
Rede portátil de reconhecimento inteligente com IA offline
Ferramenta de análise de pentest com IA offline e integração com hardware real
Análise local de LLM (via Ollama) para capturas WiFi, Sub-GHz, NFC/RFID e WPA2 — sem necessidade de internet, sem APIs em nuvem, 100% offline. O LLM principal roda em um PC Windows. O Raspberry Pi atua como um nó secundário leve (captura ao vivo + apenas phi3:mini).
Hardware suportado: Flipper Zero · WiFi Pineapple MK7 · Proxmark3 · Raspberry Pi 4 (Kali Linux) · Atheros AR9271
Modelos: mistral:7b-instruct · deepseek-r1:7b · phi3:mini
Licença: GPL-3.0 | Autor: Otto | Comunidade: AI Tinkerers
⚠️ Projeto experimental — não use em produção. A análise por IA auxilia pesquisadores humanos; ela não substitui a auditoria manual. Sempre verifique as descobertas de forma independente.
| ✅ O que ele É | ❌ O que ele NÃO É |
|---|---|
| Analisador automático que estrutura descobertas de capturas | Um substituto para Wireshark, bettercap ou aircrack-ng |
| Gerador de relatórios com IA (offline, LLM local) | Um pentester autônomo |
| Orquestrador entre ferramentas de hardware (Flipper, Pineapple, Proxmark) | Uma ferramenta de segurança pronta para produção |
| Plataforma de pesquisa e aprendizado | Um substituto para auditoria manual |
| 100% offline — sem exfiltração de dados | Dependente de nuvem ou de APIs |
💡 Todo relatório gerado por IA deve ser tratado como um ponto de partida, não como veredito final. LLMs podem alucinar vulnerabilidades. A saída estruturada do parser (sem IA) é sempre mais confiável.
FIELD (Mobile):
┌──────────────────┐
│ Flipper Zero │ ──► Sub-GHz (.sub), NFC (.nfc), WiFi scanning
└──────────────────┘
┌──────────────────┐
│ WiFi Pineapple │ ──► WPA2 Handshakes (.pcap), deauth, PMKID
└──────────────────┘
┌──────────────────┐
│ Proxmark3 │ ──► Advanced RFID/NFC (EM410x, MIFARE, EMV)
└──────────────────┘
BASE — PRIMARY NODE (required for full functionality):
┌──────────────────────────────────────────────────────┐
│ Windows PC (or Linux desktop) │
│ Python 3.11+ · Ollama · Flask API │
│ Runs: mistral:7b-instruct, deepseek-r1:7b │
│ ► PHANTOM BRAIN CLI, full analysis, reports │
└──────────────────────────────────────────────────────┘
BASE — SECONDARY NODE (optional, lightweight):
┌──────────────────────────────────────────────────────┐
│ Raspberry Pi 4 (Kali Linux) │
│ Ollama · Atheros AR9271 │
│ Runs: phi3:mini only (mistral:7b too heavy for Pi) │
│ ► Live WiFi capture · lightweight local inference │
│ NOTE: connects to the PC's Ollama for heavy models │
└──────────────────────────────────────────────────────┘
⚠️ Nota de arquitetura: O Raspberry Pi não executa toda a pilha do Phantom Brain de forma autônoma. Para análise completa com
mistral:7b-instructoudeepseek-r1:7b, um PC com Ollama é necessário. O Pi serve como nó de captura e pode executar apenasphi3:minipara inferência offline leve.
input → classifier → tool.run() → ToolResult(risk, findings) → Ollama
Cada tipo de captura passa por sua ferramenta específica antes de chegar ao LLM. A ferramenta estrutura a saída com um nível de risco e descobertas-chave, enriquecendo o contexto enviado ao Ollama.
.sub (sub_ghz_parser.py)sub_ghz_analyzer.py).nfc (nfc_parser.py)nfc_analyzer.py)proxmark_parser.py)pcap_parser_v2.py)hcxpcapngtool → hashcat -m 22000tools/base_tool.py — contrato unificado BaseTool + ToolResultToolResult com risk (CRITICO/ALTO/MEDIO/BAJO) e findings estruturadostools/registry.py — registro central, despacha a ferramenta correta por tipotools/classifier.py — detecção automática por extensão e conteúdopytest tests/test_tools.py)db_manager.py)flask_api.py rodando na porta 5000GET /status — verifica Ollama e modelos disponíveisPOST /upload — recebe arquivos .pcap, .nfc, .subPOST /analyze — analisa com Ollama e salva no SQLiteGET /analysis/<id> — consulta análise salva por IDNota: Benchmarks de velocidade medidos em um PC com 32 GB de RAM (somente CPU, sem GPU). A aceleração via GPU (CUDA/ROCm) reduzirá significativamente o tempo de inferência. O Pi só pode executar
phi3:minide forma confiável —mistral:7bcausa throttling térmico e OOM no Pi 4B 8GB.
Todos os modelos rodam 100% offline via Ollama — nenhuma conexão com a internet necessária.
phantom-brain/
├── phantom_brain.py # Main CLI - entry point
├── flask_api.py # API REST Flask
├── db_manager.py # SQLite - report history
├── pcap_parser_v2.py # Parser WPA2/PCAP
├── proxmark_parser.py # Parser output Proxmark3
├── nfc_parser.py # Flipper .nfc file parser
├── nfc_analyzer.py # NFC vulnerability analyzer
├── sub_ghz_parser.py # Flipper .sub file parser
├── sub_ghz_analyzer.py # Sub-GHz pattern analyzer
├── exploit_guide.py # Exploitation guides without AI
├── proxmark_launch.bat # Proxmark3 launcher script (Windows)
├── config.yaml.example # Configuration template
├── requirements.txt # Python dependencies
├── tools/ # Modular tools system (v0.9)
│ ├── base_tool.py # BaseTool + ToolResult with risk/findings
│ ├── classifier.py # Capture type auto-detection
│ ├── registry.py # Central tools registry
│ ├── proxmark_tool.py # Tool Proxmark3
│ ├── nfc_tool.py # Tool NFC
│ ├── wpa2_tool.py # Tool WPA2/PCAP
│ └── subghz_tool.py # Tool Sub-GHz
├── tests/ # Automated tests (14/14 passing)
│ └── test_tools.py
├── prompts/ # System prompts separated by type
│ └── system_prompts.py
├── benchmarks/ # Benchmark suite
│ ├── dataset/ # Captures with expected results
│ ├── results/ # JSON and markdown reports
│ ├── benchmark_runner.py
│ └── run_benchmark.py
├── reportes/ # Generated reports (ignored in git)
├── pcap/ # WPA2 captures (ignored in git)
└── archive/ # Previous versions
git clone https://github.com/OttoyRocky/phantom-brain.git
cd phantom-brain
pip install -r requirements.txt
cp config.yaml.example config.yaml
ollama pull mistral:7b-instruct
echo 'export OLLAMA_MODELS=/media/kali/discoexterno/ollama' >> ~/.zshrc
source ~/.zshrc
ollama pull phi3:mini
sudo fallocate -l 2G /swapfile
sudo chmod 600 /swapfile
sudo mkswap /swapfile
sudo swapon /swapfile
echo '/swapfile none swap sw 0 0' | sudo tee -a /etc/fstab
cd /media/kali/discoexterno
git clone https://github.com/OttoyRocky/phantom-brain.git
python phantom_brain.py
python flask_api.py
curl http://127.0.0.1:5000/status
python -m pytest tests/test_tools.py -v
1. Paste text manually
2. Read generic file (scan.txt, nmap, etc)
3. Read Flipper Zero / Marauder log (.log)
4. Analyze Sub-GHz captures (.sub)
5. Analyze NFC captures (.nfc)
6. Analyze WPA2 Handshake captures (.pcap)
7. Analyze Proxmark3 capture (paste output directly)
8. View report history
9. Exploitation guides (without AI analysis)
10. Live WiFi capture - Atheros AR9271 (Raspberry Pi only)
11. Generate smart wordlist with AI (SSID-based)
wordlist_<SSID>_<timestamp>.txt no diretório de trabalho atual.!@#.hashcat -m 22000 captura.hc22000 wordlist_<SSID>_<timestamp>.txtPC Windows (Nó primário — necessário para funcionalidade completa):
mistral:7b-instruct (recomendado) ou deepseek-r1:7bpip install -r requirements.txtRaspberry Pi 4 (Nó secundário — opcional):
phi3:mini (modelos mais pesados não suportados)Este projeto é destinado apenas a ambientes de laboratório autorizados. Usar essas ferramentas contra redes ou dispositivos sem autorização explícita por escrito é ilegal e antiético.
Análise gerada por IA não substitui uma avaliação de segurança profissional. Todas as descobertas devem ser verificadas manualmente.
Autor: Otto | Comunidade: AI Tinkerers | Repo: https://github.com/OttoyRocky/phantom-brain
Para versão em espanhol, veja README.es.md
| Modelo | RAM Mín. | Armazenamento | Velocidade (CPU) | Melhor para | Nó |
|---|
phi3:mini | 4 GB | ~2,3 GB | ~5 min | Triagem rápida, inferência leve, funciona no Pi — profundidade de raciocínio limitada | Raspberry Pi 4 / PC |
mistral:7b-instruct | 8 GB | ~4,1 GB | ~30 s (PC) | Padrão recomendado. Análise completa, comandos precisos e acionáveis, melhor relação precisão/velocidade | PC apenas |
deepseek-r1:7b | 8 GB | ~4,5 GB | ~45 s (PC) | Análise aprofundada, etapas de mitigação detalhadas, raciocínio em cadeia de pensamento | PC apenas |
| Versão | Status | Funcionalidades |
|---|
| 0.1-0.3 | ✅ | WiFi / Marauder |
| 0.4 | ✅ | Sub-GHz + NFC/RFID |
| 0.5 | ✅ | Handshakes WPA2 + Proxmark3 |
| 0.6 | ✅ | SQLite + API Flask + deepseek-r1:7b |
| 0.7 | ✅ | Raspberry Pi operacional + streaming + timeout |
| 0.8 | ✅ | Sistema de ferramentas modular + ToolResult(risco/descobertas) + 14/14 testes |
| 0.9 | ✅ | Captura ao vivo com Atheros AR9271 + wordlist com IA + README duplo + Opção 12 (modo apenas fatos) + validação pós-IA + benchmarks |
| 1.0 | ⏳ | Lançamento de produção · testes de hardware · demo asciinema · conjuntos de dados adicionais |