Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Mahoraga-Webapp-Defender — KI-gestütztes reaktives Website-Verteidigungssystem, das Angriffe erkennt, analysiert und mithilfe von LLM-Agenten in Echtzeit automatisch den Quellcode patcht. | Kitploit
Tools/GitHubGitHub/ageofalgorithms/mahoraga-webapp-defender
DefensivwerkzeugeSchwachstellenanalyseWebsicherheitCTFBedrohungsanalyseEinbruchserkennungIncident ResponseAPI-SicherheitKI-Sicherheit

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubageofalgorithms/mahoraga-webapp-defender

Mahoraga-Webapp-Defender

KI-gestütztes reaktives Website-Verteidigungssystem, das Angriffe erkennt, analysiert und mithilfe von LLM-Agenten in Echtzeit automatisch den Quellcode patcht.

Repository anzeigen
4vor 3 MonatenNoch nicht geprüft

Mahoraga Webapp-Verteidiger

KI-gestütztes reaktives Webapp-Verteidigungssystem, das entwickelt wurde, um KI-gestützten Angriffen in Echtzeit standzuhalten.

GitHub stars License: MIT PRs Welcome

Inhaltsverzeichnis

  • Mahoraga Webapp-Verteidiger
    • Inhaltsverzeichnis
    • Einleitung
    • Ziel-Website
    • Mahoraga Defender Architektur
      • Duale Umgebungen
      • Agenten-Pipeline
    • So starten Sie
      • Vorbereitung
      • Vollständiges Defender vs. Angreifer-Experiment
    • Dashboard
      • Protokolle
      • Agenten
      • Pipeline
      • Patches
    • LLM-Konfiguration
    • Technologie-Stack
    • Besonderer Dank

Einleitung

Mahoraga Defender ist ein PoC eines reaktiven, angreifertyp-agnostischen Echtzeit-Verteidigungssystems. Der Kernmechanismus besteht darin, einen Gegner dazu zu verleiten, Entdeckungen und Angriffe in einer harmlosen, gefälschten Umgebung („Shadow“-Umgebung) durchzuführen, und diese Angriffe zu protokollieren. Dann analysiert ein LLM-Agent die Protokolle und übergibt Details über entdeckte Exploits an weitere LLM-Agenten, um die Schwachstellen zu beheben und die Patches bereitzustellen.

Das System ist auf vollständige Automatisierung unter Berücksichtigung der API-Kostenoptimierung ausgelegt. Eine GUI wurde erstellt, um Datenverkehrsprotokolle, Agentenaktivitäten und die Patching-Pipeline einfach zu überwachen und die Anzahl der bereitzustellenden Agenten zu steuern.

Ziel-Website

Die Ziel-Website (Opfer-Website) ist ein Fork von crAPI (Completely Ridiculous API), einer absichtlich unsicheren Webanwendung, die von OWASP für das Erlernen von API-Sicherheitstests erstellt wurde. crAPI simuliert eine Fahrzeugbesitzer-Plattform mit Mikrodiensten, die die OWASP Top 10 API-Schwachstellen abdecken. Der Verteidiger ist so ausgelegt, dass klar zwischen normalen und böswilligen Benutzersitzungen unterschieden wird, sodass normale Benutzer keine Einbußen in der Benutzererfahrung erleben, während der Verteidiger die Website vor Angreifern schützt.

Unser Fork (crapi-fork/) fügt hinzu:

  • Platzierte Honeypots (Köder-Anmeldedaten, Endpunkte, Token) zur Angreifererkennung
  • Insgesamt 12 CTF-ähnliche Flags, die über die Angriffsfläche verteilt sind
  • Ein paralleler „Shadow“-Stack mit identischen Diensten und separaten Datenbanken zur sicheren Beobachtung von Angreifern
  • nginx Lua-basiertes Sitzungs-Routing, das verdächtige Sitzungen transparent von Produktion zu Shadow umleitet

Eine unberührte Kopie wird in crapi-original/ aufbewahrt, sodass die Umgebung zwischen Experimenten zurückgesetzt werden kann.

Mahoraga Defender Architektur

Duale Umgebungen

  • Prod: bedient echte Benutzer über nginx Reverse Proxy (Port 8888)
  • Shadow: identischer Köder-Stack mit separaten Datenbanken, empfängt umgeleiteten Angreiferverkehr transparent

Agenten-Pipeline

  • Orchestrator: koordiniert die gesamte Pipeline. Verwaltet Agenten-Lebenszyklen, Patch/Review-Warteschlangen, Ticketstatus, Bereitstellung und Crash-Wiederherstellung. Skaliert Fixer/Reviewer-Agenten zur Laufzeit hoch und runter.
  • Watcher (regelbasiert): überwacht Produktionsverkehrsprotokolle und bewertet Sitzungen anhand der Bedrohungsstufe mittels Mustererkennung (Brute Force, Injection, Enumeration, Honeypot-Zugriff usw.). Sobald der Bedrohungswert einen Schwellwert überschreitet, wird die Umleitungsaktion ausgelöst.
  • Shadow Analyzer (LLM-Agent): liest Shadow-Umgebungsverkehrsprotokolle in einem konfigurierbaren Intervall, um erfolgreiche Exploits zu erkennen. Dedupliziert Logeinträge, erkennt Angriffsmuster und schiebt bestätigte Exploits in die Fixing-Warteschlange.
  • Fixer (LLM-Agent): erhält Exploit-Berichte, liest den relevanten Quellcode und patcht ihn direkt in crapi-fork/. Arbeitet in einer gesandboxten Bash-Umgebung mit Zugriff nur auf crapi-fork/.
  • Reviewer (LLM-Agent): überprüft Patches auf Korrektheit, Umfang und Sicherheit. Genehmigte Patches lösen die Bereitstellungsaktion aus; abgelehnte Patches werden mit Feedback an den Fixer zurückgesendet.

Bei der Bereitstellung werden Python-Dienste über gunicorn heiß nachgeladen (sofort), während Java/Go-Dienste über docker compose up -d --build neu erstellt werden.

Warum kein Tester-Agent? Wir haben erwogen, einen dedizierten Benutzertest-Agenten und eine separate Testumgebung hinzuzufügen, aber beide entfernt, um das System leicht zu halten.

So starten Sie

Vorbereitung

  • Die Verwendung einer Conda- oder Python-Virtual-Environment wird empfohlen (z. B. conda create -n XYZ python=3.13, dann conda activate XYZ).
  • Abhängigkeiten installieren: pip install -r requirements.txt

Vollständiges Defender vs. Angreifer-Experiment

  1. Führen Sie ./start.sh aus dem Projektstammverzeichnis aus – setzt den Quellcode von crapi-fork/ von crapi-original/ zurück, erstellt alle Dienste neu, platziert Flags und Honeypots.
  2. Führen Sie den Defender aus: python3 -m harness.main --app-url http://localhost:8888 -v.
  3. Starten Sie das Pentesting der Website auf localhost:8888 (Aufgabenbeschreibung unter localhost:8888/challenge) Wenn Sie Pentesting mit einem KI-Agenten durchführen, sollte der Agent keinen Zugriff auf interne Docker-Prozesse haben, da dies als Betrug angesehen würde.
  4. Überwachen Sie während des Pentestings das Defender-Dashboard auf localhost:3000, um Echtzeit-Protokolle, Agentenaktionen, Patches, erbeutete Flags usw. zu sehen.
  5. Nach Ende der Sitzung führen Sie docker compose down -v aus, um die Docker-Container und Datenbanken zu entfernen, die für dieses Projekt gestartet wurden.

Dashboard

Dashboard: http://localhost:3000

Eine globale Agenten-Statusleiste ist auf allen Registerkarten sichtbar, die den Agentenstatus (aktiv/hängend/im Leerlauf/Fehler) mit Skalierungssteuerungen anzeigt.

Protokolle

Echtzeit-Ansicht mit geteiltem Bildschirm für Produktions-/Shadow-Anfrageprotokolle mit nach Schweregrad farbig markierten Einträgen und Verkehrsgruppierung

Agenten

Pro-Agent-Aktivitätsfeed mit Systemaufforderungen, Tool-Aufrufen und LLM-Modellbezeichnungen

Pipeline

Kanban-Board: Erkannt → In Bearbeitung → In Prüfung → Bereitgestellt, mit größenveränderbarem Detailbereich

Patches

Code-Unterschiede, geänderte Dateien, Rollback-Befehle und Zeitstrahl pro Patch

LLM-Konfiguration

Das System verwendet jede OpenAI-kompatible API. Konfigurieren Sie Modelle in config/llm.yaml:

root@kitploit:~
# Shadow Analyzer — reads shadow logs to detect exploits (no tool calling)
shadow_analyzer:
  provider: gemini
  model: gemini-2.5-flash
  api_key_env: GEMINI_API_KEY # defined in harness/.env
  pricing:
    input_per_million: 0.30
    output_per_million: 2.50

# Fixer — patches source code (tool-calling agent)
fixer:
  provider: gemini
  model: gemini-3-flash-preview
  api_key_env: GEMINI_API_KEY # defined in harness/.env
  pricing:
    input_per_million: 0.50
    output_per_million: 3.00

# Reviewer — verifies patches (tool-calling agent)
reviewer:
  provider: gemini
  model: gemini-3-flash-preview
  api_key_env: GEMINI_API_KEY # defined in harness/.env
  pricing:
    input_per_million: 0.50
    output_per_million: 3.00

Um den Anbieter zu wechseln, ändern Sie provider und model und setzen Sie den entsprechenden API-Schlüssel in harness/.env:

Unterstützte Anbieter: OpenAI, Gemini, Anthropic, Groq, Together, Ollama, Mistral, DeepSeek, Fireworks, xAI, Perplexity, OpenRouter, Zhipu. Fügen Sie benutzerdefinierte Anbieter hinzu, indem Sie deren Basis-URL zum Abschnitt providers in der YAML-Datei hinzufügen.

root@kitploit:~
providers:
  openai: https://api.openai.com/v1
  gemini: https://generativelanguage.googleapis.com/v1beta/openai/
  anthropic: https://api.anthropic.com/v1/
  groq: https://api.groq.com/openai/v1
  ... # add more if needed

Hinweis: Nur wenige API-Anbieter haben ein ausreichend hohes Ratenlimit, um 3+ gleichzeitig arbeitende Agenten zu unterstützen. Googles Gemini ist einer davon.

Technologie-Stack

  • LLMs: Jede OpenAI-kompatible API (Standard: Gemini 3 Flash Preview für Agenten, Gemini 2.5 Flash für Analyzer)
  • Ziel-App: modifiziertes crAPI (Python/Django, Java/Spring Boot, Go, MongoDB, PostgreSQL)
  • Routing: nginx mit Lua-Scripting für transparente Sitzungsumleitung
  • Bewertung: Redis-gestützte Bedrohungsbewertung über FastAPI-Steuerungsebene
  • Dashboard: React + Tailwind CSS, bereitgestellt durch FastAPI mit WebSocket für Live-Updates
  • Orchestrierung: Python asyncio mit warteschlangenbasierter Agentenkoordination

Besonderer Dank

Besonderer Dank an d3lta05 (LinkedIn) und aleemladha für ihre Hilfe beim Penetrationstest.

Tool herunterladen