
स्वायत्त AI पेंटेस्टिंग इंजन — वेब, क्लाउड, AD और Kubernetes में निरंतर आक्रामक सुरक्षा। एजेंटिक तर्क और वास्तविक एक्सप्लॉइट निष्पादन प्रमाण-आधारित कमजोरियाँ प्रदान करते हैं। प्राइवेसी गेटवे: LLM आपके वास्तविक IP, होस्ट, क्रेडेंशियल या पाथ कभी नहीं देखता (डिटर्मिनिस्टिक प्लेसहोल्डर स्थानीय रूप से पुनर्स्थापित होते हैं), आपकी परिधि से कुछ भी बाहर नहीं जाता।

DarkMoon को किसी अधिकृत लक्ष्य पर इंगित करें। 50 विशेषज्ञ AI एजेंट तर्क करते हैं, वेब, क्लाउड, Active Directory और Kubernetes में वास्तविक एक्सप्लॉइट्स को जोड़ते हैं, और हर निष्कर्ष के लिए प्रमाण लौटाते हैं। सेल्फ-होस्टेड, और मॉडल केवल IP_PRIVATE_001 देखता है, आपके वास्तविक IP, होस्ट या क्रेडेंशियल कभी नहीं।
जैसा कि प्रदर्शित किया गया है Help Net Security · Cyber Security News · DevOps.com · SecurityBrief · LinuxLinks · IT Brief · ChannelLife
▶️ DarkMoon को पूरा स्वायत्त पैठ परीक्षण चलाते हुए देखें
DarkMoon एक ओपन-सोर्स AI पैठ परीक्षण प्लेटफ़ॉर्म है। इसे किसी ऐसे लक्ष्य पर इंगित करें जिसे आप परीक्षण करने के लिए अधिकृत हैं, और यह पूरा मूल्यांकन अपने आप चलाता है: यह तर्क करता है, योजना बनाता है, और 50 विशेषज्ञ एजेंटों को भेजता है जो एक नियंत्रित MCP परत के माध्यम से वास्तविक आक्रामक ऑपरेशन निष्पादित करते हैं, फिर हर भेद्यता की रिपोर्ट सटीक कमांड, कच्चे आउटपुट और उसके पीछे के प्रमाण के साथ करता है।
यह पेंटेस्टर को प्रतिस्थापित नहीं करता। यह साक्ष्य के साथ मूल्यांकन के दोहराव वाले हिस्से को साफ करता है, ताकि आपके विशेषज्ञ अपना समय निर्णय पर खर्च करें, न कि थकाऊ काम पर।
IP_PRIVATE_001, ...) में बदल देता है, जो केवल उस समय स्थानीय रूप से पुनर्जलीकृत होते हैं जब कोई टूल चलता है और हर परिणाम से फिर से मास्क हो जाते हैं। पूरी तरह से स्थानीय मॉडल पर चलता है। और यह आपको कभी एक कमांड नहीं खर्च करता: जब कोई मान ऐसी जगह जा रहा होता है जहाँ उसे नहीं जाना चाहिए, तो कमांड फिर भी चलती है और दूर का छोर प्लेसहोल्डर प्राप्त करता है। यह वह हिस्सा है जो किसी क्लाउड प्रतियोगी के पास नहीं है।सुरक्षा टीमों, DevSecOps इंजीनियरों, रेड टीमर्स और नैतिक हैकिंग पेशेवरों के लिए निर्मित।
OWASP Juice Shop के खिलाफ स्थानीय LLM पर वास्तविक, पुनरुत्पादनीय ब्लैक-बॉक्स रन (कुछ भी आपके इंफ्रास्ट्रक्चर से बाहर नहीं जाता):
| मीट्रिक | परिणाम |
|---|---|
| पाई गई भेद्यताएँ | 57 (8 क्रिटिकल / 24 हाई / 21 मीडियम / 4 लो) |
| वॉल-क्लॉक समय | 28.5 मिनट |
| एक्सप्लॉइटेशन का प्रमाण | प्रति निष्कर्ष |
| LLM | स्थानीय (Ollama / llama.cpp) |
इसे स्वयं पुनरुत्पादित करें और उपकरणों की तुलना करें: ASCIT31/Darkmoon-Benchmarks।
| DarkMoon | strix | shannon | PentAGI | |
|---|---|---|---|---|
| स्थानीय LLM पर चलता है (डेटा कभी बाहर नहीं जाता) | ✅ | ❌ क्लाउड | ❌ क्लाउड | आंशिक |
| प्राइवेसी गेटवे (स्थानीय टोकनाइज़ेशन) | ✅ | ❌ | ❌ | ❌ |
| Active Directory + Kubernetes | ✅ | ❌ | ❌ | आंशिक |
| एक्सप्लॉइटेशन का प्रमाण | ✅ | ✅ | ✅ | ✅ |
| ओपन सोर्स | ✅ GPL-3.0 | ✅ | ✅ | ✅ |
सार्वजनिक रिपॉजिटरी/दस्तावेज़ों से संकलित (2026-08); PR के माध्यम से सुधार का स्वागत है।
नोट: GPU कॉन्फ़िगरेशन, NVIDIA ड्राइवर समस्या निवारण, और उन्नत पर्यावरण सेटअप पूर्ण दस्तावेज़ीकरण, GPU समस्या निवारण में शामिल हैं।
1. रिपॉजिटरी क्लोन करें
git clone https://github.com/ASCIT31/Dark-Moon.git
cd Dark-Moon
2. अपने LLM प्रदाता को कॉन्फ़िगर करें
install.sh प्रदाता कॉन्फ़िगरेशन को इंटरैक्टिव रूप से संभालता है, docker-compose.yml को संपादित करने की आवश्यकता नहीं है:
./install.sh # .opencode.env पहले से कॉन्फ़िगर होने पर फ़ॉर्म छोड़ें
./install.sh --init # पुनर्कॉन्फ़िगरेशन बल करें (क्लाउड या स्थानीय मॉडल)
./install.sh --help # उपयोग दिखाएँ
क्लाउड प्रदाताओं (Anthropic, OpenAI, OpenRouter…) और स्थानीय मॉडलों (Ollama, llama.cpp) का समर्थन करता है।
नोट: पर्यावरण चर और स्थानीय मॉडल सेटअप के पूर्ण विवरण के लिए, पूर्ण दस्तावेज़ीकरण, पर्यावरण चर देखें।
3. बिल्ड और लॉन्च करें
./install.sh # पूर्ण स्टैक रीसेट के साथ स्वच्छ स्थापना
4. अपना पहला मूल्यांकन चलाएँ
./darkmoon.sh "TARGET: example.com"
5. रीयल-टाइम में मॉनिटर करें
./darkmoon.sh --log <session_id>
नोट: रीयल-टाइम सत्र लॉग MCP सर्वर द्वारा निष्पादित हर कमांड प्रदर्शित करते हैं। विवरण के लिए पूर्ण दस्तावेज़ीकरण, सत्र लॉग देखें।
DarkMoon ISO 27001, NIST SP 800-115, और MITRE ATT&CK पद्धतियों के साथ संरेखित एक रणनीतिक AI सुरक्षा एजेंट ऑर्केस्ट्रेटर के रूप में संचालित होता है।
जब आप एक लक्ष्य प्रदान करते हैं, तो प्लेटफ़ॉर्म स्वचालित रूप से:
DarkMoon पता लगाई गई तकनीकों के आधार पर विशेष एजेंटों को गतिशील रूप से चुनता और भेजता है:
| पता लगाई गई तकनीक | ट्रिगर किया गया एजेंट |
|---|---|
| WordPress, Drupal, Joomla, Magento, PrestaShop, Moodle | CMS-विशिष्ट एजेंट |
| PHP, Node.js, Flask, ASP.NET, Spring Boot, Ruby on Rails, Go | स्टैक-विशिष्ट एजेंट |
| GraphQL | GraphQL एजेंट |
| LLM / AI अनुमान एंडपॉइंट (OpenAI-संगत, Ollama, vLLM, TGI) | LLM एजेंट |
| Active Directory | AD एजेंट |
| Kubernetes | Kubernetes एजेंट |
| AWS, Azure, GCP | क्लाउड-प्रदाता एजेंट |
| Entra ID (Microsoft पहचान) | पहचान एजेंट |
| GitHub, GitLab, Jenkins | SCM और CI/CD एजेंट |
| Terraform, Ansible | इंफ्रास्ट्रक्चर-एज़-कोड एजेंट |
| Docker, कंटेनर रजिस्ट्री | कंटेनर एजेंट |
| HashiCorp Vault | सीक्रेट्स एजेंट |
| PostgreSQL, MySQL, MSSQL, Oracle | डेटाबेस एजेंट |
| Redis, RabbitMQ, Kafka, MQTT | मैसेजिंग और कैश एजेंट |
| फ़र्मवेयर / IoT इमेज | फ़र्मवेयर एजेंट |
| हेडलेस ब्राउज़र आवश्यक | हेडलेस ब्राउज़र एजेंट |
कई एजेंट हाइब्रिड आर्किटेक्चर में समानांतर निष्पादित हो सकते हैं।
जिन प्लेनों को सार्थक होने के लिए क्रेडेंशियल की आवश्यकता होती है (क्लाउड खाते, CI/CD, सीक्रेट स्टोर, डेटाबेस, Active Directory, Kubernetes) अनुमान पर कभी नहीं भेजे जाते। वे केवल तब फायर होते हैं जब एक ठोस आर्टिफैक्ट मिलता है (एक कुंजी, एक टोकन, एक पहुँच योग्य मेटाडेटा एंडपॉइंट) या जब आप उन्हें स्पष्ट रूप से अधिकृत करते हैं, और अन्यथा रिपोर्ट में फ़्लैग किए जाते हैं।
नोट: एजेंटों की पूरी सूची, उनकी संरचना, जीवनचक्र, और कस्टम एजेंट बनाने के तरीके के लिए, पूर्ण दस्तावेज़ीकरण, AI एजेंट देखें।
User ──> DarkmoonCLI ──> OpenCode (AI Brain) ──> MCP (Security Gatekeeper) ──> Docker Toolbox (Real Tools)
sequenceDiagram
participant U as User
participant O as OpenCode
participant A as AI Agent
participant M as MCP Darkmoon
participant T as Docker Toolbox
U->>O: User prompt
O->>A: Delegate task
A->>M: MCP function call
M->>T: Execute real tool
T-->>M: Results
M-->>A: Structured output
A-->>O: Next decision
O-->>U: Summary / resultAI तर्क करता है और योजना बनाता है। MCP नियंत्रित करता है कि क्या निष्पादित किया जा सकता है। टूलबॉक्स Docker के अंदर पृथक उपकरण चलाता है। AI कभी सीधे सिस्टम को नहीं छूता, यह डिज़ाइन द्वारा सुरक्षा है।
नोट: पूर्ण आर्किटेक्चर विवरण (तैनाती आरेख, नेटवर्क प्रवाह, सुरक्षा सीमाएँ) के लिए, पूर्ण दस्तावेज़ीकरण, आर्किटेक्चर देखें।
DarkMoon कमांड लाइन से सीधे लचीली स्कोप परिभाषा का समर्थन करता है।
त्वरित पेंटेस्ट (शून्य कॉन्फ़िगरेशन):
./darkmoon.sh "TARGET: http://172.19.0.3:3000"
बग बाउंटी मोड (फ़्लैग स्वचालित रूप से सक्रिय होते हैं):
./darkmoon.sh "TARGET: http://172.19.0.3:3000 PROGRAM=\"Juice Shop\" FOCUS=sqli,xss,idor NOISE=moderate FORMAT=h1"
मुख्य फ़्लैग में FOCUS, EXCLUDE, CREDS, TOKEN, NOISE, SEVERITY, FORMAT, और अधिक शामिल हैं, जिन्हें AI स्वाभाविक रूप से व्याख्या करता है।
नोट: पूर्ण फ़्लैग संदर्भ, एसेट प्रकार, EXCLUDE/FOCUS फ्री-फ़ॉर्म सिंटैक्स, और उन्नत मल्टी-टारगेट स्कोपिंग के लिए, पूर्ण दस्तावेज़ीकरण, स्कोप परिभाषा देखें।
DarkMoon एक उद्देश्य-निर्मित Docker इमेज के साथ आता है जिसमें 50+ सुरक्षा उपकरण मल्टी-स्टेज बिल्ड में संकलित और अनुकूलित हैं:
| श्रेणी | उपकरण (उदाहरण) |
|---|---|
| पोर्ट स्कैनिंग | Naabu (खोज), nmap (लक्षित सेवा जांच) |
| वेब स्कैनिंग | Nuclei, ffuf, dirb, sqlmap, Arjun, wafw00f |
| रिकॉन और क्रॉलिंग | Subfinder, Katana, Waybackurls, httpx |
| CMS | WPScan, CMSeeK, WhatWeb |
| Active Directory | NetExec, BloodHound, Impacket (30+ स्क्रिप्ट) |
| Kubernetes | kubectl, Kubescape, Kubeletctl, kube-bench, rbac-police |
| क्लाउड CLIs | aws, az, gcloud, gsutil, bq |
| डेटाबेस और कैश | psql, mysql, redis-cli, sqlite3 |
| फ़र्मवेयर / IoT | binwalk, unsquashfs, sasquatch, firmwalker |
| क्रैकिंग | hashcat, john, 7z2john |
| नेटवर्क | Hydra, curl, dig, SNMP उपकरण |
| ब्राउज़र | Lightpanda (हेडलेस) |
सभी उपकरण सीधे सुलभ हैं, कोई पथ कॉन्फ़िगरेशन आवश्यक नहीं है।
नोट: स्थापना विवरण और नए उपकरण जोड़ने के तरीके के साथ पूर्ण उपकरण सूची के लिए, पूर्ण दस्तावेज़ीकरण, टूलबॉक्स देखें।
DarkMoon का पूर्ण दस्तावेज़ीकरण प्लेटफ़ॉर्म को संचालित करने के लिए आवश्यक सब कुछ शामिल करता है। यहाँ सबसे महत्वपूर्ण अनुभागों के लिए एक त्वरित संदर्भ है:
| विषय | आपको क्या मिलेगा | लिंक |
|---|---|---|
| GPU और ड्राइवर सेटअप | Docker, WSL, और मूल Linux के लिए NVIDIA समस्या निवारण | GPU गाइड |
| पर्यावरण चर | LLM प्रदाता कॉन्फ़िगरेशन, API कुंजियाँ, मॉडल चयन | पर्यावरण कॉन्फ़िग |
| स्टार्टअप और बिल्ड | install.sh व्यवहार, docker compose build, स्टैक प्रबंधन | बिल्ड और लॉन्च |
| स्कोप और फ़्लैग | TARGET सिंटैक्स, बग बाउंटी मोड, FOCUS/EXCLUDE, क्रेडेंशियल | स्कोप परिभाषा |
| मूल्यांकन वर्कफ़्लो | चरण-दर-चरण: खोज, फ़िंगरप्रिंटिंग, एजेंट, रिपोर्टिंग | मूल्यांकन इंजन |
| रीयल-टाइम सत्र लॉग | MCP सर्वर द्वारा निष्पादित कमांड लाइव मॉनिटर करें | सत्र लॉग |
| AI एजेंट | एजेंट संरचना, जीवनचक्र, एजेंट बनाने या संशोधित करने का तरीका | AI एजेंट |
| आर्किटेक्चर | तैनाती आरेख, सुरक्षा सीमाएँ, निष्पादन प्रवाह | आर्किटेक्चर |
| टूलबॉक्स | पूर्ण उपकरण सूची, उपकरण जोड़ना, Docker इमेज आंतरिक | टूलबॉक्स |
| MCP वर्कफ़्लो | वर्कफ़्लो संरचना, कस्टम वर्कफ़्लो बनाना, सर्वोत्तम अभ्यास | MCP वर्कफ़्लो |
DarkMoon एक बहुमुखी सुरक्षा परीक्षण प्लेटफ़ॉर्म के रूप में डिज़ाइन किया गया है:
# वेब एप्लिकेशन पेंटेस्ट
./darkmoon.sh "TARGET: http://172.19.0.3:3000"
# Active Directory मूल्यांकन
./darkmoon.sh "TARGET: 192.168.1.10"
# विशिष्ट फोकस के साथ बग बाउंटी
./darkmoon.sh "TARGET: https://app.example.com PROGRAM=\"Example BB\" FOCUS=sqli,rce,ssrf EXCLUDE=H1 FORMAT=h1"
नोट: DVGA, Juice Shop, और हेडलेस ब्राउज़र परिदृश्यों सहित अधिक प्रॉम्प्ट उदाहरणों के लिए, पूर्ण दस्तावेज़ीकरण, प्रॉम्प्ट उदाहरण देखें।
DarkMoon ओपन सोर्स है और योगदान का स्वागत करता है। चाहे आप नए एजेंट जोड़ना चाहते हों, उपकरण एकीकृत करना चाहते हों, वर्कफ़्लो बनाना चाहते हों, या दस्तावेज़ीकरण सुधारना चाहते हों, दिशानिर्देशों के लिए CONTRIBUTING.md देखें।
यह प्रोजेक्ट GNU जनरल पब्लिक लाइसेंस v3.0 के तहत लाइसेंस प्राप्त है। विवरण के लिए LICENSE देखें।
वैश्विक सुरक्षा समुदाय के लिए ASC-IT द्वारा 💚 के साथ निर्मित
🔒 ओपन सोर्स · 🤖 AI-संचालित · 🇫🇷 फ्रांस में निर्मित
⭐ GitHub पर हमें स्टार करें · 📖 पूर्ण दस्तावेज़ीकरण · ▶️ डेमो देखें
| उपलब्ध उपकरण सूची | पथ और स्रोतों के साथ 50+ उपकरणों की पूरी तालिका | उपकरण सूची |
| प्रशिक्षण लैब | DarkMoon को प्रशिक्षित करने के लिए अनुशंसित भेद्य लैब | पेंटेस्टर लैब |