Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
AgrusScanner — Scanner de reconnaissance réseau Windows avec balayages ping, analyse de ports TCP et détection approfondie des services IA/ML pour trouver l'IA fantôme, les déploiements LLM non autorisés et l'infrastructure GPU. | Kitploit
Outils/GitHubGitHub/nybaywatch/agrusscanner
Outils DéfensifsReconnaissanceScanners de VulnérabilitésCartographie RéseauScan de PortsCollecte d'InformationsSécurité RéseauUtilitaires et FrameworksSécurité de l'IA
GitHubnybaywatch/agrusscanner

AgrusScanner

Scanner de reconnaissance réseau Windows avec balayages ping, analyse de ports TCP et détection approfondie des services IA/ML pour trouver l'IA fantôme, les déploiements LLM non autorisés et l'infrastructure GPU.

14112il y a 1 jourPas encore vérifié
Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Agrus Scanner

GitHub Downloads (all assets, all releases) GitHub Stars Latest release Signatures

Outil de reconnaissance réseau avec détection approfondie des services IA/ML. Il scanne votre réseau pour découvrir les hôtes, les ports ouverts et identifie les services IA exécutés sur votre infrastructure.

Conçu pour les équipes de sécurité, les administrateurs informatiques et les chercheurs qui ont besoin de visibilité sur l'IA fantôme, les déploiements LLM non autorisés et l'infrastructure GPU sur leurs réseaux.

Pourquoi

L'IA fantôme suscite une inquiétude croissante, et cet outil offre un moyen simple de scanner les réseaux. De plus, beaucoup des outils de scan typiques pour Windows sont lents et disposent d'interfaces mal conçues, en particulier pour quiconque utilise un écran 4K+. Agrus Scanner est développé en C#/.NET natif avec WPF — pas d'Electron, pas de navigateur embarqué — il démarre donc rapidement, scanne rapidement et reste léger en ressources. J'en avais assez d'essayer de lire des caractères minuscules, alors quand un ami/client cherchait un moyen de détecter l'IA fantôme, et sans aucun outil de type Windows disponible, cela semblait une association naturelle.

Il fonctionne aussi comme un scanner réseau classique — balayages ping, scan de ports et résolution de noms d'hôtes sont tous intégrés. Vous n'avez pas besoin d'un outil séparé pour la reconnaissance de base. Mais là où Agrus se démarque vraiment, c'est la détection d'IA : il va au-delà du scan de ports en sondant activement les services découverts avec des appels API spécifiques à l'IA, récupérant les noms de modèles, les détails GPU, les informations de conteneurs et les données de version. Si quelqu'un sur votre réseau exécute un service IA, Agrus le trouve et vous dit exactement de quoi il s'agit.

Il fonctionne également comme serveur MCP, de sorte que des agents IA comme Claude Code et OpenClaw peuvent l'utiliser comme outil — scanner des réseaux, sonder des hôtes et récupérer des résultats de manière autonome. Pointez votre agent vers le point de terminaison et il s'occupe du reste.

Agrus Scanner

Installation

Téléchargez le dernier programme d'installation depuis Releases :

AgrusScanner-Setup.msi — autonome, aucun runtime .NET requis.

Nécessite Windows 10/11. Le programme d'installation et les binaires installés sont signés Authenticode (Azure Trusted Signing, éditeur Joseph Fago). Une fois installé, les signatures de détection se maintiennent à jour automatiquement ; vous n'avez besoin d'un nouveau programme d'installation que lorsque l'application elle-même change.

Nouveautés

v1.0 — septembre 2026 (actuelle)

Agrus Scanner 1.0 est la première version stable. Le moteur de détection, le flux de signatures signé et l'intégration MCP sont complets et pris en charge. À partir de maintenant, les nouveaux services IA sont livrés sous forme de mises à jour de signatures et la version de l'application ne change que lorsque le moteur, l'interface ou les outils MCP changent.

  • Signatures de détection auto-mises à jour — les sondes, les ports IA et les motifs d'images Docker sont livrés sous forme de flux signé cryptographiquement. Les nouveaux services arrivent automatiquement sans réinstallation. Voir Signatures de détection.
  • Détection de serveurs MCP sur les trois générations de transport, avec extraction du nom du serveur, de la version et des capacités.
  • Tout est signé — le MSI, AgrusScanner.exe et AgrusScanner.dll sont signés Authenticode via Azure Trusted Signing ; les versions sont annulées si l'un d'eux n'est pas signé. Les paquets de signatures sont signés avec une clé distincte que l'application vérifie avant le chargement.
  • Paramètres — les mises à jour de signatures (Désactivé / Notification uniquement / Installation automatique), la vérification des mises à jour de l'application et le serveur MCP intégré peuvent chacun être désactivés.
  • 111 définitions de sondes réparties sur 13 catégories ; 43 tests automatisés incluant la falsification, la mauvaise clé, la rétrogradation et des fixtures de serveurs MCP en direct.

Les versions correctives (1.0.x) ne contiennent que des correctifs. Les versions de signatures sont datées (par exemple 2026.09.15.1) et affichées dans la barre d'état.

v0.4.1 — septembre 2026

  • Mises à jour automatiques des signatures — les signatures de détection sont désormais livrées sous forme de flux signé, séparé de l'application. Les nouvelles signatures arrivent automatiquement sans réinstallation. Les paramètres proposent Désactivé / Notification uniquement / Installation automatique (par défaut), et la barre d'état affiche la version de signature active. Chaque paquet est signé en CI ; l'application refuse tout ce qui ne se vérifie pas par rapport à sa clé publique intégrée, de sorte qu'un fichier falsifié ou tiers n'est jamais chargé.
  • Paramètres : la vérification des mises à jour de l'application peut désormais être désactivée depuis l'interface

v0.4.0 — septembre 2026

  • Détection de serveurs MCP — trouve les serveurs Model Context Protocol sur le réseau sur les trois générations de transport : Streamable HTTP (initialize), le server/discover sans état du 2026-07-28, et HTTP+SSE hérité. Affiche le nom auto-déclaré du serveur, la version, les capacités (outils / ressources / prompts) et la version du protocole. Les sessions ouvertes pendant la détection sont fermées immédiatement ; aucun outil n'est jamais appelé.
  • Catalogue de signatures — toutes les définitions de détection (sondes, préréglage de ports IA, motifs d'images Docker) résident désormais dans signatures/catalog.json et sont compilées comme référence de base. Base de travail pour le flux de signatures de la v0.4.1.
  • Nouveaux ports du préréglage IA pour l'outillage MCP : 8811 (Docker MCP Gateway), 8931 (Playwright MCP), 6274/6277 (MCP Inspector), 8999 (Agrus), 8123 (Home Assistant, limité à sa propre sonde)
  • Paramètres : le serveur MCP intégré (mode --mcp-only) peut désormais être désactivé
  • Le catalogue de sondes atteint 111 définitions

v0.3.5 — septembre 2026

  • Détection TabbyAPI (LLM) — le serveur API officiel d'ExLlamaV2, identifié via son point de terminaison non authentifié /.well-known/serviceinfo (la seule route non authentifiée exposée par défaut par TabbyAPI)
  • Détection OpenClaw (plateforme d'agents) — l'assistant agentique auto-hébergé, identifié via sa vérification de santé de passerelle sur son port par défaut distinctif 18789
  • Le catalogue de sondes atteint 103 définitions ; aucune mise à jour de dépendances cette semaine (rien d'obsolète ou de vulnérable)

v0.3.4 — septembre 2026

  • Détection LMDeploy (InternLM) (LLM) — serveur API compatible OpenAI identifié par son port par défaut distinctif 23333
  • Détection exo (LLM) — cluster LLM local distribué p2p, identifié via son tableau de bord/API sur le port 52415
  • Le catalogue de sondes atteint 101 définitions ; dépendances corrigées

Fonctionnalités

  • Balayage Ping - Découverte ICMP rapide sur les sous-réseaux (256 simultanés)
  • Scan de ports - Scan par connexion TCP avec profils prédéfinis (Rapide, Courant, Étendu, IA, IA approfondi)
  • Détection de services IA - 111 définitions de sondes identifiant plus de 70 services IA/ML et serveurs MCP
  • Signatures auto-mises à jour - les définitions de détection arrivent automatiquement via un flux signé ; aucune réinstallation pour les nouveaux services
  • Énumération des conteneurs Docker - Détecte les conteneurs IA via l'API Docker exposée
  • Infrastructure GPU - Trouve les exportateurs NVIDIA DCGM et les métriques d'inférence
  • Export des résultats - Enregistrez les résultats de scan au format CSV ou TXT via le bouton EXPORT de la barre d'outils
  • Résultats en temps réel - Interface mise à jour en direct au fur et à mesure du scan
  • Serveur MCP - Exposez les outils de scan aux agents IA via le Model Context Protocol
  • Compétences d'agent - Fonctionne avec Claude Code, OpenClaw, Cursor et d'autres outils compatibles AgentSkills

Catégories de détection IA

CatégorieServices détectés
LLMOllama, vLLM, HF TGI, llama.cpp, KoboldCpp, LM Studio, LiteLLM, Jan.ai, GPT4All, LocalAI, FastChat, Tabby, Xinference, SGLang, text-generation-webui, NVIDIA NIM, NVIDIA Dynamo, OpenLLM, MLX-LM, llamafile, Aphrodite Engine, llama-swap, LMDeploy, exo, TabbyAPI
Génération d'imagesStable Diffusion (A1111), ComfyUI, InvokeAI, SD WebUI Forge, Fooocus-API
Génération vidéoSwarmUI, HunyuanVideo
Voix / STT / TTSSpeaches, whisper.cpp, OpenedAI-Speech, F5-TTS, GPT-SoVITS, XTTS-API-Server, Coqui XTTS Streaming, Kokoro-FastAPI, Chatterbox-TTS-Server
Plateforme MLNVIDIA Triton, TorchServe, TensorFlow Serving, MLflow, Ray Serve, BentoML, KServe, MindsDB
Plateforme IAOpen WebUI, AnythingLLM, LibreChat, Flowise, Dify, SillyTavern, n8n, PrivateGPT, applications Gradio
Plateforme d'agentsAutoGen Studio, Letta, OpenHands, CrewAI Studio, Langflow, OpenClaw
Plateforme RAGOnyx, R2R, kotaemon, RAGFlow, Quivr, Verba, Khoj
EmbeddingsHF Text Embeddings Inference (TEI), Infinity
Base de données vectorielleQdrant, ChromaDB, Weaviate, Milvus
Serveur MCPTout serveur MCP via Streamable HTTP (initialize / server/discover) ou HTTP+SSE hérité, plus Home Assistant MCP ; rapporte le nom, la version et les outils/ressources/prompts
Infra GPUNVIDIA DCGM Exporter, Triton Metrics, TorchServe Metrics
ConteneurAPI Docker avec plus de 70 correspondances de motifs d'images IA

La détection va au-delà du scan de ports - le sondeur interroge des points de terminaison API spécifiques aux services, extrait les noms de modèles, les versions, les informations GPU et les détails des conteneurs.

Signatures de détection

À partir de la version 1.0, ce qu'Agrus peut détecter est séparé de l'application elle-même, de la même manière qu'un antivirus sépare son moteur de ses définitions.

Comment ça fonctionne

  • Chaque sonde, entrée de préréglage de ports IA et motif d'image Docker réside dans un seul catalogue. Une copie est intégrée à chaque version comme référence de base, de sorte que l'application fonctionne entièrement hors ligne.
  • Les nouvelles signatures sont publiées sur le flux signatures sur GitHub, généralement chaque semaine à mesure que de nouveaux services IA apparaissent. L'application vérifie le flux quelques secondes après le lancement, puis une fois par jour.
  • La version de signature active et le nombre de sondes sont affichés dans les Paramètres et la fenêtre d'aide, ainsi que dans la barre d'état lorsqu'une mise à jour est disponible. Les versions sont datées, par exemple 2026.09.22.1.

Vos choix (Paramètres → Mises à jour → Signatures de détection)

ModeComportement
Installation automatique (par défaut)Les nouvelles signatures se téléchargent et s'activent silencieusement et s'appliquent à partir de l'hôte sondé suivant
Notification uniquementUn lien apparaît dans la barre d'état ; cliquez dessus pour installer
DésactivéNe contacte jamais le flux ; la référence de base intégrée est utilisée

Comment ça reste sûr

  • Chaque paquet est signé en CI avec une clé privée qui n'existe que comme secret GitHub Actions. L'application porte la clé publique correspondante et refuse tout paquet qui échoue à la vérification, est plus ancien que ce qui est déjà actif, nécessite une version d'application plus récente, ou échoue aux contrôles structurels (pas de doublons, pas de réduction, catégories valides).
  • Un paquet de signatures ne peut qu'ajouter ou affiner la détection. Il ne peut pas ajouter de code, modifier les ports scannés en dehors du préréglage IA, ou faire envoyer au scanner autre chose que l'ensemble fixe de requêtes de découverte en lecture seule (POST est limité à MCP initialize / server/discover / ping).
  • Si un fichier téléchargé est falsifié, corrompu ou servi par le mauvais hôte, il est écarté et le dernier ensemble valide reste actif. Rien n'est jamais chargé depuis le disque sans les mêmes contrôles.

Ce qui nécessite encore une mise à jour de l'application

L'extraction de détails riches pour un tout nouveau service (listes de modèles, noms de GPU) est du code, donc une signature peut étiqueter un service avant que la prochaine version n'affiche ses détails. Les changements de moteur, d'interface et d'outils MCP sont également des versions d'application, que la vérification de mise à jour existante annonce.

Contribuer une signature

Ajoutez une entrée à signatures/catalog.json et ouvrez une pull request ; les contrôles du catalogue en CI la valident et, une fois fusionnée, le flux se publie automatiquement. Les détails sont dans docs/DEVELOPER.md.

Utilisation

Mode GUI

  1. Entrez une plage d'IP (CIDR, plage ou IP unique)
  2. Sélectionnez un préréglage de scan :
    • Rapide - 6 ports courants
    • Courant - 22 ports bien connus
    • Étendu - 58 ports de services
    • Scan IA - 38 ports spécifiques à l'IA/ML avec sondage des services
    • Scan IA approfondi - Les 65535 ports avec sondage IA complet (lent mais complet)
    • Aucun scan de ports - Balayage ping uniquement
  3. Cliquez sur START
  4. Après le scan, cliquez sur EXPORT pour enregistrer les résultats au format CSV ou TXT

Les résultats du Scan IA affichent les services détectés avec les détails extraits :

root@kitploit:~
[LLM] Ollama :11434 (llama3, mistral) | [GPU Infra] NVIDIA DCGM :9400 (RTX 4090)

Mode serveur MCP

Exécutez le scanner comme serveur MCP sans interface avec une icône dans la zone de notification :

root@kitploit:~
AgrusScanner.exe --mcp-only

Cela démarre un serveur MCP Streamable HTTP sur http://localhost:8999/mcp (port configurable dans les paramètres). Les agents IA peuvent alors appeler directement les outils de scan.

Note de sécurité : Le serveur MCP se lie uniquement à localhost et valide les en-têtes Host pour bloquer les attaques de rebinding DNS. Seuls les processus de votre propre machine peuvent s'y connecter. N'exposez pas ce serveur au réseau via un proxy inverse ou un tunnel sans ajouter votre propre couche d'authentification.

Outils MCP :

OutilDescription
scan_networkBalayage ping + scan de ports + DNS + sondage IA sur une plage d'IP
probe_hostScan approfondi d'une seule IP avec scan de ports et détection IA
list_presetsListe les préréglages de scan disponibles avec le nombre de ports

Intégration d'agent IA

Claude Code

Le projet inclut un .mcp.json qui connecte Claude Code au scanner. Démarrez le serveur MCP, puis utilisez Claude Code dans ce projet :

root@kitploit:~
// .mcp.json (already included)
{
  "mcpServers": {
    "agrus-scanner": {
      "type": "http",
      "url": "http://localhost:8999/mcp"
    }
  }
}

Une compétence Claude Code est également incluse à .claude/skills/agrus-scanner/SKILL.md qui apprend à l'agent quand et comment utiliser les outils de scan.

OpenClaw

Installez le plugin OpenClaw fourni :

root@kitploit:~
openclaw plugins install ./openclaw-plugin

Configurez dans les paramètres OpenClaw :

root@kitploit:~
{
  "plugins": {
    "entries": {
      "agrus-scanner": {
        "enabled": true,
        "config": { "mcpUrl": "http://localhost:8999/mcp" }
      }
    }
  }
}

Autres outils compatibles AgentSkills

La compétence à .claude/skills/agrus-scanner/SKILL.md suit le format ouvert AgentSkills et fonctionne avec tout agent compatible (Cursor, Gemini CLI, OpenClaw, etc.). Pointez votre outil vers le point de terminaison MCP et la compétence fournit les instructions d'utilisation.

Confidentialité et mises à jour

Agrus Scanner effectue deux types de requêtes sortantes, toutes deux optionnelles et toutes deux visibles dans Paramètres → Mises à jour :

  • Vérification des mises à jour de l'application au démarrage vers api.jpftech.com, envoyant uniquement la version de l'application et la version du système d'exploitation. Aucune donnée personnelle, identifiant de machine ou adresse IP n'est stockée. Option : Vérifier les mises à jour de l'application au démarrage.
  • Vérification du flux de signatures vers github.com (la version signatures) au démarrage et quotidiennement, récupérant un petit manifeste et, si plus récent, le paquet signé. Aucune donnée identifiante n'est envoyée. Option : Signatures de détection → Désactivé.

Le trafic de scan lui-même ne va qu'à la plage d'IP que vous saisissez. Les paramètres sont stockés dans %LOCALAPPDATA%\AgrusScanner\settings.json ; un paquet de signatures installé réside à côté sous le nom signatures.agsig.

Sécurité

Durcissement maintenu jusqu'à la version 1.0 :

  • Signature de code — le MSI, l'exe et la dll sont signés Authenticode (Azure Trusted Signing) ; le pipeline de publication refuse de publier si une signature est manquante ou invalide
  • Flux de détection signé — les paquets de signatures sont signés ECDSA P-256 et vérifiés avant utilisation ; les paquets rétrogradés, surdimensionnés, en bombe de décompression et malformés sont rejetés, et un paquet ne peut pas introduire de requêtes arbitraires (voir Signatures de détection)
  • Sondes bornées — les réponses en streaming (SSE) sont coupées à 1,5 s / 64 Ko ; les sessions MCP ouvertes pendant la détection sont fermées immédiatement et aucun outil n'est jamais invoqué
  • Limites d'entrée — l'analyse CIDR et de plage est plafonnée à 65 536 adresses pour éviter l'épuisement de la mémoire
  • Protection contre la traversée de chemin — export_results de MCP restreint au dossier Documents de l'utilisateur
  • Défense contre le rebinding DNS — le serveur MCP valide les en-têtes Host, rejetant les requêtes non-localhost
  • Plafond de taille de réponse — les réponses de sonde HTTP plafonnées à 1 Mo pour bloquer les bombes mémoire provenant de serveurs malveillants
  • Prévention de l'injection CSV — L'export échappe les caractères d'injection de formule (=, +, -, @)
  • Protection NTLM — Suppression de l'ouverture de shell SMB pour empêcher la divulgation d'identifiants à des hôtes non fiables
  • Journalisation de diagnostic — Les exceptions supprimées sont désormais journalisées dans System.Diagnostics.Trace pour la visibilité
  • Aucun secret codé en dur — Les identifiants de signature de build ont été déplacés vers des variables d'environnement

Raccourcis clavier

ToucheAction
Ctrl + CCopier l'adresse IP sélectionnée
Ctrl + =Zoom avant
Ctrl + -Zoom arrière
Ctrl + 0Réinitialiser le zoom
Ctrl + MoletteZoom
Clic droitMenu contextuel (copier, ouvrir les services)

Licence

MIT License — utilisation à vos propres risques. Voir LICENSE pour les conditions complètes.

Télécharger l’outil