home.social

#pentesting — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #pentesting, aggregated by home.social.

  1. What is Web Security and Web Penetration Testing Tools

    In this article, I cover essential web penetration testing tools and how they fit into different stages of the assessment process.
    denizhalil.com/2024/12/19/web-

    #CyberSecurity #WebSecurity #Pentesting #BurpSuite #Nmap #SQLMap #BugBounty #RedTeam #InfoSec #EthicalHacking #SecurityTools #DenizHalil

  2. ----------------

    🛠️ Tool
    ===================

    Agent Zero Penetration Tester is a GitHub repository that configures a single Agent Zero instance as a specialized web application penetration testing agent. The agent operates autonomously within a defined scope, uses only integrated tools, and produces evidence-rich professional results.

    Key Features

    The repository provides a complete agent configuration:
    • Role prompt defining methodology, capabilities, and reporting framework
    • Context file with high-level agent description
    • User mission prompt specifying operational workflow and success criteria
    • Tool manifest (a0toolssetting.json) consumed by the platform runtime
    • Model testing prompt for evaluating AI models on pentesting tasks
    • Sandbox documentation for safe execution environments

    Technical Implementation

    Two tools drive operation:

    1. code_execution_tool() runs command-line security tools. The prompt enforces sequencing constraints, like waiting for nikto to complete before starting gobuster. The runtime="output" parameter distinguishes completed processes from in-progress ones.

    2. browser_agent() handles web interaction with a strict allowlist: only the origin of base_url (scheme://host:port) and same-host routes are accessible. The agent must open base_url first before navigating via UI.

    Target configuration is read exclusively from /a0/tmp/initialinput.json inside the container. Example: base_url: http://127.0.0.1:3000 with demo credentials. No repository fallback exists.

    Model Testing Framework

    modeltestingprompt.md evaluates AI models on pentesting tool syntax accuracy, error handling, tool selection, and methodology adherence. This evaluates formulation ability, not live exploitation capability.

    Scope and Safety

    Safety constraints are defined in both the role prompt and the mission prompt. The browser allowlist limits exposure to intended targets. The agent is designed to stay within defined boundaries.

    Use Cases
    • Automated web app vulnerability assessment in controlled environments
    • AI model evaluation for pentesting tool competence
    • Security testing workflow validation and training
    • Juice Shop scenarios with pre-configured defaults

    Limitations

    להערכתי, the repository assumes familiarity with Agent Zero's platform. No independent testing has been conducted. The model testing prompt evaluates syntax and methodology, not real-world exploitation effectiveness. A demo video is available showing the agent in action.

    🔹 tool #pentesting #agentzero #websecurity #AIagent

    🔗 Source: github.com/StirlingGoetz/a0pen

  3. HackTheBox. Прохождение Mini Pro Lab Puppet

    Вам поручено провести проверку на проникновение в компанию Puppet Inc . Компания не разрешает передачу данных за пределы внутренней сети, поэтому внутри компании был создан сервер управления и контроля ( C2 ), и сотрудник запустил вредоносную программу для имитации успешной атаки с использованием методов социальной инженерии. Puppet — это небольшой сценарий Active Directory , в котором вы начинаете с уже работающего маяка Sliver C2 на внутренней системе. Он предназначен для отработки работы в рамках C2 -инфраструктуры в современной, сложной гибридной среде. Puppet разработан для специалистов по тестированию на проникновение и « красных команд », ищущих быструю и сложную лабораторию с уже настроенной C2 -инфраструктурой для отработки операций C2 . Эта лаборатория « Оператор красной команды уровня I » познакомит игроков со следующими темами: - Перечисление - Перечисление и атаки на Active Directory - Эксплуатация инфраструктуры DevOps - Боковое перемещение - Локальное повышение привилегий - Операции C2

    habr.com/ru/articles/1039202/

    #hackthebox #htb #redteam #redteaming #pentest #pentesting

  4. HackTheBox. Прохождение Mini Pro Lab Puppet

    Вам поручено провести проверку на проникновение в компанию Puppet Inc . Компания не разрешает передачу данных за пределы внутренней сети, поэтому внутри компании был создан сервер управления и контроля ( C2 ), и сотрудник запустил вредоносную программу для имитации успешной атаки с использованием методов социальной инженерии. Puppet — это небольшой сценарий Active Directory , в котором вы начинаете с уже работающего маяка Sliver C2 на внутренней системе. Он предназначен для отработки работы в рамках C2 -инфраструктуры в современной, сложной гибридной среде. Puppet разработан для специалистов по тестированию на проникновение и « красных команд », ищущих быструю и сложную лабораторию с уже настроенной C2 -инфраструктурой для отработки операций C2 . Эта лаборатория « Оператор красной команды уровня I » познакомит игроков со следующими темами: - Перечисление - Перечисление и атаки на Active Directory - Эксплуатация инфраструктуры DevOps - Боковое перемещение - Локальное повышение привилегий - Операции C2

    habr.com/ru/articles/1039202/

    #hackthebox #htb #redteam #redteaming #pentest #pentesting

  5. HackTheBox. Прохождение Mini Pro Lab Puppet

    Вам поручено провести проверку на проникновение в компанию Puppet Inc . Компания не разрешает передачу данных за пределы внутренней сети, поэтому внутри компании был создан сервер управления и контроля ( C2 ), и сотрудник запустил вредоносную программу для имитации успешной атаки с использованием методов социальной инженерии. Puppet — это небольшой сценарий Active Directory , в котором вы начинаете с уже работающего маяка Sliver C2 на внутренней системе. Он предназначен для отработки работы в рамках C2 -инфраструктуры в современной, сложной гибридной среде. Puppet разработан для специалистов по тестированию на проникновение и « красных команд », ищущих быструю и сложную лабораторию с уже настроенной C2 -инфраструктурой для отработки операций C2 . Эта лаборатория « Оператор красной команды уровня I » познакомит игроков со следующими темами: - Перечисление - Перечисление и атаки на Active Directory - Эксплуатация инфраструктуры DevOps - Боковое перемещение - Локальное повышение привилегий - Операции C2

    habr.com/ru/articles/1039202/

    #hackthebox #htb #redteam #redteaming #pentest #pentesting

  6. HackTheBox. Прохождение Mini Pro Lab Puppet

    Вам поручено провести проверку на проникновение в компанию Puppet Inc . Компания не разрешает передачу данных за пределы внутренней сети, поэтому внутри компании был создан сервер управления и контроля ( C2 ), и сотрудник запустил вредоносную программу для имитации успешной атаки с использованием методов социальной инженерии. Puppet — это небольшой сценарий Active Directory , в котором вы начинаете с уже работающего маяка Sliver C2 на внутренней системе. Он предназначен для отработки работы в рамках C2 -инфраструктуры в современной, сложной гибридной среде. Puppet разработан для специалистов по тестированию на проникновение и « красных команд », ищущих быструю и сложную лабораторию с уже настроенной C2 -инфраструктурой для отработки операций C2 . Эта лаборатория « Оператор красной команды уровня I » познакомит игроков со следующими темами: - Перечисление - Перечисление и атаки на Active Directory - Эксплуатация инфраструктуры DevOps - Боковое перемещение - Локальное повышение привилегий - Операции C2

    habr.com/ru/articles/1039202/

    #hackthebox #htb #redteam #redteaming #pentest #pentesting

  7. 🛡️ Anthropic's Mythos-class Models to Be Released Publicly

    📝 Anthropic plans to release Mythos-class models to the pu...

    theregister.com/security/2026/

    📰 www.theregister.com - Articles

    #DataBreach #Pentesting

  8. 🛡️ Anthropic's Mythos-class Models to Be Released Publicly

    📝 Anthropic plans to release Mythos-class models to the pu...

    theregister.com/security/2026/

    📰 www.theregister.com - Articles

    #DataBreach #Pentesting

  9. From this week's Linux Update: Every pen test begins with information gathering. Give yourself a head start with the Shodan search engine and its powerful toolkit.
    linux-magazine.com/Issues/2026

  10. 🍵 HTB Help Walkthrough 🍵

    Learn how to perform:
    - GraphQL Enumeration
    - File Upload Exploitation
    - Kernel Exploitation

    🎬️Watch it here:
    youtube.com/watch?v=6XB-M3DajRU

    #HTB #HackTheBox #OSCP #Pentesting #EthicalHacking #Cybersecurity #RedTeam #CTF

  11. 🍵 HTB Help Walkthrough 🍵

    Learn how to perform:
    - GraphQL Enumeration
    - File Upload Exploitation
    - Kernel Exploitation

    🎬️Watch it here:
    youtube.com/watch?v=6XB-M3DajRU

    #HTB #HackTheBox #OSCP #Pentesting #EthicalHacking #Cybersecurity #RedTeam #CTF

  12. 🚨 Worried about your #NGINX web servers? 👉 We built a *free* scanner for CVE-2026-42945 (NGINX Rift). 👇

    Check your targets now (no account required): pentest-tools.com/network-vuln

    Once the scan completes (and if your target is vulnerable), you'll get a finding that includes:
    ✅ the detected NGINX version
    ✅the vulnerable range it falls into
    ✅the CVSS score & severity rating
    ✅remediation guidance

    Download it as a PDF and share it with whoever handles remediation.

    Oh, and one thing to check before you call it patched: upgrading your primary NGINX install *doesn’t* cover copies embedded in container images or Kubernetes ingress controllers.

    Those need separate inventory and patching.

    PS: We also have a dedicated Kubernetes vulnerability scanner. You can find it on our website.

    #offensivesecurity #pentesting #vulnerabilitymanagement

  13. 🔴 A penetration test finds vulnerabilities.
    Red Teaming shows whether attackers can actually bypass your defences.

    👉 7asecurity.com/blog/2026/05/re

  14. RE: mastodon.social/@7ASecurity/11

    🔴🔵 Purple Teaming bridges the gap between attackers and defenders.

    Finding vulnerabilities isn’t enough —
    your team must learn how attacks actually bypass detection.

    👉 7asecurity.com/blog/2026/05/pu

  15. Responder Tool for Network Credential Capture in Active Directory

    In this article, I cover how Responder works, common credential capture techniques, and practical mitigation strategies for defending Active Directory environments.

    denizhalil.com/2026/05/18/resp

    #CyberSecurity #ActiveDirectory #Responder #LLMNR #NTLM #CredentialCapture #RedTeam #BlueTeam #Pentesting #WindowsSecurity #InfoSec #EthicalHacking #DenizHalil

  16. Responder Tool for Network Credential Capture in Active Directory

    In this article, I cover how Responder works, common credential capture techniques, and practical mitigation strategies for defending Active Directory environments.

    denizhalil.com/2026/05/18/resp

    #CyberSecurity #ActiveDirectory #Responder #LLMNR #NTLM #CredentialCapture #RedTeam #BlueTeam #Pentesting #WindowsSecurity #InfoSec #EthicalHacking #DenizHalil

  17. Responder Tool for Network Credential Capture in Active Directory

    In this article, I cover how Responder works, common credential capture techniques, and practical mitigation strategies for defending Active Directory environments.

    denizhalil.com/2026/05/18/resp

    #CyberSecurity #ActiveDirectory #Responder #LLMNR #NTLM #CredentialCapture #RedTeam #BlueTeam #Pentesting #WindowsSecurity #InfoSec #EthicalHacking #DenizHalil

  18. Oh, look! Yet another "self-contained" sandbox for those who desperately want to pretend their smart toaster is a CIA target. 🕵️‍♂️🌐 If only managing IoT devices was as simple as this GitHub repo makes it seem—because clearly, what the world needs now is more #pentesting of #lightbulbs. 💡🙄
    github.com/ABGEO/mezz #selfcontainedsandbox #IoTdevices #smarttoaster #cybersecurity #HackerNews #ngated

  19. Oh, look! Yet another "self-contained" sandbox for those who desperately want to pretend their smart toaster is a CIA target. 🕵️‍♂️🌐 If only managing IoT devices was as simple as this GitHub repo makes it seem—because clearly, what the world needs now is more #pentesting of #lightbulbs. 💡🙄
    github.com/ABGEO/mezz #selfcontainedsandbox #IoTdevices #smarttoaster #cybersecurity #HackerNews #ngated

  20. Oh, look! Yet another "self-contained" sandbox for those who desperately want to pretend their smart toaster is a CIA target. 🕵️‍♂️🌐 If only managing IoT devices was as simple as this GitHub repo makes it seem—because clearly, what the world needs now is more #pentesting of #lightbulbs. 💡🙄
    github.com/ABGEO/mezz #selfcontainedsandbox #IoTdevices #smarttoaster #cybersecurity #HackerNews #ngated

  21. Oh, look! Yet another "self-contained" sandbox for those who desperately want to pretend their smart toaster is a CIA target. 🕵️‍♂️🌐 If only managing IoT devices was as simple as this GitHub repo makes it seem—because clearly, what the world needs now is more #pentesting of #lightbulbs. 💡🙄
    github.com/ABGEO/mezz #selfcontainedsandbox #IoTdevices #smarttoaster #cybersecurity #HackerNews #ngated

  22. Oh, look! Yet another "self-contained" sandbox for those who desperately want to pretend their smart toaster is a CIA target. 🕵️‍♂️🌐 If only managing IoT devices was as simple as this GitHub repo makes it seem—because clearly, what the world needs now is more #pentesting of #lightbulbs. 💡🙄
    github.com/ABGEO/mezz #selfcontainedsandbox #IoTdevices #smarttoaster #cybersecurity #HackerNews #ngated