Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
AgrusScanner — Scanner di ricognizione di rete Windows con ping sweep, scansione delle porte TCP e rilevamento avanzato dei servizi AI/ML per individuare shadow AI, deployment LLM non autorizzati e infrastrutture GPU. | Kitploit
Strumenti/GitHubGitHub/nybaywatch/agrusscanner
Strumenti DifensiviRicognizioneScanner di VulnerabilitàMappatura della ReteScansione PorteRaccolta InformazioniSicurezza di ReteUtilità e FrameworkSicurezza dell'IA
GitHubnybaywatch/agrusscanner

AgrusScanner

Scanner di ricognizione di rete Windows con ping sweep, scansione delle porte TCP e rilevamento avanzato dei servizi AI/ML per individuare shadow AI, deployment LLM non autorizzati e infrastrutture GPU.

141121 giorno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
Condividi

Agrus Scanner

GitHub Downloads (all assets, all releases) GitHub Stars Latest release Signatures

Strumento di ricognizione di rete con rilevamento avanzato dei servizi AI/ML. Scansiona la tua rete per scoprire host, porte aperte e identifica i servizi AI in esecuzione nella tua infrastruttura.

Progettato per team di sicurezza, amministratori IT e ricercatori che necessitano di visibilità su shadow AI, deployment LLM non autorizzati e infrastrutture GPU sulle loro reti.

Perché

C'è una crescente preoccupazione per lo shadow AI, e questo fornisce un modo semplice per scansionare le reti. Inoltre, molti dei tipici strumenti di scansione per Windows sono lenti e hanno interfacce scritte male, in particolare per chiunque utilizzi un monitor 4k+. Agrus Scanner è costruito in C#/.NET nativo con WPF — niente Electron, niente browser incorporato — quindi si avvia velocemente, scansiona velocemente e rimane leggero sulle risorse. Ero stanco di cercare di leggere caratteri minuscoli, quindi quando un amico/cliente cercava un modo per scansionare lo shadow AI, e senza alcuno strumento di tipo Windows disponibile, sembrava un abbinamento naturale.

Funziona anche come un semplice scanner di rete — ping sweep, scansione delle porte e risoluzione dei nomi host sono tutti integrati. Non hai bisogno di uno strumento separato per la ricognizione di base. Ma dove Agrus si distingue davvero è nel rilevamento AI: va oltre la scansione delle porte sondando attivamente i servizi scoperti con chiamate API specifiche per l'AI, recuperando nomi di modelli, dettagli GPU, informazioni sui container e dati di versione. Se qualcuno sulla tua rete sta eseguendo un servizio AI, Agrus lo trova e ti dice esattamente di cosa si tratta.

Funziona anche come server MCP, quindi agenti AI come Claude Code e OpenClaw possono usarlo come strumento — scansionare reti, sondare host e recuperare risultati in modo autonomo. Punta il tuo agente all'endpoint e gestisce il resto.

Agrus Scanner

Installazione

Scarica l'ultimo installer da Releases:

AgrusScanner-Setup.msi — self-contained, non richiede il runtime .NET.

Richiede Windows 10/11. L'installer e i binari installati sono firmati Authenticode (Azure Trusted Signing, publisher Joseph Fago). Una volta installato, le firme di rilevamento si mantengono aggiornate; hai bisogno di un nuovo installer solo quando l'app stessa cambia.

Novità

v1.0 — Settembre 2026 (attuale)

Agrus Scanner 1.0 è la prima release stabile. Il motore di rilevamento, il feed di firme firmato e l'integrazione MCP sono completi e supportati. Da qui in avanti, i nuovi servizi AI vengono distribuiti come aggiornamenti delle firme e la versione dell'app cambia solo quando cambiano il motore, l'interfaccia utente o gli strumenti MCP.

  • Firme di rilevamento auto-aggiornanti — probe, porte AI e pattern di immagini Docker vengono distribuiti come feed firmato crittograficamente. I nuovi servizi arrivano automaticamente senza reinstallare. Vedi Firme di rilevamento.
  • Rilevamento server MCP attraverso tutte e tre le generazioni di trasporto, con nome del server, versione e capacità estratte.
  • Tutto è firmato — l'MSI, AgrusScanner.exe e AgrusScanner.dll sono firmati Authenticode tramite Azure Trusted Signing; le release si interrompono se qualcosa non è firmato. I pacchetti di firme sono firmati con una chiave separata che l'app verifica prima del caricamento.
  • Impostazioni — aggiornamenti delle firme (Off / Solo notifica / Installazione automatica), controllo aggiornamenti app e il server MCP integrato possono essere disattivati singolarmente.
  • 111 definizioni di probe in 13 categorie; 43 test automatizzati inclusi tamper, chiave errata, downgrade e fixture di server MCP live.

Le point release (1.0.x) contengono solo correzioni. Le versioni delle firme sono datate (ad esempio 2026.09.15.1) e mostrate nella barra di stato.

v0.4.1 — Settembre 2026

  • Aggiornamenti automatici delle firme — le firme di rilevamento ora vengono distribuite come feed firmato, separato dall'app. Le nuove firme arrivano automaticamente senza reinstallare. Le impostazioni offrono Off / Solo notifica / Installazione automatica (predefinito), e la barra di stato mostra la versione attiva delle firme. Ogni pacchetto è firmato in CI; l'app rifiuta qualsiasi cosa che non si verifichi con la sua chiave pubblica integrata, quindi un file manomesso o di terze parti non viene mai caricato.
  • Impostazioni: il controllo aggiornamenti app può ora essere disattivato dall'interfaccia utente

v0.4.0 — Settembre 2026

  • Rilevamento server MCP — trova server Model Context Protocol sulla rete attraverso tutte e tre le generazioni di trasporto: Streamable HTTP (initialize), il server/discover stateless del 2026-07-28 e HTTP+SSE legacy. Mostra il nome auto-dichiarato del server, la versione, le capacità (tools / resources / prompts) e la versione del protocollo. Le sessioni aperte durante il rilevamento vengono chiuse immediatamente; nessun tool viene mai chiamato.
  • Catalogo delle firme — tutte le definizioni di rilevamento (probe, preset porte AI, pattern di immagini Docker) ora risiedono in signatures/catalog.json e sono compilate come baseline. Base per il feed di firme della v0.4.1.
  • Nuove porte del preset AI per il tooling MCP: 8811 (Docker MCP Gateway), 8931 (Playwright MCP), 6274/6277 (MCP Inspector), 8999 (Agrus), 8123 (Home Assistant, limitato al proprio probe)
  • Impostazioni: il server MCP integrato (modalità --mcp-only) può ora essere disabilitato
  • Il catalogo dei probe cresce a 111 definizioni

v0.3.5 — Settembre 2026

  • Rilevamento TabbyAPI (LLM) — il server API ufficiale di ExLlamaV2, identificato tramite il suo endpoint non autenticato /.well-known/serviceinfo (l'unica rotta non autenticata che TabbyAPI espone di default)
  • Rilevamento OpenClaw (Agent Platform) — l'assistente agentico self-hosted, identificato tramite il suo health check del gateway sulla sua caratteristica porta predefinita 18789
  • Il catalogo dei probe cresce a 103 definizioni; nessun aggiornamento delle dipendenze questa settimana (niente di obsoleto o vulnerabile)

v0.3.4 — Settembre 2026

  • Rilevamento LMDeploy (InternLM) (LLM) — server API compatibile OpenAI identificato tramite la sua caratteristica porta predefinita 23333
  • Rilevamento exo (LLM) — cluster p2p distribuito di LLM locali, identificato tramite la sua dashboard/API sulla porta 52415
  • Il catalogo dei probe cresce a 101 definizioni; dipendenze aggiornate

Funzionalità

  • Ping Sweep - Scoperta ICMP veloce attraverso subnet (256 concorrenti)
  • Scansione porte - Scansione TCP connect con profili predefiniti (Quick, Common, Extended, AI, Deep AI)
  • Rilevamento servizi AI - 111 definizioni di probe che identificano oltre 70 servizi AI/ML e server MCP
  • Firme auto-aggiornanti - le definizioni di rilevamento arrivano automaticamente tramite un feed firmato; nessuna reinstallazione per i nuovi servizi
  • Enumerazione container Docker - Rileva container AI tramite API Docker esposta
  • Infrastruttura GPU - Trova exporter NVIDIA DCGM e metriche di inferenza
  • Esportazione risultati - Salva i risultati della scansione in CSV o TXT tramite il pulsante EXPORT della barra degli strumenti
  • Risultati in tempo reale - Interfaccia utente aggiornata in tempo reale durante la scansione
  • Server MCP - Espone gli strumenti di scansione agli agenti AI tramite Model Context Protocol
  • Agent Skills - Funziona con Claude Code, OpenClaw, Cursor e altri strumenti compatibili con AgentSkills

Categorie di rilevamento AI

CategoriaServizi rilevati
LLMOllama, vLLM, HF TGI, llama.cpp, KoboldCpp, LM Studio, LiteLLM, Jan.ai, GPT4All, LocalAI, FastChat, Tabby, Xinference, SGLang, text-generation-webui, NVIDIA NIM, NVIDIA Dynamo, OpenLLM, MLX-LM, llamafile, Aphrodite Engine, llama-swap, LMDeploy, exo, TabbyAPI
Image GenStable Diffusion (A1111), ComfyUI, InvokeAI, SD WebUI Forge, Fooocus-API
Video GenSwarmUI, HunyuanVideo
Voice / STT / TTSSpeaches, whisper.cpp, OpenedAI-Speech, F5-TTS, GPT-SoVITS, XTTS-API-Server, Coqui XTTS Streaming, Kokoro-FastAPI, Chatterbox-TTS-Server
ML PlatformNVIDIA Triton, TorchServe, TensorFlow Serving, MLflow, Ray Serve, BentoML, KServe, MindsDB
AI PlatformOpen WebUI, AnythingLLM, LibreChat, Flowise, Dify, SillyTavern, n8n, PrivateGPT, app Gradio
Agent PlatformAutoGen Studio, Letta, OpenHands, CrewAI Studio, Langflow, OpenClaw
RAG PlatformOnyx, R2R, kotaemon, RAGFlow, Quivr, Verba, Khoj
EmbeddingsHF Text Embeddings Inference (TEI), Infinity
Vector DBQdrant, ChromaDB, Weaviate, Milvus
MCP ServerQualsiasi server MCP su Streamable HTTP (initialize / server/discover) o HTTP+SSE legacy, più Home Assistant MCP; riporta nome, versione e tools/resources/prompts
GPU InfraNVIDIA DCGM Exporter, Triton Metrics, TorchServe Metrics
ContainerAPI Docker con oltre 70 corrispondenze di pattern di immagini AI

Il rilevamento va oltre la scansione delle porte - il prober interroga endpoint API specifici del servizio, estrae nomi di modelli, versioni, informazioni GPU e dettagli dei container.

Firme di rilevamento

A partire dalla 1.0, ciò che Agrus può rilevare è separato dall'app stessa, allo stesso modo in cui un antivirus separa il suo motore dalle sue definizioni.

Come funziona

  • Ogni probe, voce del preset porte AI e pattern di immagini Docker risiede in un unico catalogo. Una copia è integrata in ogni release come baseline, quindi l'app funziona completamente offline.
  • Le nuove firme vengono pubblicate sul feed signatures su GitHub, tipicamente settimanalmente man mano che compaiono nuovi servizi AI. L'app controlla il feed pochi secondi dopo l'avvio e una volta al giorno successivamente.
  • La versione attiva delle firme e il conteggio dei probe sono mostrati nelle Impostazioni e nel popup della guida, e nella barra di stato quando è disponibile un aggiornamento. Le versioni sono datate, ad es. 2026.09.22.1.

Le tue scelte (Impostazioni → Aggiornamenti → Firme di rilevamento)

ModalitàComportamento
Installazione automatica (predefinito)Le nuove firme vengono scaricate e attivate silenziosamente e si applicano dal prossimo host sondato in poi
Solo notificaUn link appare nella barra di stato; cliccalo per installare
OffNon contatta mai il feed; viene utilizzata la baseline integrata

Come rimane sicuro

  • Ogni pacchetto è firmato in CI con una chiave privata che esiste solo come secret di GitHub Actions. L'app porta con sé la chiave pubblica corrispondente e rifiuta qualsiasi pacchetto che fallisce la verifica, è più vecchio di quello già attivo, richiede una versione più recente dell'app o fallisce i controlli strutturali (nessun duplicato, nessun restringimento, categorie valide).
  • Un pacchetto di firme può solo aggiungere o perfezionare il rilevamento. Non può aggiungere codice, cambiare quali porte vengono scansionate al di fuori del preset AI, o far inviare allo scanner qualcosa di diverso dal set fisso di richieste di scoperta in sola lettura (POST è limitato a MCP initialize / server/discover / ping).
  • Se un file scaricato viene manomesso, corrotto o servito dall'host sbagliato, viene scartato e l'ultimo set valido rimane attivo. Nulla viene mai caricato dal disco senza gli stessi controlli.

Cosa richiede ancora un aggiornamento dell'app

L'estrazione di dettagli ricchi per un servizio nuovo di zecca (liste di modelli, nomi GPU) è codice, quindi una firma può etichettare un servizio prima che la prossima release mostri i suoi dettagli. Anche le modifiche a motore, interfaccia utente e strumenti MCP sono release dell'app, che il controllo aggiornamenti esistente annuncia.

Contribuire con una firma

Aggiungi una voce a signatures/catalog.json e apri una pull request; i gate del catalogo in CI la validano e, una volta unita, il feed viene pubblicato automaticamente. I dettagli sono in docs/DEVELOPER.md.

Utilizzo

Modalità GUI

  1. Inserisci un intervallo IP (CIDR, range o IP singolo)
  2. Seleziona un preset di scansione:
    • Quick - 6 porte comuni
    • Common - 22 porte ben note
    • Extended - 58 porte di servizio
    • AI Scan - 38 porte specifiche AI/ML con probing dei servizi
    • Deep AI Scan - Tutte le 65535 porte con probing AI completo (lento ma completo)
    • No port scan - Solo ping sweep
  3. Clicca START
  4. Dopo la scansione, clicca EXPORT per salvare i risultati come CSV o TXT

I risultati di AI Scan mostrano i servizi rilevati con i dettagli estratti:

root@kitploit:~
[LLM] Ollama :11434 (llama3, mistral) | [GPU Infra] NVIDIA DCGM :9400 (RTX 4090)

Modalità server MCP

Esegui lo scanner come server MCP headless con un'icona nella tray di sistema:

root@kitploit:~
AgrusScanner.exe --mcp-only

Questo avvia un server MCP Streamable HTTP su http://localhost:8999/mcp (porta configurabile nelle impostazioni). Gli agenti AI possono quindi chiamare direttamente gli strumenti di scansione.

Nota di sicurezza: Il server MCP si associa solo a localhost e valida gli header Host per bloccare attacchi di DNS rebinding. Solo i processi sulla tua macchina possono connettersi. Non esporre questo server alla rete tramite reverse proxy o tunnel senza aggiungere il tuo livello di autenticazione.

Strumenti MCP:

StrumentoDescrizione
scan_networkPing sweep + scansione porte + DNS + probing AI su un intervallo IP
probe_hostScansione approfondita di un singolo IP con scansione porte e rilevamento AI
list_presetsElenca i preset di scansione disponibili con i conteggi delle porte

Integrazione con agenti AI

Claude Code

Il progetto include un .mcp.json che connette Claude Code allo scanner. Avvia il server MCP, poi usa Claude Code in questo progetto:

root@kitploit:~
// .mcp.json (già incluso)
{
  "mcpServers": {
    "agrus-scanner": {
      "type": "http",
      "url": "http://localhost:8999/mcp"
    }
  }
}

Una skill di Claude Code è anche inclusa in .claude/skills/agrus-scanner/SKILL.md che insegna all'agente quando e come usare gli strumenti di scansione.

OpenClaw

Installa il plugin OpenClaw incluso:

root@kitploit:~
openclaw plugins install ./openclaw-plugin

Configura nelle impostazioni di OpenClaw:

root@kitploit:~
{
  "plugins": {
    "entries": {
      "agrus-scanner": {
        "enabled": true,
        "config": { "mcpUrl": "http://localhost:8999/mcp" }
      }
    }
  }
}

Altri strumenti compatibili con AgentSkills

La skill in .claude/skills/agrus-scanner/SKILL.md segue il formato aperto AgentSkills e funziona con qualsiasi agente compatibile (Cursor, Gemini CLI, OpenClaw, ecc.). Punta il tuo strumento all'endpoint MCP e la skill fornisce le istruzioni per l'uso.

Privacy e aggiornamenti

Agrus Scanner effettua due tipi di richieste in uscita, entrambe opzionali ed entrambe visibili in Impostazioni → Aggiornamenti:

  • Controllo aggiornamenti app all'avvio verso api.jpftech.com, inviando solo la versione dell'app e la versione del sistema operativo. Nessun dato personale, ID macchina o indirizzo IP viene memorizzato. Interruttore: Controlla aggiornamenti app all'avvio.
  • Controllo feed firme verso github.com (la release signatures) all'avvio e quotidianamente, recuperando un piccolo manifest e, quando più recente, il pacchetto firmato. Nessun dato identificativo viene inviato. Interruttore: Firme di rilevamento → Off.

Il traffico di scansione stesso va solo all'intervallo IP che inserisci. Le impostazioni sono memorizzate in %LOCALAPPDATA%\AgrusScanner\settings.json; un pacchetto di firme installato risiede accanto ad esso come signatures.agsig.

Sicurezza

Hardening portato fino alla 1.0:

  • Firma del codice — MSI, exe e dll sono firmati Authenticode (Azure Trusted Signing); la pipeline di release rifiuta di pubblicare se qualsiasi firma è mancante o non valida
  • Feed di rilevamento firmato — i pacchetti di firme sono firmati ECDSA P-256 e verificati prima dell'uso; pacchetti downgrade, oversize, bomba di decompressione e malformati vengono rifiutati, e un pacchetto non può introdurre richieste arbitrarie (vedi Firme di rilevamento)
  • Probe limitati — le risposte in streaming (SSE) vengono interrotte a 1,5 s / 64 KB; le sessioni MCP aperte durante il rilevamento vengono chiuse immediatamente e nessun tool viene mai invocato
  • Limiti di input — il parsing di CIDR e range è limitato a 65.536 indirizzi per prevenire l'esaurimento della memoria
  • Protezione da path traversal — export_results di MCP limitato alla cartella Documenti dell'utente
  • Difesa da DNS rebinding — il server MCP valida gli header Host, rifiutando richieste non-localhost
  • Limite dimensione risposta — le risposte dei probe HTTP sono limitate a 1 MB per bloccare bombe di memoria da server malevoli
  • Prevenzione injection CSV — L'esportazione fa l'escape dei caratteri di injection di formule (=, +, -, @)
  • Protezione NTLM — Rimosso l'apertura shell SMB per prevenire la divulgazione di credenziali a host non attendibili
  • Logging diagnostico — Le eccezioni soppresse ora vengono registrate in System.Diagnostics.Trace per visibilità
  • Nessun secret hardcoded — Le credenziali di firma della build sono state spostate in variabili d'ambiente

Scorciatoie da tastiera

TastoAzione
Ctrl + CCopia l'indirizzo IP selezionato
Ctrl + =Zoom avanti
Ctrl + -Zoom indietro
Ctrl + 0Reimposta zoom
Ctrl + ScrollZoom
Clic destroMenu contestuale (copia, apri servizi)

Licenza

MIT License — usare a proprio rischio. Vedi LICENSE per i termini completi.

Scarica lo strumento