GreyDGL/PentestGPT

Automated Penetration Testing Agentic Framework Powered by Large Language Models

它解决了什么

PentestGPT 旨在自动化渗透测试和 Capture The Flag(CTF)挑战的复杂过程。它利用 AI 在 Web、密码学、逆向工程、取证和 PWN 等多个类别中推理安全挑战,减少手动识别漏洞和捕获旗帜的工作量。

它如何工作

项目提供两种主要的运行模式:

  1. 自主代理:一个在持续迭代循环中运行的代理管线。它维护一个 context 文件来跟踪进度,若遇到限制可以使用之前的 context 重新启动,持续运行直到捕获到旗帜或达到最大迭代次数上限。
  2. 交互模式(旧版):一个人机协作系统,使用三个协同的 LLM 会话(推理、生成和解析)来维护 Pentesting Task Tree(PTT),用户提供方向指示。

适用人群

安全研究员、渗透测试人员和 CTF 选手,想要自动化漏洞发现和利用开发的人。

亮点

  • 自主执行:能够独立运行解决挑战,具备会话持久化功能,可保存并恢复工作。
  • 广泛类别支持:处理包括特权提升和取证在内的多种安全领域。
  • 多 LLM 兼容:交互模式支持多家供应商,包括 OpenAI、Anthropic、Google Gemini、DeepSeek、xAI、Qwen、Moonshot,以及通过 Ollama 使用的本地模型。
  • 验证表现:在 XBOW 验证套件上实现了 86.5% 的成功率。