
Dark-Moon v1.4.0
स्वायत्त AI पेंटेस्टिंग इंजन — वेब, क्लाउड, AD और Kubernetes में निरंतर आक्रामक सुरक्षा। एजेंटिक तर्क और वास्तविक एक्सप्लॉइट निष्पादन प्रमाण-आधारित कमजोरियाँ प्रदान करते हैं। प्राइवेसी गेटवे: LLM आपके वास्तविक IP, होस्ट, क्रेडेंशियल या पाथ कभी नहीं देखता (डिटर्मिनिस्टिक प्लेसहोल्डर स्थानीय रूप से पुनर्स्थापित होते हैं), आपकी परिधि से कुछ भी बाहर नहीं जाता।

DarkMoon
ओपन-सोर्स AI पैठ परीक्षण प्लेटफ़ॉर्म जो अपने आप पूरा पेंटेस्ट चलाता है, और आपका डेटा कभी लीक नहीं करता
DarkMoon को किसी अधिकृत लक्ष्य पर इंगित करें। 50 विशेषज्ञ AI एजेंट तर्क करते हैं, वेब, क्लाउड, Active Directory और Kubernetes में वास्तविक एक्सप्लॉइट्स को जोड़ते हैं, और हर निष्कर्ष के लिए प्रमाण लौटाते हैं। सेल्फ-होस्टेड, और मॉडल केवल IP_PRIVATE_001 देखता है, आपके वास्तविक IP, होस्ट या क्रेडेंशियल कभी नहीं।
⭐ DarkMoon को स्टार करें · ▶️ 60 सेकंड का डेमो देखें · 🚀 त्वरित आरंभ · 📊 57-भेद्यता बेंचमार्क
जैसा कि प्रदर्शित किया गया है Help Net Security · Cyber Security News · DevOps.com · SecurityBrief · LinuxLinks · IT Brief · ChannelLife
▶️ DarkMoon को पूरा स्वायत्त पैठ परीक्षण चलाते हुए देखें
DarkMoon क्या है?
DarkMoon एक ओपन-सोर्स AI पैठ परीक्षण प्लेटफ़ॉर्म है। इसे किसी ऐसे लक्ष्य पर इंगित करें जिसे आप परीक्षण करने के लिए अधिकृत हैं, और यह पूरा मूल्यांकन अपने आप चलाता है: यह तर्क करता है, योजना बनाता है, और 50 विशेषज्ञ एजेंटों को भेजता है जो एक नियंत्रित MCP परत के माध्यम से वास्तविक आक्रामक ऑपरेशन निष्पादित करते हैं, फिर हर भेद्यता की रिपोर्ट सटीक कमांड, कच्चे आउटपुट और उसके पीछे के प्रमाण के साथ करता है।
यह पेंटेस्टर को प्रतिस्थापित नहीं करता। यह साक्ष्य के साथ मूल्यांकन के दोहराव वाले हिस्से को साफ करता है, ताकि आपके विशेषज्ञ अपना समय निर्णय पर खर्च करें, न कि थकाऊ काम पर।
DarkMoon क्यों?
- 🌐 वेब से परे — वेब, APIs, Active Directory, Kubernetes, क्लाउड (AWS, Azure, GCP), CI/CD, डेटाबेस और IoT फ़र्मवेयर में एक एजेंटिक सिस्टम, अंत से अंत तक जुड़ा हुआ
- 🕶️ आपका डेटा कभी LLM तक नहीं पहुँचता — प्रतिवर्ती स्थानीय टोकनाइज़ेशन वास्तविक IP, होस्टनाम, URL, क्रेडेंशियल और पथों को नियतात्मक प्लेसहोल्डर (
IP_PRIVATE_001, ...) में बदल देता है, जो केवल उस समय स्थानीय रूप से पुनर्जलीकृत होते हैं जब कोई टूल चलता है और हर परिणाम से फिर से मास्क हो जाते हैं। पूरी तरह से स्थानीय मॉडल पर चलता है। और यह आपको कभी एक कमांड नहीं खर्च करता: जब कोई मान ऐसी जगह जा रहा होता है जहाँ उसे नहीं जाना चाहिए, तो कमांड फिर भी चलती है और दूर का छोर प्लेसहोल्डर प्राप्त करता है। यह वह हिस्सा है जो किसी क्लाउड प्रतियोगी के पास नहीं है। - 🧾 प्रमाण, स्कोर नहीं — हर निष्कर्ष सटीक कमांड और कच्चे आउटपुट के साथ आता है, पुनरुत्पादनीय, ताकि आँख बंद करके भरोसा करने के लिए कुछ न हो और ट्राइएज करने के लिए लगभग कुछ न हो
- 🔧 50 विशेषज्ञ एजेंट, 50+ आक्रामक उपकरण — Nuclei, NetExec, BloodHound, sqlmap, Impacket, Naabu, httpx, ffuf और अधिक, MCP पर ऑर्केस्ट्रेटेड
- 🛡️ डिज़ाइन द्वारा सुरक्षा — AI कभी सीधे कमांड नहीं चलाता; हर क्रिया एक नियंत्रित, लॉग किए गए MCP इंटरफ़ेस से होकर गुजरती है
- ♾️ CI/CD मूल — पाइपलाइन में पेंटेस्ट ट्रिगर करें और निष्कर्षों को आर्टिफैक्ट के रूप में प्राप्त करें
- 📖 कुछ भी छिपा नहीं — GPLv3, सेल्फ-होस्टेड, प्रत्येक एजेंट की पद्धति सादा Markdown है जिसे आप पढ़, डिफ़ और फोर्क कर सकते हैं
सुरक्षा टीमों, DevSecOps इंजीनियरों, रेड टीमर्स और नैतिक हैकिंग पेशेवरों के लिए निर्मित।
📊 बेंचमार्क: OWASP Juice Shop पर 57 वास्तविक भेद्यताएँ
OWASP Juice Shop के खिलाफ स्थानीय LLM पर वास्तविक, पुनरुत्पादनीय ब्लैक-बॉक्स रन (कुछ भी आपके इंफ्रास्ट्रक्चर से बाहर नहीं जाता):
| मीट्रिक | परिणाम |
|---|---|
| पाई गई भेद्यताएँ | 57 (8 क्रिटिकल / 24 हाई / 21 मीडियम / 4 लो) |
| वॉल-क्लॉक समय | 28.5 मिनट |
| एक्सप्लॉइटेशन का प्रमाण | प्रति निष्कर्ष |
| LLM | स्थानीय (Ollama / llama.cpp) |
इसे स्वयं पुनरुत्पादित करें और उपकरणों की तुलना करें: ASCIT31/Darkmoon-Benchmarks।
🆚 DarkMoon की तुलना कैसे करता है
| DarkMoon | strix | shannon | PentAGI | |
|---|---|---|---|---|
| स्थानीय LLM पर चलता है (डेटा कभी बाहर नहीं जाता) | ✅ | ❌ क्लाउड | ❌ क्लाउड | आंशिक |
| प्राइवेसी गेटवे (स्थानीय टोकनाइज़ेशन) | ✅ | ❌ | ❌ | ❌ |
| Active Directory + Kubernetes | ✅ | ❌ | ❌ | आंशिक |
| एक्सप्लॉइटेशन का प्रमाण | ✅ | ✅ | ✅ | ✅ |
| ओपन सोर्स | ✅ GPL-3.0 | ✅ | ✅ | ✅ |
सार्वजनिक रिपॉजिटरी/दस्तावेज़ों से संकलित (2026-08); PR के माध्यम से सुधार का स्वागत है।
त्वरित आरंभ
पूर्वापेक्षाएँ
- Docker और Docker Compose
- एक LLM API कुंजी (OpenRouter, Anthropic, OpenAI, या स्थानीय मॉडल)
नोट: GPU कॉन्फ़िगरेशन, NVIDIA ड्राइवर समस्या निवारण, और उन्नत पर्यावरण सेटअप पूर्ण दस्तावेज़ीकरण, GPU समस्या निवारण में शामिल हैं।
स्थापना
1. रिपॉजिटरी क्लोन करें
git clone https://github.com/ASCIT31/Dark-Moon.git
cd Dark-Moon
2. अपने LLM प्रदाता को कॉन्फ़िगर करें
install.sh प्रदाता कॉन्फ़िगरेशन को इंटरैक्टिव रूप से संभालता है, docker-compose.yml को संपादित करने की आवश्यकता नहीं है:
./install.sh # .opencode.env पहले से कॉन्फ़िगर होने पर फ़ॉर्म छोड़ें
./install.sh --init # पुनर्कॉन्फ़िगरेशन बल करें (क्लाउड या स्थानीय मॉडल)
./install.sh --help # उपयोग दिखाएँ
क्लाउड प्रदाताओं (Anthropic, OpenAI, OpenRouter…) और स्थानीय मॉडलों (Ollama, llama.cpp) का समर्थन करता है।
नोट: पर्यावरण चर और स्थानीय मॉडल सेटअप के पूर्ण विवरण के लिए, पूर्ण दस्तावेज़ीकरण, पर्यावरण चर देखें।
3. बिल्ड और लॉन्च करें
./install.sh # पूर्ण स्टैक रीसेट के साथ स्वच्छ स्थापना
4. अपना पहला मूल्यांकन चलाएँ
./darkmoon.sh "TARGET: example.com"
5. रीयल-टाइम में मॉनिटर करें
./darkmoon.sh --log <session_id>
नोट: रीयल-टाइम सत्र लॉग MCP सर्वर द्वारा निष्पादित हर कमांड प्रदर्शित करते हैं। विवरण के लिए पूर्ण दस्तावेज़ीकरण, सत्र लॉग देखें।
यह कैसे काम करता है
DarkMoon ISO 27001, NIST SP 800-115, और MITRE ATT&CK पद्धतियों के साथ संरेखित एक रणनीतिक AI सुरक्षा एजेंट ऑर्केस्ट्रेटर के रूप में संचालित होता है।
जब आप एक लक्ष्य प्रदान करते हैं, तो प्लेटफ़ॉर्म स्वचालित रूप से:
- 🔍 खोजता है लक्ष्य पर्यावरण (पोर्ट, सेवाएँ, प्रोटोकॉल)
- 🧠 फ़िंगरप्रिंट करता है प्रौद्योगिकी स्टैक (फ्रेमवर्क, CMS, APIs)
- 🎯 मॉडल करता है हमले की सतह
- 🚀 तैनात करता है पता लगाई गई तकनीकों के आधार पर विशेष उप-एजेंट
- 🔬 निष्पादित करता है प्रतिक्रियाशील अनुकूलन के साथ एक बुद्धिमान भेद्यता स्कैनिंग लूप
- ✅ मान्य करता है साक्ष्य के साथ निष्कर्ष (अनुरोध, पेलोड, प्रतिक्रियाएँ)
- 📝 उत्पन्न करता है एक संरचित ऑडिट रिपोर्ट
उप-एजेंट ऑर्केस्ट्रेशन
DarkMoon पता लगाई गई तकनीकों के आधार पर विशेष एजेंटों को गतिशील रूप से चुनता और भेजता है:
| पता लगाई गई तकनीक | ट्रिगर किया गया एजेंट |
|---|---|
| WordPress, Drupal, Joomla, Magento, PrestaShop, Moodle | CMS-विशिष्ट एजेंट |
| PHP, Node.js, Flask, ASP.NET, Spring Boot, Ruby on Rails, Go | स्टैक-विशिष्ट एजेंट |
| GraphQL | GraphQL एजेंट |
| LLM / AI अनुमान एंडपॉइंट (OpenAI-संगत, Ollama, vLLM, TGI) | LLM एजेंट |
| Active Directory | AD एजेंट |
| Kubernetes | Kubernetes एजेंट |
| AWS, Azure, GCP | क्लाउड-प्रदाता एजेंट |
| Entra ID (Microsoft पहचान) | पहचान एजेंट |
| GitHub, GitLab, Jenkins | SCM और CI/CD एजेंट |
| Terraform, Ansible | इंफ्रास्ट्रक्चर-एज़-कोड एजेंट |
| Docker, कंटेनर रजिस्ट्री | कंटेनर एजेंट |
| HashiCorp Vault | सीक्रेट्स एजेंट |
| PostgreSQL, MySQL, MSSQL, Oracle | डेटाबेस एजेंट |
| Redis, RabbitMQ, Kafka, MQTT | मैसेजिंग और कैश एजेंट |
| फ़र्मवेयर / IoT इमेज | फ़र्मवेयर एजेंट |
| हेडलेस ब्राउज़र आवश्यक | हेडलेस ब्राउज़र एजेंट |
कई एजेंट हाइब्रिड आर्किटेक्चर में समानांतर निष्पादित हो सकते हैं।
जिन प्लेनों को सार्थक होने के लिए क्रेडेंशियल की आवश्यकता होती है (क्लाउड खाते, CI/CD, सीक्रेट स्टोर, डेटाबेस, Active Directory, Kubernetes) अनुमान पर कभी नहीं भेजे जाते। वे केवल तब फायर होते हैं जब एक ठोस आर्टिफैक्ट मिलता है (एक कुंजी, एक टोकन, एक पहुँच योग्य मेटाडेटा एंडपॉइंट) या जब आप उन्हें स्पष्ट रूप से अधिकृत करते हैं, और अन्यथा रिपोर्ट में फ़्लैग किए जाते हैं।
नोट: एजेंटों की पूरी सूची, उनकी संरचना, जीवनचक्र, और कस्टम एजेंट बनाने के तरीके के लिए, पूर्ण दस्तावेज़ीकरण, AI एजेंट देखें।
आर्किटेक्चर अवलोकन
User ──> DarkmoonCLI ──> OpenCode (AI Brain) ──> MCP (Security Gatekeeper) ──> Docker Toolbox (Real Tools)
sequenceDiagram
participant U as User
participant O as OpenCode
participant A as AI Agent
participant M as MCP Darkmoon
participant T as Docker Toolbox
U->>O: User prompt
O->>A: Delegate task
A->>M: MCP function call
M->>T: Execute real tool
T-->>M: Results
M-->>A: Structured output
A-->>O: Next decision
O-->>U: Summary / result
AI तर्क करता है और योजना बनाता है। MCP नियंत्रित करता है कि क्या निष्पादित किया जा सकता है। टूलबॉक्स Docker के अंदर पृथक उपकरण चलाता है। AI कभी सीधे सिस्टम को नहीं छूता, यह डिज़ाइन द्वारा सुरक्षा है।
नोट: पूर्ण आर्किटेक्चर विवरण (तैनाती आरेख, नेटवर्क प्रवाह, सुरक्षा सीमाएँ) के लिए, पूर्ण दस्तावेज़ीकरण, आर्किटेक्चर देखें।
स्कोप परिभाषा
DarkMoon कमांड लाइन से सीधे लचीली स्कोप परिभाषा का समर्थन करता है।
त्वरित पेंटेस्ट (शून्य कॉन्फ़िगरेशन):
./darkmoon.sh "TARGET: http://172.19.0.3:3000"
बग बाउंटी मोड (फ़्लैग स्वचालित रूप से सक्रिय होते हैं):
./darkmoon.sh "TARGET: http://172.19.0.3:3000 PROGRAM=\"Juice Shop\" FOCUS=sqli,xss,idor NOISE=moderate FORMAT=h1"
मुख्य फ़्लैग में FOCUS, EXCLUDE, CREDS, TOKEN, NOISE, SEVERITY, FORMAT, और अधिक शामिल हैं, जिन्हें AI स्वाभाविक रूप से व्याख्या करता है।
नोट: पूर्ण फ़्लैग संदर्भ, एसेट प्रकार, EXCLUDE/FOCUS फ्री-फ़ॉर्म सिंटैक्स, और उन्नत मल्टी-टारगेट स्कोपिंग के लिए, पूर्ण दस्तावेज़ीकरण, स्कोप परिभाषा देखें।
एकीकृत टूलबॉक्स
DarkMoon एक उद्देश्य-निर्मित Docker इमेज के साथ आता है जिसमें 50+ सुरक्षा उपकरण मल्टी-स्टेज बिल्ड में संकलित और अनुकूलित हैं:
| श्रेणी | उपकरण (उदाहरण) |
|---|---|
| पोर्ट स्कैनिंग | Naabu (खोज), nmap (लक्षित सेवा जांच) |
| वेब स्कैनिंग | Nuclei, ffuf, dirb, sqlmap, Arjun, wafw00f |
| रिकॉन और क्रॉलिंग | Subfinder, Katana, Waybackurls, httpx |
| CMS | WPScan, CMSeeK, WhatWeb |
| Active Directory | NetExec, BloodHound, Impacket (30+ स्क्रिप्ट) |
| Kubernetes | kubectl, Kubescape, Kubeletctl, kube-bench, rbac-police |
| क्लाउड CLIs | aws, az, gcloud, gsutil, bq |
| डेटाबेस और कैश | psql, mysql, redis-cli, sqlite3 |
| फ़र्मवेयर / IoT | binwalk, unsquashfs, sasquatch, firmwalker |
| क्रैकिंग | hashcat, john, 7z2john |
| नेटवर्क | Hydra, curl, dig, SNMP उपकरण |
| ब्राउज़र | Lightpanda (हेडलेस) |
सभी उपकरण सीधे सुलभ हैं, कोई पथ कॉन्फ़िगरेशन आवश्यक नहीं है।
नोट: स्थापना विवरण और नए उपकरण जोड़ने के तरीके के साथ पूर्ण उपकरण सूची के लिए, पूर्ण दस्तावेज़ीकरण, टूलबॉक्स देखें।
📖 दस्तावेज़ीकरण मार्गदर्शिका
DarkMoon का पूर्ण दस्तावेज़ीकरण प्लेटफ़ॉर्म को संचालित करने के लिए आवश्यक सब कुछ शामिल करता है। यहाँ सबसे महत्वपूर्ण अनुभागों के लिए एक त्वरित संदर्भ है:
| विषय | आपको क्या मिलेगा | लिंक |
|---|---|---|
| GPU और ड्राइवर सेटअप | Docker, WSL, और मूल Linux के लिए NVIDIA समस्या निवारण | GPU गाइड |
| पर्यावरण चर | LLM प्रदाता कॉन्फ़िगरेशन, API कुंजियाँ, मॉडल चयन | पर्यावरण कॉन्फ़िग |
| स्टार्टअप और बिल्ड | install.sh व्यवहार, docker compose build, स्टैक प्रबंधन | बिल्ड और लॉन्च |
| स्कोप और फ़्लैग | TARGET सिंटैक्स, बग बाउंटी मोड, FOCUS/EXCLUDE, क्रेडेंशियल | स्कोप परिभाषा |
| मूल्यांकन वर्कफ़्लो | चरण-दर-चरण: खोज, फ़िंगरप्रिंटिंग, एजेंट, रिपोर्टिंग | मूल्यांकन इंजन |
| रीयल-टाइम सत्र लॉग | MCP सर्वर द्वारा निष्पादित कमांड लाइव मॉनिटर करें | सत्र लॉग |
| AI एजेंट | एजेंट संरचना, जीवनचक्र, एजेंट बनाने या संशोधित करने का तरीका | AI एजेंट |
| आर्किटेक्चर | तैनाती आरेख, सुरक्षा सीमाएँ, निष्पादन प्रवाह | आर्किटेक्चर |
| टूलबॉक्स | पूर्ण उपकरण सूची, उपकरण जोड़ना, Docker इमेज आंतरिक | टूलबॉक्स |
| MCP वर्कफ़्लो | वर्कफ़्लो संरचना, कस्टम वर्कफ़्लो बनाना, सर्वोत्तम अभ्यास | MCP वर्कफ़्लो |
| उपलब्ध उपकरण सूची | पथ और स्रोतों के साथ 50+ उपकरणों की पूरी तालिका | उपकरण सूची |
| प्रशिक्षण लैब | DarkMoon को प्रशिक्षित करने के लिए अनुशंसित भेद्य लैब | पेंटेस्टर लैब |
उपयोग के मामले
DarkMoon एक बहुमुखी सुरक्षा परीक्षण प्लेटफ़ॉर्म के रूप में डिज़ाइन किया गया है:
- 🔒 सुरक्षा टीमें, अपने इंफ्रास्ट्रक्चर में निरंतर स्वचालित पैठ परीक्षण चलाएँ
- ⚙️ DevSecOps पाइपलाइन, CI/CD वर्कफ़्लो में AI-संचालित सुरक्षा अनुसंधान एकीकृत करें
- 🎯 बग बाउंटी शिकारी, स्वायत्त लक्ष्य विश्लेषण के साथ नैतिक हैकिंग तेज़ करें
- 🔬 सुरक्षा शोधकर्ता, एक AI साइबर सुरक्षा प्लेटफ़ॉर्म के साथ हमले की सतहों का अन्वेषण करें जो रीयल-टाइम में अनुकूलित होता है
- 🎓 प्रशिक्षण और शिक्षा, निर्देशित, पुनरुत्पादनीय मूल्यांकन के साथ आक्रामक सुरक्षा सीखें
उदाहरण प्रॉम्प्ट
# वेब एप्लिकेशन पेंटेस्ट
./darkmoon.sh "TARGET: http://172.19.0.3:3000"
# Active Directory मूल्यांकन
./darkmoon.sh "TARGET: 192.168.1.10"
# विशिष्ट फोकस के साथ बग बाउंटी
./darkmoon.sh "TARGET: https://app.example.com PROGRAM=\"Example BB\" FOCUS=sqli,rce,ssrf EXCLUDE=H1 FORMAT=h1"
नोट: DVGA, Juice Shop, और हेडलेस ब्राउज़र परिदृश्यों सहित अधिक प्रॉम्प्ट उदाहरणों के लिए, पूर्ण दस्तावेज़ीकरण, प्रॉम्प्ट उदाहरण देखें।
योगदान
DarkMoon ओपन सोर्स है और योगदान का स्वागत करता है। चाहे आप नए एजेंट जोड़ना चाहते हों, उपकरण एकीकृत करना चाहते हों, वर्कफ़्लो बनाना चाहते हों, या दस्तावेज़ीकरण सुधारना चाहते हों, दिशानिर्देशों के लिए CONTRIBUTING.md देखें।
लाइसेंस
यह प्रोजेक्ट GNU जनरल पब्लिक लाइसेंस v3.0 के तहत लाइसेंस प्राप्त है। विवरण के लिए LICENSE देखें।
वैश्विक सुरक्षा समुदाय के लिए ASC-IT द्वारा 💚 के साथ निर्मित
🔒 ओपन सोर्स · 🤖 AI-संचालित · 🇫🇷 फ्रांस में निर्मित
⭐ GitHub पर हमें स्टार करें · 📖 पूर्ण दस्तावेज़ीकरण · ▶️ डेमो देखें