Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
pentest-copilot — KI-gesteuerter Penetration-Testing-Agent, der sich mit einer Kali-Box verbindet, autonom Sicherheitstools ausführt, Ergebnisse analysiert und browserbasierte Workflows durchläuft. | Kitploit
Tools/GitHubGitHub/bugbasesecurity/pentest-copilot
Penetrationstest-FrameworksAufklärungWeb-Proxys & AbfangenScripting & AutomatisierungWebanwendungs-ExploitationCTFPenetrationstestsCommand and ControlLernen & Bildung
Red Teaming
KI-Sicherheit
GitHubbugbasesecurity/pentest-copilot

pentest-copilot

KI-gesteuerter Penetration-Testing-Agent, der sich mit einer Kali-Box verbindet, autonom Sicherheitstools ausführt, Ergebnisse analysiert und browserbasierte Workflows durchläuft.

Repository anzeigenWebseite
1.4k25517vor 29 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Pentest Copilot Banner

Pentest Copilot

GitHub License GitHub Repo stars GitHub forks

Ein quelloffener, KI-gesteuerter Penetration-Testing-Agent. Verbindet sich mit einer Kali-Angriffsbox, führt Tools autonom aus, analysiert Ergebnisse und iteriert. Du beschreibst das Ziel. Er erledigt den Rest.

Gebaut für reale Engagements, boot2root-Boxen und CTFs.

In Aktion

Pentest Copilot führt einen Auth-Bypass in OWASP Juice Shop durch:

Auf YouTube ansehen

Star-Verlauf

Star History Chart

Was es tut

  • Agentische Ausführung – die KI führt Befehle direkt auf der Angriffsbox aus, liest die Ausgabe, entscheidet über die nächsten Schritte und wiederholt den Vorgang. Bis zu 25 Iterationen pro Zug, kein manuelles Nachhelfen erforderlich.
  • 16 Agent-Tools – bash, Python-Skripte, Tool-Installation, Shell-Verwaltung, Google-Suche, Subagent-Erzeugung, Burp Suite (Proxy-Verlauf, Repeater, Intruder, Collaborator) und Browser-Automatisierung.
  • 100+ Fähigkeiten – kuratiertes Verzeichnis von Sicherheitstools und Python-Paketen aus 7 Kategorien (Netzwerk, Rev, Pwn, Krypto, Forensik, Stego, Core). Wähle aus, was du brauchst, der Agent installiert den Rest.
  • Burp-Suite-Integration – Proxy-Verlaufsanzeige, Anfragen an Repeater/Intruder senden, Collaborator für Out-of-Band-Tests. Alles für den Agenten und über die UI zugänglich.
  • Browser-Agent – echte Browser-Automatisierung über Magnitude. Teste Login-Abläufe, fülle Formulare aus, interagiere mit JavaScript-lastigen Apps. Optional den Datenverkehr über Burp leiten. Im Docker-Modus kannst du den Browser über den integrierten VNC-Stream beobachten; im Entwicklermodus öffnet sich der Browser auf deinem lokalen Desktop.
  • VPN-Verwaltung – lade .ovpn/.conf-Bundles mit referenzierten Zertifikaten, Schlüsseln oder Anmeldedaten hoch und verbinde/trenne dich über den Browser. Mehrere gleichzeitige Verbindungen werden unterstützt.
  • Subagent-Parallelität – erzeuge Hintergrundagenten, um Aufgaben gleichzeitig auszuführen (z. B. Directory-Brute-Force + Subdomain-Enumeration zur gleichen Zeit).
  • Sicherheitsprüfungen – gefährliche Befehle (rekursive Löschvorgänge, Geräteschreibvorgänge, Fork-Bomben) erfordern eine ausdrückliche Genehmigung, selbst im Auto-Run-Modus.
  • Bring dein eigenes Modell mit – OpenAI, Anthropic (API-Schlüssel oder OAuth), Google, Mistral oder jeder OpenAI-kompatible Endpunkt.
  • Vorhandene lokale Abonnements nutzen – Pentest Copilot kann eine authentifizierte Codex CLI im Docker- oder Host-Modus sowie Claude Code im Host-/Entwicklermodus als normale Inferenz-Anbieter verwenden, während es seine eigene Tool- und Zustimmungsschleife beibehält.

Schnellstart

root@kitploit:~
git clone https://github.com/bugbasesecurity/pentest-copilot.git
cd pentest-copilot
./run.sh start

Öffne http://localhost:3000, registriere dich und starte eine Sitzung.

run.sh wartet, bis Frontend, Backend, MongoDB und Redis bereit sind, bevor der Erfolg gemeldet wird. Wenn der Start fehlschlägt, werden der betroffene Container-Status und die letzten Logs ausgegeben. Konfiguriere und weise ein Modell unter Settings -> Models nach dem ersten Start zu.

Unter Windows führe Pentest Copilot in WSL2 mit aktivierter WSL-Integration von Docker Desktop aus. Native PowerShell- und Windows-SSH-Work-Hosts werden nicht unterstützt, da Workspace-Befehle eine POSIX-Shell erfordern. Für zuverlässige Dateiberechtigungen und Leistung klone das Repository in das WSL-Dateisystem, nicht unter /mnt/c.

Codex- und Claude-Abonnement-Inferenz

Settings -> Models erkennt authentifizierte Codex- und Claude Code CLIs. Authentifiziere dich einmalig auf dem Rechner, der die CLI ausführt:

root@kitploit:~
codex login
claude auth login

Wähle dann Use Codex oder Use Claude Code. Die offizielle CLI übernimmt Login, Aktualisierung und die Verwaltung der Abonnement-Berechtigung; Pentest Copilot kopiert oder spielt keine OAuth-Token erneut ab. Abonnement-Transporte erhalten denselben Gesprächsverlauf und dieselben Funktionsschemata wie API-Anbieter und geben denselben Assistant-/Tool-Call-Vertrag zurück, sodass Pentest Copilot weiterhin Tools ausführt und Zustimmungsprüfungen durchführt.

Das Docker-Backend enthält die Linux Codex CLI und bindet nur die dateibasierte ~/.codex/auth.json des Hosts ein, entsprechend dem dokumentierten Headless-/Docker-Login-Transfer-Ablauf von Codex. Setze CODEX_AUTH_FILE vor docker compose up, wenn sich deine Anmeldedatendatei an einem anderen Ort befindet. Die CLI kann diese Datei während der normalen Nutzung aktualisieren; committe oder teile sie niemals. Nur im Host-Keychain gespeicherte Anmeldedaten und Claude Code bleiben nur im Entwickler-/Host-Modus verfügbar, bis eine Host-Inferenzbrücke konfiguriert ist. Die Nutzung des Claude-Abonnements erfolgt über lokale CLI-Steuerung und muss den aktuellen Bedingungen von Anthropic für Drittanbieterprodukte und Abonnements entsprechen.

Aktuelle erstklassige Modellfamilien umfassen GPT-5.6 Sol/Terra/Luna, Claude Fable/Opus/Sonnet 5 und Kimi K3 (direkte Moonshot-API oder OpenRouter).

Workspace-bezogene SSH-Profile

Im Docker-Modus bindet Pentest Copilot die Verzeichnisse ~/.ssh und ~/keys des Hosts schreibgeschützt ein. Jeder Workspace kann unter Connection einen konkreten Host-Alias aus ~/.ssh/config auswählen. Jede Sitzung in diesem Workspace verwendet denselben Host und Arbeitsordner, ohne private Schlüssel in MongoDB zu kopieren. Setze HOST_SSH_DIR oder HOST_SSH_KEYS_DIR vor dem Start von Docker, wenn sich diese Verzeichnisse an einem anderen Ort befinden.

Verwende benannte Aliase statt reiner Wildcard-Einträge:

root@kitploit:~
Host lab-box
  HostName 10.10.10.10
  User root
  IdentityFile ~/.ssh/lab-box.pem

run.sh übernimmt die Generierung der Konfigurationsdatei, Docker-Builds und die Container-Orchestrierung. Verwende ./run.sh start -q, um den vorherigen Startmodus wiederzuverwenden und bei nachfolgenden Ausführungen Eingabeaufforderungen zu überspringen.

Die vollständige Matrix der Szenarien für Betriebssystem, Docker, SSH, VPN, Proxy, Berechtigungen, Wiederherstellung und Deployment findest du in Setup und Fehlerbehebung.

root@kitploit:~
./run.sh stop       # Stop all containers
./run.sh logs       # Tail logs
./run.sh status     # Container status
./run.sh backup     # Back up databases, configuration, and workspaces
./run.sh config     # Update configuration
./run.sh dev        # Developer mode (infra only, run frontend/backend locally)
./run.sh help       # Full help

MCP-Zugriff

Pentest Copilot kann seine lokale Steuerungsebene über MCP für Clients wie Claude Code oder Codex bereitstellen. Öffne Settings -> MCP Access, um den lokalen MCP-Endpunkt und das Bearer-Token zu kopieren.

Behandle das Token wie lokalen Administratorzugriff: Es kann Befehle auf der konfigurierten Exploit-Box ausführen, Burp, Browser-Automatisierung und VPN-Abläufe bedienen, Artefakte lesen, Findings schreiben und die lokale Pentest-Copilot-Konfiguration aktualisieren. MCP-Aktionen, die an ein Engagement gebunden sind, werden in dieser Sitzung aufgezeichnet, sodass sie in der Pentest-Copilot-UI sichtbar bleiben.

Nach dem Kopieren von Endpunkt und Token kannst du die MCP-Verbindung einem Smoke-Test unterziehen:

root@kitploit:~
cd backend
PENTEST_COPILOT_MCP_URL=http://localhost:8080/mcp \
PENTEST_COPILOT_MCP_TOKEN=pc_mcp_... \
corepack pnpm run mcp:smoke

Systemanforderungen

Minimum
RAM8 GB (+2 GB bei Nutzung des integrierten Kali-Containers)
Disk20 GB
Dockerv20+ mit Compose v2+
Node.jsv22+ (nur Dev-Modus)
pnpmv9+ (nur Dev-Modus)

Der Docker-Modus bindet seine UI- und Dienstports standardmäßig an 127.0.0.1. Setze den Stack nicht einem LAN oder dem Internet aus, ohne TLS, Authentifizierung und eine bewusste Reverse-Proxy-Konfiguration. Im integrierten Kali-Modus halte dauerhafte Workspace-Dateien unter /kali-data; Dateien an anderen Orten im Kali-Container werden entfernt, wenn der Container neu erstellt wird.

Dokumentation

Der im Repository enthaltene Leitfaden für Setup und Fehlerbehebung ist die maßgebliche Quelle für Installation, Konfiguration, Wiederherstellung und Deployment. Das Wiki enthält zusätzliche Funktionsreferenzen und kann hinter der aktuellen Version zurückliegen:

  • Erste Schritte – Projektübersicht
  • Architektur – Systemdesign, Agentenschleife, Subagenten
  • Nutzung – Workflow, Zustimmungsmodell, Chat-Oberfläche
  • Funktionen – vollständige Funktionsübersicht
  • Einstellungen – Modelle, SSH, VNC, Burp, Magnitude
  • Fähigkeiten – Tool-Registry und Buckets
  • Agent-Tools – alle 16 Tools und Zustimmungsverhalten
  • Burp-Suite-Integration – Einrichtung und Nutzung
  • Browser-Agent – Magnitude-Konfiguration
  • VPN-Verwaltung – Profilverwaltung
  • Slash-Befehle – Sitzungsdienstprogramme
  • Changelog – Neuigkeiten

Lokale Entwicklung

root@kitploit:~
./run.sh dev    # Starts MongoDB + Redis in Docker

Dann in separaten Terminals:

root@kitploit:~
cd backend && pnpm install && pnpm run watch   # TypeScript compiler
cd backend && pnpm run dev                     # Backend server (port 8080)
cd frontend && pnpm install && pnpm run dev    # Frontend (port 3000)

Für die Entwicklungseinrichtung und Fehlerbehebung siehe den Leitfaden für Setup und Fehlerbehebung.

Autoren

  • Dhruva Goyal – [email protected] | LinkedIn | GitHub | X
  • Aditya Peela – [email protected] | LinkedIn | GitHub | X
  • Sitaraman Subramanian – [email protected] | LinkedIn | GitHub | X

Zitate

root@kitploit:~
@article{goyal2024hacking,
  title={Hacking, the lazy way: LLM augmented pentesting},
  author={Goyal, Dhruva and Subramanian, Sitaraman and Peela, Aditya},
  journal={arXiv preprint arXiv:2409.09493},
  year={2024}
}

Mitwirken

Beiträge sind willkommen. Siehe den Beitragsleitfaden und den Verhaltenskodex.

Lizenz

MIT-Lizenz

Haftungsausschluss

Pentest Copilot ist ausschließlich für autorisierte Sicherheitstests gedacht. Hole immer eine ausdrückliche Genehmigung ein, bevor du ein System testest.

Tool herunterladen