https://github.com/zavetsec/pentestcodex
https://github.com/zavetsec/pentestcodex
Last synced: 1 day ago
JSON representation
- Host: GitHub
- URL: https://github.com/zavetsec/pentestcodex
- Owner: zavetsec
- License: mit
- Created: 2026-06-09T10:57:24.000Z (about 1 month ago)
- Default Branch: main
- Last Pushed: 2026-06-09T11:26:48.000Z (about 1 month ago)
- Last Synced: 2026-06-09T13:04:43.259Z (about 1 month ago)
- Language: HTML
- Size: 1.74 MB
- Stars: 1
- Watchers: 1
- Forks: 0
- Open Issues: 0
-
Metadata Files:
- Readme: README.md
- License: LICENSE
Awesome Lists containing this project
README
# ZavetSec // Security References
Коллекция автономных HTML-справочников по наступательной безопасности и пентесту, оформленных в едином тёмном киберпанк-стандарте ZavetSec. Каждый документ — один самодостаточный файл: без внешних зависимостей, без CDN, без трекеров. Шрифты вшиты прямо в файл (base64), поэтому страницы работают полностью офлайн и не обращаются ни к одному стороннему серверу при открытии.
```
████████ ZavetSec ████████
dark · offline · zero-dependency · privacy-first
```

🌐 **Живая версия (портал со всеми документами):** https://zavetsec.github.io/pentestcodex/
---
## ⚠️ Дисклеймер
Все материалы предназначены **исключительно для образовательных целей и авторизованного тестирования на проникновение**.
Любые техники, команды и инструменты применяются **только** при наличии письменного разрешения (подписанный scope / Rules of Engagement / договор) либо на собственной изолированной лаборатории. Несанкционированный доступ к компьютерной информации и сетям преследуется по закону (в РФ — ст. 272–274 УК РФ).
Авторы не несут ответственности за неправомерное использование. Используя эти материалы, вы соглашаетесь действовать в рамках закона и этики. **Authorized use only.**
---
## 🚀 Быстрый старт
**Онлайн** — откройте портал, он связывает все документы:
👉 https://zavetsec.github.io/pentestcodex/
С чего начать:
- **[Справочник (Codex)](https://zavetsec.github.io/pentestcodex/zavetsec-pentest-codex.html)** — максимальная глубина и разбор команд.
- **[Боевой справочник (Arsenal)](https://zavetsec.github.io/pentestcodex/zavetsec-pentest-arsenal.html)** — быстрый cheat-sheet под рукой.
- **[Карта прокачки (Path)](https://zavetsec.github.io/pentestcodex/zavetsec-pentest-path.html)** — если только выстраиваете маршрут обучения.
**Локально** — всё работает офлайн, ничего доустанавливать не нужно:
```bash
git clone https://github.com/zavetsec/pentestcodex.git
cd pentestcodex
xdg-open index.html # Linux (macOS: open index.html)
```
---
## 📚 Содержание
### 📖 [Справочник пентестера — Codex](https://zavetsec.github.io/pentestcodex/zavetsec-pentest-codex.html)
Полная kill-chain в одном документе: **Recon → Enumeration → Exploitation → Privilege Escalation → Pivoting → Reporting**. 16 разделов, где каждый инструмент идёт с описанием назначения, а каждая команда — с разбором флагов и таблицами параметров. Самый детальный материал набора.
### 🛡 [Attacking Active Directory — AD Attack Reference](https://zavetsec.github.io/pentestcodex/zavetsec-ad-attack-reference.html)
Углублённый справочник по атакам на Active Directory: путь до Domain/Enterprise Admin и современные векторы 2025–2026 — **ADCS (ESC1–ESC16)**, делегирование (Unconstrained/Constrained/RBCD), **Shadow Credentials**, ACL/DACL abuse, GPO и SCCM abuse, MSSQL lateral movement, domain dominance и trusts. Каждая техника: суть, предусловие, инструмент, команда.
### ☁ [Attacking Cloud & Identity — Cloud & Identity Reference](https://zavetsec.github.io/pentestcodex/zavetsec-cloud-identity-reference.html)
Пентест облака и облачной идентичности: **AWS** (рекон, энумерация IAM, 20+ путей privilege escalation, сервисы и post-ex) и **Microsoft Azure / Entra ID** (энумерация через ROADtools/AzureHound, password spray и token-атаки, эскалация ролей и злоупотребление service principal), плюс **гибрид on-prem AD ↔ Entra** (Entra Connect, Golden SAML, AZUREADSSOACC). Актуальный инструментарий 2026: Pacu, CloudFox, ROADtools, AzureHound, ScoutSuite, Prowler.
### 🔌 [Attacking Web APIs — API Security Reference](https://zavetsec.github.io/pentestcodex/zavetsec-api-security-reference.html)
Тестирование безопасности API, построенное вокруг **OWASP API Security Top 10 (2023)**: **BOLA/IDOR** (API1), broken authentication (**JWT** alg-confusion и слабые секреты, **OAuth**-флоу), **BOPLA** (mass assignment + excessive data exposure), **BFLA** (API5), **SSRF** (API7), инъекции (SQL/NoSQL/SSTI/XXE), unrestricted resource consumption и злоупотребление бизнес-флоу (API4/6), а также **GraphQL**-специфика (introspection, batching, depth-DoS) и misconfig/inventory/unsafe consumption (API8/9/10). REST и GraphQL, каждая техника: суть, предусловие, как проверить, типичный запрос. Лабы: crAPI, VAmPI, DVGA.
### 🐳 [Attacking Containers & K8s — Container & Kubernetes Security](https://zavetsec.github.io/pentestcodex/zavetsec-container-k8s-reference.html)
Пентест контейнерной инфраструктуры: **Docker** (docker.sock, privileged, опасные capabilities и монтирования), **container breakout** (cgroups release_agent, core_pattern, runtime-CVE, host-namespaces), образы и **registry** (секреты в слоях, push-poison), **Kubernetes** (архитектура, recon, **RBAC**-эскалация, pod-побеги, secrets, **etcd**), supply chain и **admission**, плюс **managed-облака** (EKS/AKS/GKE — IMDS, IRSA/Workload Identity, **cloud pivot**). Каждая техника: суть, предусловие, как проверить, команда. Лабы: Kubernetes Goat, kind, minikube.
### 🗺 [Карта прокачки пентестера](https://zavetsec.github.io/pentestcodex/zavetsec-pentest-path.html)
Дорожная карта развития от фундамента до red team. Пять фаз, лестница сертификатов **PNPT → OSCP → CRTO**, полигоны для практики (HTB, TryHackMe, PortSwigger), методология и чек-лист ежедневных привычек. Отвечает на вопрос «с чего начать и куда двигаться».
### ⚔️ [Боевой справочник — Arsenal](https://zavetsec.github.io/pentestcodex/zavetsec-pentest-arsenal.html)
Практический cheat-sheet команд по фазам атаки для работы «здесь и сейчас»: рекон, web, Active Directory, privesc, пароли, pivoting. Меньше теории, больше готовых команд под рукой.
### 🐉 [Kali Linux 2026 — руководство](https://zavetsec.github.io/pentestcodex/zavetsec-kali-2026-guide.html)
Полный разбор Kali Linux 2026.1: установка и проверка образа, метапакеты, инструменты по всем категориям меню — с командами и пояснениями. От первого запуска до боевой настройки.
### 🦜 [Parrot OS 7 — руководство](https://zavetsec.github.io/pentestcodex/zavetsec-parrot-7-guide.html)
Полный разбор Parrot OS 7 «Echo»: редакции, встроенная приватность и анонимность (**AnonSurf**, Tor), инструменты по категориям и прямое сравнение с Kali — что выбрать под задачу.
---
## 🎯 Область охвата
Фокус набора — **on-prem инфраструктура, web/API, контейнеры и облачная идентичность**: Active Directory, web-приложения и API, сетевой пентест, Linux/Windows, Docker и Kubernetes, плюс AWS и Azure / Entra ID (включая гибрид AD ↔ Entra). Каждый крупный домен раскрыт отдельным документом, а не размазан поверхностно. Сознательно **вне scope** пока: мобайл и узкоспециальный реверс — это следующие кандидаты на отдельные документы. Решение в пользу глубины, а не широты.
## ❓ Почему HTML, а не Wiki
- **Работает полностью офлайн** — открывается в браузере без интернета.
- **Один файл = один документ** — легко скачать, переслать, заархивировать.
- **Air-gapped среды** — подходит для изолированных и закрытых сетей.
- **Одинаковый вид везде** — не зависит от темы GitHub, рендера Wiki или клиента.
- **Полный контроль оформления** — таблицы флагов, подсветка кода, навигация, прогресс-бар чтения, копирование команд в один клик и живая подстановка значений, чего Wiki/Markdown не дают.
- **Долговечность** — самодостаточный артефакт без привязки к платформе.
---
## 👁 Как смотреть
GitHub **не рендерит HTML** в интерфейсе репозитория — при клике на `.html` прямо в репозитории вы увидите исходный код. Открывайте документы одним из способов:
**1. Портал GitHub Pages (рекомендуется).** Всё уже связано в одну витрину:
```
https://zavetsec.github.io/pentestcodex/
```
Прямые ссылки на документы — в разделе [Содержание](#-содержание).
**2. Локально.** Скачайте репозиторий и откройте `index.html` (или любой `.html`) в браузере — работает офлайн.
---
## ✦ Особенности
- **Полностью автономны** — один HTML-файл на документ, никаких внешних ресурсов.
- **Privacy-first** — шрифты вшиты в base64, нет обращений к Google Fonts или любым CDN; IP посетителя никуда не утекает при открытии.
- **Air-gap ready** — открываются в браузере без интернета, подходят для изолированных сред.
- **Без трекеров и аналитики** — ноль телеметрии.
- **Копирование в один клик** — кнопка `copy` у каждого блока команд; работает и онлайн (GitHub Pages), и офлайн при открытии локального файла (`file://`), без внешних зависимостей.
- **Живая подстановка (Arsenal)** — поля `Target` / `Domain` над cheat-sheet'ом автоматически подставляют значения во все команды страницы в реальном времени (в памяти, без localStorage); `ATTACKER` (свой IP / LHOST) правится вручную.
- **Адаптивная вёрстка** — читаются на десктопе и мобильном.
- **Единый визуальный стандарт** — тёмный фон, зелёный акцент, моноширинный код с подсветкой, таблицы флагов, прогресс-бар чтения.
---
## 🎨 Визуальный стандарт ZavetSec
| Элемент | Значение |
|---------|----------|
| Фон | `#0a0d10` / `#0d1117` |
| Акцент | `#00ff88` |
| Шрифты | JetBrains Mono (текст/код) · Rajdhani (заголовки) |
| Эффекты | scanline-оверлей, радиальное свечение, анимированные точки |
| Формат | самодостаточный HTML, без внешних зависимостей |
---
## 📦 Структура репозитория
```
.
├── index.html # портал-витрина (точка входа Pages)
├── README.md
├── LICENSE
├── assets/
│ └── preview.webp # превью для README
├── zavetsec-pentest-codex.html # полный справочник (Codex)
├── zavetsec-ad-attack-reference.html # атаки на Active Directory (deep)
├── zavetsec-cloud-identity-reference.html # облако и идентичность (AWS/Entra/hybrid)
├── zavetsec-api-security-reference.html # атаки на web API (OWASP API Top 10)
├── zavetsec-container-k8s-reference.html # Docker и Kubernetes (breakout, RBAC, cloud)
├── zavetsec-pentest-path.html # карта прокачки
├── zavetsec-pentest-arsenal.html # боевой справочник
├── zavetsec-kali-2026-guide.html # Kali Linux 2026
└── zavetsec-parrot-7-guide.html # Parrot OS 7
```
---
## 📄 Лицензия
Распространяется под лицензией **MIT** — см. файл [LICENSE](LICENSE). Свободно использовать, изменять и распространять с сохранением указания авторства.
---
## 🤝 Вклад
Замечания по точности команд, неактуальным инструментам и опечаткам приветствуются через Issues и Pull Requests. При предложении изменений сохраняйте визуальный стандарт ZavetSec и принцип самодостаточности (никаких внешних зависимостей).
---
ZavetSec · authorized access only · enumerate twice · understand before running · document everything · stay white