
ओपन-सोर्स AI-संचालित 5-चरणीय VAPT पेंटेस्ट एजेंट — recon/scan/vuln/exploit/report, PoC के साथ
Pentx एक ओपन-सोर्स, AI-संचालित भेद्यता मूल्यांकन और पैठ परीक्षण एजेंट है जो प्रत्येक निष्कर्ष के लिए विस्तृत प्रमाण-की-अवधारणा (PoC) के साथ पूर्ण 5-चरणीय पेंटेस्ट जीवनचक्र को स्वचालित करता है।
| विशेषता | Pentx |
|---|---|
| पूर्ण 5-चरणीय कवरेज | Recon → Scan → Vuln Assessment → Exploitation → Reporting |
| अनिवार्य PoC | प्रत्येक पुष्टि किए गए निष्कर्ष में कच्चा HTTP अनुरोध/प्रतिक्रिया संग्रहीत होता है |
| क्रॉस-सत्यापन | निष्कर्ष केवल तभी Confirmed चिह्नित होते हैं जब ≥2 उपकरण सहमत हों या मैन्युअल PoC सफल हो |
| बहु-उपकरण सटीकता | nmap, nuclei, httpx, sqlmap, ffuf, nikto, amass, subfinder |
| Python फ़ॉलबैक | अंतर्निहित पोर्ट स्कैनर, dir brute, PoC कैप्चर यदि उपकरण उपलब्ध न हों |
| सुरक्षा-प्रथम | डिफ़ॉल्ट रूप से केवल-पठनीय (--no-exploit), कोई विनाशकारी पेलोड नहीं |
| लचीला आउटपुट | HTML + Markdown रिपोर्ट, JSON निष्कर्ष, कच्चे PoC आर्टिफैक्ट |
# मुख्य उपकरण (कोई भी उपसमुच्चय काम करता है — Pentx अनुकूलित होता है)
sudo apt install nmap nuclei httpx sqlmap ffuf nikto amass subfinder
# या Termux पर:
pkg install nmap nuclei httpx sqlmap ffuf nikto amass subfinder
# Python निर्भरताएँ
pip3 install requests beautifulsoup4
git clone https://github.com/yashas-13/pentx-vapt-skill.git
cd pentx-vapt-skill
# 1. जाँचें कि कौन से उपकरण उपलब्ध हैं
python3 scripts/pentx.py --check
# 2. पूर्ण 5-चरणीय VAPT चलाएँ (केवल-पठनीय, सुरक्षित)
python3 scripts/pentx.py https://target.example.com ./output --no-exploit
# 3. पूर्ण मूल्यांकन (प्राधिकरण आवश्यक — चरण 1 संकेत पढ़ें)
python3 scripts/pentx.py https://target.example.com ./output
# 4. केवल एक विशिष्ट चरण चलाएँ
python3 scripts/pentx.py https://target.example.com ./output --phase 3
# 5. मौजूदा निष्कर्षों से रिपोर्ट पुनः उत्पन्न करें
python3 scripts/pentx.py ./output --phase 5
amass, subfinder)httpx)nuclei)live.json, subdomains.txt, assets.txtnmap -sV -sC)nmap --script vuln)ffuf)nikto)nmap_full.json, ffuf_dirs.json, nikto.jsonsqlmap)findings.jsonl (प्रति निष्कर्ष एक JSON)exploits.jsonl, poc-full/*.txtreport.html, report.md, exec-summary.md, findings-merged.jsonoutput/
├── phase1-recon/
│ ├── assets.txt → सभी खोजे गए संसाधन
│ ├── live.json → लाइव होस्ट (httpx)
│ └── subdomains.txt → सबडोमेन गणना
├── phase2-scan/
│ ├── nmap_full.json → पूर्ण nmap परिणाम
│ ├── ffuf_dirs.json → निर्देशिका फ़ज़िंग
│ └── nikto.json → Nikto निष्कर्ष
├── phase3-vuln/
│ └── findings.jsonl → भेद्यता निष्कर्ष (JSONL)
├── phase4-exploit/
│ └── exploits.jsonl → पुष्टि किए गए शोषण + PoCs
├── report.html → पूर्ण HTML रिपोर्ट
├── report.md → पूर्ण Markdown रिपोर्ट
├── exec-summary.md → कार्यकारी सारांश
├── findings-merged.json → सभी निष्कर्ष विलय
└── poc-full/
└── poc-*.txt → कच्चे PoC आर्टिफैक्ट (*.txt)
--no-exploit चरण 4 को पूरी तरह छोड़ देता है--batch --level=2 --risk=1 का उपयोग करता हैConfirmed केवल तभी जब ≥2 उपकरण सहमत हों या PoC सफल हो; अन्यथा Potential⚠️ केवल उन प्रणालियों पर उपयोग करें जिनके स्वामी आप हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित प्राधिकरण है।
pentx-vapt-skill/
├── SKILL.md # pi-agent कौशल विनिर्देश
├── README.md # यह फ़ाइल
├── LICENSE # MIT
├── CONTRIBUTING.md # योगदान मार्गदर्शिका
├── assets/
│ └── report_template.md # रिपोर्ट टेम्पलेट
├── references/
│ ├── methodology.md # 5-चरणीय पद्धति + PoC टेम्पलेट + CVSS
│ └── tools-matrix.md # उपकरण क्षमताएँ + सटीकता रणनीति
└── scripts/
├── pentx.py # मुख्य CLI ऑर्केस्ट्रेटर
├── tools_check.sh # उपकरण उपलब्धता जाँचकर्ता
└── lib/
├── pentx_common.py # निष्कर्ष भंडार, PoC कैप्चर, फ़ॉलबैक
├── phase_recon.py # चरण 1
├── phase_scan.py # चरण 2
├── phase_vuln.py # चरण 3
├── phase_exploit.py # चरण 4
└── report_gen.py # चरण 5
योगदान का स्वागत है! कृपया पहले CONTRIBUTING.md पढ़ें।
MIT लाइसेंस — देखें LICENSE।
यदि Pentx आपके सुरक्षा मूल्यांकन में मदद करता है, तो प्रायोजित करने पर विचार करें:
वर्तमान प्रायोजक:
प्रायोजन क्यों करें?
# Pentx कौशल स्थापित या अद्यतन करें
bash -c "$(curl -fsSL https://raw.githubusercontent.com/yashas-13/pentx-vapt-skill/main/scripts/install.sh)"
# या pi-agent के साथ (यदि स्थापित है)
/pentx install
स्थापना स्क्रिप्ट (scripts/install.sh):
#!/usr/bin/env bash
set -euo pipefail
REPO="yashas-13/pentx-vapt-skill"
BRANCH="main"
INSTALL_DIR="${HOME}/.pi/agent/skills/pentx"
echo "🔧 Pentx VAPT कौशल स्थापित किया जा रहा है..."
mkdir -p "${INSTALL_DIR}"
curl -fsSL "https://github.com/${REPO}/archive/refs/heads/${BRANCH}.tar.gz" | \
tar -xz --strip-components=1 -C "${INSTALL_DIR}"
# उपकरण जाँचें
python3 "${INSTALL_DIR}/scripts/pentx.py" --check
echo "✅ Pentx ${INSTALL_DIR} में स्थापित हो गया"
echo "📖 चलाएँ: python3 ${INSTALL_DIR}/scripts/pentx.py https://target.example.com ./output --no-exploit"
| फ़्लैग | विवरण |
|---|
--check | उपकरण उपलब्धता जाँचें और बाहर निकलें |
--phase N | केवल चरण N चलाएँ (1-5) |
--no-exploit | चरण 4 (Exploitation) छोड़ें — सुरक्षित डिफ़ॉल्ट |
--threads N | स्कैनिंग के लिए समवर्तीता (डिफ़ॉल्ट 5) |
--rate-limit N | प्रति सेकंड अनुरोध सीमा (डिफ़ॉल्ट 10) |
--scope | अधिकृत लक्ष्य सूची वाली JSON फ़ाइल का पथ |
| उपकरण | चरण | क्षमता |
|---|
nmap | 2 | पोर्ट/सेवा/भेद्यता + NSE स्क्रिप्ट |
nuclei | 1, 3 | 3000+ भेद्यता टेम्पलेट |
httpx | 1, 2 | लाइव जाँच, तकनीक पहचान |
sqlmap | 3, 4 | SQLi पहचान + शोषण |
ffuf | 2 | निर्देशिका/फ़ाइल फ़ज़िंग |
nikto | 2 | वेब सर्वर गलत कॉन्फ़िगरेशन |
amass | 1 | सबडोमेन गणना |
subfinder | 1 | सबडोमेन गणना |