An open API service indexing awesome lists of open source software.

https://github.com/zavetsec/pentestcodex


https://github.com/zavetsec/pentestcodex

Last synced: 1 day ago
JSON representation

Awesome Lists containing this project

README

          

# ZavetSec // Security References

Коллекция автономных HTML-справочников по наступательной безопасности и пентесту, оформленных в едином тёмном киберпанк-стандарте ZavetSec. Каждый документ — один самодостаточный файл: без внешних зависимостей, без CDN, без трекеров. Шрифты вшиты прямо в файл (base64), поэтому страницы работают полностью офлайн и не обращаются ни к одному стороннему серверу при открытии.

```
████████ ZavetSec ████████
dark · offline · zero-dependency · privacy-first
```

![PENTEST CODEX](assets/banner-pentest-codex.svg)

🌐 **Живая версия (портал со всеми документами):** https://zavetsec.github.io/pentestcodex/

---

## ⚠️ Дисклеймер

Все материалы предназначены **исключительно для образовательных целей и авторизованного тестирования на проникновение**.

Любые техники, команды и инструменты применяются **только** при наличии письменного разрешения (подписанный scope / Rules of Engagement / договор) либо на собственной изолированной лаборатории. Несанкционированный доступ к компьютерной информации и сетям преследуется по закону (в РФ — ст. 272–274 УК РФ).

Авторы не несут ответственности за неправомерное использование. Используя эти материалы, вы соглашаетесь действовать в рамках закона и этики. **Authorized use only.**

---

## 🚀 Быстрый старт

**Онлайн** — откройте портал, он связывает все документы:
👉 https://zavetsec.github.io/pentestcodex/

С чего начать:
- **[Справочник (Codex)](https://zavetsec.github.io/pentestcodex/zavetsec-pentest-codex.html)** — максимальная глубина и разбор команд.
- **[Боевой справочник (Arsenal)](https://zavetsec.github.io/pentestcodex/zavetsec-pentest-arsenal.html)** — быстрый cheat-sheet под рукой.
- **[Карта прокачки (Path)](https://zavetsec.github.io/pentestcodex/zavetsec-pentest-path.html)** — если только выстраиваете маршрут обучения.

**Локально** — всё работает офлайн, ничего доустанавливать не нужно:

```bash
git clone https://github.com/zavetsec/pentestcodex.git
cd pentestcodex
xdg-open index.html # Linux (macOS: open index.html)
```

---

## 📚 Содержание

### 📖 [Справочник пентестера — Codex](https://zavetsec.github.io/pentestcodex/zavetsec-pentest-codex.html)
Полная kill-chain в одном документе: **Recon → Enumeration → Exploitation → Privilege Escalation → Pivoting → Reporting**. 16 разделов, где каждый инструмент идёт с описанием назначения, а каждая команда — с разбором флагов и таблицами параметров. Самый детальный материал набора.

### 🛡 [Attacking Active Directory — AD Attack Reference](https://zavetsec.github.io/pentestcodex/zavetsec-ad-attack-reference.html)
Углублённый справочник по атакам на Active Directory: путь до Domain/Enterprise Admin и современные векторы 2025–2026 — **ADCS (ESC1–ESC16)**, делегирование (Unconstrained/Constrained/RBCD), **Shadow Credentials**, ACL/DACL abuse, GPO и SCCM abuse, MSSQL lateral movement, domain dominance и trusts. Каждая техника: суть, предусловие, инструмент, команда.

### ☁ [Attacking Cloud & Identity — Cloud & Identity Reference](https://zavetsec.github.io/pentestcodex/zavetsec-cloud-identity-reference.html)
Пентест облака и облачной идентичности: **AWS** (рекон, энумерация IAM, 20+ путей privilege escalation, сервисы и post-ex) и **Microsoft Azure / Entra ID** (энумерация через ROADtools/AzureHound, password spray и token-атаки, эскалация ролей и злоупотребление service principal), плюс **гибрид on-prem AD ↔ Entra** (Entra Connect, Golden SAML, AZUREADSSOACC). Актуальный инструментарий 2026: Pacu, CloudFox, ROADtools, AzureHound, ScoutSuite, Prowler.

### 🔌 [Attacking Web APIs — API Security Reference](https://zavetsec.github.io/pentestcodex/zavetsec-api-security-reference.html)
Тестирование безопасности API, построенное вокруг **OWASP API Security Top 10 (2023)**: **BOLA/IDOR** (API1), broken authentication (**JWT** alg-confusion и слабые секреты, **OAuth**-флоу), **BOPLA** (mass assignment + excessive data exposure), **BFLA** (API5), **SSRF** (API7), инъекции (SQL/NoSQL/SSTI/XXE), unrestricted resource consumption и злоупотребление бизнес-флоу (API4/6), а также **GraphQL**-специфика (introspection, batching, depth-DoS) и misconfig/inventory/unsafe consumption (API8/9/10). REST и GraphQL, каждая техника: суть, предусловие, как проверить, типичный запрос. Лабы: crAPI, VAmPI, DVGA.

### 🐳 [Attacking Containers & K8s — Container & Kubernetes Security](https://zavetsec.github.io/pentestcodex/zavetsec-container-k8s-reference.html)
Пентест контейнерной инфраструктуры: **Docker** (docker.sock, privileged, опасные capabilities и монтирования), **container breakout** (cgroups release_agent, core_pattern, runtime-CVE, host-namespaces), образы и **registry** (секреты в слоях, push-poison), **Kubernetes** (архитектура, recon, **RBAC**-эскалация, pod-побеги, secrets, **etcd**), supply chain и **admission**, плюс **managed-облака** (EKS/AKS/GKE — IMDS, IRSA/Workload Identity, **cloud pivot**). Каждая техника: суть, предусловие, как проверить, команда. Лабы: Kubernetes Goat, kind, minikube.

### 🗺 [Карта прокачки пентестера](https://zavetsec.github.io/pentestcodex/zavetsec-pentest-path.html)
Дорожная карта развития от фундамента до red team. Пять фаз, лестница сертификатов **PNPT → OSCP → CRTO**, полигоны для практики (HTB, TryHackMe, PortSwigger), методология и чек-лист ежедневных привычек. Отвечает на вопрос «с чего начать и куда двигаться».

### ⚔️ [Боевой справочник — Arsenal](https://zavetsec.github.io/pentestcodex/zavetsec-pentest-arsenal.html)
Практический cheat-sheet команд по фазам атаки для работы «здесь и сейчас»: рекон, web, Active Directory, privesc, пароли, pivoting. Меньше теории, больше готовых команд под рукой.

### 🐉 [Kali Linux 2026 — руководство](https://zavetsec.github.io/pentestcodex/zavetsec-kali-2026-guide.html)
Полный разбор Kali Linux 2026.1: установка и проверка образа, метапакеты, инструменты по всем категориям меню — с командами и пояснениями. От первого запуска до боевой настройки.

### 🦜 [Parrot OS 7 — руководство](https://zavetsec.github.io/pentestcodex/zavetsec-parrot-7-guide.html)
Полный разбор Parrot OS 7 «Echo»: редакции, встроенная приватность и анонимность (**AnonSurf**, Tor), инструменты по категориям и прямое сравнение с Kali — что выбрать под задачу.

---

## 🎯 Область охвата

Фокус набора — **on-prem инфраструктура, web/API, контейнеры и облачная идентичность**: Active Directory, web-приложения и API, сетевой пентест, Linux/Windows, Docker и Kubernetes, плюс AWS и Azure / Entra ID (включая гибрид AD ↔ Entra). Каждый крупный домен раскрыт отдельным документом, а не размазан поверхностно. Сознательно **вне scope** пока: мобайл и узкоспециальный реверс — это следующие кандидаты на отдельные документы. Решение в пользу глубины, а не широты.

## ❓ Почему HTML, а не Wiki

- **Работает полностью офлайн** — открывается в браузере без интернета.
- **Один файл = один документ** — легко скачать, переслать, заархивировать.
- **Air-gapped среды** — подходит для изолированных и закрытых сетей.
- **Одинаковый вид везде** — не зависит от темы GitHub, рендера Wiki или клиента.
- **Полный контроль оформления** — таблицы флагов, подсветка кода, навигация, прогресс-бар чтения, копирование команд в один клик и живая подстановка значений, чего Wiki/Markdown не дают.
- **Долговечность** — самодостаточный артефакт без привязки к платформе.

---

## 👁 Как смотреть

GitHub **не рендерит HTML** в интерфейсе репозитория — при клике на `.html` прямо в репозитории вы увидите исходный код. Открывайте документы одним из способов:

**1. Портал GitHub Pages (рекомендуется).** Всё уже связано в одну витрину:
```
https://zavetsec.github.io/pentestcodex/
```
Прямые ссылки на документы — в разделе [Содержание](#-содержание).

**2. Локально.** Скачайте репозиторий и откройте `index.html` (или любой `.html`) в браузере — работает офлайн.

---

## ✦ Особенности

- **Полностью автономны** — один HTML-файл на документ, никаких внешних ресурсов.
- **Privacy-first** — шрифты вшиты в base64, нет обращений к Google Fonts или любым CDN; IP посетителя никуда не утекает при открытии.
- **Air-gap ready** — открываются в браузере без интернета, подходят для изолированных сред.
- **Без трекеров и аналитики** — ноль телеметрии.
- **Копирование в один клик** — кнопка `copy` у каждого блока команд; работает и онлайн (GitHub Pages), и офлайн при открытии локального файла (`file://`), без внешних зависимостей.
- **Живая подстановка (Arsenal)** — поля `Target` / `Domain` над cheat-sheet'ом автоматически подставляют значения во все команды страницы в реальном времени (в памяти, без localStorage); `ATTACKER` (свой IP / LHOST) правится вручную.
- **Адаптивная вёрстка** — читаются на десктопе и мобильном.
- **Единый визуальный стандарт** — тёмный фон, зелёный акцент, моноширинный код с подсветкой, таблицы флагов, прогресс-бар чтения.

---

## 🎨 Визуальный стандарт ZavetSec

| Элемент | Значение |
|---------|----------|
| Фон | `#0a0d10` / `#0d1117` |
| Акцент | `#00ff88` |
| Шрифты | JetBrains Mono (текст/код) · Rajdhani (заголовки) |
| Эффекты | scanline-оверлей, радиальное свечение, анимированные точки |
| Формат | самодостаточный HTML, без внешних зависимостей |

---

## 📦 Структура репозитория

```
.
├── index.html # портал-витрина (точка входа Pages)
├── README.md
├── LICENSE
├── assets/
│ └── preview.webp # превью для README
├── zavetsec-pentest-codex.html # полный справочник (Codex)
├── zavetsec-ad-attack-reference.html # атаки на Active Directory (deep)
├── zavetsec-cloud-identity-reference.html # облако и идентичность (AWS/Entra/hybrid)
├── zavetsec-api-security-reference.html # атаки на web API (OWASP API Top 10)
├── zavetsec-container-k8s-reference.html # Docker и Kubernetes (breakout, RBAC, cloud)
├── zavetsec-pentest-path.html # карта прокачки
├── zavetsec-pentest-arsenal.html # боевой справочник
├── zavetsec-kali-2026-guide.html # Kali Linux 2026
└── zavetsec-parrot-7-guide.html # Parrot OS 7
```

---

## 📄 Лицензия

Распространяется под лицензией **MIT** — см. файл [LICENSE](LICENSE). Свободно использовать, изменять и распространять с сохранением указания авторства.

---

## 🤝 Вклад

Замечания по точности команд, неактуальным инструментам и опечаткам приветствуются через Issues и Pull Requests. При предложении изменений сохраняйте визуальный стандарт ZavetSec и принцип самодостаточности (никаких внешних зависимостей).

---

ZavetSec · authorized access only · enumerate twice · understand before running · document everything · stay white