗时又容易遗漏测试点。Upload_Auto_Fuzz是一款专为BurpSuite打造的文件上传漏洞自动化Fuzz插件,依托Intruder模块批量生成绕过载荷,内置1000+条Payload和14种可独立开关的Fuzz策略,覆盖后缀绕过...
  • StrikeAgent_Coder-Flash:AI代码审计与靶机验证一体化平台部署指南

    在源代码安全审计场景中,很多工具只能给出静态扫描结果,真正确认漏洞是否可利用,还需要人工继续分析、搭建环境并验证。StrikeAgent_Coder-Flash试图把这条链路打通:从上传源代码开始,经过AI代码审计、污点链筛选、漏洞评级、靶机验证,最终输出安全审计报告和可利用的POC。这款平台由夜安团队研发,Flash版本由Pro版简化而来。...
  • 腾讯朱雀实验室AI红队演练平台AI-Infra-Guard:一站式AI安全扫描与越狱评估实战指南

    大模型、AIAgent、MCP服务器正在快速进入企业生产环境,随之而来的安全风险也成倍放大:组件漏洞、技能投毒、提示词越狱、工具劫持……传统安全工具很难覆盖这些新型攻击面。AI-Infra-Guard(简称AIG)是腾讯朱雀实验室开源的一款AI红队演练平台,把AI安全扫描、漏洞检测、越狱评估等能力整合到同一个平台中,帮助开发者在上线前...
  • AuthKit:Burp Suite 越权检测插件,一键搞定未授权访问、水平越权与垂直越权排查

    越权漏洞一直是Web渗透测试和SRC挖掘中的高频问题,但手工逐个改包、逐个比对响应的方式效率极低,面对成百上千个接口时更是力不从心。**AuthKit是一款面向渗透测试人员和安全工程师的BurpSuite越权检测插件,它能把一条业务请求自动扩展为Original/Unauthorized/多角色对比样本,帮助测试人员快速发现未授权访...
  • dsh-pentest 插件实战:基于 DeepSeek Harness 的可恢复 AI 渗透测试工作流

    当AIAgent开始承担真实的渗透测试任务时,最棘手的问题往往不是能不能挖到漏洞,而是过程是否可控、证据是否扎实、中断后能否接着干。dsh-pentest正是为解决这些痛点而生的DeepSeekHarness(DSH)渗透测试模式插件。它将侦察、资产归档、逐项验证、证据复核和报告生成串成一条可追踪的工作流,配合SQLite持久化存储与Web...
  • PhishDrill:零依赖开源钓鱼演练平台,一台内网机器完成企业安全意识培训全流程

    企业做钓鱼演练,过去只有两条路:要么采购动辄数万元的商业平台,要么用GoPhish之类的框架自己搭C2、配数据库、调依赖,折腾一两天才能发出第一封测试邮件。**PhishDrill给出了第三种答案——一个零第三方依赖的开源钓鱼演练平台,不用搭C2、不用买服务,一台内网机器甚至一台笔记本,就能跑完「发信→埋点→去重→归因到人→报表交付...
友情链接