Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
kernagent — 用于确定性逆向工程的无头AI代理。 | Kitploit
工具/GitHubGitHub/karib0u/kernagent
静态分析逆向工程取证分析恶意软件分析二进制分析威胁情报AI 辅助逆向
GitHubkarib0u/kernagent

kernagent

用于确定性逆向工程的无头AI代理。

查看仓库
101119个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
root@kitploit:~
     _                                            _
    | | _____ _ __ _ __   __ _  __ _  ___ _ __ | |_
    | |/ / _ \ '__| '_ \ / _` |/ _` |/ _ \ '_ \| __|
    |   <  __/ |  | | | | (_| | (_| |  __/ | | | |_
    |_|\_\___|_|  |_| |_|\__,_|\__, |\___|_| |_|\__|
                                |___/

🔍 kernagent

CI Release License: Apache 2.0 Docker

将二进制文件转化为对话——确定、可审计、支持离线。

kernagent 将二进制文件转换为可移植的静态快照,并让 LLM(或你的脚本)基于证据回答问题。

无需运行中的 IDE • 无需 GUI 自动化 • 不会产生幻觉

离线可用: 使用兼容 OpenAI 的端点(如 Ollama、LM Studio)完全本地运行;无需互联网。


为什么选择 kernagent?

  • 天然无头(Headless) — 可在 CI/Docker 中运行;无需 IDA/Ghidra 界面,无需 MCP
  • 证据优先于感觉 — 每个答案都引用函数、交叉引用、导入、字符串和反编译片段
  • 确定且可移植 — 相同二进制 → 相同快照 → 相同报告;易于比较和归档
  • 与模型无关 — 兼容任何 /v1/chat/completions LLM 端点(OpenAI、Gemini、Ollama、LM Studio、你的网关)

🚀 快速开始

环境要求

  • Docker(Engine 或 Desktop)和 Git
  • 64 位操作系统(x86_64 或 ARM64)
  • 4 GB 内存(分析大型样本建议 8+ GB)
  • 可访问 LLM 端点(互联网或本地 /v1/chat/completions 网关,如 Ollama 或 LM Studio)

安装

选择与你的工具链匹配的方式。所有方式都会挂载 ~/.config/kernagent/config.env,因此只需配置一次凭据。

选项 1 — install.sh 包装脚本(Linux / macOS / WSL2)

root@kitploit:~
bash <(curl -fsSL https://raw.githubusercontent.com/Karib0u/kernagent/main/install.sh)

如果单行命令被阻止:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Karib0u/kernagent/main/install.sh -o install.sh
bash install.sh

或先克隆仓库:

root@kitploit:~
git clone https://github.com/Karib0u/kernagent.git
cd kernagent
bash install.sh

安装脚本执行以下操作(可在 scripts/ 中完整审计):

  1. 检查 Docker 是否已安装并运行
  2. 从 GitHub Container Registry 拉取预构建镜像 ghcr.io/karib0u/kernagent:latest(无需构建步骤)
  3. 将以下 shell 脚本安装到 /usr/local/bin/:
    • kernagent — 主 CLI 包装脚本(自动挂载二进制文件和配置)
    • kernagent-config — 交互式配置编辑器
    • kernagent-update — 更新到最新/特定标签版本
    • kernagent-uninstall — 删除所有已安装文件
  4. 将版本信息保存到 ~/.config/kernagent/.version

所有脚本都是纯 shell 代码,你可以在运行前查看 scripts/ 目录。除非 /usr/local/bin 不可写,否则无需 sudo。

高级 — 固定安装到某个标签/提交

要安装特定版本的包装脚本和镜像,请将引导脚本指向带标签的脚本并传入标签:

root@kitploit:~
KERNAGENT_INSTALL_URL="https://raw.githubusercontent.com/Karib0u/kernagent/vX.Y.Z/scripts/install.sh" \
  bash <(curl -fsSL https://raw.githubusercontent.com/Karib0u/kernagent/main/install.sh) --tag vX.Y.Z

你也可以通过将 raw URL 中的 vX.Y.Z 替换为提交 SHA 来固定到精确提交。

选项 2 — Docker Compose(Linux / macOS / Windows + Docker Desktop)

root@kitploit:~
git clone https://github.com/Karib0u/kernagent.git
cd kernagent
mkdir -p ~/.config/kernagent
cp config.env.example ~/.config/kernagent/config.env

# Pull pre-built image (recommended)
docker compose pull

# Or build locally for development
docker compose build

docker compose run --rm kernagent --help

通过将二进制文件目录挂载到 /data 下来分析二进制文件:

root@kitploit:~
docker compose run --rm \
  -v /absolute/path/to/binaries:/data \
  kernagent summary /data/sample.exe

在 Windows(PowerShell + Docker Desktop)上,请使用 Windows 风格的绝对路径,如 C:\malware:/data。

选项 3 — 直接使用 Docker(任何装有 Docker 的操作系统)

拉取预构建镜像(推荐):

root@kitploit:~
mkdir -p ~/.config/kernagent
curl -fsSL https://raw.githubusercontent.com/Karib0u/kernagent/main/config.env.example \
  -o ~/.config/kernagent/config.env

docker pull ghcr.io/karib0u/kernagent:latest
docker run --rm \
  -v /absolute/path/to/binaries:/data \
  -v ~/.config/kernagent/config.env:/config/config.env:ro \
  ghcr.io/karib0u/kernagent:latest summary /data/sample.exe

或在本地构建:

root@kitploit:~
git clone https://github.com/Karib0u/kernagent.git
cd kernagent
docker build -t kernagent:local .
docker run --rm \
  -v /absolute/path/to/binaries:/data \
  -v ~/.config/kernagent/config.env:/config/config.env:ro \
  kernagent:local summary /data/sample.exe

验证安装

选项 1(包装脚本):

root@kitploit:~
kernagent --help
kernagent --version

直接运行:

root@kitploit:~
kernagent summary /path/to/binary.exe
kernagent ask /path/to/binary.exe "What does this binary do?"
kernagent oneshot /path/to/binary.exe

选项 2 或 3(Docker Compose / 原始 Docker):

通过运行帮助来验证:

root@kitploit:~
# Docker Compose
docker compose run --rm kernagent --help

# Raw Docker
docker run --rm ghcr.io/karib0u/kernagent:latest --help

卸载

选项 1(包装脚本):

root@kitploit:~
kernagent-uninstall

选项 2 或 3(Docker Compose / 原始 Docker):

只需删除克隆的仓库并移除镜像即可:

root@kitploit:~
docker image rm ghcr.io/karib0u/kernagent:latest
# or
docker image rm kernagent:local

更新

选项 1(包装脚本):

root@kitploit:~
kernagent-update          # switch to latest
kernagent-update --check  # check only
kernagent-update --tag vX.Y.Z  # pin to specific version

选项 2 或 3(Docker Compose / 原始 Docker):

重新运行 docker compose pull 或 docker pull ghcr.io/karib0u/kernagent:latest。


截图

Summary — 带引用产物的执行摘要 Summary

Ask — 带交叉引用/反编译片段的聚焦问答 Ask


命令

首次运行 — 如果不存在 <name>_archive/ 快照,kernagent 会在回答前自动构建它

summary

执行摘要:用途、功能、关键函数/导入/字符串,并附带可验证的地址

root@kitploit:~
kernagent summary /path/to/binary
# raw JSON (for automation)
kernagent summary /path/to/binary --json

ask

基于快照进行交互式问答,使用安全工具(搜索函数/字符串/导入、跟踪调用图、阅读反编译、解析交叉引用)

root@kitploit:~
kernagent ask /path/to/binary "Show suspected C2 logic and evidence."

oneshot

适用于 CI/批量分析的确定性分类报告。分类: MALICIOUS | GRAYWARE | BENIGN | UNKNOWN

root@kitploit:~
kernagent oneshot /path/to/binary
# raw JSON (for automation)
kernagent oneshot /path/to/binary --json

全局覆盖(任意命令):

root@kitploit:~
# verbosity and per-run model/API overrides
kernagent -v --model gpt-4o \
  --base-url https://api.openai.com/v1 \
  --api-key sk-... \
  summary /path/to/binary

工作原理(20 秒概览)

  1. 一次性提取 — 使用 Ghidra/PyGhidra 构建静态快照;CAPA 规则添加功能提示
  2. 只读工具 — 受约束的代理(或你的脚本)安全地遍历快照
  3. 带引用的答案 — 结果始终引用具体产物(EAs、名称、字符串、API)

快照结构(子集)

root@kitploit:~
<name>_archive/
├─ meta.json
├─ functions.jsonl
├─ strings.jsonl
├─ imports_exports.json
├─ callgraph.jsonl
├─ capa_summary.json
└─ decomp/*.c

模型配置

只需创建一次(在仓库之外)。快捷方式:

root@kitploit:~
kernagent-config

或手动编辑文件:

root@kitploit:~
mkdir -p ~/.config/kernagent
cp config.env.example ~/.config/kernagent/config.env
$EDITOR ~/.config/kernagent/config.env

通过环境变量覆盖:

root@kitploit:~
export OPENAI_API_KEY=...
export OPENAI_BASE_URL=https://api.openai.com/v1   # or your gateway
export OPENAI_MODEL=gpt-4o                        # or your local model

任何兼容 /v1/chat/completions 的端点均可使用。


对比(TL;DR)

  • MCP/IDE 插件 — 需要正在运行的反汇编器和项目,通常依赖 GUI
  • kernagent — 无头运行并生成可移植快照,你可以在任何地方分析,包括气隙环境

设计保证

  • 只读
  • 仅静态
  • 确定性
  • 可审计

贡献

欢迎提交 PR


许可证

Apache 2.0 — 参见 LICENSE

下载工具