Cheatsheets & Payloads
Reverse Shells Offensive
Generatoren und lokale Referenz für alle Sprachen und Protokolle.
SQL Injection
Techniken: UNION, Error-based, Boolean-Blind, Time-based. Payloads & Filter-Bypass.
XSS
Cross-Site Scripting: Reflected, Stored, DOM-based. Context-aware Payloads & WAF-Bypass.
LFI / RFI
Local & Remote File Inclusion, Path Traversal, PHP Wrapper-Tricks.
SSTI
Server-Side Template Injection: Jinja2, Twig, FreeMarker, Pebble — Detection & RCE-Chains.
XXE Injection
XML External Entity: File Read, SSRF, Blind XXE via Out-of-Band. Encoded Payloads.
SSRF
Server-Side Request Forgery: Cloud Metadata, Redirect-Bypass, Blind SSRF Detection.
Command Injection
OS Command Injection: Operator-Chains, Blind, Time-based & OOB-Detection.
File Upload Bypass
MIME-Type & Extension Bypass, Polyglots, .htaccess Tricks, Webshell Upload.
AI / LLM Prompt Injection neu
Prompt Injection, Jailbreaking, Indirect Injection, Model Extraction, RAG Poisoning. OWASP LLM Top 10 + MITRE ATLAS.
Hash Cracking
Online-Lookup + Offline-Cracking mit Hashcat & John. Rainbow Tables, Rule-based.
GTFOBins
Unix-Binaries für sudo/SUID/Capability-Exploitation → Shell, File Read/Write.
LOLBAS Windows
Living Off the Land Binaries & Scripts — Windows-native Tools für Pentest.
PayloadsAllTheThings
Die umfassendste Payload-Sammlung — alle Web-Injection-Typen, Enum, Bypass.
NoSQL Injection
MongoDB Operator Injection, Auth Bypass ($ne/$gt/$regex), Blind NoSQLi.
Tools — nach Pentest-Phase
🔍 Recon & Enumeration
🌐 Web Application
🔑 Password & Auth
💀 Post-Exploitation
🎯 C2 Frameworks
Active Directory — Angriffe & Tools
Kerberoasting AD
Service Tickets für SPNs anfordern → offline cracken. Kein Admin nötig. Ziel: Service Account Passwörter.
AS-REP Roasting
Accounts ohne Kerberos Pre-Auth → AS-REP Hash offline cracken. Mit kerbrute oder Impacket.
Pass-the-Hash
NTLM-Hash direkt für Authentifizierung verwenden — kein Klartextpasswort nötig. Via CME, Impacket, Mimikatz.
Pass-the-Ticket
Kerberos TGT/TGS-Tickets exportieren und in neue Session importieren. Rubeus / Mimikatz.
DCSync
DC-Replikation simulieren → alle Hashes dumpen inkl. KRBTGT. Benötigt Replikations-Rechte. Mimikatz / Impacket.
Golden Ticket
TGT fälschen mit KRBTGT-Hash → unbegrenzte Domänen-Persistenz. Mimikatz / Impacket ticketer.
BloodHound / SharpHound
AD-Struktur als Graph — Angriffspfade zu DA visualisieren. SharpHound für Datensammlung.
CrackMapExec / NetExec
Swiss Army Knife für Netzwerk-Pentests: SMB, LDAP, RDP, WinRM — Enum, Spray, Exec.
kerbrute
Kerberos-basiertes Username-Enumeration und Password-Spraying — kein Lockout-Risiko bei Enum.
ldapdomaindump
AD-Daten via LDAP dumpen: User, Gruppen, Computer, Policies — HTML/JSON/CSV Output.
WADComs Referenz
Interaktives AD/Windows-Cheatsheet — Tool + Kontext auswählen → fertiger Befehl.
The Hacker Recipes
Umfassende AD-Angriffs-Methodologie — Kerberos, NTLM, Delegation, Certificate Services.
Cloud Hacking — AWS · Azure · GCP
Pacu AWS
AWS Exploitation Framework — Module für Enum, PrivEsc, Persistenz, Exfil in AWS-Umgebungen.
ScoutSuite
Multi-Cloud Security Auditing: AWS, Azure, GCP, Alibaba. Findet Fehlkonfigurationen automatisch.
Prowler AWS
AWS Security Best Practices & Compliance Checks — CIS, GDPR, HIPAA, SOC2, ISO27001.
ROADtools Azure
Azure AD Enumeration via Graph API — Tenant-Struktur, User, Apps, Service Principals sichtbar machen.
Cloud Hacking Ressourcen
HackTricks Cloud + flaws.cloud (AWS Trainings-Lab) + CloudSecDocs Referenz.
Mobile — Android & iOS
MobSF All-in-One
Mobile Security Framework — automatisierte statische & dynamische Analyse für Android/iOS APKs und IPAs.
Frida
Dynamic Instrumentation Toolkit — Funktionen hooken, SSL Pinning umgehen, App-Verhalten zur Laufzeit manipulieren.
Objection
Runtime Mobile Exploration (Frida-basiert) — SSL Pinning Bypass, Root Detection umgehen, Memory Dump. Keine Jailbreak nötig.
APKTool & jadx
APK dekompilieren → Smali-Code (APKTool) oder Java-Code (jadx). Hardcoded Secrets, API-Endpoints, Logik analysieren.
Drozer Android
Android Security Testing Framework — Attack Surface Analyse, Content Provider Exploits, IPC-Schwachstellen.
OWASP Mobile (MAS)
OWASP Mobile Top 10 + MAS Testing Guide (MASTG) + MASVS — vollständige Mobile Security Referenz.
Physical & Social Engineering
Flipper Zero Physical
Multi-Tool für Physical Pentests: Sub-GHz, NFC, RFID, IR, BadUSB, GPIO. Dokumentation + Community-Firmware.
USB Keystroke Injection
Rubber Ducky / O.MG Cable / BadUSB — automatisierte Tastatureingaben beim Einstecken. Payload-Bibliothek von Hak5.
SET — Social Engineering Toolkit
Phishing, Credential Harvesting, Spear-Phishing, Website Klonen, Payload-Delivery. Metasploit-Integration.
GoPhish
Open-Source Phishing-Framework — Kampagnen-Management, Landing Pages, E-Mail-Tracking, Reporting.
Evilginx2
Man-in-the-Middle Phishing Framework — Session Cookies stehlen, MFA/2FA bypassen. Modular via Phishlets.
Physical Security Bypass
Lock Picking, Bypass-Werkzeuge, Badge-Cloning. TOOOL & LockPickingLawyer als Lernressourcen.
WiFi Hacking — Wireless Pentesting
Aircrack-ng + hcxtools Wireless
WPA2 Handshake & PMKID Capture, Cracking mit Hashcat. hcxdumptool für clientloses PMKID-Angriff — kein Deauth nötig.
WiFi Pineapple Mark VII Hak5
Rogue AP, Evil Twin, PineAP Engine, Recon & Capture. Offizielle Docs + Community-Module (Kismet, nmap, tcpdump).
airgeddon
All-in-One Bash-Framework für WiFi-Audits: Evil Twin, Captive Portal, WPA/WPA2-Cracking, DoS/Deauth, WPS-Angriffe.
Web Auth — JWT · 2FA/MFA · OAuth
JWT Hacking Auth
none-Algorithm, alg:RS256→HS256 Confusion, Weak Secret Bruteforce, jwk/jku Header Injection. jwt_tool für alle Angriffe.
2FA / MFA Bypass Auth
OTP Bruteforce, Response Manipulation, MFA Fatigue (Push Bombing), Phishing-Proxy (Evilginx2), Direct Endpoint Access.
OAuth 2.0 Angriffe Auth
redirect_uri Bypass, fehlender state-Parameter, Token Leakage via Open Redirect, Implicit Flow Abuse, PKCE Downgrade.
MITRE ATT&CK — Taktiken
TA0001 · Initial Access
TA0002 · Execution
TA0003 · Persistence
TA0004 · Privilege Escalation
TA0005 · Defense Evasion
TA0006 · Credential Access
TA0007 · Discovery
TA0008 · Lateral Movement
TA0009 · Collection
TA0010 · Exfiltration
TA0011 · C2
TA0040 · Impact
Detection & Monitoring
Sigma Rules Detection
Plattform-agnostische Detection-Regeln für SIEM-Systeme. Konvertierbar zu Splunk, Elastic, QRadar.
YARA
Pattern-Matching für Malware-Klassifikation. Regex + Binary-Pattern in Rules.
Sysmon Config
SwiftOnSecurity Sysmon-Konfiguration — Best-Practice Logging für Windows-Endpoints.
Elastic Detection Rules
Offizielle Elastic SIEM Detection Rules — ATT&CK-gemappt, aktiv gepflegt.
Splunk Security Content
Splunk Threat Research — Detections, Playbooks, Hunting Queries.
MITRE D3FEND
Defensiv-Gegenstück zu ATT&CK — Countermeasures zu Angriffstechniken gemappt.
Forensics & Incident Response
Volatility 3
Memory Forensics Framework — RAM-Dumps analysieren, Prozesse, Netzwerk, Malware.
Eric Zimmerman Tools
Kollektion von Windows Forensic Tools: MFT-Analyse, Registry, Prefetch, Timeline.
Velociraptor
Endpoint Visibility & DFIR — Remote-Forensics, Live-Hunting, Artifact-Collection.
TheHive
Open-Source IR-Plattform: Case Management, Observables, Cortex-Integration.
Threat Intelligence
AlienVault OTX
Open Threat Exchange — IoC-Feeds, Pulses, Community Threat Intel (kostenlos).
CISA KEV
Known Exploited Vulnerabilities — aktiv ausgenutzte CVEs laut CISA. Patch-Priorität.
OpenCTI
Open Cyber Threat Intelligence Platform — Strukturierte TI, ATT&CK-Integration.
Network Analysis
Windows Event IDs — Detection Cheatsheet
Authentifizierung & Logon Auth
Kritische Event IDs für Login-Monitoring und Brute-Force-Detection.
4624 — Erfolgreicher Logon (Type 3=Network, 10=RemoteInteractive)
4625 — Fehlgeschlagener Logon → Brute-Force-Indikator
4648 — Logon mit expliziten Credentials (Pass-the-Hash!)
4672 — Sonderrechte zugewiesen (Admin-Logon)
4634 — Logoff
Kerberos AD-Angriffe
Event IDs für Kerberoasting, AS-REP Roasting und Ticket-Missbrauch.
4768 — Kerberos TGT angefordert
4769 — Kerberos Service Ticket angefordert → Kerberoasting!
4771 — Kerberos Pre-Auth fehlgeschlagen → AS-REP Roasting
4776 — NTLM-Authentifizierung → Pass-the-Hash Indikator
4662 — Objekt-Op. mit Replik.-Rechten → DCSync Indikator!
Process & Execution Detection
Prozess-Erstellung und PowerShell-Logging — Basis für fast jede Detection-Rule.
4688 — Prozess erstellt (+ Commandline wenn konfiguriert)
4104 — PS Script Block Logging → verdächtige PS-Befehle
4103 — PS Module Logging
7045 — Neuer Service installiert → Persistence!
4697 — Service im System installiert
Account & Group Management
User- und Gruppen-Änderungen — Persistence, PrivEsc, Insider Threat.
4720 — User-Account erstellt
4726 — User-Account gelöscht
4728 — User zu globaler Sicherheitsgruppe hinzugefügt
4732 — User zu lokaler Administratorengruppe hinzugefügt!
4756 — User zu universeller Sicherheitsgruppe hinzugefügt
SIEM-Queries — Splunk SPL & KQL
Brute Force Detection Splunk SPL
Viele fehlgeschlagene Logins von derselben Quelle in kurzem Zeitraum.
index=windows EventCode=4625
| stats count by src_ip, user
| where count > 10
| sort -count
SPL Referenz
Brute Force Detection KQL / Sentinel
Failed Sign-Ins aus Azure AD — für Microsoft Sentinel / Defender.
SigninLogs
| where ResultType != "0"
| summarize FailCount=count()
by UserPrincipalName, IPAddress
| where FailCount > 10
| order by FailCount desc
KQL Referenz
Pass-the-Hash / Lateral Movement SPL
Netzwerk-Logons (Typ 3) mit NTLM — häufiges PTH-Muster.
index=windows EventCode=4624
LogonType=3
AuthenticationPackageName=NTLM
| stats count by src_ip, dest, user
| where count > 3
T1550.002
Verdächtiges PowerShell SPL
Script Block Logging (4104) — encodierte Befehle, Download-Cradles, AMSI-Bypass.
index=windows EventCode=4104
| search ScriptBlockText IN
("*-EncodedCommand*","*IEX*",
"*DownloadString*","*bypass*")
| table _time, host, user,
ScriptBlockText
T1059.001
LSASS Credential Dumping KQL
Prozesse die auf lsass.exe zugreifen — Mimikatz, ProcDump, Task Manager Dump.
DeviceProcessEvents
| where FileName == "lsass.exe"
or InitiatingProcessFileName
has "lsass"
| where ActionType == "ProcessAccessed"
| project Timestamp, DeviceName,
InitiatingProcessFileName,
InitiatingProcessCommandLine
T1003.001
SIEM Query-Ressourcen
Kuratierte Bibliotheken für Detection-Queries — Sigma, Elastic, Splunk, Sentinel.
🔥 Aktuelle CVEs (Critical)
NVD · VPS-Cache
wird geladen…
Lade CVEs…
⚠️ CISA KEV (aktiv ausgenutzt)
CISA · Known Exploited
wird geladen…
Lade KEV…
📰 Security News
THN · Krebs · SANS · BleepComp
wird geladen…
Lade News…
💣 Recent Exploits
Exploit-DB · RSS
wird geladen…
Lade Exploits…
🌍 Threat Maps & Intelligence
🗺 Checkpoint ThreatCloud
Live Cyber Attack Map
🗺 Kaspersky Cyberthreat
Globale Angriffs-Visualisierung
🗺 Cloudflare Radar
Internet Traffic & Security Trends
🗺 Talos Intelligence
IP/Domain Reputation & Threat Map
🔍 AlienVault OTX
Open Threat Exchange · IoC Pulses
⚠️ CISA KEV
Known Exploited Vulnerabilities
💣 Exploit-DB
Public Exploits & PoCs
🐙 GitHub Advisory DB
Open Source Vulnerability Advisories
Lernplattformen
TryHackMe Empfohlen
Guided Learning Paths & Rooms. Ideal für strukturiertes Lernen. Browser-basierte VMs.
HackTheBox
Machines, Challenges, Pro Labs. Anspruchsvoller als THM, sehr praxisnah.
PortSwigger Web Academy kostenlos
Bestes kostenloses Web-Security-Training. Labs zu allen Web-Schwachstellen. Von Burp-Machern.
TCM Security Academy
Praktische Pentest-Kurse von Heath Adams. PNPT-Vorbereitung, sehr hands-on.
IppSec · HTB Writeup-Suche
Durchsuche alle IppSec-Videos nach Tool oder Technik. Ideal zum Nachschlagen von HTB-Techniken.
PentesterLab
Web Security & Code Review Labs. Zertifikate für einzelne Themengebiete.
Blue Team Labs Online
SOC Analyst Training, Forensics, Incident Response — rein defensiver Fokus.
🤖 AI Security — Hands-on Labs & Challenges
Gandalf Challenge
Bringe Gandalf dazu, sein Passwort zu verraten — jede Runde mit besseren Guardrails. Bestes Einsteiger-Lab für Prompt Injection.
Prompt Airlines Challenge
CTF-artige Prompt Injection Challenges in einem Airline-Szenario. Verschiedene Schwierigkeitsstufen.
Doublespeak Challenge
Interaktive Prompt Injection Challenges — verschiedene LLM-Szenarien zum Testen von Jailbreak-Techniken.
AI Goat Vulnerable App
Deliberately vulnerable AI/LLM-Anwendung zum Üben — das DVWA für KI-Sicherheit. Prompt Injection, Modell-Extraktion, Data Poisoning.
AI Hacking for Beginners
Strukturierter Einstiegskurs in AI/LLM Security — von Grundlagen bis zu praktischen Angriffen auf generative KI-Systeme.
MyLLMBank
Sammlung von LLM-Ressourcen, Modellen und Tools für Security Research und Red Teaming gegen KI-Systeme.
Zertifizierungen
| Zertifikat | Anbieter | Schwerpunkt | Level |
|---|---|---|---|
| OSCP | Offensive Security | Pentest, Exploitation, Buffer Overflow | Fortgeschritten |
| PNPT | TCM Security | Practical Network Pentest (praxisnah) | Mittel |
| eJPT | eLearnSecurity | Einstieg Penetration Testing | Einsteiger |
| CEH | EC-Council | Broad Security, Multiple Choice-lastig | Mittel |
| BTL1 | Security Blue Team | SOC Analyst, Forensics, IR | Einsteiger/Mittel |
| CompTIA Security+ | CompTIA | Breite Basis, DoD 8570 approved | Einsteiger |