
Autonome Red-Team-Engagement-Plattform mit MITRE-ATT&CK-Modul-Orchestrierung, DAG-Angriffspfad-Lösung, OPSEC-Kontrollen, verschlüsseltem Credential-Vault und Berichterstellung in mehreren Formaten.
Die Open-Core-Plattform, die Enterprise-Red-Teams, MSSPs und Security Operations Center in die Lage versetzt, gezielte offensive Engagements durchzuführen, deterministische Angriffspfade zu entdecken und die Verteidigungsposition kontinuierlich ohne Kollateralschaden zu validieren.
Plattform-Showcase • Warum ARES? • Wettbewerbsmatrix • Architektur • MITRE-Matrix • Quickstart • Zero-Trust-Sicherheit • Dokumentation
Traditionelles Penetrationstesting ist grundlegend fehlerhaft: Es ist teuer, episodisch, punktuell und lässt Organisationen blind gegenüber neu eingeführten Fehlkonfigurationen und aufkommender gegnerischer Vorgehensweise zurück. Gleichzeitig überfluten automatisierte Schwachstellenscanner SOC-Teams mit Tausenden hypothetischer CVEs, ohne die Ausnutzbarkeit oder mehrstufige laterale Angriffspfade nachzuweisen.
ARES schließt diese Lücke. Von Grund auf für moderne Unternehmensinfrastruktur entwickelt, liefert ARES eine autonome, zielgerichtete Red-Team-Engagement-Plattform, die reale Bedrohungsakteure modelliert. Durch die Kombination von Firewalls auf Kernel-Ebene für den Geltungsbereich, adaptivem OPSEC-Rauschprofiling, einem interaktiven gerichteten azyklischen Graphen (DAG) als Angriffs-Solver und über 60 weaponisierten Techniken, die auf MITRE ATT&CK abgebildet sind, ermöglicht ARES Sicherheitsteams, die Ausnutzbarkeit von Schwachstellen zu beweisen, die kürzesten Kompromittierungspfade zu Active-Directory-Kronjuwelen zu finden und führungsreife Ergebnisse ohne Betriebsausfall zu erstellen.
THE ARES ADVANTAGE
┌─────────────────────────┐ ┌─────────────────────────┐ ┌─────────────────────────┐ │ STRICT SCOPE ENCLAVE │ │ AUTONOMOUS DAG ENGINE │ │ ZERO-TRUST ARCHITECTURE │ │ Hard kernel CIDR egress │ │ Computes shortest paths │ │ Memory-only JWT tokens, │ │ whitelisting prevents │───│ to Domain Admins & Crown│───│ AES-256 encrypted vault,│ │ any collateral impact. │ │ Jewels deterministically│ │ strict HMAC-CSRF checks.│ └─────────────────────────┘ └─────────────────────────┘ └─────────────────────────┘ │ ▼ ┌─────────────────────────┐ │ INSTANT EXECUTIVE SUITE │ │ Branded PDF, HTML, JSON │ │ deliverables with zero │ │ native GTK dependencies │ └─────────────────────────┘
### Kernwerte-Säulen
1. **🛡️ Zero-Collateral Scope Governance**: Jede Kampagne läuft innerhalb einer isolierten kryptografischen Grenze. Harte Ziel-IP- und CIDR-Validierungen auf der Netzwerk-Socket-Ebene garantieren, dass kein Paket jemals eine Infrastruktur außerhalb des Geltungsbereichs berührt.
2. **🧠 Autonome zielgerichtete Planung**: Operatoren legen übergeordnete Ziele fest (z. B. `domain_admin`, `full_compromise`, `cloud_audit`), und die ARES-Entscheidungsengine synthetisiert autonom mehrstufige Ausführungspfade unter Verwendung von Graph-Heuristiken und optionalen LLM-Agenten (Claude / OpenAI / lokales Ollama).
3. **🕸️ Multi-Vektor-Angriffsgraph (DAG)**: BloodHound-Sammlungen einlesen oder aktive Domänensitzungen in Echtzeit abbilden. Die integrierte Graph-Engine berechnet kürzeste Angriffspfade, hebt Engpässe hervor und simuliert die Machbarkeit lateraler Pivots.
4. **🔐 Defense-in-Depth-Sicherheitsmodell**: Entwickelt für Zero-Trust-Umgebungen. Datenbank-autoritative Sitzungen, nur im Speicher gehaltene kurzlebige JWT-Zugriffstoken, HttpOnly rotierende Refresh-Anmeldedaten und AES-256-GCM-verschlüsselte lokale Vaults schützen gesammelte Hashes und sensible Kundennachweise.
5. **📑 Automatisierte Deliverables-Pipeline**: Ein-Klick-Generierung von gebrandeten, auditfähigen Compliance-Deliverables in den Formaten PDF, HTML, Markdown und JSON. Bietet automatisiertes Headless-Browser-PDF-Rendering unter Windows/Linux ohne externe GTK-Abhängigkeiten.
---
## 📊 Marktvergleichsmatrix
| Operative Fähigkeit | Traditioneller manueller Pentest | Legacy-Schwachstellenscanner | ARES Autonome Plattform |
| :--- | :---: | :---: | :---: |
| **Testhäufigkeit** | Jährlich / Halbjährlich | Geplant täglich / wöchentlich | **Kontinuierlich / On-Demand** |
| **Ausnutzbarkeitsvalidierung** | Manuell & arbeitsintensiv | ❌ Theoretischer CVE-Abgleich | **Deterministischer mehrstufiger Nachweis** |
| **Multi-Hop-Angriffspfade** | Manuelles Zeichnen | ❌ Keine | **Echtzeit-interaktiver DAG** |
| **Scope-Enklave & Egress-Firewall** | Nur Operator-Disziplin | Nur Netzwerk-Firewalls | **Harte CIDR-Durchsetzung auf Socket-Ebene** |
| **Active-Directory-Lateralpfade** | Langsame Skriptausführung | ❌ Keine aktiven Pfade | **Native BloodHound- & Kerberos-Suite** |
| **Anmeldedaten-Sicherheit & -Speicherung** | Lose Flat Files / Klartext | Schwachstellen-Logs | **AES-256-GCM-verschlüsselter Vault** |
| **OPSEC & Telemetrie-Drosselung** | Manuelle Jitter-Skripte | Hohes Netzwerkrauschen | **Adaptive Rauschprofile & Governor** |
| **Lieferzeit für Berichte** | 1–2 Wochen nach Engagement | Rohdaten-Dumps | **Sofortige Multi-Format-Artefakte** |
| **Bereitstellungs-Footprint** | Externe Berater | Sperrige Cloud-Agenten | **Air-Gapped lokal / selbst gehostet** |
---
## 🖥️ Plattform-Showcase & Steuerungsoberflächen
Die ARES-Plattform verfügt über ein hochperformantes, responsives Operator-Dashboard, das mit Dark-Tech-Ästhetik, geringer kognitiver Belastung und auditierter operativer Kontrolle entwickelt wurde.```powershell
# Launch local development environment
.\.venv\Scripts\ares.exe dashboard dev --no-reload
Autonome Eintrittsbarriere, die speziell für autorisierte offensive Operatoren und Sicherheitspersonal entwickelt wurde.

ARES Operator Enklave — Die Anmelden-Schaltfläche eruptiert bei Hover, Klick und Enter-Taste in karmesinrotes Plasmafeuer. Dynamische Architektur-Raster-Leinwand, Systemumgebungsspezifikationen und ARES Cyber Dragon Maskottchen im rechten Bereich.
requestAnimationFrame.InResponseTo/nonce), JIT-Rollenzuordnung und strikte lokale Passwortsperre für föderierte Identitäten. (Siehe SSO-Einrichtungsanleitung).X-ARES-CSRF).Echtzeit-Operationskonsole, die sofortige Lageübersicht über aktive Kampagnen bietet.

Executive Command Center mit Echtzeit-Telemetrie, bestätigten Erkenntnissen nach Schweregrad und operativer Gesundheit.

Taktische Null-Zustands-Übersicht — Sauberer Onboarding-Hero mit sofortiger Bereitschaftsleiste und Initialisierungsaktionen beim Start ohne aktive Kampagnen.
panel-subtle), dynamischen reaktiven Topbar-Gesundheitsindikatoren und ausgeprägten gestrichelten Fortschrittsbalken für nicht initialisierte Metrik-Basislinien.Staged, Executing oder Standby), die abgegrenzte Ziele von ausführenden Kampagnen unterscheidet.Zero-Collateral-Ziel-Governance mit harten CIDR-Whitelist-Grenzen und verschlüsselter Beweis-Isolierung.

Kampagnenverwaltungsoberfläche mit Zielbereichen, CIDR-Grenzen, Rauschkontrollen und verschlüsseltem Credential-Tresor.
<label>-Definitionen über alle Kampagnen-Auswahlen und Parametereingaben hinweg, die Operator-Mehrdeutigkeit bei schnellen Engagements verhindern.Stealth, Normal, Aggressive) mit randomisierten Verzögerungsverteilungen.Umfangreicher Katalog weaponisierter Adversary-Techniken, ausgerichtet an der MITRE-ATT&CK-Enterprise-Matrix.

Modulkatalog mit MITRE-ATT&CK-Kategorisierung, dynamischer Parametergenerierung und Dry-Run-Sicherheitsmodi.
ad.kerberoast, ad.adcs, ad.enum_users), Windows (windows.uac_bypass), Linux, Cloud (AWS, Azure, GCP) und Netzwerkinfrastruktur.Interaktiver Directed-Acyclic-Graph-(DAG)-Solver zur Visualisierung von Enterprise-Angriffspfaden und Privilegieneskalationsketten.

Multi-Vektor-Angriffsgraph mit automatisierten leuchtenden weißen Patchkabeln, Links-nach-Rechts-Hierarchie (Domain Controller → Findings → Hosts) und Echtzeit-Inspektion sicherer Metadaten.
#ffffff), die Domain Controller, Sicherheitserkenntnisse und entdeckte Hosts ohne manuelles Ziehen verbinden.DC01) auf der linken Seite über aktive Sicherheitserkenntnisse bis zu den Ziel-Mitgliedshosts verläuft.Sofortige Erstellung von Lieferergebnissen mit gebrandeten, auditfähigen Compliance-Berichten in mehreren Enterprise-Formaten (Executive PDF, Technical Markdown, Defect CSV).

Report-Engine und Artefaktbibliothek mit Multi-Format-Exporten und synchronisiertem Echtzeit-Lebenszyklusmanagement.
<label>-Elementen (Target Campaign, Export Format) und sauberem Inline-Validierungsfehler-Feedback.Zielgerichtete autonome Engine, die komplexe Angriffsketten plant, priorisiert und ausführt, während OPSEC-Grenzen respektiert werden.

Autonome Strategiekonsole für zielbasierte Kampagnenplanung und adaptive Containment-Governance.
GET /api/tags) mit Sub-Sekunden-Timeouts und TTL-Caching, gepaart mit dynamischer serverseitiger Cloud-Key-Verifizierung (Claude, OpenAI).Target Campaign, Strategic Objective, AI Planning Engine, Explicit Authorizations), menschenlesbare Zielbeschreibungen und vollständige Eliminierung von Server-Umgebungsvariablen-Leakage in UI-Bezeichnungen.Eingehende Active-Directory-Entitätstelemetrie, Beziehungsinspektion und Echtzeit-Sicherheits-Detailauditierung direkt in der Leinwand.

Interaktive Safe-Detail-Schublade mit Domain-Controller-Telemetrie (DC01 10.10.10.2), aktiven Kompromittierungsstufen, offenen Angriffsflächen-Ports (53, 88, 135, 139, 389, 445, 636, 3268, 3389) und Asset-Eigentumszuständen.
is_dc) bei Auswahl eines beliebigen Graph-Knotens.53, Kerberos 88, RPC 135, NetBIOS 139, LDAP 389, SMB 445, LDAPS 636, Global Catalog 3268, RDP 3389).Deterministische, mehrstufige Kill-Chains, die Aufklärung, Credential-Harvesting und laterale Bewegung sequenziell orchestrieren.

Automatisierte Ausführungsketten einschließlich AD Kerberos Exposure Chain und AD Domain Enumeration Chain.
asreproast -> kerberoast -> hashcat), Domain-Enumeration und Cloud-Privilegieneskalation.Empirische Verfolgung der Evasionswirksamkeit über Enterprise-Endpoint-Detection-and-Response-(EDR)-Plattformen.

Bypass-Wissensdatenbank zur Verfolgung von Technikerfolgsraten über CrowdStrike Falcon, SentinelOne und Microsoft Defender.
Auditierte Multi-Rollen-Zugriffskontrolle, kryptografischer API-Key-Lebenszyklus und kontinuierliche Plattformintegritätsverifizierung.

Operator-Profilverwaltung, bereichsbezogene API-Key-Bereitstellung und automatisierte Systemsicherheitsaudits.
Team Lead, Operator, Recon, Reporter), die Modulausführung und Beweiseinsicht regeln.Hochfrequenter WebSocket-Event-Bus, der operative Telemetrie, Modulausgaben und Pipeline-Status streamt.

Live-Operations-Event-Konsole mit gepufferter Telemetrie und Hochdurchsatz-WebSocket-Streaming.
Standardisierte Engagement-Architekturen für wiederkehrende Red-Team-Übungen, Compliance-Audits und Purple-Team-Drills.

Integrierte Engagement-Vorlagen einschließlich Internal Pentest, AD Full Compromise, Cloud Assessment und Assumed Breach.
Vollständig dokumentierte, interaktive REST-API-Oberfläche für benutzerdefinierte Tooling-, SOC-Orchestrierungs- und CI/CD-Pipeline-Integration.

Interaktive Swagger-UI-Dokumentation mit 70+ operativen Endpunkten für Enterprise-Automatisierung.
| :--- | :--- | :--- | :--- |
| Übersicht | Executive Health, Telemetrie-Zähler, Schweregrad-Metriken von Findings. | Einzelne Ansicht | Alle Stakeholder |
| Kampagnen | Scope-Whitelisting, Rauschprofile, verschlüsselter Credential-Tresor. | List, Scope, Findings | Team Lead, Operator |
| Module | 60+ Modul-Katalog, Parameter-Eingabeformulare, Ausführungskonsole. | Catalog, Run Panel, Results | Operator |
| Berichte | Deliverable-Builder, Evidenz-Pakete, Report Library-Lebenszyklus. | Generate, Library | Operator, Reporter |
| Graph | DAG-Entitäten-Exploration, kürzeste Angriffspfade, BloodHound-Ingest. | Entities, Attack Paths, Ingest | Operator, Recon |
| Vorlagen | Wiederholbare Engagement-Playbooks und mehrstufige Workflow-Pläne. | Templates, Plan Builder | Team Lead, Operator |
| Strategie | Zielgerichtete autonome Engine, KI-Planer-Integration. | Objective, Active, Result | Team Lead, Operator |
| Sicherheit | Operator-Anmeldedaten, API-Key-Lebenszyklus, Dependency-Audit-Prüfungen. | Account, API Keys, Audit | Team Lead |
| EDR/OPSEC | Defensive Telemetrie, Bypass-Tracking, Regeln zur Erkennungsvermeidung. | Knowledge Base, Report Outcome | Operator |
| Live | Echtzeit-WebSocket-Ereignisströme und gepufferte Telemetrie-Logs. | Stream, Buffer | Operator |
ARES folgt einer strikten Defense-in-Depth-Architektur, die Präsentation, Ausführungsorchestrierung, Sicherheits-Governance und persistenten kryptografischen Speicher trennt:```mermaid
flowchart TB
subgraph Client["Presentation Layer (Operator Enclave)"]
UI["React 19 Dashboard
(Vite + TypeScript)"]
Mesh["Dynamic Architectural Grid
(Canvas 2D Engine)"]
WSClient["WebSocket Client
(Real-Time Telemetry Stream)"]
end
subgraph Gateway["Zero-Trust Security Gateway"]
FastAPI["FastAPI Async Engine<br>(Uvicorn Backend)"]
AuthGuard["Auth & Session Guard<br>(Memory-Only JWT + HttpOnly Refresh)"]
CSRF["HMAC Double-Submit CSRF<br>(X-ARES-CSRF Validation)"]
RateLimit["Rate Limiting & Brute-Force Shield"]
end
subgraph Core["ARES Core Engine & Governance"]
ScopeFirewall["Scope Egress Firewall<br>(Strict CIDR & IP Whitelist)"]
Governor["OPSEC Noise Governor<br>(Adaptive Jitter & Throttling)"]
Orchestrator["Module Execution Orchestrator<br>(Worker Thread Pool)"]
AutoPlanner["Autonomous Strategy Engine<br>(DAG Heuristics / AI Planner)"]
end
subgraph Storage["Cryptographic Persistence Layer"]
DB[(SQLite / PostgreSQL<br>Alembic Versioned)]
Vault[(AES-256-GCM Vault<br>Encrypted Credentials & Hashes)]
GraphEngine["Attack Graph DAG Engine<br>(BloodHound Ingest & Shortest Path)"]
end
subgraph Deliverables["Reporting Pipeline"]
PDFGen["Headless Chromium / Edge Engine<br>(Automated PDF Generation)"]
Artifacts["Evidence Library<br>(HTML, Markdown, JSON)"]
end
UI -->|HTTPS / REST| AuthGuard
WSClient -->|WSS / Ticket Barrier| AuthGuard
AuthGuard --> CSRF --> RateLimit --> FastAPI
FastAPI --> ScopeFirewall
ScopeFirewall --> Orchestrator
Orchestrator --> Governor
Orchestrator --> AutoPlanner
Orchestrator --> Storage
Storage --> GraphEngine
FastAPI --> Deliverables
---
## ⚔️ Angreifertechniken & MITRE ATT&CK-Matrix
ARES implementiert über 60 modulare Angreifertechniken, die nativ auf das MITRE ATT&CK Enterprise Framework abgebildet werden:```
┌──────────────────────────────────────────────────────────────────────────────────────────────────────────────────┐
│ MITRE ATT&CK MATRIX COVERAGE │
├─────────────────────┬─────────────────────┬─────────────────────┬─────────────────────┬──────────────────────────┤
│ DISCOVERY │ CREDENTIAL ACCESS │ LATERAL MOVEMENT │ PRIVILEGE ESCALATION│ DEFENSE EVASION / CLOUD │
├─────────────────────┼─────────────────────┼─────────────────────┼─────────────────────┼──────────────────────────┤
│ • T1087 User Enum │ • T1558.003 Kerberoast│ • T1021.002 SMB/RPC │ • T1548.002 UAC Byps│ • T1070 Indicator Removal│
│ • T1069 Group Enum │ • T1558.004 AS-REP │ • T1021.006 WinRM │ • T1068 Token Privs │ • T1562 Impair Defenses │
│ • T1046 Port/Net │ • T1003 LSASS Dump │ • T1550 Use Ticket │ • T1053 Scheduled │ • T1078 Cloud IAM Enum │
│ • T1018 Host Disc │ • T1649 ADCS ESC1-8 │ • T1071 App Layer │ • T1055 Injection │ • T1580 Cloud Discovery │
│ • T1082 System Info │ • T1110 Pass Spray │ • T1021.001 RDP │ • T1134 Access Token│ • T1526 Cloud Hierarchy │
└─────────────────────┴─────────────────────┴─────────────────────┴─────────────────────┴──────────────────────────┘
ad.kerberoast), AS-REP Roasting, ADCS-Zertifikatvorlagen-Missbrauch (ESC1 bis ESC8), DCSync-Kontenreplikation und BloodHound-Datengenerierung.git clone https://github.com/Mafifrizi/ARES.git Set-Location .\ARES
py -3.12 -m venv .venv ..venv\Scripts\python.exe -m pip install -U pip ..venv\Scripts\python.exe -m pip install -e ".[dev,pdf]"
Set-Location frontend & "C:\Program Files\nodejs\npm.cmd" ci Set-Location ..
$env:ARES_PDF_BROWSER = "C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe" ..venv\Scripts\ares.exe doctor --pdf-smoke
..venv\Scripts\ares.exe dashboard dev --no-reload
Öffne deinen Browser unter **`http://127.0.0.1:5173/dashboard/`**.
- **Initialer Operator**: `admin`
- **Initiales Passwort**: Konfiguriert über `ARES_DEFAULT_ADMIN_PASSWORD` in `.env` (Standard: `Admin123456!`)
---
## 🔐 Enterprise-Sicherheitsmodell & Compliance
ARES wurde für Umgebungen mit den strengsten Compliance- und Vertraulichkeitsanforderungen entwickelt:
### Defense-in-Depth-Authentifizierung
- **Nur im Speicher gehaltene Zugriffstoken**: Kurzlebige JWTs (15 Minuten Lebensdauer) existieren ausschließlich im In-Memory-React-State und werden niemals in `localStorage` oder `sessionStorage` geschrieben.
- **Rotierende Refresh-Familie**: Langlebige Refresh-Credentials sind an strikte, host-only, HttpOnly-Cookies (`ares_refresh`) gebunden, mit einmaliger Rotation und automatischem Widerruf bei Wiederverwendung.
- **HMAC-CSRF-Barriere**: Zustandsändernde Endpunkte erfordern gültige `X-ARES-CSRF`-Header, die gegen kryptografisch sichere Cookie-Token abgeglichen werden.
### Rollenbasierte Zugriffskontrolle (RBAC)
ARES erzwingt strikte RBAC-Berechtigungen über alle API-Endpunkte, Hintergrundjobs und UI-Oberflächen hinweg:
| Rolle | API-Wert | Operativer Geltungsbereich | Administrative Befugnis |
| :--- | :---: | :--- | :--- |
| **Team Lead** | `team_lead` | Vollständige Plattformautorität: Kampagnenerstellung/-löschung, Benutzerbereitstellung, Sicherheitsaudits, Overrides für Module mit hohem Rauschen. | Vollständiger Systemadministrator |
| **Operator** | `operator` | Täglicher Betrieb: autorisierte Module ausführen, Findings überprüfen, Angriffsgraph erkunden, Berichte generieren. Kann keine Benutzer registrieren. | Operative Ebene |
| **Recon** | `recon` | Leseintensive Aufklärung: sichere Discovery- und Netzwerk-Fingerprinting-Module ausführen. Die Ausführung disruptiver Module ist blockiert. | Leseintensiv |
| **Reporter** | `reporter` | Stakeholder-Review: schreibgeschützter Zugriff auf Kampagnenanalysen, Findings, Angriffsgraphen und generierte Ergebnisse. Keine Ausführungsrechte. | Schreibgeschütztes Audit |
#### Rollenbereitstellung & Garantien gegen Privilegieneskalation
- **Autoritative Datenbankidentität**: Anders als Systeme, die clientseitigen JWT-Rollenansprüchen blind vertrauen, löst ARES die Benutzeridentität und -rolle bei jeder Anfrage direkt aus der Live-Datenbank auf (`row = await db.resolve_access_token_principal(...)`). Manipulierte JWT-Ansprüche werden mathematisch verworfen.
- **Strikte Rollenfreigabe bei der Kontoerstellung**: Neue Benutzerrollen werden ausschließlich von einem `team_lead` über `POST /auth/register` zugewiesen (abgesichert durch `require_team_lead()`) oder automatisch von Enterprise-Identity-Providern während SP-initiiertem SAML/OIDC-SSO zugeordnet.
- **Rollenunveränderlichkeit**: Rollenzuweisungen sind nach der Erstellung unveränderlich. Es existiert kein öffentlicher Endpunkt zur Änderung von Benutzerrollen (`PUT /users/{id}` existiert nicht), wodurch horizontale und vertikale Privilegieneskalationsvektoren eliminiert werden (z. B. `recon`, das zu `team_lead` eskaliert, oder `reporter`, der offensive Module ausführt).
- **Auditiertes Benutzerinventar**: Die `Security`-Konsole des Dashboards bietet ein transparentes Inventar aller registrierten Identitäten und aktiven Sitzungen für die Engagement-Nachverfolgung.
---
## 🔌 ARES MCP Gateway & produktionsreife CLI
ARES bietet ein produktionsreifes **Model Context Protocol (MCP)** Gateway, das moderne KI-Coding-Assistenten (Cursor IDE, Claude Desktop, Windsurf, VS Code Cline, Zed, Open-WebUI, LibreChat) in die Lage versetzt, sicher und unter strikter Governance mit der offensiven Purple-Team-Plattform ARES zu interagieren.
<div align="center">

*ARES MCP Two-Pane Split Terminal Monitor (OpenClaw-Stil) mit Echtzeit-Tool-Telemetrie, Live-Scope-Inspektion und 1-Tasten-Token-Autorisierung.*
</div>
Anders als einfache MCP-Server, die LLMs rohe Endpunkte ohne Schutzgeländer offenlegen, erzwingt ARES strikte **Pre-Flight Scope Invariance (`ScopeGuard`)**, **Anti-Prompt-Injection Taint Isolation** und **Single-Use 60-Sekunden-HMAC-Bestätigungstoken**, bevor eine offensive Live-Aktion ausgeführt werden kann.
### 🚀 Wo fange ich zuerst an? (Schritt-für-Schritt-Onboarding)
Für Operatoren oder Entwickler, die Cursor, Claude Desktop oder Windsurf mit ARES verbinden:
1. **Subsystem-Bereitschaft überprüfen (`doctor`)**:
Stelle sicher, dass alle Kernsubsysteme (Protocol Engine, 9 Tools, 3 Resources, 3 Prompts, 62 Module, Security Gates) `PASS` melden: ```powershell
.\mcp.bat doctor
1-Klick-KI-Client-Einrichtung (keine manuelle JSON-Bearbeitung): Konfigurieren Sie Ihre bevorzugte IDE automatisch mit einem einzigen Befehl: ```powershell
.\mcp.bat setup --client cursor
.\mcp.bat setup --client claude
.\mcp.bat setup --client windsurf
.\mcp.bat setup --client cline
Dies schreibt den Pfad Ihrer aktiven Python-virtual-environment direkt in die Client-Konfigurationsdatei (z. B. .cursor/mcp.json).
Fenster in Cursor IDE neu laden:
Ctrl + Shift + P.Developer: Reload Window.Ctrl + ,) → Features → MCP Servers. Der Server ares zeigt einen grünen Punkt (Connected).Den Live-Zwei-Bereich-Monitor starten (optionales Begleitfenster): Führen Sie in einem dedizierten Terminalfenster den Zwei-Bereich-Monitor im OpenClaw-Stil aus, um Echtzeit-AI-Tool-Aufrufe, Scope-Prüfungen und Token-Genehmigungen zu beobachten: ```powershell .\mcp.bat monitor
ares_scope_check, ares_dry_run_module, ares_run_tool).
A, um ein ausstehendes Ausführungs-Token zu genehmigen, R zum Ablehnen, C zum Leeren des Streams, Q zum Beenden.Ctrl + I oder Ctrl + L) und versuchen Sie diesen Prompt:
"Prüfe den Status der aktiven Kampagne, verifiziere den Scope für Ziel 10.0.1.50 und bereite einen Dry-Run des Moduls ad_kerberoast vor."
Für eingehende Architektur, die 7 Sicherheitsinvarianten, CLI-Skriptfähigkeit (--json), POSIX-Exit-Codes und operative Tool-Schemas siehe ARES MCP Gateway & Product-Grade CLI Specification.
ARES bietet ein erstklassiges, typsicheres Python SDK (ares.sdk), um benutzerdefinierte Adversary-Module zu erstellen, Techniken in isolierten Test-Harnesses zu simulieren und Engagements programmatisch zu automatisieren:
BaseModule[P, R] & @ares_module)Deklarieren Sie validierte Parameter-Schemas mit Pydantic v2 und schreiben Sie Module mit vollständiger IDE-Autovervollständigung:```python from ares.sdk import ( BaseModule, ExecutionContext, ModuleResult, ModuleParams, param, SecretParam, OpsecLevel, Severity, ares_module, )
class KerberoastParams(ModuleParams): dc: str = param("Target Domain Controller IP or FQDN", min_length=3) domain: str = param("AD DNS domain name, e.g. CORP.LOCAL", min_length=3) password: SecretParam = param("Domain user password", secret=True, required=False)
class CustomKerberoastModule(BaseModule[KerberoastParams, ModuleResult]): MODULE_ID = "custom.ad.kerberoast" MODULE_NAME = "Custom Kerberoasting" MODULE_CATEGORY = "ad" OPSEC_LEVEL = OpsecLevel.LOW MITRE_TECHNIQUES = ["T1558.003"] PARAMS_MODEL = KerberoastParams
async def execute(self, ctx: ExecutionContext[KerberoastParams]) -> ModuleResult:
# ctx.params provides full static typing and runtime validation
await self.before_request(ctx.params.dc)
# Emit findings using fluent context helpers
finding = ctx.emit_finding(
title=f"Kerberoastable SPN Captured on {ctx.params.dc}",
severity=Severity.HIGH,
mitre_technique="T1558.003",
)
return ModuleResult(status="success", findings=[finding], module_id=self.MODULE_ID)
### 2. Isoliertes Testen & Simulieren (`ModuleTestHarness`)
Unit-Tests für benutzerdefinierte Techniken lokal mit Mock-Scope-Guards, synthetischen Credential Vaults und flüssigen Assertion-Matchern:```python
from ares.sdk import ModuleTestHarness, Severity
async def test_module():
harness = ModuleTestHarness(CustomKerberoastModule)
result = await harness.simulate(params={"dc": "10.0.0.10", "domain": "LAB.LOCAL"})
result.assert_success()
result.assert_finding(severity=Severity.HIGH, mitre="T1558.003")
AresClient)Automatisieren Sie Engagements, verteilen Sie Module und streamen Sie Echtzeit-WebSocket-Telemetrie über Python-Skripte oder CI/CD-Pipelines:```python from ares.sdk import AresClient
async with AresClient(base_url="http://127.0.0.1:8000", api_key="ares_key_...") as ares: campaign = await ares.campaigns.create(name="Op-Titan", scope=["10.0.0.0/24"]) job = await ares.modules.run("ad.kerberoast", target="dc01.corp.local", campaign_id=campaign["id"]) findings = await ares.campaigns.findings(campaign["id"])
Siehe [docs/module_sdk.md](https://github.com/mafifrizi/ares/blob/main/docs/module_sdk.md) und [docs/module-development.md](https://github.com/mafifrizi/ares/blob/main/docs/module-development.md) für die vollständige Entwicklerdokumentation, Architekturspezifikationen und Beispiele.
---
## 📚 Dokumentations-Sitemap
Umfassende Dokumentation ist im Verzeichnis [`docs/`](https://github.com/mafifrizi/ares/blob/main/docs) verfügbar:
- [**Dokumentationsportal & Subsystem-Index**](https://github.com/mafifrizi/ares/blob/main/docs/README.md)
- [**Quickstart-Engagement-Leitfaden**](https://github.com/mafifrizi/ares/blob/main/QUICKSTART.md)
- [**Next-Gen Module SDK Spezifikation (v2)**](https://github.com/mafifrizi/ares/blob/main/docs/module_sdk.md)
- [**ARES MCP Server & Product-Grade CLI Spezifikation**](https://github.com/mafifrizi/ares/blob/main/docs/mcp-server.md)
- [**Schritt-für-Schritt-Modulentwicklungsleitfaden**](https://github.com/mafifrizi/ares/blob/main/docs/module-development.md)
- [**Dashboard-Oberfläche-für-Oberfläche-Handbuch**](https://github.com/mafifrizi/ares/blob/main/docs/dashboard-guide.md)
- [**Adversary-Modul-Katalog & Schemas**](https://github.com/mafifrizi/ares/blob/main/docs/modules.md)
- [**API-Endpunkt-Referenz & Payloads**](https://github.com/mafifrizi/ares/blob/main/docs/api-reference.md)
- [**Enterprise-SSO-Integrationsleitfaden (SAML 2.0 / OIDC)**](https://github.com/mafifrizi/ares/blob/main/docs/sso-setup.md)
- [**Enterprise-Sicherheit & Bedrohungsmodell**](https://github.com/mafifrizi/ares/blob/main/docs/security-model.md)
- [**Validierungslabor & Test-Harness**](https://github.com/mafifrizi/ares/blob/main/docs/validation-lab.md)
---
## ⚖️ Verantwortungsvolle Nutzung & rechtlicher Haftungsausschluss
> [!IMPORTANT]
> **ARES ist ein Dual-Use-Software-Framework, das ausschließlich für autorisierte Cybersicherheitsforschung, interne Unternehmensresilienzvalidierung und professionelle Red-Team-Engagements mit ausdrücklicher schriftlicher Genehmigung entwickelt wurde.**
- **Führen Sie ARES NICHT** gegen ein Netzwerk, einen Host oder eine Cloud-Infrastruktur ohne vorherige schriftliche Genehmigung der Systemeigentümer aus.
- Unbefugter Systemzugriff oder unbefugte Tests verstoßen gegen nationale und internationale Cyberkriminalitätsgesetze (z. B. Computer Fraud and Abuse Act 18 U.S.C. § 1030).
- Die Ersteller und Maintainer von ARES übernehmen keine Haftung für Missbrauch, Schäden oder regulatorische Verstöße, die durch diese Software verursacht werden.
Um Sicherheitslücken in ARES zu melden, befolgen Sie bitte unsere [Sicherheitsrichtlinie](https://github.com/mafifrizi/ares/blob/main/SECURITY.md).
---
## 📄 Lizenz
ARES wird unter der Open-Source-**[MIT-Lizenz](https://github.com/mafifrizi/ares/blob/main/LICENSE)** vertrieben.
<br>
<div align="center">
**ARES — Enterprise-Grade Autonomous Red Team Engagement System.**
*Continuous Security Validation. Zero Collateral Risk.*
</div>