Нов инструмент с отворен код въвежда автономни AI агенти в работните процеси за офанзивна сигурност. PentestCode, разклонение (hard fork) на OpenCode, създадено специално за тестове за проникване, изпълнява инструменти за сигурност, анализира техните резултати и взема тактически решения директно от терминален интерфейс при минимална човешка намеса.

Основното предимство на инструмента е автоматизацията на методологията. Тестващият може да въведе една-единствена инструкция, например насочване към IP адрес с цел придобиване на права на администратор на домейн, и координиращият агент на PentestCode поема контрола.

Той изпълнява nmap -sS -p- сканиране, автоматично анализира резултатите в структурирано състояние на ангажимента и разпознава модели като портове 88 и 389, които сигнализират за домейнов контролер (Domain Controller).

PentestCode AI агент за тестове за проникване

Оттам той стартира паралелни субагенти за извличане на информация (enumeration) за SMB, LDAP и HTTP, опитва атака от тип AS-REP roasting за събиране на Kerberos хешове за разбиване и разпространява придобитите идентификационни данни (credential spraying) във всяка открита услуга: SMB, WinRM, LDAP, RDP.

Успешното влизане през WinRM задейства агент за следкомпрометационни действия (post-exploitation), който извлича SAM, LSA и DPAPI тайни, като всяка стъпка се записва във верига от доказателства.

PentestCode, разработен от Жангир Оспанов, използва архитектура „стратег-координатор“, базирана на изследванията на HPTSA, което според неговите разработчици осигурява 4,3 пъти подобрение в сравнение с подходите с един агент.

Тринадесет агента управляват различни роли: разузнаване, сканиране, извличане на информация, експлоатация, атаки срещу идентичността в Active Directory/Kerberos, инфраструктурни протоколи като SNMP и IPMI, тестване на уеб приложения, следкомпрометационни действия, разработка на експлойти, филтриране на фалшиви сигнали и отчетност, като всички споделят единно общо състояние в реално време.

Това споделено състояние вероятно е най-отличителната черта на проекта. То проследява хостове, услуги, уязвимости (с нива на увереност и статус), идентификационни данни, нива на достъп и граф на връзките между обектите, свързващ откритията чрез етикети като EXPLOITED_VIA и PIVOT_TO.

Модул за пътища на атака използва алгоритмите на Дейкстра и К-най-къси пътища на Йен на базата на тегла, за да предложи маршрути през този граф. Състоянието се запазва между сесиите, така че тестващите могат да възобновят многодневни ангажименти, без да губят контекст.

Отвъд общия достъп до конзола, PentestCode включва 18 инструмента, пригодени за офанзивна работа. Парсерите преобразуват необработените резултати от Nmap, Nuclei, NetExec, Gobuster, BloodHound и sqlmap директно в структурирани записи за състоянието, като използването им е задължително, което предотвратява пропускането на констатации чрез ръчна работа с grep.

Допълнителните инструменти управляват JWT анализ, откриване на XSS, планиране на атаки с напасване на пароли (credential spray), валидиране на обхвата, управление на тунели и генериране на отчети.

Деветнадесет пакета с „умения“ при поискване — файлове със знания в markdown формат, обхващащи контролни списъци за фазите, специфични тактики за услугите и ръководства за AD, уеб приложения и облачни среди — разширяват познанията на агента без промени в кода.

Инструментът може да бъде изтеглен от GitHub и е описан като „незабележим“ (not stealthy), неподходящ за сценарии за симулация на реални атаки (red-team OPSEC) и предразположен към повторно стартиране на едни и същи инструменти.

Разходите за токени при реални ангажименти могат да варират между 5 и 50 долара в зависимост от обхвата и избора на LLM, като Claude Opus/Sonnet се посочва като по-ефективен от GPT-4o и локалните модели при координирането на множество агенти.

Екипите за сигурност, оценяващи офанзивни инструменти, задвижвани от изкуствен интелект, трябва да отбележат, че PentestCode остава бета софтуер без графичен интерфейс, без интеграция с Burp Suite и с развиващи се приложни програмни интерфейси (API), позиционирайки го по-скоро като мултипликатор на сили за методично извличане на информация, отколкото като заместител на управлявани от хора сложни вериги от експлойти или креативно разработване на атаки.

  • Укрепете своя SOC чрез ускоряване на откриването на заплахи и бързи разследвания. -> Интегрирайте ANY.RUN с вашия SOC сега.
  • Един неправилно конфигуриран Python HTTP сървър изложи на показ три активни кампании на атакуващи
  • CISA предупреждава за уязвимости от тип OS Injection във Fortinet FortiSandbox, експлоатирани при атаки
  • Проирански хактивисти използват координирани през Telegram DDoS атаки и атаки с изтичане на данни
  • Мащабна актуализация Patch Tuesday на Microsoft: коригирани са 570 уязвимости, включително 3 от тип нулев ден
  • Хакери компрометираха jscrambler с над 15 800 изтегляния на седмица, за да атакуват разработчици
  • Изтичане на данни в EY – хакери получиха достъп до система за ИТ поддръжка и изтеглиха документи
  • Нова уязвимост от тип нулев ден (0-day) в Windows LegacyHive позволява на хакери да получат администраторски достъп
  • Грешка в AWS Cost Explorer показва прогнозни сметки за трилиони долари
  • Нов зловреден софтуер за кражба на данни ClickLock за macOS затваря всяко приложение, за да принуди въвеждане на парола
  • CISA предупреждава за уязвимост за изпълнение на код в Microsoft SharePoint, експлоатирана при атаки
  • QR кодовете са новите слепи петна за сигурността, които крадат данни от карти и разпространяват зловреден код
  • Рансъмуерът The Gentlemen с персонализирани инструменти за спиране на EDR/AV се разраства по-бързо, атакувайки индустрии по целия свят
  • Топ 10 най-добри практики за мониторинг на привилегировани потребители – 2026 г.
  • KittySploit – базирана на изкуствен интелект платформа за тестове за проникване от ново поколение с над 1150 модула
  • Инструмент за тестове за проникване с изкуствен интелект Xalgorix с методология за тестване в 22 фази
  • Рамка за сигурност T3MP3ST с 35 инструмента превръща AI агентите за кодиране в ловци на грешки от тип нулев ден