{"id":51771825,"url":"https://github.com/zavetsec/pentestcodex","last_synced_at":"2026-07-20T02:02:06.467Z","repository":{"id":363559425,"uuid":"1263879889","full_name":"zavetsec/pentestcodex","owner":"zavetsec","description":null,"archived":false,"fork":false,"pushed_at":"2026-06-09T11:26:48.000Z","size":1826,"stargazers_count":1,"open_issues_count":0,"forks_count":0,"subscribers_count":1,"default_branch":"main","last_synced_at":"2026-06-09T13:04:43.259Z","etag":null,"topics":[],"latest_commit_sha":null,"homepage":null,"language":"HTML","has_issues":true,"has_wiki":null,"has_pages":null,"mirror_url":null,"source_name":null,"license":"mit","status":null,"scm":"git","pull_requests_enabled":true,"icon_url":"https://github.com/zavetsec.png","metadata":{"files":{"readme":"README.md","changelog":null,"contributing":null,"funding":null,"license":"LICENSE","code_of_conduct":null,"threat_model":null,"audit":null,"citation":null,"codeowners":null,"security":null,"support":null,"governance":null,"roadmap":null,"authors":null,"dei":null,"publiccode":null,"codemeta":null,"zenodo":null,"notice":null,"maintainers":null,"copyright":null,"agents":null,"dco":null,"cla":null}},"created_at":"2026-06-09T10:57:24.000Z","updated_at":"2026-06-09T11:27:11.000Z","dependencies_parsed_at":null,"dependency_job_id":null,"html_url":"https://github.com/zavetsec/pentestcodex","commit_stats":null,"previous_names":["zavetsec/pentestcodex"],"tags_count":null,"template":false,"template_full_name":null,"purl":"pkg:github/zavetsec/pentestcodex","repository_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/repositories/zavetsec%2Fpentestcodex","tags_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/repositories/zavetsec%2Fpentestcodex/tags","releases_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/repositories/zavetsec%2Fpentestcodex/releases","manifests_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/repositories/zavetsec%2Fpentestcodex/manifests","owner_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/owners/zavetsec","download_url":"https://codeload.github.com/zavetsec/pentestcodex/tar.gz/refs/heads/main","sbom_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/repositories/zavetsec%2Fpentestcodex/sbom","scorecard":null,"host":{"name":"GitHub","url":"https://github.com","kind":"github","repositories_count":286080680,"owners_count":35670233,"icon_url":"https://github.com/github.png","version":null,"created_at":"2022-05-30T11:31:42.601Z","updated_at":"2026-05-26T15:22:16.424Z","status":"online","status_checked_at":"2026-07-20T02:00:06.612Z","response_time":111,"last_error":null,"robots_txt_status":"success","robots_txt_updated_at":"2025-07-24T06:49:26.215Z","robots_txt_url":"https://github.com/robots.txt","online":true,"can_crawl_api":true,"host_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub","repositories_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/repositories","repository_names_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/repository_names","owners_url":"https://repos.ecosyste.ms/api/v1/hosts/GitHub/owners"}},"keywords":[],"created_at":"2026-07-20T02:02:03.301Z","updated_at":"2026-07-20T02:02:06.459Z","avatar_url":"https://github.com/zavetsec.png","language":"HTML","funding_links":[],"categories":[],"sub_categories":[],"readme":"# ZavetSec // Security References\n\nКоллекция автономных HTML-справочников по наступательной безопасности и пентесту, оформленных в едином тёмном киберпанк-стандарте ZavetSec. Каждый документ — один самодостаточный файл: без внешних зависимостей, без CDN, без трекеров. Шрифты вшиты прямо в файл (base64), поэтому страницы работают полностью офлайн и не обращаются ни к одному стороннему серверу при открытии.\n\n```\n ████████ ZavetSec ████████\n dark · offline · zero-dependency · privacy-first\n```\n\n![PENTEST CODEX](assets/banner-pentest-codex.svg)\n\n🌐 **Живая версия (портал со всеми документами):** https://zavetsec.github.io/pentestcodex/\n\n---\n\n## ⚠️ Дисклеймер\n\nВсе материалы предназначены **исключительно для образовательных целей и авторизованного тестирования на проникновение**.\n\nЛюбые техники, команды и инструменты применяются **только** при наличии письменного разрешения (подписанный scope / Rules of Engagement / договор) либо на собственной изолированной лаборатории. Несанкционированный доступ к компьютерной информации и сетям преследуется по закону (в РФ — ст. 272–274 УК РФ).\n\nАвторы не несут ответственности за неправомерное использование. Используя эти материалы, вы соглашаетесь действовать в рамках закона и этики. **Authorized use only.**\n\n---\n\n## 🚀 Быстрый старт\n\n**Онлайн** — откройте портал, он связывает все документы:\n👉 https://zavetsec.github.io/pentestcodex/\n\nС чего начать:\n- **[Справочник (Codex)](https://zavetsec.github.io/pentestcodex/zavetsec-pentest-codex.html)** — максимальная глубина и разбор команд.\n- **[Боевой справочник (Arsenal)](https://zavetsec.github.io/pentestcodex/zavetsec-pentest-arsenal.html)** — быстрый cheat-sheet под рукой.\n- **[Карта прокачки (Path)](https://zavetsec.github.io/pentestcodex/zavetsec-pentest-path.html)** — если только выстраиваете маршрут обучения.\n\n**Локально** — всё работает офлайн, ничего доустанавливать не нужно:\n\n```bash\ngit clone https://github.com/zavetsec/pentestcodex.git\ncd pentestcodex\nxdg-open index.html   # Linux  (macOS: open index.html)\n```\n\n---\n\n## 📚 Содержание\n\n### 📖 [Справочник пентестера — Codex](https://zavetsec.github.io/pentestcodex/zavetsec-pentest-codex.html)\nПолная kill-chain в одном документе: **Recon → Enumeration → Exploitation → Privilege Escalation → Pivoting → Reporting**. 16 разделов, где каждый инструмент идёт с описанием назначения, а каждая команда — с разбором флагов и таблицами параметров. Самый детальный материал набора.\n\n### 🛡 [Attacking Active Directory — AD Attack Reference](https://zavetsec.github.io/pentestcodex/zavetsec-ad-attack-reference.html)\nУглублённый справочник по атакам на Active Directory: путь до Domain/Enterprise Admin и современные векторы 2025–2026 — **ADCS (ESC1–ESC16)**, делегирование (Unconstrained/Constrained/RBCD), **Shadow Credentials**, ACL/DACL abuse, GPO и SCCM abuse, MSSQL lateral movement, domain dominance и trusts. Каждая техника: суть, предусловие, инструмент, команда.\n\n### ☁ [Attacking Cloud \u0026 Identity — Cloud \u0026 Identity Reference](https://zavetsec.github.io/pentestcodex/zavetsec-cloud-identity-reference.html)\nПентест облака и облачной идентичности: **AWS** (рекон, энумерация IAM, 20+ путей privilege escalation, сервисы и post-ex) и **Microsoft Azure / Entra ID** (энумерация через ROADtools/AzureHound, password spray и token-атаки, эскалация ролей и злоупотребление service principal), плюс **гибрид on-prem AD ↔ Entra** (Entra Connect, Golden SAML, AZUREADSSOACC). Актуальный инструментарий 2026: Pacu, CloudFox, ROADtools, AzureHound, ScoutSuite, Prowler.\n\n### 🔌 [Attacking Web APIs — API Security Reference](https://zavetsec.github.io/pentestcodex/zavetsec-api-security-reference.html)\nТестирование безопасности API, построенное вокруг **OWASP API Security Top 10 (2023)**: **BOLA/IDOR** (API1), broken authentication (**JWT** alg-confusion и слабые секреты, **OAuth**-флоу), **BOPLA** (mass assignment + excessive data exposure), **BFLA** (API5), **SSRF** (API7), инъекции (SQL/NoSQL/SSTI/XXE), unrestricted resource consumption и злоупотребление бизнес-флоу (API4/6), а также **GraphQL**-специфика (introspection, batching, depth-DoS) и misconfig/inventory/unsafe consumption (API8/9/10). REST и GraphQL, каждая техника: суть, предусловие, как проверить, типичный запрос. Лабы: crAPI, VAmPI, DVGA.\n\n### 🐳 [Attacking Containers \u0026amp; K8s — Container \u0026amp; Kubernetes Security](https://zavetsec.github.io/pentestcodex/zavetsec-container-k8s-reference.html)\nПентест контейнерной инфраструктуры: **Docker** (docker.sock, privileged, опасные capabilities и монтирования), **container breakout** (cgroups release_agent, core_pattern, runtime-CVE, host-namespaces), образы и **registry** (секреты в слоях, push-poison), **Kubernetes** (архитектура, recon, **RBAC**-эскалация, pod-побеги, secrets, **etcd**), supply chain и **admission**, плюс **managed-облака** (EKS/AKS/GKE — IMDS, IRSA/Workload Identity, **cloud pivot**). Каждая техника: суть, предусловие, как проверить, команда. Лабы: Kubernetes Goat, kind, minikube.\n\n### 🗺 [Карта прокачки пентестера](https://zavetsec.github.io/pentestcodex/zavetsec-pentest-path.html)\nДорожная карта развития от фундамента до red team. Пять фаз, лестница сертификатов **PNPT → OSCP → CRTO**, полигоны для практики (HTB, TryHackMe, PortSwigger), методология и чек-лист ежедневных привычек. Отвечает на вопрос «с чего начать и куда двигаться».\n\n### ⚔️ [Боевой справочник — Arsenal](https://zavetsec.github.io/pentestcodex/zavetsec-pentest-arsenal.html)\nПрактический cheat-sheet команд по фазам атаки для работы «здесь и сейчас»: рекон, web, Active Directory, privesc, пароли, pivoting. Меньше теории, больше готовых команд под рукой.\n\n### 🐉 [Kali Linux 2026 — руководство](https://zavetsec.github.io/pentestcodex/zavetsec-kali-2026-guide.html)\nПолный разбор Kali Linux 2026.1: установка и проверка образа, метапакеты, инструменты по всем категориям меню — с командами и пояснениями. От первого запуска до боевой настройки.\n\n### 🦜 [Parrot OS 7 — руководство](https://zavetsec.github.io/pentestcodex/zavetsec-parrot-7-guide.html)\nПолный разбор Parrot OS 7 «Echo»: редакции, встроенная приватность и анонимность (**AnonSurf**, Tor), инструменты по категориям и прямое сравнение с Kali — что выбрать под задачу.\n\n---\n\n## 🎯 Область охвата\n\nФокус набора — **on-prem инфраструктура, web/API, контейнеры и облачная идентичность**: Active Directory, web-приложения и API, сетевой пентест, Linux/Windows, Docker и Kubernetes, плюс AWS и Azure / Entra ID (включая гибрид AD ↔ Entra). Каждый крупный домен раскрыт отдельным документом, а не размазан поверхностно. Сознательно **вне scope** пока: мобайл и узкоспециальный реверс — это следующие кандидаты на отдельные документы. Решение в пользу глубины, а не широты.\n\n## ❓ Почему HTML, а не Wiki\n\n- **Работает полностью офлайн** — открывается в браузере без интернета.\n- **Один файл = один документ** — легко скачать, переслать, заархивировать.\n- **Air-gapped среды** — подходит для изолированных и закрытых сетей.\n- **Одинаковый вид везде** — не зависит от темы GitHub, рендера Wiki или клиента.\n- **Полный контроль оформления** — таблицы флагов, подсветка кода, навигация, прогресс-бар чтения, копирование команд в один клик и живая подстановка значений, чего Wiki/Markdown не дают.\n- **Долговечность** — самодостаточный артефакт без привязки к платформе.\n\n---\n\n## 👁 Как смотреть\n\nGitHub **не рендерит HTML** в интерфейсе репозитория — при клике на `.html` прямо в репозитории вы увидите исходный код. Открывайте документы одним из способов:\n\n**1. Портал GitHub Pages (рекомендуется).** Всё уже связано в одну витрину:\n```\nhttps://zavetsec.github.io/pentestcodex/\n```\nПрямые ссылки на документы — в разделе [Содержание](#-содержание).\n\n**2. Локально.** Скачайте репозиторий и откройте `index.html` (или любой `.html`) в браузере — работает офлайн.\n\n---\n\n## ✦ Особенности\n\n- **Полностью автономны** — один HTML-файл на документ, никаких внешних ресурсов.\n- **Privacy-first** — шрифты вшиты в base64, нет обращений к Google Fonts или любым CDN; IP посетителя никуда не утекает при открытии.\n- **Air-gap ready** — открываются в браузере без интернета, подходят для изолированных сред.\n- **Без трекеров и аналитики** — ноль телеметрии.\n- **Копирование в один клик** — кнопка `copy` у каждого блока команд; работает и онлайн (GitHub Pages), и офлайн при открытии локального файла (`file://`), без внешних зависимостей.\n- **Живая подстановка (Arsenal)** — поля `Target` / `Domain` над cheat-sheet'ом автоматически подставляют значения во все команды страницы в реальном времени (в памяти, без localStorage); `ATTACKER` (свой IP / LHOST) правится вручную.\n- **Адаптивная вёрстка** — читаются на десктопе и мобильном.\n- **Единый визуальный стандарт** — тёмный фон, зелёный акцент, моноширинный код с подсветкой, таблицы флагов, прогресс-бар чтения.\n\n---\n\n## 🎨 Визуальный стандарт ZavetSec\n\n| Элемент | Значение |\n|---------|----------|\n| Фон | `#0a0d10` / `#0d1117` |\n| Акцент | `#00ff88` |\n| Шрифты | JetBrains Mono (текст/код) · Rajdhani (заголовки) |\n| Эффекты | scanline-оверлей, радиальное свечение, анимированные точки |\n| Формат | самодостаточный HTML, без внешних зависимостей |\n\n---\n\n## 📦 Структура репозитория\n\n```\n.\n├── index.html                       # портал-витрина (точка входа Pages)\n├── README.md\n├── LICENSE\n├── assets/\n│   └── preview.webp                 # превью для README\n├── zavetsec-pentest-codex.html      # полный справочник (Codex)\n├── zavetsec-ad-attack-reference.html # атаки на Active Directory (deep)\n├── zavetsec-cloud-identity-reference.html # облако и идентичность (AWS/Entra/hybrid)\n├── zavetsec-api-security-reference.html # атаки на web API (OWASP API Top 10)\n├── zavetsec-container-k8s-reference.html # Docker и Kubernetes (breakout, RBAC, cloud)\n├── zavetsec-pentest-path.html       # карта прокачки\n├── zavetsec-pentest-arsenal.html    # боевой справочник\n├── zavetsec-kali-2026-guide.html    # Kali Linux 2026\n└── zavetsec-parrot-7-guide.html     # Parrot OS 7\n```\n\n---\n\n## 📄 Лицензия\n\nРаспространяется под лицензией **MIT** — см. файл [LICENSE](LICENSE). Свободно использовать, изменять и распространять с сохранением указания авторства.\n\n---\n\n## 🤝 Вклад\n\nЗамечания по точности команд, неактуальным инструментам и опечаткам приветствуются через Issues и Pull Requests. При предложении изменений сохраняйте визуальный стандарт ZavetSec и принцип самодостаточности (никаких внешних зависимостей).\n\n---\n\n\u003csub\u003eZavetSec · authorized access only · enumerate twice · understand before running · document everything · stay white\u003c/sub\u003e\n","project_url":"https://awesome.ecosyste.ms/api/v1/projects/github.com%2Fzavetsec%2Fpentestcodex","html_url":"https://awesome.ecosyste.ms/projects/github.com%2Fzavetsec%2Fpentestcodex","lists_url":"https://awesome.ecosyste.ms/api/v1/projects/github.com%2Fzavetsec%2Fpentestcodex/lists"}