
Dark-Moon v1.3.1
Moteur de pentest IA autonome, sécurité offensive continue sur le web, le cloud, l'AD et Kubernetes. Raisonnement agentique + exécution réelle d'exploits pour fournir des vulnérabilités basées sur des preuves. Passerelle de confidentialité : le LLM ne voit jamais vos vraies IP, hôtes, identifiants ou chemins (placeholders déterministes réhydratés localement), rien ne quitte votre périmètre.

La plateforme de test d'intrusion autonome open-source propulsée par l'IA
Le seul pentesteur IA autonome où le modèle ne voit jamais vos véritables IP, noms d'hôte ou identifiants.
Présenté dans Help Net Security · Cyber Security News · SecurityBrief · LinuxLinks · IT Brief · ChannelLife
Qu'est-ce que DarkMoon ?
DarkMoon est un outil de test d'intrusion automatisé qui orchestre des évaluations de sécurité complètes à l'aide d'agents d'intelligence artificielle dédiée à la sécurité. Conçu comme un outil open-source de cybersécurité, il permet aux organisations de réaliser des évaluations de vulnérabilités de qualité professionnelle sans intervention manuelle.
Plutôt que de remplacer le pentesteur, DarkMoon agit comme un système de test de sécurité autonome — il raisonne, planifie et coordonne des agents spécialisés qui exécutent de véritables opérations de sécurité offensive via une couche d'exécution contrôlée.
Pourquoi DarkMoon ?
Un test d'intrusion traditionnel est :
- ⏱️ Chronophage — les tests manuels prennent des semaines
- 💰 Coûteux — les consultants experts coûtent des milliers par jour
- 🔄 Incohérent — les résultats varient selon l'expertise du testeur
- 📊 Difficile à passer à l'échelle — limité par les ressources humaines
DarkMoon résout cela avec le test d'intrusion par IA :
- 🤖 Pentesting piloté par IA — les agents autonomes mènent des évaluations de sécurité complètes de bout en bout
- 🛡️ Sécurité par conception — l'IA n'exécute jamais directement les outils ; toutes les actions transitent par une interface MCP contrôlée
- 🕶️ Passerelle de confidentialité (tokenisation locale réversible) — l'IA ne voit jamais vos véritables valeurs sensibles. Les IP, noms d'hôte, domaines, URL, e-mails, identifiants et chemins internes sont remplacés par des espaces réservés déterministes (
IP_PRIVATE_001, …) ; les valeurs réelles sont injectées localement, juste avant l'exécution d'un outil, et masquées à nouveau dans chaque résultat. Aucune donnée sensible ne quitte jamais votre périmètre vers le fournisseur LLM — utilisez la puissance de Claude sous des contraintes strictes de souveraineté des données. Les tentatives d'exfiltration sont bloquées. - ♾️ Automatisation du pentesting pour CI/CD — exécutez des tests de sécurité automatisés après le build pour détecter les vulnérabilités critiques avant la mise en production
- 🔧 Plus de 50 outils intégrés — une suite complète d'outils de test d'intrusion (Nuclei, NetExec, BloodHound, sqlmap, Naabu, httpx, ffuf, et plus)
- 📈 Méthodologie multi-agents adaptative — agents spécialisés pour le Web, Active Directory, Kubernetes, Réseau, CMS, et plus
- 📝 Génération automatique de rapports de vulnérabilités — rapports structurés et basés sur des preuves générés automatiquement
Parfait pour les équipes de sécurité, les ingénieurs DevSecOps, les professionnels du hacking éthique et les organisations de toutes tailles.
Démarrage rapide
Prérequis
- Docker & Docker Compose
- Une clé API LLM (OpenRouter, Anthropic, OpenAI, ou modèles locaux)
Remarque : La configuration GPU, le dépannage des pilotes NVIDIA et la configuration avancée de l'environnement sont couverts dans la Documentation complète — Dépannage GPU.
Installation
1. Clonez le dépôt
git clone https://github.com/ASCIT31/Dark-Moon.git
cd Dark-Moon
2. Configurez votre fournisseur LLM
install.sh gère la configuration du fournisseur de manière interactive — pas besoin d'éditer docker-compose.yml :
./install.sh # saute le formulaire si .opencode.env est déjà configuré
./install.sh --init # force la reconfiguration (cloud ou modèle local)
./install.sh --help # affiche l'aide
Prend en charge les fournisseurs cloud (Anthropic, OpenAI, OpenRouter…) et les modèles locaux (Ollama, llama.cpp).
Remarque : Pour tous les détails sur les variables d'environnement et la configuration des modèles locaux, voir la Documentation complète — Variables d'environnement.
3. Construisez et lancez
./install.sh # Installation propre avec réinitialisation complète de la pile
4. Lancez votre première évaluation
./darkmoon.sh "TARGET: example.com"
5. Surveillez en temps réel
./darkmoon.sh --log <session_id>
Remarque : Les journaux de session en temps réel affichent chaque commande exécutée par le serveur MCP. Voir la Documentation complète — Journaux de session pour plus de détails.
Comment ça fonctionne
DarkMoon opère comme un orchestrateur stratégique d'agents de sécurité IA aligné sur les méthodologies ISO 27001, NIST SP 800-115 et MITRE ATT&CK.
Lorsque vous fournissez une cible, la plateforme automatise les étapes suivantes :
- 🔍 Découvre l'environnement cible (ports, services, protocoles)
- 🧠 Identifie la pile technologique (frameworks, CMS, API)
- 🎯 Modélise la surface d'attaque
- 🚀 Déploie des sous-agents spécialisés en fonction des technologies détectées
- 🔬 Exécute une boucle de scan intelligent des vulnérabilités avec adaptation réactive
- ✅ Valide les résultats avec des preuves (requêtes, charges utiles, réponses)
- 📝 Génère un rapport d'audit structuré
Orchestration des sous-agents
DarkMoon sélectionne et dispatch dynamiquement des agents spécialisés en fonction des technologies découvertes :
| Technologie détectée | Agent déclenché |
|---|---|
| WordPress, Drupal, Joomla, Magento, PrestaShop, Moodle | Agent spécifique CMS |
| PHP, Node.js, Flask, ASP.NET, Spring Boot, Ruby on Rails | Agent spécifique pile |
| GraphQL | Agent GraphQL |
| Active Directory | Agent AD |
| Kubernetes | Agent Kubernetes |
| Navigateur sans tête requis | Agent navigateur sans tête |
Plusieurs agents peuvent s'exécuter en parallèle sur des architectures hybrides.
Remarque : Pour la liste complète des agents, leur structure, leur cycle de vie et la création d'agents personnalisés, voir la Documentation complète — Agents IA.
Aperçu de l'architecture
Utilisateur ──> DarkmoonCLI ──> OpenCode (Cerveau IA) ──> MCP (Gardien de sécurité) ──> Docker Toolbox (Vrais outils)
sequenceDiagram
participant U as Utilisateur
participant O as OpenCode
participant A as Agent IA
participant M as MCP Darkmoon
participant T as Docker Toolbox
U->>O: Prompt utilisateur
O->>A: Délègue la tâche
A->>M: Appel de fonction MCP
M->>T: Exécute l'outil réel
T-->>M: Résultats
M-->>A: Sortie structurée
A-->>O: Décision suivante
O-->>U: Résumé / résultat
L'IA raisonne et planifie. Le MCP contrôle ce qui peut être exécuté. La Toolbox exécute les outils isolés dans Docker. L'IA ne touche jamais directement au système — c'est la sécurité par conception.
Remarque : Pour l'architecture complète (diagrammes de déploiement, flux réseau, limites de sécurité), voir la Documentation complète — Architecture.
Définition du périmètre
DarkMoon prend en charge une définition flexible du périmètre directement depuis la ligne de commande.
Pentest rapide (zéro configuration) :
./darkmoon.sh "TARGET: http://172.19.0.3:3000"
Mode bug bounty (les drapeaux s'activent automatiquement) :
./darkmoon.sh "TARGET: http://172.19.0.3:3000 PROGRAM=\"Juice Shop\" FOCUS=sqli,xss,idor NOISE=moderate FORMAT=h1"
Les drapeaux clés incluent FOCUS, EXCLUDE, CREDS, TOKEN, NOISE, SEVERITY, FORMAT, et plus — tous interprétés naturellement par l'IA.
Remarque : Pour la référence complète des drapeaux, les types d'actifs, la syntaxe libre EXCLUDE/FOCUS et le ciblage multi-cibles avancé, voir la Documentation complète — Définition du périmètre.
Toolbox intégrée
DarkMoon est livré avec une image Docker dédiée contenant plus de 50 outils de sécurité compilés et optimisés dans un build multi-étapes :
| Catégorie | Outils (exemples) |
|---|---|
| Scan de ports | Naabu, Masscan |
| Scan web | Nuclei, ffuf, dirb, sqlmap, Arjun, wafw00f |
| Recon & crawling | Subfinder, Katana, Waybackurls, httpx |
| CMS | WPScan, CMSeeK, WhatWeb |
| Active Directory | NetExec, BloodHound, Impacket (30+ scripts) |
| Kubernetes | kubectl, Kubescape, Kubeletctl |
| Réseau | Hydra, curl, dig, Outils SNMP |
| Navigateur | Lightpanda (sans tête) |
Tous les outils sont directement accessibles — aucune configuration de chemin nécessaire.
Remarque : Pour la liste complète des outils avec les détails d'installation et comment ajouter de nouveaux outils, voir la Documentation complète — Toolbox.
📖 Guide de documentation
La Documentation complète de DarkMoon couvre tout ce dont vous avez besoin pour utiliser la plateforme. Voici un accès rapide aux sections les plus importantes :
| Sujet | Ce que vous y trouverez | Lien |
|---|---|---|
| Configuration GPU & pilotes | Dépannage NVIDIA pour Docker, WSL et Linux natif | Guide GPU |
| Variables d'environnement | Configuration du fournisseur LLM, clés API, sélection du modèle | Configuration env. |
| Démarrage & Build | Comportement de install.sh, docker compose build, gestion de la pile | Build & Lancement |
| Périmètre & Drapeaux | Syntaxe TARGET, mode bug bounty, FOCUS/EXCLUDE, identifiants | Définition du périmètre |
| Workflow d'évaluation | Étapes : découverte, identification, agents, rapports | Moteur d'évaluation |
| Journaux de session en temps réel | Surveillez les commandes exécutées par le serveur MCP en direct | Journaux de session |
| Agents IA | Structure des agents, cycle de vie, comment créer ou modifier des agents | Agents IA |
| Architecture | Diagrammes de déploiement, limites de sécurité, flux d'exécution | Architecture |
| Toolbox | Liste complète des outils, ajout d'outils, internes de l'image Docker | Toolbox |
| Workflows MCP | Structure des workflows, création de workflows personnalisés, bonnes pratiques | Workflows MCP |
| Liste des outils disponibles | Tableau complet des 50+ outils avec chemins et sources | Liste des outils |
| Laboratoires d'entraînement | Laboratoires vulnérables recommandés pour entraîner DarkMoon | Labos Pentester |
Cas d'utilisation
DarkMoon est conçu comme une plateforme de test de sécurité polyvalente pour :
- 🔒 Équipes de sécurité — exécutez des tests d'intrusion automatisés en continu sur votre infrastructure
- ⚙️ Pipelines DevSecOps — intégrez des recherches de sécurité pilotées par IA dans les workflows CI/CD
- 🎯 Chasseurs de bugs — accélérez le hacking éthique avec une analyse autonome des cibles
- 🔬 Chercheurs en sécurité — explorez les surfaces d'attaque avec une plateforme de cybersécurité IA qui s'adapte en temps réel
- 🎓 Formation et éducation — apprenez la sécurité offensive avec des évaluations guidées et reproductibles
Exemples de prompts
# Test d'intrusion d'application web
./darkmoon.sh "TARGET: http://172.19.0.3:3000"
# Évaluation Active Directory
./darkmoon.sh "TARGET: 192.168.1.10"
# Bug bounty avec focus spécifique
./darkmoon.sh "TARGET: https://app.example.com PROGRAM=\"Example BB\" FOCUS=sqli,rce,ssrf EXCLUDE=H1 FORMAT=h1"
Remarque : Pour plus d'exemples de prompts incluant DVGA, Juice Shop et des scénarios de navigateur sans tête, voir la Documentation complète — Exemples de prompts.
Contribuer
DarkMoon est open source et accueille les contributions. Que vous souhaitiez ajouter de nouveaux agents, intégrer des outils, créer des workflows ou améliorer la documentation — consultez CONTRIBUTING.md pour les directives.
Licence
Ce projet est sous licence GNU General Public License v3.0. Voir LICENSE pour les détails.
Construit par ASC-IT avec 💚 pour la communauté mondiale de la sécurité
🔒 Open Source · 🤖 Propulsé par l'IA · 🇫🇷 Fabriqué en France
⭐ Suivez-nous sur GitHub · 📖 Documentation complète · ▶️ Voir la démo