拓十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

AI Agent 渗透挖洞平台|接入百款工具、MCP、SKILL,内置 C2 与 WebShell 会话管理,所有挖洞操作攻击链可视化

AI Agent 渗透挖洞平台|接入百款工具、MCP、SKILL,内置 C2 与 WebShell 会话管理,所有挖洞操作攻击链可视化

0x01 工具介绍

CyberStrikeAI 是 AI 原生的 Agent 渗透测试挖洞平台,集成上百款常用安全工具,内置 C2 与 WebShell 会话管理。依托 Eino 多智能体与原生 MCP 能力,可将自然语言指令转化为受控攻防动作,支持攻击链可视化建模。平台搭载 RBAC 权限管控、工具调用拦截防护,全链路审计日志完整留存攻防证据,配套资产、漏洞一体化管理,支持 Burp 插件与浏览器扩展,一条命令快速部署,仅用于已获得授权的安全评估与红蓝对抗演练。

注意:现在只对常读和星标的才展示大图推送,建议大家把渗透安全HackTwo"设为星标⭐️"否则可能就看不到了啦!

下载地址在末尾 #渗透安全HackTwo

0x02 功能介绍

✨核心特点

Web 控制台

任务管理

漏洞管理

WebShell 管理

MCP 管理

Skills 管理

系统设置

工具与知识扩展

  • 🧰安全工具:提供 100+ 精选 YAML 工具配方,支持自定义扩展和按角色控制。

  • 🔌MCP 集成:支持 HTTP、stdio、SSE、外部 MCP 联邦和动态工具发现。

  • ⏱️弹性工具执行:阻塞型 MCP/工具调用交给 worker 执行,Agent 只有限等待;支持execution_id多轮等待、主动取消、单 server 熔断、并发限制和统一输出兜底。

  • 🎯Agent Skills:遵循标准 Skill 目录结构,支持渐进式按需加载。

  • 📚知识库:组合查询改写、向量检索、精排和结果后处理能力。

  • 🖼️视觉分析:使用独立视觉模型分析截图、验证码和 UI,对话中仅保留文字摘要。

智能体与编排

  • 🤖智能体执行层:将自然语言意图转化为受控、可审计的安全行动。

  • 🧩Eino 编排:支持单智能体及 Deep、Plan-Execute、Supervisor 多智能体模式。

  • 🔀工作流:通过 Agent、工具、条件、审批和输出节点构建可复用流程。

  • 🎭角色化测试:为常见安全场景提供聚焦的提示词和工具策略。

系统预置 100+ 渗透/攻防工具,覆盖完整攻击链

网络扫描:nmap、masscan、rustscan、arp-scan、nbtscan Web 应用扫描:sqlmap、nikto、dirb、gobuster、feroxbuster、ffuf、httpx 漏洞扫描:nuclei、wpscan、wafw00f、dalfox、xsser 子域名枚举:subfinder、amass、findomain、dnsenum、fierce 网络空间搜索引擎:fofa_search、zoomeye_search、quake_search、shodan_search API 安全:graphql-scanner、arjun、api-fuzzer、api-schema-analyzer 容器安全:trivy、clair、docker-bench-security、kube-bench、kube-hunter 云安全:prowler、scout-suite、cloudmapper、pacu、terrascan、checkov 二进制分析:gdb、radare2、ghidra、objdump、strings、binwalk 漏洞利用:metasploit、msfvenom、pwntools、ropper、ropgadget 密码破解:hashcat、john、hashpump 取证分析:volatility、volatility3、foremost、steghide、exiftool 后渗透:linpeas、winpeas、mimikatz、bloodhound、impacket、responder CTF 实用工具:stegsolve、zsteg、hash-identifier、fcrackzip、pdfcrack、cyberchef 系统辅助:exec、create-file、delete-file、list-files、modify-file

Burpsuite联动

0x03 更新介绍

CyberStrikeAI 现已接入 TypeSafe Jev 作为人机协同审批引擎:Agent 每次非白名单工具调用,会把工具名、参数和策略一次性交给 Jev 做结构化放通/拦截,不再依赖聊天模型输出 JSON。Jev 并行判断破坏性风险与授权渗透意图,本地规则合成 approve/reject;默认放行授权渗透,只拦截打挂业务、毁数据、改账号权限或改线上配置的操作。自定义审批策略会作为组织规则叠加,OpenAI 协议小模型仍可选用。

0x04 使用介绍

📦安装与使用指南

环境要求:

  • Go 1.25+(下载安装,以go.mod为准)

  • Python 3.10+ (下载安装)

    cd CyberStrikeAI chmod +x run.sh && ./run.sh

run.sh脚本会自动完成:

  • ✅ 检查并验证 Go 和 Python 环境

  • ✅ 创建 Python 虚拟环境

  • ✅ 安装 Python 依赖包

  • ✅ 下载 Go 依赖模块

  • ✅ 编译构建项目

  • ✅ 启动服务器

配置 AI 通道(首次使用前必填)

ai: default_channel: openai-main channels: openai-main: name: OpenAI Main provider: openai_compatible api_key: "${OPENAI_API_KEY}" base_url: "https://api.openai.com/v1" # 或 https://api.deepseek.com/v1 model: "gpt-4o" # 或 deepseek-chat, qwen3-max 等 max_total_tokens: 120000 max_completion_tokens: 16384

其他启动方式:

# 直接运行(需自行配环境);与 run.sh 默认一致可加 --https go run cmd/server/main.go --https # 手动编译 go build -o cyberstrike-ai cmd/server/main.go ./cyberstrike-ai --https

0x05 下载

《渗透安全HackTwo》回复20260929获取下载

返回列表