Volver a actualizaciones
Nuevo releaseSep 8, 2026

Dark-Moon v1.4.0

Motor autónomo de pentesting con IA, seguridad ofensiva continua en web, cloud, AD y Kubernetes. Razonamiento agéntico + ejecución real de exploits ofrecen vulnerabilidades basadas en pruebas. Pasarela de privacidad: el LLM nunca ve tus IPs, hosts, credenciales o rutas reales (marcadores de posición deterministas rehidratados localmente), nada sale de tu perímetro.

Compartir

DarkMoon Logo

DarkMoon

La plataforma de pentesting con IA de código abierto que ejecuta un pentest completo por sí sola y nunca filtra tus datos

Apunta DarkMoon a un objetivo autorizado. 50 agentes de IA especializados razonan, encadenan exploits reales a través de web, nube, Active Directory y Kubernetes, y devuelven pruebas para cada hallazgo. Autoalojada, y el modelo solo ve IP_PRIVATE_001, nunca tus IPs, hosts o credenciales reales.

License: GPL v3 GitHub stars Benchmark: 57 vulns on OWASP Juice Shop

⭐ Marca DarkMoon con una estrella · ▶️ Ver la demo de 60s · 🚀 Inicio rápido · 📊 Benchmark de 57 vulnerabilidades

Presentado en Help Net Security · Cyber Security News · DevOps.com · SecurityBrief · LinuxLinks · IT Brief · ChannelLife

Watch DarkMoon run a full autonomous penetration test

▶️ Ver a DarkMoon ejecutar un test de penetración autónomo completo


¿Qué es DarkMoon?

DarkMoon es una plataforma de pentesting con IA de código abierto. Apúntala a un objetivo que estés autorizado a probar, y ejecuta toda la evaluación por sí sola: razona, planifica y despliega 50 agentes especializados que ejecutan operaciones ofensivas reales a través de una capa MCP controlada, y luego reporta cada vulnerabilidad con el comando exacto, la salida cruda y la prueba que la respalda.

No reemplaza al pentester. Elimina la parte repetitiva de una evaluación con evidencia, para que tus expertos dediquen su tiempo al juicio, no al trabajo mecánico.


¿Por qué DarkMoon?

  • 🌐 Más allá de la web — un sistema agéntico único para web, APIs, Active Directory, Kubernetes, nube (AWS, Azure, GCP), CI/CD, bases de datos y firmware IoT, encadenado de extremo a extremo
  • 🕶️ Tus datos nunca llegan al LLM — la tokenización local reversible convierte IPs reales, nombres de host, URLs, credenciales y rutas en marcadores de posición deterministas (IP_PRIVATE_001, ...), rehidratados localmente solo en el momento en que una herramienta se ejecuta y enmascarados de nuevo en cada resultado. Funciona completamente con un modelo local. Y nunca te cuesta un comando: cuando un valor se dirige a un lugar al que no debe ir, el comando igual se ejecuta y el extremo remoto recibe el marcador de posición. Esta es la parte que ningún competidor en la nube tiene.
  • 🧾 Pruebas, no puntuaciones — cada hallazgo incluye el comando exacto y la salida cruda, reproducible, para que no haya nada que creer a ciegas y casi nada que triar
  • 🔧 50 agentes especializados, 50+ herramientas ofensivas — Nuclei, NetExec, BloodHound, sqlmap, Impacket, Naabu, httpx, ffuf y más, orquestadas sobre MCP
  • 🛡️ Seguridad por diseño — la IA nunca ejecuta un comando directamente; cada acción fluye a través de una interfaz MCP controlada y registrada
  • ♾️ Nativo para CI/CD — dispara un pentest en el pipeline y obtén hallazgos como artefactos
  • 📖 Nada oculto — GPLv3, autoalojada, la metodología de cada agente es Markdown plano que puedes leer, comparar y bifurcar

Diseñada para equipos de seguridad, ingenieros DevSecOps, red teamers y profesionales del hacking ético.


📊 Benchmark: 57 vulnerabilidades reales en OWASP Juice Shop

Ejecución black-box real y reproducible contra OWASP Juice Shop con un LLM local (nada sale de tu infraestructura):

MétricaResultado
Vulnerabilidades encontradas57 (8 críticas / 24 altas / 21 medias / 4 bajas)
Tiempo de ejecución28.5 min
Prueba de explotaciónpor hallazgo
LLMlocal (Ollama / llama.cpp)

Reprodúcelo y compara herramientas tú mismo: ASCIT31/Darkmoon-Benchmarks.

🆚 Cómo se compara DarkMoon

DarkMoonstrixshannonPentAGI
Funciona con LLM local (los datos nunca salen)❌ nube❌ nubeparcial
Privacy Gateway (tokenización local)
Active Directory + Kubernetesparcial
Prueba de explotación
Código abierto✅ GPL-3.0

Compilado de repos/docs públicos (2026-08); las correcciones son bienvenidas vía PR.

Inicio rápido

Requisitos previos

  • Docker y Docker Compose
  • Una clave API de LLM (OpenRouter, Anthropic, OpenAI, o modelos locales)

Nota: La configuración de GPU, la resolución de problemas de drivers NVIDIA y la configuración avanzada del entorno se cubren en la Documentación completa, Solución de problemas de GPU.

Instalación

1. Clona el repositorio

git clone https://github.com/ASCIT31/Dark-Moon.git
cd Dark-Moon

2. Configura tu proveedor de LLM

install.sh gestiona la configuración del proveedor de forma interactiva, no es necesario editar docker-compose.yml:

./install.sh           # omite el formulario si .opencode.env ya está configurado
./install.sh --init    # fuerza la reconfiguración (modelo en la nube o local)
./install.sh --help    # muestra el uso

Soporta proveedores en la nube (Anthropic, OpenAI, OpenRouter…) y modelos locales (Ollama, llama.cpp).

Nota: Para más detalles sobre variables de entorno y configuración de modelos locales, consulta la Documentación completa, Variables de entorno.

3. Compila y lanza

./install.sh  # Instalación limpia con reinicio completo del stack

4. Ejecuta tu primera evaluación

./darkmoon.sh "TARGET: example.com"

5. Supervisa en tiempo real

./darkmoon.sh --log <session_id>

Nota: Los registros de sesión en tiempo real muestran cada comando ejecutado por el servidor MCP. Consulta Documentación completa, Registros de sesión para más detalles.


Cómo funciona

DarkMoon opera como un orquestador de agentes de seguridad con IA estratégico alineado con las metodologías ISO 27001, NIST SP 800-115 y MITRE ATT&CK.

Cuando proporcionas un objetivo, la plataforma automáticamente:

  1. 🔍 Descubre el entorno del objetivo (puertos, servicios, protocolos)
  2. 🧠 Identifica el stack tecnológico (frameworks, CMS, APIs)
  3. 🎯 Modela la superficie de ataque
  4. 🚀 Despliega subagentes especializados según las tecnologías detectadas
  5. 🔬 Ejecuta un bucle de escaneo de vulnerabilidades inteligente con adaptación reactiva
  6. Valida los hallazgos con evidencia (peticiones, payloads, respuestas)
  7. 📝 Genera un informe de auditoría estructurado

Orquestación de subagentes

DarkMoon selecciona y despliega dinámicamente agentes especializados según las tecnologías descubiertas:

Tecnología detectadaAgente activado
WordPress, Drupal, Joomla, Magento, PrestaShop, MoodleAgente específico de CMS
PHP, Node.js, Flask, ASP.NET, Spring Boot, Ruby on Rails, GoAgente específico de stack
GraphQLAgente de GraphQL
Endpoint de inferencia LLM / IA (compatible con OpenAI, Ollama, vLLM, TGI)Agente de LLM
Active DirectoryAgente de AD
KubernetesAgente de Kubernetes
AWS, Azure, GCPAgente de proveedor de nube
Entra ID (identidad de Microsoft)Agente de identidad
GitHub, GitLab, JenkinsAgente de SCM y CI/CD
Terraform, AnsibleAgente de infraestructura como código
Docker, registros de contenedoresAgente de contenedores
HashiCorp VaultAgente de secretos
PostgreSQL, MySQL, MSSQL, OracleAgente de bases de datos
Redis, RabbitMQ, Kafka, MQTTAgente de mensajería y caché
Imágenes de firmware / IoTAgente de firmware
Navegador headless requeridoAgente de navegador headless

Múltiples agentes pueden ejecutarse en paralelo en arquitecturas híbridas.

Los planos que requieren credenciales para tener sentido (cuentas en la nube, CI/CD, almacenes de secretos, bases de datos, Active Directory, Kubernetes) nunca se despliegan por inferencia. Solo se activan cuando se encuentra un artefacto concreto (una clave, un token, un endpoint de metadatos alcanzable) o cuando los autorizas explícitamente; de lo contrario, se marcan en el informe.

Nota: Para la lista completa de agentes, su estructura, ciclo de vida y cómo crear agentes personalizados, consulta Documentación completa, Agentes de IA.

Resumen de la arquitectura

Usuario ──> DarkmoonCLI ──> OpenCode (Cerebro de IA) ──> MCP (Guardián de seguridad) ──> Docker Toolbox (Herramientas reales)
sequenceDiagram
  participant U as Usuario
  participant O as OpenCode
  participant A as Agente de IA
  participant M as MCP Darkmoon
  participant T as Docker Toolbox

  U->>O: Prompt del usuario
  O->>A: Delegar tarea
  A->>M: Llamada a función MCP
  M->>T: Ejecutar herramienta real
  T-->>M: Resultados
  M-->>A: Salida estructurada
  A-->>O: Siguiente decisión
  O-->>U: Resumen / resultado

La IA razona y planifica. El MCP controla qué se puede ejecutar. El Toolbox ejecuta herramientas aisladas dentro de Docker. La IA nunca toca directamente el sistema, esto es seguridad por diseño.

Nota: Para el desglose completo de la arquitectura (diagramas de despliegue, flujos de red, límites de seguridad), consulta Documentación completa, Arquitectura.


Definición del alcance

DarkMoon soporta una definición flexible del alcance directamente desde la línea de comandos.

Pentest rápido (configuración cero):

./darkmoon.sh "TARGET: http://172.19.0.3:3000"

Modo bug bounty (los flags se activan automáticamente):

./darkmoon.sh "TARGET: http://172.19.0.3:3000 PROGRAM=\"Juice Shop\" FOCUS=sqli,xss,idor NOISE=moderate FORMAT=h1"

Los flags clave incluyen FOCUS, EXCLUDE, CREDS, TOKEN, NOISE, SEVERITY, FORMAT y más, todos interpretados de forma natural por la IA.

Nota: Para la referencia completa de flags, tipos de activos, sintaxis libre de EXCLUDE/FOCUS y alcance avanzado de múltiples objetivos, consulta Documentación completa, Definición del alcance.


Toolbox integrado

DarkMoon incluye una imagen Docker especialmente diseñada con más de 50 herramientas de seguridad compiladas y optimizadas en una compilación de múltiples etapas:

CategoríaHerramientas (ejemplos)
Escaneo de puertosNaabu (descubrimiento), nmap (sondas de servicios específicas)
Escaneo webNuclei, ffuf, dirb, sqlmap, Arjun, wafw00f
Recon y rastreoSubfinder, Katana, Waybackurls, httpx
CMSWPScan, CMSeeK, WhatWeb
Active DirectoryNetExec, BloodHound, Impacket (más de 30 scripts)
Kuberneteskubectl, Kubescape, Kubeletctl, kube-bench, rbac-police
CLIs de nubeaws, az, gcloud, gsutil, bq
Bases de datos y cachépsql, mysql, redis-cli, sqlite3
Firmware / IoTbinwalk, unsquashfs, sasquatch, firmwalker
Crackinghashcat, john, 7z2john
RedHydra, curl, dig, herramientas SNMP
NavegadorLightpanda (headless)

Todas las herramientas son directamente accesibles, sin necesidad de configuración de rutas.

Nota: Para la lista completa de herramientas con detalles de instalación y cómo añadir nuevas herramientas, consulta Documentación completa, Toolbox.


📖 Guía de documentación

La Documentación completa de DarkMoon cubre todo lo que necesitas para operar la plataforma. Aquí tienes una referencia rápida de las secciones más importantes:

TemaQué encontrarásEnlace
Configuración de GPU y driversSolución de problemas de NVIDIA para Docker, WSL y Linux nativoGuía de GPU
Variables de entornoConfiguración del proveedor de LLM, claves API, selección de modelosConfiguración de entorno
Arranque y compilaciónComportamiento de install.sh, docker compose build, gestión del stackCompilación y lanzamiento
Alcance y flagsSintaxis de TARGET, modo bug bounty, FOCUS/EXCLUDE, credencialesDefinición del alcance
Flujo de trabajo de evaluaciónPaso a paso: descubrimiento, identificación, agentes, informesMotor de evaluación
Registros de sesión en tiempo realSupervisa en vivo los comandos ejecutados por el servidor MCPRegistros de sesión
Agentes de IAEstructura de agentes, ciclo de vida, cómo crear o modificar agentesAgentes de IA
ArquitecturaDiagramas de despliegue, límites de seguridad, flujo de ejecuciónArquitectura
ToolboxLista completa de herramientas, añadir herramientas, internals de la imagen DockerToolbox
Flujos de trabajo MCPEstructura de flujos de trabajo, creación de flujos personalizados, mejores prácticasFlujos de trabajo MCP
Lista de herramientas disponiblesTabla completa de más de 50 herramientas con rutas y fuentesLista de herramientas
Laboratorios de entrenamientoLaboratorios vulnerables recomendados para entrenar DarkMoonLaboratorios de pentesting

Casos de uso

DarkMoon está diseñada como una plataforma versátil de pruebas de seguridad para:

  • 🔒 Equipos de seguridad, ejecuta pruebas de penetración automatizadas continuas en tu infraestructura
  • ⚙️ Pipelines DevSecOps, integra investigación de seguridad impulsada por IA en flujos de trabajo CI/CD
  • 🎯 Cazadores de bug bounty, acelera el hacking ético con análisis autónomo de objetivos
  • 🔬 Investigadores de seguridad, explora superficies de ataque con una plataforma de ciberseguridad con IA que se adapta en tiempo real
  • 🎓 Formación y educación, aprende seguridad ofensiva con evaluaciones guiadas y reproducibles

Ejemplos de prompts

# Pentest de aplicación web
./darkmoon.sh "TARGET: http://172.19.0.3:3000"

# Evaluación de Active Directory
./darkmoon.sh "TARGET: 192.168.1.10"

# Bug bounty con enfoque específico
./darkmoon.sh "TARGET: https://app.example.com PROGRAM=\"Example BB\" FOCUS=sqli,rce,ssrf EXCLUDE=H1 FORMAT=h1"

Nota: Para más ejemplos de prompts, incluidos escenarios con DVGA, Juice Shop y navegador headless, consulta Documentación completa, Ejemplos de prompts.


Contribuciones

DarkMoon es de código abierto y agradece las contribuciones. Ya sea que quieras añadir nuevos agentes, integrar herramientas, crear flujos de trabajo o mejorar la documentación, consulta CONTRIBUTING.md para las directrices.


Licencia

Este proyecto está licenciado bajo la GNU General Public License v3.0. Consulta LICENSE para más detalles.


Construido por ASC-IT con 💚 para la comunidad global de seguridad

🔒 Código abierto · 🤖 Impulsado por IA · 🇫🇷 Hecho en Francia

⭐ Danos una estrella en GitHub · 📖 Documentación completa · ▶️ Ver la demo

Categorías