
Tragbares intelligentes Erkennungsnetzwerk mit offline KI
Offline KI-gestütztes Pentesting-Analyse-Tool mit echter Hardware-Integration
Lokale LLM-Analyse (via Ollama) für WiFi, Sub-GHz, NFC/RFID und WPA2-Captures — kein Internet erforderlich, keine Cloud-APIs, 100 % offline. Das Haupt-LLM läuft auf einem Windows-PC. Der Raspberry Pi fungiert als leichtgewichtiger sekundärer Knoten (Live-Capture + nur phi3:mini).
Unterstützte Hardware: Flipper Zero · WiFi Pineapple MK7 · Proxmark3 · Raspberry Pi 4 (Kali Linux) · Atheros AR9271
Modelle: mistral:7b-instruct · deepseek-r1:7b · phi3:mini
Lizenz: GPL-3.0 | Autor: Otto | Community: AI Tinkerers
⚠️ Experimentelles Projekt — nicht für den Produktiveinsatz geeignet. Die KI-Analyse unterstützt menschliche Forscher; sie ersetzt keine manuelle Prüfung. Überprüfen Sie Ergebnisse stets eigenständig.
| ✅ Was es IST | ❌ Was es NICHT ist |
|---|---|
| Automatischer Analysator, der Capture-Ergebnisse strukturiert | Ein Ersatz für Wireshark, bettercap oder aircrack-ng |
| KI-gestützter Berichtsgenerator (offline, lokales LLM) | Ein autonomer Pentester |
| Orchestrator zwischen Hardware-Tools (Flipper, Pineapple, Proxmark) | Ein produktionsreifes Sicherheitstool |
| Forschungs- und Lernplattform | Ein Ersatz für manuelle Prüfung |
| 100 % offline — keine Datenexfiltration | Cloud-abhängig oder API-gestützt |
💡 Jeder KI-generierte Bericht sollte als Ausgangspunkt betrachtet werden, nicht als endgültiges Urteil. LLMs können Schwachstellen halluzinieren. Strukturierte Parser-Ausgaben (ohne KI) sind stets zuverlässiger.
FELD (Mobil):
┌──────────────────┐
│ Flipper Zero │ ──► Sub-GHz (.sub), NFC (.nfc), WiFi-Scanning
└──────────────────┘
┌──────────────────┐
│ WiFi Pineapple │ ──► WPA2-Handshakes (.pcap), Deauth, PMKID
└──────────────────┘
┌──────────────────┐
│ Proxmark3 │ ──► Erweitertes RFID/NFC (EM410x, MIFARE, EMV)
└──────────────────┘
BASIS — PRIMÄRKNOTEN (für volle Funktionalität erforderlich):
┌──────────────────────────────────────────────────────┐
│ Windows-PC (oder Linux-Desktop) │
│ Python 3.11+ · Ollama · Flask API │
│ Ausführen: mistral:7b-instruct, deepseek-r1:7b │
│ ► PHANTOM BRAIN CLI, vollständige Analyse, Berichte |
└──────────────────────────────────────────────────────┘
BASIS — SEKUNDÄRKNOTEN (optional, leichtgewichtig):
┌──────────────────────────────────────────────────────┐
│ Raspberry Pi 4 (Kali Linux) │
│ Ollama · Atheros AR9271 │
│ Ausführen: nur phi3:mini (mistral:7b zu schwer für Pi) │
│ ► Live-WiFi-Capture · leichte lokale Inferenz │
│ HINWEIS: Verbindet sich mit dem Ollama des PCs für schwere Modelle │
└──────────────────────────────────────────────────────┘
⚠️ Architekturhinweis: Der Raspberry Pi führt nicht den gesamten Phantom-Brain-Stack autonom aus. Für eine vollständige Analyse mit
mistral:7b-instructoderdeepseek-r1:7bist ein PC mit Ollama erforderlich. Der Pi dient als Capture-Knoten und kann nurphi3:minifür leichte Offline-Inferenz ausführen.
input → classifier → tool.run() → ToolResult(risk, findings) → Ollama
Jeder Capture-Typ durchläuft sein spezifisches Tool, bevor er das LLM erreicht. Das Tool strukturiert die Ausgabe mit einer Risikostufe und wichtigen Erkenntnissen und reichert so den Kontext für Ollama an.
.sub-Datei-Parser (sub_ghz_parser.py)sub_ghz_analyzer.py).nfc-Datei-Parser (nfc_parser.py)nfc_analyzer.py)proxmark_parser.py)pcap_parser_v2.py)hcxpcapngtool → hashcat -m 22000tools/base_tool.py — einheitlicher BaseTool + ToolResult-VertragToolResult mit risk (KRITISCH/HOCH/MITTEL/NIEDRIG) und strukturierten findingstools/registry.py — zentrales Register, weist den korrekten Tool nach Typ zutools/classifier.py — automatische Erkennung anhand von Erweiterung und Inhaltpytest tests/test_tools.py)db_manager.py)flask_api.py läuft auf Port 5000GET /status — prüft Ollama und verfügbare ModellePOST /upload — empfängt .pcap, .nfc, .sub-DateienPOST /analyze — analysiert mit Ollama und speichert in SQLiteGET /analysis/<id> — ruft gespeicherte Analyse nach ID abHinweis: Geschwindigkeitsbenchmarks gemessen auf einem PC mit 32 GB RAM (nur CPU, keine GPU). GPU-Beschleunigung über CUDA/ROCm reduziert die Inferenzzeit erheblich. Der Pi kann nur
phi3:minizuverlässig ausführen —mistral:7bverursacht thermische Drosselung und OOM auf Pi 4B 8GB.
Alle Modelle laufen 100 % offline über Ollama — keine Internetverbindung erforderlich.
phantom-brain/
├── phantom_brain.py # Haupt-CLI - Einstiegspunkt
├── flask_api.py # Flask-REST-API
├── db_manager.py # SQLite - Berichtshistorie
├── pcap_parser_v2.py # Parser WPA2/PCAP
├── proxmark_parser.py # Parser Ausgabe Proxmark3
├── nfc_parser.py # Flipper .nfc-Datei-Parser
├── nfc_analyzer.py # NFC-Schwachstellenanalysator
├── sub_ghz_parser.py # Flipper .sub-Datei-Parser
├── sub_ghz_analyzer.py # Sub-GHz-Musteranalysator
├── exploit_guide.py # Exploit-Anleitungen ohne KI
├── proxmark_launch.bat # Proxmark3-Startskript (Windows)
├── config.yaml.example # Konfigurationsvorlage
├── requirements.txt # Python-Abhängigkeiten
├── tools/ # Modulares Tools-System (v0.9)
│ ├── base_tool.py # BaseTool + ToolResult mit Risiko/Erkenntnissen
│ ├── classifier.py # Automatische Erkennung des Capture-Typs
│ ├── registry.py # Zentrales Tool-Register
│ ├── proxmark_tool.py # Tool Proxmark3
│ ├── nfc_tool.py # Tool NFC
│ ├── wpa2_tool.py # Tool WPA2/PCAP
│ └── subghz_tool.py # Tool Sub-GHz
├── tests/ # Automatisierte Tests (14/14 bestanden)
│ └── test_tools.py
├── prompts/ # System-Prompts nach Typ getrennt
│ └── system_prompts.py
├── benchmarks/ # Benchmark-Suite
│ ├── dataset/ # Captures mit erwarteten Ergebnissen
│ ├── results/ # JSON- und Markdown-Berichte
│ ├── benchmark_runner.py
│ └── run_benchmark.py
├── reportes/ # Generierte Berichte (ignoriert in git)
├── pcap/ # WPA2-Captures (ignoriert in git)
└── archive/ # Frühere Versionen
git clone https://github.com/OttoyRocky/phantom-brain.git
cd phantom-brain
pip install -r requirements.txt
cp config.yaml.example config.yaml
ollama pull mistral:7b-instruct
echo 'export OLLAMA_MODELS=/media/kali/discoexterno/ollama' >> ~/.zshrc
source ~/.zshrc
ollama pull phi3:mini
sudo fallocate -l 2G /swapfile
sudo chmod 600 /swapfile
sudo mkswap /swapfile
sudo swapon /swapfile
echo '/swapfile none swap sw 0 0' | sudo tee -a /etc/fstab
cd /media/kali/discoexterno
git clone https://github.com/OttoyRocky/phantom-brain.git
python phantom_brain.py
python flask_api.py
curl http://127.0.0.1:5000/status
python -m pytest tests/test_tools.py -v
1. Text manuell einfügen
2. Generische Datei lesen (scan.txt, nmap, usw.)
3. Flipper Zero / Marauder-Log lesen (.log)
4. Sub-GHz-Captures analysieren (.sub)
5. NFC-Captures analysieren (.nfc)
6. WPA2-Handshake-Captures analysieren (.pcap)
7. Proxmark3-Capture analysieren (Ausgabe direkt einfügen)
8. Berichtshistorie anzeigen
9. Exploit-Anleitungen (ohne KI-Analyse)
10. Live-WiFi-Capture - Atheros AR9271 (nur Raspberry Pi)
11. Intelligente Wortliste mit KI generieren (SSID-basiert)
wordlist_<SSID>_<timestamp>.txt im aktuellen Arbeitsverzeichnis.!@#.hashcat -m 22000 captura.hc22000 wordlist_<SSID>_<timestamp>.txtWindows-PC (Primärknoten — für volle Funktionalität erforderlich):
mistral:7b-instruct (empfohlen) oder deepseek-r1:7bpip install -r requirements.txtRaspberry Pi 4 (Sekundärknoten — optional):
phi3:mini (schwerere Modelle nicht unterstützt)Dieses Projekt ist ausschließlich für autorisierte Laborumgebungen bestimmt. Die Verwendung dieser Tools gegen Netzwerke oder Geräte ohne ausdrückliche schriftliche Genehmigung ist illegal und unethisch.
KI-generierte Analysen ersetzen keine professionelle Sicherheitsbewertung. Alle Ergebnisse müssen manuell überprüft werden.
Autor: Otto | Community: AI Tinkerers | Repo: https://github.com/OttoyRocky/phantom-brain
Für die spanische Version siehe README.es.md
| Modell | Min. RAM | Speicher | Geschwindigkeit (CPU) | Am besten geeignet für | Knoten |
|---|
phi3:mini | 4 GB | ~2,3 GB | ~5 min | Schnelle Sichtung, leichte Inferenz, läuft auf Pi — begrenzte Denktiefe | Raspberry Pi 4 / PC |
mistral:7b-instruct | 8 GB | ~4,1 GB | ~30 s (PC) | Empfohlener Standard. Vollständige Analyse, präzise umsetzbare Befehle, bestes Genauigkeits-/Geschwindigkeitsverhältnis | Nur PC |
deepseek-r1:7b | 8 GB | ~4,5 GB | ~45 s (PC) | Tiefgehende Analyse, detaillierte Abhilfeschritte, Kette-von-Gedanken-Argumentation | Nur PC |
| Version | Status | Funktionen |
|---|
| 0.1-0.3 | ✅ | WiFi / Marauder |
| 0.4 | ✅ | Sub-GHz + NFC/RFID |
| 0.5 | ✅ | WPA2-Handshakes + Proxmark3 |
| 0.6 | ✅ | SQLite + Flask API + deepseek-r1:7b |
| 0.7 | ✅ | Raspberry Pi betriebsbereit + Streaming + Timeout |
| 0.8 | ✅ | Modulares Tools-System + ToolResult(Risiko/Erkenntnisse) + 14/14 Tests |
| 0.9 | ✅ | Atheros AR9271 Live-Capture + KI-Wortliste + Dual-README + Option 12 (Nur-Fakten-Modus) + Post-KI-Validierung + Benchmarks |
| 1.0 | ⏳ | Produktionsrelease · Hardware-Tests · asciinema-Demo · zusätzliche Datensets |