
Plataforma autónoma de compromiso de red-team con orquestación de módulos MITRE ATT&CK, resolución de rutas de ataque mediante DAG, controles OPSEC, bóveda de credenciales cifrada y generación de informes en múltiples formatos.
La plataforma de núcleo abierto que capacita a equipos rojos empresariales, MSSPs y centros de operaciones de seguridad para ejecutar compromisos ofensivos dirigidos, descubrir rutas de ataque deterministas y validar continuamente la postura defensiva con riesgo colateral cero.
Platform Showcase • Why ARES? • Competitive Matrix • Architecture • MITRE Matrix • Quickstart • Zero-Trust Security • Documentation
Las pruebas de penetración tradicionales son fundamentalmente defectuosas: son costosas, episódicas, puntuales en el tiempo y dejan a las organizaciones ciegas ante configuraciones erróneas recién introducidas y tácticas de adversarios emergentes. Mientras tanto, los escáneres de vulnerabilidades automatizados abruman a los equipos de SOC con miles de CVE hipotéticos sin demostrar la explotabilidad o las rutas de ataque lateral de múltiples etapas.
ARES cierra esta brecha. Construido desde cero para la infraestructura empresarial moderna, ARES ofrece una plataforma autónoma de compromiso de equipo rojo dirigida por objetivos que modela actores de amenazas del mundo real. Al combinar firewalls de alcance a nivel de kernel, perfilado adaptativo de ruido OPSEC, un solucionador interactivo de ataques de grafo acíclico dirigido (DAG) y más de 60 técnicas armamentizadas mapeadas a MITRE ATT&CK, ARES permite a los equipos de seguridad demostrar la explotabilidad de vulnerabilidades, localizar las rutas de compromiso más cortas hacia las Joyas de la Corona de Active Directory y generar entregables listos para ejecutivos con cero tiempo de inactividad operativo.
THE ARES ADVANTAGE
┌─────────────────────────┐ ┌─────────────────────────┐ ┌─────────────────────────┐ │ STRICT SCOPE ENCLAVE │ │ AUTONOMOUS DAG ENGINE │ │ ZERO-TRUST ARCHITECTURE │ │ Hard kernel CIDR egress │ │ Computes shortest paths │ │ Memory-only JWT tokens, │ │ whitelisting prevents │───│ to Domain Admins & Crown│───│ AES-256 encrypted vault,│ │ any collateral impact. │ │ Jewels deterministically│ │ strict HMAC-CSRF checks.│ └─────────────────────────┘ └─────────────────────────┘ └─────────────────────────┘ │ ▼ ┌─────────────────────────┐ │ INSTANT EXECUTIVE SUITE │ │ Branded PDF, HTML, JSON │ │ deliverables with zero │ │ native GTK dependencies │ └─────────────────────────┘
### Pilares de Valor Fundamentales
1. **🛡️ Gobernanza de Alcance con Cero Daño Colateral**: Cada campaña se ejecuta dentro de un límite criptográfico aislado. Las validaciones estrictas de IP y CIDR objetivo a nivel de socket de red garantizan que ningún paquete toque infraestructura fuera del alcance.
2. **🧠 Planificación Autónoma Orientada a Objetivos**: Los operadores establecen objetivos de alto nivel (p. ej., `domain_admin`, `full_compromise`, `cloud_audit`), y el motor de decisión de ARES sintetiza autónomamente rutas de ejecución multi-etapa utilizando heurísticas de grafos y agentes LLM opcionales (Claude / OpenAI / Ollama local).
3. **🕸️ Grafo de Ataque Multi-Vector (DAG)**: Ingesta colecciones de BloodHound o mapea sesiones de dominio activas en tiempo real. El motor de grafos integrado calcula las rutas de ataque más cortas, resalta los puntos de estrangulamiento y simula la viabilidad de pivotes laterales.
4. **🔐 Modelo de Seguridad de Defensa en Profundidad**: Diseñado para entornos de confianza cero. Sesiones autoritativas en base de datos, tokens de acceso JWT de corta duración solo en memoria, credenciales de refresco rotativas HttpOnly y bóvedas locales cifradas con AES-256-GCM protegen los hashes recolectados y la evidencia sensible del cliente.
5. **📑 Pipeline Automatizado de Entregables**: Generación con un solo clic de entregables de cumplimiento con marca y listos para auditoría en formatos PDF, HTML, Markdown y JSON. Incluye renderizado automatizado de PDF mediante navegador headless en Windows/Linux sin dependencias externas de GTK.
---
## 📊 Matriz de Comparación de Mercado
| Capacidad Operativa | Pentest Manual Tradicional | Escáneres de Vulnerabilidades Heredados | Plataforma Autónoma ARES |
| :--- | :---: | :---: | :---: |
| **Frecuencia de Pruebas** | Anual / Semestral | Programada Diaria / Semanal | **Continua / Bajo Demanda** |
| **Validación de Explotabilidad** | Manual y con Uso Intensivo de Mano de Obra | ❌ Coincidencia Teórica de CVE | **Prueba Determinista Multi-Etapa** |
| **Rutas de Ataque Multi-Salto** | Dibujo Manual | ❌ Ninguna | **DAG Interactivo en Tiempo Real** |
| **Enclave de Alcance y Firewall de Salida** | Solo Disciplina del Operador | Solo Firewalls de Red | **Aplicación Estricta de CIDR a Nivel de Socket** |
| **Rutas Laterales en Active Directory** | Ejecución Lenta de Scripts | ❌ Sin Rutas Activas | **Suite Nativa de BloodHound y Kerberos** |
| **Seguridad y Almacenamiento de Credenciales** | Archivos Planos Dispersos / Texto Claro | Registros de Vulnerabilidades | **Bóveda Cifrada AES-256-GCM** |
| **OPSEC y Limitación de Telemetría** | Scripts de Jitter Manuales | Alto Ruido de Red | **Perfiles de Ruido Adaptativos y Gobernador** |
| **Tiempo de Entrega de Informes** | 1–2 Semanas Post-Compromiso | Volcados de Datos en Bruto | **Artefactos Multi-Formato Instantáneos** |
| **Huella de Despliegue** | Consultores Externos | Agentes en la Nube Voluminosos | **Local en Aire Aislado / Autoalojado** |
---
## 🖥️ Exhibición de la Plataforma y Superficies de Control
La Plataforma ARES cuenta con un panel de operador responsivo de alto rendimiento, diseñado con una estética dark-tech, baja carga cognitiva y control operativo auditado.```powershell
# Launch local development environment
.\.venv\Scripts\ares.exe dashboard dev --no-reload
Barrera de entrada autónoma diseñada específicamente para operadores ofensivos autorizados y personal de seguridad.

Enclave de Operador ARES — El botón Sign In estalla con fuego de plasma carmesí al pasar el cursor, hacer clic y pulsar la tecla Enter. Lienzo de Rejilla Arquitectónica Dinámica, especificaciones del entorno del sistema y mascota ARES Cyber Dragon en el panel derecho.
requestAnimationFrame.InResponseTo/nonce), mapeo de roles JIT y bloqueo estricto de contraseña local para identidades federadas. (Ver Guía de Configuración de SSO).X-ARES-CSRF).Consola de mando operativa en tiempo real que proporciona visibilidad instantánea de la postura a través de campañas activas.

Centro de Mando Ejecutivo mostrando telemetría en tiempo real, hallazgos confirmados por severidad y salud operativa.

Vista General Táctica de Estado Cero — Hero de incorporación limpio con franja de preparación instantánea y acciones de inicialización cuando se ejecuta con cero campañas activas.
panel-subtle), indicadores de salud reactivos dinámicos en la barra superior y pistas de progreso discontinuas distintivas para líneas base de métricas no inicializadas.Staged, Executing o Standby) que distingue objetivos en alcance de campañas en ejecución.Gobernanza de objetivos con cero daños colaterales que aplica límites estrictos de lista blanca CIDR y aislamiento cifrado de evidencias.

Interfaz de Gestión de Campañas mostrando alcances de objetivos, límites CIDR, controles de ruido y bóveda cifrada de credenciales.
<label> en todos los selectores de campaña y entradas de parámetros, previniendo ambigüedad del operador durante compromisos rápidos.Stealth, Normal, Aggressive) con distribuciones de retardo aleatorizadas.Catálogo extenso de técnicas de adversario weaponizadas alineadas con la matriz empresarial MITRE ATT&CK.

Catálogo de Módulos con categorización MITRE ATT&CK, generación dinámica de parámetros y modos de seguridad dry-run.
ad.kerberoast, ad.adcs, ad.enum_users), Windows (windows.uac_bypass), Linux, Cloud (AWS, Azure, GCP) e infraestructura de Red.Solucionador interactivo de grafo acíclico dirigido (DAG) que visualiza rutas de ataque empresariales y cadenas de escalada de privilegios.

Grafo de Ataque Multi-Vector con cables de conexión blancos luminosos automatizados, jerarquía de izquierda a derecha (Controlador de Dominio → Hallazgos → Hosts) e inspección segura de metadatos en tiempo real.
#ffffff) que conectan Controladores de Dominio, hallazgos de seguridad y hosts descubiertos sin arrastre manual.DC01) a la izquierda, pasa por los hallazgos de seguridad activos y llega a los hosts miembros objetivo.Generación instantánea de entregables que produce informes de cumplimiento con marca y listos para auditoría en múltiples formatos empresariales (PDF Ejecutivo, Markdown Técnico, CSV de Defectos).

Motor de Informes y Biblioteca de Artefactos que soporta exportaciones multi-formato con gestión de ciclo de vida sincronizada en tiempo real.
<label> persistentes (Target Campaign, Export Format) y retroalimentación limpia de errores de validación en línea.Motor autónomo dirigido por objetivos que planifica, prioriza y ejecuta cadenas de ataque complejas respetando los límites de OPSEC.

Consola de Estrategia Autónoma para planificación de campañas basada en objetivos y gobernanza de contención adaptativa.
GET /api/tags) con timeouts sub-segundo y caché TTL, emparejados con verificación dinámica de claves cloud del lado del servidor (Claude, OpenAI).Target Campaign, Strategic Objective, AI Planning Engine, Explicit Authorizations), descripciones de objetivos legibles por humanos y eliminación completa de fugas de variables de entorno del servidor en las etiquetas de UI.Telemetría detallada de entidades de Active Directory, inspección de relaciones y auditoría segura de detalles en tiempo real directamente dentro del lienzo.

Panel Interactivo de Detalles Seguros que muestra telemetría del Controlador de Dominio (DC01 10.10.10.2), niveles de compromiso activos, puertos abiertos de superficie de ataque (53, 88, 135, 139, 389, 445, 636, 3268, 3389) y estados de propiedad de activos.
is_dc) al seleccionar cualquier nodo del grafo.53, Kerberos 88, RPC 135, NetBIOS 139, LDAP 389, SMB 445, LDAPS 636, Catálogo Global 3268, RDP 3389).Cadenas de kill deterministas de múltiples pasos que orquestan reconocimiento, recolección de credenciales y movimiento lateral en secuencia.

Cadenas de ejecución automatizadas que incluyen AD Kerberos Exposure Chain y AD Domain Enumeration Chain.
asreproast -> kerberoast -> hashcat), enumeración de dominio y escalada de privilegios en cloud.Seguimiento empírico de la eficacia de evasión en plataformas empresariales de detección y respuesta de endpoints (EDR).

Base de Conocimiento de Bypass que rastrea las tasas de éxito de técnicas en CrowdStrike Falcon, SentinelOne y Microsoft Defender.
Control de acceso multi-rol auditado, ciclo de vida criptográfico de claves API y verificación continua de integridad de la plataforma.

Gestión de perfiles de operador, aprovisionamiento de claves API con alcance y auditorías de seguridad automatizadas del sistema.
Team Lead, Operator, Recon, Reporter) que gobiernan la ejecución de módulos y la visualización de evidencias.Bus de eventos WebSocket de alta frecuencia que transmite telemetría operativa, salida de módulos y estado del pipeline.

Consola de eventos operativos en vivo con telemetría almacenada en búfer y streaming WebSocket de alto rendimiento.
Arquitecturas de compromiso estandarizadas para ejercicios recurrentes de red team, auditorías de cumplimiento y simulacros de purple team.

Plantillas de compromiso integradas que incluyen Internal Pentest, AD Full Compromise, Cloud Assessment y Assumed Breach.
Superficie de API REST interactiva y completamente documentada para herramientas personalizadas, orquestación SOC e integración de pipelines CI/CD.

Documentación interactiva de Swagger UI que expone más de 70 endpoints operativos para automatización empresarial.
| :--- | :--- | :--- | :--- |
| Overview | Estado ejecutivo, contadores de telemetría, métricas de severidad de hallazgos. | Panel Único | Todos los Interesados |
| Campaigns | Lista blanca de alcance, perfiles de ruido, bóveda de credenciales cifradas. | List, Scope, Findings | Líder de Equipo, Operador |
| Modules | Catálogo de más de 60 módulos, formularios de entrada de parámetros, consola de ejecución. | Catalog, Run Panel, Results | Operador |
| Reports | Constructor de entregables, paquetes de evidencia, ciclo de vida de la Biblioteca de Informes. | Generate, Library | Operador, Reportero |
| Graph | Exploración de entidades DAG, rutas de ataque más cortas, ingesta de BloodHound. | Entities, Attack Paths, Ingest | Operador, Recon |
| Templates | Playbooks de compromiso repetibles y planes de flujo de trabajo multietapa. | Templates, Plan Builder | Líder de Equipo, Operador |
| Strategy | Motor autónomo dirigido por objetivos, integración de planificador de IA. | Objective, Active, Result | Líder de Equipo, Operador |
| Security | Credenciales de operador, ciclo de vida de claves API, verificaciones de auditoría de dependencias. | Account, API Keys, Audit | Líder de Equipo |
| EDR/OPSEC | Telemetría defensiva, seguimiento de evasión, reglas de evasión de detección. | Knowledge Base, Report Outcome | Operador |
| Live | Flujos de eventos WebSocket en tiempo real y registros de telemetría almacenados en búfer. | Stream, Buffer | Operador |
ARES sigue una estricta arquitectura de defensa en profundidad que separa la presentación, la orquestación de ejecución, la gobernanza de seguridad y el almacenamiento criptográfico persistente:```mermaid
flowchart TB
subgraph Client["Presentation Layer (Operator Enclave)"]
UI["React 19 Dashboard
(Vite + TypeScript)"]
Mesh["Dynamic Architectural Grid
(Canvas 2D Engine)"]
WSClient["WebSocket Client
(Real-Time Telemetry Stream)"]
end
subgraph Gateway["Zero-Trust Security Gateway"]
FastAPI["FastAPI Async Engine<br>(Uvicorn Backend)"]
AuthGuard["Auth & Session Guard<br>(Memory-Only JWT + HttpOnly Refresh)"]
CSRF["HMAC Double-Submit CSRF<br>(X-ARES-CSRF Validation)"]
RateLimit["Rate Limiting & Brute-Force Shield"]
end
subgraph Core["ARES Core Engine & Governance"]
ScopeFirewall["Scope Egress Firewall<br>(Strict CIDR & IP Whitelist)"]
Governor["OPSEC Noise Governor<br>(Adaptive Jitter & Throttling)"]
Orchestrator["Module Execution Orchestrator<br>(Worker Thread Pool)"]
AutoPlanner["Autonomous Strategy Engine<br>(DAG Heuristics / AI Planner)"]
end
subgraph Storage["Cryptographic Persistence Layer"]
DB[(SQLite / PostgreSQL<br>Alembic Versioned)]
Vault[(AES-256-GCM Vault<br>Encrypted Credentials & Hashes)]
GraphEngine["Attack Graph DAG Engine<br>(BloodHound Ingest & Shortest Path)"]
end
subgraph Deliverables["Reporting Pipeline"]
PDFGen["Headless Chromium / Edge Engine<br>(Automated PDF Generation)"]
Artifacts["Evidence Library<br>(HTML, Markdown, JSON)"]
end
UI -->|HTTPS / REST| AuthGuard
WSClient -->|WSS / Ticket Barrier| AuthGuard
AuthGuard --> CSRF --> RateLimit --> FastAPI
FastAPI --> ScopeFirewall
ScopeFirewall --> Orchestrator
Orchestrator --> Governor
Orchestrator --> AutoPlanner
Orchestrator --> Storage
Storage --> GraphEngine
FastAPI --> Deliverables
## ⚔️ Técnicas de adversario y matriz MITRE ATT&CK
ARES implementa más de 60 técnicas modulares de adversario mapeadas de forma nativa al Marco Empresarial MITRE ATT&CK:```
┌──────────────────────────────────────────────────────────────────────────────────────────────────────────────────┐
│ MITRE ATT&CK MATRIX COVERAGE │
├─────────────────────┬─────────────────────┬─────────────────────┬─────────────────────┬──────────────────────────┤
│ DISCOVERY │ CREDENTIAL ACCESS │ LATERAL MOVEMENT │ PRIVILEGE ESCALATION│ DEFENSE EVASION / CLOUD │
├─────────────────────┼─────────────────────┼─────────────────────┼─────────────────────┼──────────────────────────┤
│ • T1087 User Enum │ • T1558.003 Kerberoast│ • T1021.002 SMB/RPC │ • T1548.002 UAC Byps│ • T1070 Indicator Removal│
│ • T1069 Group Enum │ • T1558.004 AS-REP │ • T1021.006 WinRM │ • T1068 Token Privs │ • T1562 Impair Defenses │
│ • T1046 Port/Net │ • T1003 LSASS Dump │ • T1550 Use Ticket │ • T1053 Scheduled │ • T1078 Cloud IAM Enum │
│ • T1018 Host Disc │ • T1649 ADCS ESC1-8 │ • T1071 App Layer │ • T1055 Injection │ • T1580 Cloud Discovery │
│ • T1082 System Info │ • T1110 Pass Spray │ • T1021.001 RDP │ • T1134 Access Token│ • T1526 Cloud Hierarchy │
└─────────────────────┴─────────────────────┴─────────────────────┴─────────────────────┴──────────────────────────┘
ad.kerberoast), AS-REP Roasting, abuso de plantillas de certificados ADCS (ESC1 a ESC8), replicación de cuentas DCSync y generación de datos de BloodHound.git clone https://github.com/Mafifrizi/ARES.git Set-Location .\ARES
py -3.12 -m venv .venv ..venv\Scripts\python.exe -m pip install -U pip ..venv\Scripts\python.exe -m pip install -e ".[dev,pdf]"
Set-Location frontend & "C:\Program Files\nodejs\npm.cmd" ci Set-Location ..
$env:ARES_PDF_BROWSER = "C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe" ..venv\Scripts\ares.exe doctor --pdf-smoke
..venv\Scripts\ares.exe dashboard dev --no-reload
Abre tu navegador en **`http://127.0.0.1:5173/dashboard/`**.
- **Operador inicial**: `admin`
- **Contraseña inicial**: Configurada mediante `ARES_DEFAULT_ADMIN_PASSWORD` en `.env` (predeterminada: `Admin123456!`)
---
## 🔐 Modelo de seguridad empresarial y cumplimiento
ARES fue diseñado para entornos con los requisitos de cumplimiento y confidencialidad más estrictos:
### Autenticación en profundidad
- **Tokens de acceso solo en memoria**: Los JWT de corta duración (vida útil de 15 minutos) existen puramente dentro del estado en memoria de React y nunca se escriben en `localStorage` ni en `sessionStorage`.
- **Familia de refresh rotativa**: Las credenciales de refresh de larga duración están vinculadas a cookies estrictas, host-only y HttpOnly (`ares_refresh`) con rotación de un solo uso y revocación automática por reutilización.
- **Barrera HMAC CSRF**: Los endpoints que modifican estado exigen cabeceras `X-ARES-CSRF` válidas, cotejadas contra tokens de cookie criptográficamente seguros.
### Control de acceso basado en roles (RBAC)
ARES aplica permisos RBAC estrictos en todos los endpoints de la API, trabajos en segundo plano y superficies de la interfaz:
| Rol | Valor de API | Alcance operativo | Autoridad administrativa |
| :--- | :---: | :--- | :--- |
| **Team Lead** | `team_lead` | Autoridad completa sobre la plataforma: creación/eliminación de campañas, aprovisionamiento de usuarios, auditorías de seguridad, anulaciones de módulos de alto ruido. | Administrador total del sistema |
| **Operator** | `operator` | Operaciones diarias: ejecutar módulos autorizados, revisar hallazgos, explorar el grafo de ataque, generar informes. No puede registrar usuarios. | Nivel operativo |
| **Recon** | `recon` | Reconocimiento con uso intensivo de lectura: ejecutar módulos seguros de descubrimiento y fingerprinting de red. La ejecución de módulos disruptivos está bloqueada. | Uso intensivo de lectura |
| **Reporter** | `reporter` | Revisión de partes interesadas: acceso de solo lectura a analíticas de campaña, hallazgos, grafos de ataque y entregables generados. Sin derechos de ejecución. | Auditoría de solo lectura |
#### Garantías de aprovisionamiento de roles y anti-escalada de privilegios
- **Identidad autoritativa en base de datos**: A diferencia de los sistemas que confían ciegamente en las afirmaciones de rol del JWT del lado del cliente, ARES resuelve la identidad y el rol del usuario directamente desde la base de datos activa en cada solicitud (`row = await db.resolve_access_token_principal(...)`). Las afirmaciones de JWT manipuladas se descartan matemáticamente.
- **Control estricto de roles en la creación de cuentas**: Los roles de los nuevos usuarios son asignados exclusivamente por un `team_lead` mediante `POST /auth/register` (protegido por `require_team_lead()`) o se asignan automáticamente desde proveedores de identidad empresariales durante el SSO SAML/OIDC iniciado por el SP.
- **Inmutabilidad de roles**: Las asignaciones de rol son inmutables tras la creación. No existe ningún endpoint público para alterar los roles de usuario (`PUT /users/{id}` no existe), lo que elimina vectores de escalada de privilegios horizontal y vertical (por ejemplo, que `recon` escale a `team_lead` o que `reporter` ejecute módulos ofensivos).
- **Inventario de usuarios auditado**: La consola `Security` del panel proporciona un inventario transparente de todas las identidades registradas y sesiones activas para la rendición de cuentas del compromiso.
---
## 🔌 Gateway MCP de ARES y CLI de nivel producto
ARES proporciona un Gateway **Model Context Protocol (MCP)** de nivel de producción que permite a los asistentes de codificación con IA modernos (Cursor IDE, Claude Desktop, Windsurf, VS Code Cline, Zed, Open-WebUI, LibreChat) interactuar con la plataforma ofensiva purple-team de ARES de forma segura y bajo estricta gobernanza.
<div align="center">

*Monitor de terminal dividido en dos paneles de ARES MCP (estilo OpenClaw) con telemetría de herramientas en tiempo real, inspección de alcance en vivo y autorización de token con 1 tecla.*
</div>
A diferencia de los servidores MCP básicos que exponen endpoints sin procesar a los LLM sin barreras de protección, ARES aplica estrictamente la **Invariancia de Alcance Previa al Vuelo (`ScopeGuard`)**, el **Aislamiento de Contaminación Anti-Prompt-Injection** y los **Tokens de Confirmación HMAC de un solo uso de 60 segundos** antes de que pueda ejecutarse cualquier acción ofensiva en vivo.
### 🚀 ¿Por dónde empiezo primero? (Incorporación paso a paso)
Para operadores o desarrolladores que conectan Cursor, Claude Desktop o Windsurf a ARES:
1. **Verificar la preparación de los subsistemas (`doctor`)**:
Asegúrate de que todos los subsistemas principales (Protocol Engine, 9 Tools, 3 Resources, 3 Prompts, 62 Modules, Security Gates) informen `PASS`: ```powershell
.\mcp.bat doctor
Configuración del cliente de IA con 1 clic (sin edición manual de JSON): Configura automáticamente tu IDE preferido con un solo comando: ```powershell
.\mcp.bat setup --client cursor
.\mcp.bat setup --client claude
.\mcp.bat setup --client windsurf
.\mcp.bat setup --client cline
Esto escribe la ruta de tu entorno virtual de Python activo directamente en el archivo de configuración del cliente (p. ej., .cursor/mcp.json).
Recargar la ventana en Cursor IDE:
Ctrl + Shift + P.Developer: Reload Window.Ctrl + ,) → Features → MCP Servers. El servidor ares mostrará un punto verde (Connected).Iniciar el monitor en vivo de dos paneles (ventana complementaria opcional): En una ventana de terminal dedicada, ejecuta el monitor de dos paneles estilo OpenClaw para observar en tiempo real las invocaciones de herramientas de IA, las comprobaciones de alcance y aprobar tokens: ```powershell .\mcp.bat monitor
ares_scope_check, ares_dry_run_module, ares_run_tool).
A para aprobar un token de ejecución pendiente, R para rechazar, C para limpiar el flujo, Q para salir.Ctrl + I o Ctrl + L), y prueba este prompt:
"Verifica el estado de la campaña activa, valida el alcance para el objetivo 10.0.1.50, y prepara una ejecución en seco del módulo ad_kerberoast."
Para obtener información detallada sobre la arquitectura, las 7 invariantes de seguridad, la capacidad de scripting CLI (--json), los códigos de salida POSIX y los esquemas de herramientas operativas, consulta Especificación de ARES MCP Gateway y CLI de Grado Productivo.
ARES proporciona un SDK de Python de primera clase y con tipado seguro (ares.sdk) para construir módulos de adversario personalizados, simular técnicas en entornos de prueba aislados y automatizar compromisos de forma programática:
BaseModule[P, R] Genérico y @ares_module)Declara esquemas de parámetros validados con Pydantic v2 y escribe módulos con autocompletado completo del IDE:```python from ares.sdk import ( BaseModule, ExecutionContext, ModuleResult, ModuleParams, param, SecretParam, OpsecLevel, Severity, ares_module, )
class KerberoastParams(ModuleParams): dc: str = param("Target Domain Controller IP or FQDN", min_length=3) domain: str = param("AD DNS domain name, e.g. CORP.LOCAL", min_length=3) password: SecretParam = param("Domain user password", secret=True, required=False)
class CustomKerberoastModule(BaseModule[KerberoastParams, ModuleResult]): MODULE_ID = "custom.ad.kerberoast" MODULE_NAME = "Custom Kerberoasting" MODULE_CATEGORY = "ad" OPSEC_LEVEL = OpsecLevel.LOW MITRE_TECHNIQUES = ["T1558.003"] PARAMS_MODEL = KerberoastParams
async def execute(self, ctx: ExecutionContext[KerberoastParams]) -> ModuleResult:
# ctx.params provides full static typing and runtime validation
await self.before_request(ctx.params.dc)
# Emit findings using fluent context helpers
finding = ctx.emit_finding(
title=f"Kerberoastable SPN Captured on {ctx.params.dc}",
severity=Severity.HIGH,
mitre_technique="T1558.003",
)
return ModuleResult(status="success", findings=[finding], module_id=self.MODULE_ID)
### 2. Pruebas aisladas y simulación (`ModuleTestHarness`)
Prueba unitariamente técnicas personalizadas localmente con protectores de ámbito simulados, almacenes de credenciales sintéticos y comparadores de aserciones fluidos:```python
from ares.sdk import ModuleTestHarness, Severity
async def test_module():
harness = ModuleTestHarness(CustomKerberoastModule)
result = await harness.simulate(params={"dc": "10.0.0.10", "domain": "LAB.LOCAL"})
result.assert_success()
result.assert_finding(severity=Severity.HIGH, mitre="T1558.003")
AresClient)Automatiza compromisos, despacha módulos y transmite telemetría WebSocket en tiempo real mediante scripts de Python o pipelines de CI/CD:```python from ares.sdk import AresClient
async with AresClient(base_url="http://127.0.0.1:8000", api_key="ares_key_...") as ares: campaign = await ares.campaigns.create(name="Op-Titan", scope=["10.0.0.0/24"]) job = await ares.modules.run("ad.kerberoast", target="dc01.corp.local", campaign_id=campaign["id"]) findings = await ares.campaigns.findings(campaign["id"])
Consulta [docs/module_sdk.md](https://github.com/mafifrizi/ares/blob/main/docs/module_sdk.md) y [docs/module-development.md](https://github.com/mafifrizi/ares/blob/main/docs/module-development.md) para obtener la documentación completa para desarrolladores, las especificaciones de arquitectura y los ejemplos.
---
## 📚 Mapa del sitio de documentación
La documentación completa está disponible en el directorio [`docs/`](https://github.com/mafifrizi/ares/blob/main/docs):
- [**Portal de documentación e índice de subsistemas**](https://github.com/mafifrizi/ares/blob/main/docs/README.md)
- [**Guía de inicio rápido de engagement**](https://github.com/mafifrizi/ares/blob/main/QUICKSTART.md)
- [**Especificación del SDK de módulos de nueva generación (v2)**](https://github.com/mafifrizi/ares/blob/main/docs/module_sdk.md)
- [**Especificación del servidor MCP de ARES y CLI de nivel producto**](https://github.com/mafifrizi/ares/blob/main/docs/mcp-server.md)
- [**Guía paso a paso para el desarrollo de módulos**](https://github.com/mafifrizi/ares/blob/main/docs/module-development.md)
- [**Manual del dashboard superficie por superficie**](https://github.com/mafifrizi/ares/blob/main/docs/dashboard-guide.md)
- [**Catálogo de módulos de adversario y esquemas**](https://github.com/mafifrizi/ares/blob/main/docs/modules.md)
- [**Referencia de endpoints de API y payloads**](https://github.com/mafifrizi/ares/blob/main/docs/api-reference.md)
- [**Guía de integración de SSO empresarial (SAML 2.0 / OIDC)**](https://github.com/mafifrizi/ares/blob/main/docs/sso-setup.md)
- [**Seguridad empresarial y modelo de amenazas**](https://github.com/mafifrizi/ares/blob/main/docs/security-model.md)
- [**Laboratorio de validación y arnés de pruebas**](https://github.com/mafifrizi/ares/blob/main/docs/validation-lab.md)
---
## ⚖️ Uso responsable y descargo de responsabilidad legal
> [!IMPORTANT]
> **ARES es un framework de software de doble uso diseñado exclusivamente para investigación autorizada en ciberseguridad, validación de resiliencia empresarial interna y compromisos profesionales de red team con permiso escrito explícito.**
- **NO** ejecute ARES contra ninguna red, host o infraestructura en la nube sin autorización previa por escrito de los propietarios del sistema.
- El acceso o las pruebas no autorizadas a sistemas violan la legislación nacional e internacional sobre delitos informáticos (por ejemplo, la Computer Fraud and Abuse Act 18 U.S.C. § 1030).
- Los creadores y mantenedores de ARES no asumen ninguna responsabilidad por el uso indebido, los daños o las infracciones normativas causadas por este software.
Para informar sobre vulnerabilidades de seguridad en ARES, siga nuestra [Política de seguridad](https://github.com/mafifrizi/ares/blob/main/SECURITY.md).
---
## 📄 Licencia
ARES se distribuye bajo la **[Licencia MIT](https://github.com/mafifrizi/ares/blob/main/LICENSE)** de código abierto.
<br>
<div align="center">
**ARES — Sistema de compromiso autónomo de red team de nivel empresarial.**
*Validación continua de seguridad. Riesgo colateral cero.*
</div>