Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Hexestra — KI-native Penetrationstest-IDE, in der Operatoren und ein KI-Agent Browser, Terminals, Traffic-Capture, Shells, Asset-Graph, Aufgaben und Beweise in einem einzigen Projekt-Workspace teilen. | Kitploit
Tools/GitHubGitHub/absllk/hexestra
Penetrationstest-FrameworksAufklärungNetzwerkkartierungSchwachstellenanalyseWeb-Proxys & AbfangenInformationsbeschaffungPenetrationstestsCommand and ControlRed TeamingKI-Sicherheit
GitHub
423480vor 16 TagenVon Kitploit geprüft
absllk/hexestra

Hexestra

KI-native Penetrationstest-IDE, in der Operatoren und ein KI-Agent Browser, Terminals, Traffic-Capture, Shells, Asset-Graph, Aufgaben und Beweise in einem einzigen Projekt-Workspace teilen.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Hexestra

Orchestriere deinen Pentest.

Eine KI-native Penetration-Testing-IDE, in der menschliche Operatoren und KI denselben Browser, dieselben Terminals, denselben Traffic, denselben Asset-Graph, dieselben Aufgaben, Beweise und Steuerelemente teilen.

English · 简体中文

Benutzerhandbuch · Dokumentationsindex

[!WARNING] Hexestra ist ausschließlich für autorisierte Sicherheitstests gedacht. Verwende es niemals gegen Systeme, die dir nicht gehören oder für deren Prüfung du keine ausdrückliche Genehmigung hast.

Warum Hexestra?

Hexestra vereint die fragmentierten Teile eines Penetrationstests in einem Projekt. Scope-Labels geben dem Agenten semantischen Asset-Kontext, während der Operator jederzeit inspizieren, anleiten, genehmigen, unterbrechen oder übernehmen kann.

  • Eine gemeinsame operative Oberfläche: Mensch und KI arbeiten mit demselben Browser, denselben Terminal-Sitzungen, demselben erfassten Traffic, denselben Aufgaben, Assets und Beweisen.
  • Kontrollierte Autonomie: Wähle ASK, AUTO oder BYPASS, während Rules of Engagement und technische Sicherheitsgrenzen gewahrt bleiben; Scope-Labels bleiben beratend.
  • Behalte die Tools, die du kennst: Nutze weiterhin Claude Code, Burp Suite, PowerShell, WSL, SSH und deren bestehende Konfigurationen, statt einen geschlossenen Ersatz zu erlernen.
  • Dauerhafter Engagement-Zustand: Öffne einen Projektordner erneut, um Scope, Aufgaben, NetMap, Beweise, Findings, Berichte, Workspace-Tabs, Berechtigungen und Konversationszweige wiederherzustellen.
  • Screenshots

    Diese Screenshots verwenden das fiktive Northstar Demo Lab, reservierte example.test-Domains, reine Dokumentations-IP-Adressen, synthetische Identitäten und synthetische Beweise.

    Hexestra shared workspace with task tree, report, Agent activity, and NetMap

    Der gemeinsame Workspace hält den Aufgabenbaum, den Bericht, die Agent-Aktivität, das aktive Asset und die NetMap mit 17 Knoten auf einer steuerbaren Oberfläche.

    Hexestra Inventory showing target asset list, selected target details, and AI summary

    Ziel-Assets werden links angezeigt, mit zugehörigen Assets und Details darunter in NetMap.

    Hexestra Evidence record with raw HTTP response and linked records

    Beweise bewahren die Rohausgabe auf und verknüpfen sie mit dem Finding und der validierten Vulnerability.

    Hexestra Vulnerability record with severity, impact, and remediation

    Eine validierte Vulnerability hält Schweregrad, Lebenszyklus, Auswirkung, Behebung und verknüpften Kontext zusammen.

    Hexestra built-in browser and traffic capture

    Verwende den integrierten Browser, um auf Ziele zuzugreifen; aktiviere die Erfassung links, um Traffic aufzuzeichnen, mit Unterstützung für Interception und Replay.

    Kernfunktionen

    • Integrierter Browser, HTTP/HTTPS-Erfassung, Inspektion, Interception, Repeater und Beweiserfassung
    • Gemeinsame lokale, WSL-, SSH-, Jump-Host- und rohe Reverse-Shell-Sitzungen mit menschlicher Übernahme und Auditierung von Agent-Befehlen
    • Graph-gesteuertes Testen durch typisierte Assets, Beziehungen, Provenienz und aktive Ziele in NetMap
    • Strukturierte Progression von Rohausgabe zu Evidence, Finding, Vulnerability und Report
    • Nicht-destruktive Konversationszweige, die den ursprünglichen Argumentationspfad und den kanonischen Projektzustand bewahren
    • Optionale Burp Bridge- und Burp MCP-Integration, ohne den normalen Burp-Workflow zu ersetzen
    • Optionaler projektbezogener Mihomo-Multi-Hop-Egress mit verschlüsselten Knoten und fail-closed Managed Routing

    Schnellstart

    Voraussetzungen

    • Node.js 24 und npm
    • Windows x64, Linux x64 (Ubuntu 24.04 als Basis), macOS Intel oder macOS Apple Silicon
    • Standard-Electron-Desktop-Bibliotheken; Ubuntu benötigt die üblichen X11/GTK-Laufzeitbibliotheken
    • Claude Code separat auf dem Host installiert für die ausgewählte Native- oder WSL-Laufzeit; Hexestra bündelt oder installiert es nicht
    • mitmproxy ist in paketierten Builds enthalten; Source-Ausführungen können es separat bereitstellen
    • Optional Burp Suite und JDK 17 für die Bridge
    • Optional vom Benutzer bereitgestelltes Mihomo für projektbezogenen Multi-Hop-Egress (v1.19.29 ist getestet und empfohlen, aber nicht erforderlich)

    Claude Code installieren

    Führe diese Befehle in der Native- oder WSL-Umgebung aus, die unter Settings > Connection ausgewählt wurde:

    root@kitploit:~
    npm install -g @anthropic-ai/claude-code
    claude --version
    

    Um ein Anthropic-Konto zu verwenden:

    root@kitploit:~
    claude auth login
    claude auth status
    

    Eine Drittanbieter-API konfigurieren

    Setze die Provider-Variablen in demselben Terminal, das Hexestra starten wird. DeepSeek-Beispiel aus dessen offizieller Claude Code-Integrationsanleitung:

    Linux und macOS:

    root@kitploit:~
    export ANTHROPIC_BASE_URL=https://api.deepseek.com/anthropic
    export ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
    export ANTHROPIC_MODEL='deepseek-v4-pro[1m]'
    export ANTHROPIC_DEFAULT_OPUS_MODEL='deepseek-v4-pro[1m]'
    export ANTHROPIC_DEFAULT_SONNET_MODEL='deepseek-v4-pro[1m]'
    export ANTHROPIC_DEFAULT_HAIKU_MODEL=deepseek-v4-flash
    export CLAUDE_CODE_SUBAGENT_MODEL=deepseek-v4-flash
    export CLAUDE_CODE_EFFORT_LEVEL=max
    

    Windows PowerShell:

    root@kitploit:~
    $env:ANTHROPIC_BASE_URL="https://api.deepseek.com/anthropic"
    $env:ANTHROPIC_AUTH_TOKEN="YOUR_DEEPSEEK_API_KEY"
    $env:ANTHROPIC_MODEL="deepseek-v4-pro[1m]"
    $env:ANTHROPIC_DEFAULT_OPUS_MODEL="deepseek-v4-pro[1m]"
    $env:ANTHROPIC_DEFAULT_SONNET_MODEL="deepseek-v4-pro[1m]"
    $env:ANTHROPIC_DEFAULT_HAIKU_MODEL="deepseek-v4-flash"
    $env:CLAUDE_CODE_SUBAGENT_MODEL="deepseek-v4-flash"
    $env:CLAUDE_CODE_EFFORT_LEVEL="max"
    

    Ersetze Endpunkt, Token und Modellnamen für einen anderen Anthropic-kompatiblen Provider. Committe niemals einen API-Schlüssel.

    Aus dem Quellcode ausführen

    Führe diese Befehle im Hexestra-Projektstamm aus:

    root@kitploit:~
    npm ci
    npm run electron:dev
    

    Traffic Capture und mitmproxy konfigurieren

    Wenn du Hexestra aus dem Quellcode ausführst, installiere mitmproxy und bestätige, dass mitmdump verfügbar ist:

    root@kitploit:~
    uv tool install mitmproxy
    mitmdump --version
    

    Paketierte Builds enthalten eine mitmdump-Laufzeit, sodass Traffic Capture ohne eine separate mitmproxy-Installation funktioniert.

    Projektbezogenen Mihomo-Egress konfigurieren

    Lade Mihomo aus den Upstream-Releases herunter und wähle dann seine ausführbare Datei unter Settings > Proxy aus. v1.19.29 ist die getestete und empfohlene Referenzversion, aber Hexestra erzwingt keine exakte Version: Eine lauffähige Binärdatei wird akzeptiert und die Kompatibilität wird durch Konfigurationsvalidierung und Controller-Start bestimmt. Mihomo ist eine externe, vom Benutzer bereitgestellte GPLv3-Laufzeit; Hexestra lädt sie nicht herunter und verteilt sie nicht weiter.

    Die Proxy-Durchsetzung ist auf das aktive Projekt beschränkt: Es wird kein TUN- oder System-Proxy aktiviert. Browser, Traffic/Replay, äußere SSH- oder Jump-Host-Verbindungen und WebShell-Anfragen verwenden die verwaltete Route. Lokale und WSL-Terminals erhalten HTTP_PROXY, HTTPS_PROXY, ALL_PROXY, NO_PROXY und WSLENV; Programme, die diese Variablen ignorieren und rohe Sockets öffnen, können die Terminal-Grenze umgehen. Claude-API-Traffic und sekundärer Egress, der durch Befehle auf einer Remote-Shell erzeugt wird, liegen außerhalb von v1.

    Wenn die Durchsetzung aktiviert ist, blockiert ein fehlender Knoten, eine ungültige Kette, eine gestoppte/abgestürzte Laufzeit oder ein fehlgeschlagenes Neuladen den verwalteten Egress, anstatt auf eine direkte Verbindung zurückzufallen. Führe den echten Zwei-Hop-Abnahme-Smoke-Test aus mit:

    root@kitploit:~
    HEXESTRA_MIHOMO_PATH=/path/to/mihomo npm run test:proxy-smoke
    

    Die Burp Suite Bridge konfigurieren

    Die Burp-Integration ist optional. Hexestra erfasst Traffic über mitmproxy und spiegelt abgeschlossene Austausche über eine authentifizierte Loopback-Bridge an Burp; Burp wird nicht stillschweigend in den Live-Netzwerkpfad des Browsers eingefügt.

    Baue die Bridge unter Windows, Linux oder macOS mit JDK 17:

    root@kitploit:~
    npm run build:burp-bridge
    
    1. Öffne in Burp Extensions > Installed > Add, wähle Java und lade resources/burp-bridge/hexestra-burp-bridge.jar.
    2. Öffne Hexestra Bridge, notiere den Loopback-Port und kopiere das Pairing-Token.
    3. Öffne in Hexestra Settings > Burp, gib Port und Token ein, speichere und wähle Connect Bridge.

    Gespiegelte Austausche erscheinen in Target > Site map und, sofern unterstützt, in Organizer. Burps öffentliche Extension-API kann keine synthetischen Einträge in Proxy > HTTP history erzeugen.

    Bauen und verifizieren

    root@kitploit:~
    npm run electron:build
    npm run audit:public
    npm run check
    

    Verantwortungsvolle Nutzung

    Verwende Hexestra nur mit ausdrücklicher Autorisierung und einem korrekten Projekt-Scope. Destruktive, störende oder die Privatsphäre beeinträchtigende Aktionen erfordern eine angemessene Genehmigung, und exportierte Beweise oder Berichte sollten als sensible Daten behandelt werden. Scope-Labels leiten die Priorisierung des Agenten, blockieren jedoch keine Befehle oder Traffic; ASK, AUTO und BYPASS ändern das Genehmigungsverhalten, während Rules of Engagement und technische Sicherheitsgrenzen weiterhin durchgesetzt werden. Hexestra ersetzt weder professionelles Urteilsvermögen noch Verantwortlichkeit.

    Mitwirken

    Siehe den Beitragsleitfaden und das Changelog.

    Lizenz

    Hexestra ist unter der Apache License 2.0 lizenziert. Drittanbieter-Komponenten unterliegen weiterhin ihren eigenen Lizenzen und Bedingungen.

    Star-Verlauf

    Star History Chart
    Tool herunterladen