like041123/deep-pentest-skill
GitHub: like041123/deep-pentest-skill
一个以军事行动命令格式编写的自主深度渗透测试技能框架,覆盖从侦察到报告的完整杀伤链并强制执行授权与证据规范。
Stars: 1 | Forks: 0
# 深度渗透测试技能





自主深度渗透测试框架。涵盖完整的杀伤链:侦察、漏洞评估、漏洞利用、后渗透和报告。结构类似于野战手册。采用军事行动命令格式编写。不依赖于特定框架。不依赖于特定工具。
## 目录
- [为何开发此项目](#why-this-exists)
- [包含的内容](#what-is-inside)
- [安装](#installation)
- [快速入门](#quick-start)
- [作战阶段](#operational-phases)
- [特性](#features)
- [工具兼容性矩阵](#tool-compatibility-matrix)
- [授权要求](#authorization-requirements)
- [负责任使用免责声明](#responsible-use-disclaimer)
- [示例](#examples)
- [常见问题](#faq)
- [贡献](#contributing)
- [许可证](#license)
## 为何开发此项目
大多数渗透测试失败的原因是可以预见的:
- 范围蔓延。操作员超出授权范围行动。带来法律风险。
- 遗漏攻击向量。不完整的侦察。在交付报告后才发现漏洞。
- 误报。未经验证就提交扫描器输出。可信度尽毁。
- 证据薄弱。发现的问题无法复现。修复工作停滞。
- 没有证据保管链。证据不被采信。争议无法解决。
- 报告未能驱动行动。高管感到困惑。工程师需求未得到满足。
该技能强制执行纪律。每个阶段都有关卡。每个发现都有证据。每份报告都有结构。操作员执行方法论;方法论产生随时可决策的输出。
这种格式是刻意为之的。行动命令结构反映了军队和红队单位如何简报任务:态势、任务、执行、支援、指挥信号。短句。陈述句。没有废话。
## 包含的内容
```
deep-pentest-skill/
├── SKILL.md # Main oporder. Start here.
├── README.md # This file.
├── LICENSE # MIT
├── .gitignore
└── references/
├── recon-methodology.md # Phase 1 TTPs: OSINT, DNS, subdomain, scan, fingerprint
├── vulnerability-classes.md # Phase 2: OWASP, API Top 10, CVE, cloud, business logic
├── exploit-chains.md # Phases 3-4: exploitation, privesc, lateral, persistence
└── reporting-standards.md # Phase 5: report structure, CVSS, evidence, remediation
```
`SKILL.md` 是入口点。它定义了交战规则、阶段顺序和质量关卡。请首先阅读它。
每份参考文档都是其阶段的行动准则。包含工具、命令、验证步骤和质量关卡。它们是独立的——操作员只需参考与当前阶段相匹配的那一份。
## 安装
需要支持自定义技能包且兼容该技能的 AI 助手。
### 选项 1:直接克隆
```
git clone https://github.com/like041123/deep-pentest-skill.git \
~/skills/deep-pentest
```
### 选项 2:手动安装
下载发布归档文件。解压到您的技能目录中:
```
mkdir -p ~/.config/skills/deep-pentest
cd ~/.config/skills/deep-pentest
tar xzf ~/Downloads/deep-pentest-skill-1.0.tar.gz
```
### 选项 3:包管理器(如果支持)
```
skill install like041123/deep-pentest-skill
```
### 验证安装
```
ls ~/skills/deep-pentest/
# 应显示:SKILL.md README.md LICENSE references/
```
安装后重启您的 AI 助手。该技能在触发短语上激活:“渗透测试”、“安全评估”、“漏洞扫描”、“漏洞利用链”、“红队”、“安全审计”。
## 快速入门
安装完成后,描述您的目标。助手将遵循行动命令。
**示例 1 - 确定 Web 应用测试范围。**
```
Help me plan a penetration test of https://example.com.
I have written authorization. White box. Production.
```
助手将会:
1. 确认授权状态。
2. 锁定范围。
3. 引导 Phase 0 规划。
4. 发布 Phase 1 侦察命令。
**示例 2 - 执行侦察。**
```
Begin Phase 1 recon on target.tld.
Passive first. Then active. Produce asset inventory.
```
助手会发布分阶段的侦察命令。有关完整的 pipeline,请参阅 `references/recon-methodology.md`。
**示例 3 - 验证发现。**
```
I found a potential SQLi in /search?q=test'.
Validate it. Demonstrate impact. Capture evidence.
```
助手运行 `sqlmap`,捕获请求/响应,对 CVSS 评分,并为报告编写文档。
**示例 4 - 生成报告。**
```
Generate the final report from engagement evidence.
Executive summary first. Then technical findings.
```
助手根据 `references/reporting-standards.md` 汇总报告。
## 作战阶段
| 阶段 | 名称 | 输出 | 参考 |
|-------|------|--------|-----------|
| 0 | 规划 + 授权 | 交战计划、ROE 卡片 | SKILL.md |
| 1 | 侦察 | 资产清单、攻击面地图 | recon-methodology.md |
| 2 | 漏洞评估 | 验证后的漏洞登记表 | vulnerability-classes.md |
| 3 | 漏洞利用 | exploit chain、影响证明 | exploit-chains.md |
| 4 | 后渗透 | 影响范围地图 | exploit-chains.md |
| 5 | 报告 | 最终报告、证据包 | reporting-standards.md |
| 6 | 清理 + 收尾 | 恢复确认 | SKILL.md |
每个阶段都为下一个阶段设立关卡。在阶段转换之前必须通过质量关卡。不可跳过。
## 特性
- **全杀伤链覆盖。** 从侦察到报告。无需即兴发挥。
- **授权优先。** 强制执行 ROE 卡片。无授权,不行动。
- **证据级输出。** 每一个发现都经过哈希处理、加盖时间戳且可复现。
- **不依赖特定框架。** 引用了 OWASP、PTES、NIST SP 800-115、MITRE ATT&CK。不局限于其中任何一个。
- **不依赖特定工具。** 包含 `nmap`、`nuclei`、`sqlmap`、`ffuf`、`burpsuite`、`metasploit` 等的命令。使用您手头现有的工具。
- **CVSS v3.1 评分。** 文档化的评分理由。在各项发现中保持一致。
- **Exploit chain 叙述。** 让发现结果讲述一个故事。让高管理解风险所在。
- **Python 自动化。** 包含侦察 pipeline、证据哈希器、chain 日志记录器、报告生成器。
- **具备云意识。** 检测 AWS、Azure、GCP 配置错误。
- **业务逻辑测试。** 不依赖于扫描器。记录了手动 TTPs。
- **每个阶段设立质量关卡。** 存在遗漏则不允许推进。
- **内置负责任使用规范。** 每个阶段都有法律提示。对未授权行动默认拒绝。
## 工具兼容性矩阵
该技能引用了这些工具。大多数是开源的。部分需要许可证。
| 功能 | 主要工具 | 替代工具 | 开源 |
|----------|---------|-----------|-------------|
| 侦察 - DNS | `amass` | `subfinder`, `dnsrecon` | 是 |
| 侦察 - 子域名 | `subfinder` | `assetfinder`, `puredns` | 是 |
| 侦察 - HTTP 探测 | `httpx` | `httprobe` | 是 |
| 扫描 - TCP | `nmap` | `masscan`, `rustscan` | 是 |
| 扫描 - Web | `nikto` | `arachni` | 是 |
| Web 模糊测试 | `ffuf` | `gobuster`, `feroxbuster` | 是 |
| Web 漏洞模板 | `nuclei` | `wpscan` (WordPress) | 是 |
| 代理 | `burpsuite` | `zap`, `mitmproxy` | Burp Pro 收费;其他免费 |
| SQLi | `sqlmap` | 自定义 | 是 |
| 漏洞利用 | `metasploit` | 自定义 | 是 (社区版) |
| C2 | `sliver` | `havoc`, `cobalt-strike` | Sliver/Havoc 免费;CS 收费 |
| Linux 提权 | `linpeas` | 手动 | 是 |
| Windows 提权 | `winpeas`, `Seatbelt` | `PowerUp` | 是 |
| 破解 | `hashcat` | `john` | 是 |
| 在线爆破 | `hydra` | `medusa` | 是 |
| 云 - AWS | `prowler`, `pacu` | `scout-suite` | 是 |
| 云 - Azure | `microbursts` | `roadtools` | 是 |
| 云 - GCP | `gcp-scanner` | `scout-suite` | 是 |
| SBOM | `syft` | `cyclonedx` | 是 |
| 漏洞匹配 | `grype` | `dependency-check` | 是 |
| 密钥 | `trufflehog` | `gitleaks` | 是 |
| 报告 | `pandoc` | 自定义 | 是 |
安装路径因发行版而异。在 Kali 上,大多数已预装。在其他系统上,请使用您的包管理器或上游发布版本。
## 授权要求
**不可协商。请仔细阅读两遍。**
在进行任何主动测试之前,操作员必须持有:
1. 来自资产所有者或授权代表的**书面授权**。
2. **书面的范围定义**:IP 范围、域名、应用程序、账户、排除项。
3. **书面的时间窗口**:开始、结束、时区。
4. **书面的技术允许列表**。默认拒绝。如果未列出,则不要使用。
5. **双方指定的紧急联系人**,并明确响应 SLA。
6. **数据处理协议**,规定留存、加密、销毁方式。
口头授权不算授权。非授权方发送的电子邮件不算授权。“他们说没问题”不算授权。
如果缺少任何要素或存在模糊之处:停止操作。向上汇报。不要基于假设继续进行。
该技能强制执行此规则。未经确认授权,它将拒绝进入主动阶段。这是设计使然。
## 负责任使用免责声明
此技能仅用于**授权的安全测试和教育目的**。
未经授权访问计算机系统是非法的,相关法规包括但不限于:
- 美国:计算机欺诈和滥用法(18 U.S.C. 1030)
- 英国:计算机滥用法案 1990
- 欧盟:网络犯罪公约(布达佩斯公约)
- 中国:中华人民共和国网络安全法
- 澳大利亚:刑法典法案 1995(第 10.7 部分)
- 大多数其他司法管辖区都有同等法律。
处罚包括刑事起诉、监禁、罚款和民事责任。
使用此技能,即表示您对所采取的所有行动承担唯一的法律和道德责任。本技能的作者和贡献者:
- 不授予测试任何系统的权力。
- 不保证任何行动在任何司法管辖区的合法性。
- 对所提供方法论的滥用不承担责任。
- 不认可未经明确授权测试系统。
如果您不确定某项行动是否已获得授权,那它就是未授权的。停止操作。寻求书面澄清。
该技能提供方法论和工具指导。它不能替代法律顾问。对于商业项目,请在测试前咨询相关司法管辖区有资质的法律顾问。
## 示例
### 示例:分阶段侦察 Pipeline
```
# 被动优先 - 无 packets 发往 target
subfinder -d target.tld -all -silent -o subs.txt
amass enum -passive -d target.tld -o amass.txt
curl -s "https://crt.sh/?q=%25.target.tld&output=json" \
| jq -r '.[].name_value' | sort -u > ct.txt
cat subs.txt amass.txt ct.txt | sort -u > subs_all.txt
# 验证 live
httpx -l subs_all.txt -status-code -title -tech-detect -o live.txt
# Active scan - 已确认 authorization
nmap -Pn -p- --min-rate 5000 -T4 -oA fulltcp $(cat live.txt | awk '{print $1}')
nmap -sV -sC -p -oA services $(cat live.txt | awk '{print $1}')
```
### 示例:SQLi 验证
```
# 确认
sqlmap -u "https://target.tld/search?q=test" --batch --level=3 --risk=2
# 提取
sqlmap -u "https://target.tld/search?q=test" --batch -D users --tables
sqlmap -u "https://target.tld/search?q=test" --batch -D users -T accounts --dump
# 捕获 evidence
sqlmap -u "https://target.tld/search?q=test" --output-dir=evidence/V-001
```
### 示例:证据哈希
```
#!/usr/bin/env python3
import hashlib, pathlib, csv, datetime
ROOT = pathlib.Path("evidence")
with (ROOT / "manifest.csv").open("w", newline="") as fh:
w = csv.writer(fh)
w.writerow(["file", "sha256", "bytes", "captured_utc"])
for p in ROOT.rglob("*"):
if p.is_file() and p.name != "manifest.csv":
w.writerow([str(p), hashlib.sha256(p.read_bytes()).hexdigest(),
p.stat().st_size,
datetime.datetime.utcfromtimestamp(p.stat().st_mtime).isoformat()])
```
### 示例:Exploit Chain 日志
```
from chain_logger import ChainLogger
chain = ChainLogger("EC-001", "Full web app compromise", "SQLi in /search (V-001)")
chain.step("SQLi extracts users table", "12 admin hashes recovered",
evidence=pathlib.Path("evidence/V-001/db_dump.txt"))
chain.step("Crack admin hashes", "8/12 cracked in 4 minutes",
evidence=pathlib.Path("evidence/V-001/cracked.txt"))
chain.step("Admin login", "Authenticated as admin",
evidence=pathlib.Path("evidence/V-001/screenshot.png"))
chain.finalize(
impact="Full system compromise, database access, potential PII exposure",
detection=["WAF on /search", "EDR on webshell execution", "Anomalous admin logins"],
remediation=["Parameterize SQL queries", "Enforce password policy", "Validate file uploads"]
)
```
## 常见问题
**问:我可以将其用于漏洞赏金吗?**
答:方法论有重叠,但漏洞赏金有不同的范围规则、披露时间表和报告规范。对于此类项目,请使用专门针对漏洞赏金的方法论。此技能针对的是授权的渗透测试。
**问:这在没有互联网访问的情况下能工作吗?**
答:该方法论可离线工作。某些工具(OSINT、CT 日志查询)需要互联网。物理隔离的目标需要离线的字典列表和工具镜像。
**问:这能替代人类渗透测试员吗?**
答:不能。它是一种力量倍增器。它构建工作结构、强制执行纪律并加速执行。合格的人类操作员仍然拥有授权权、判断权和责任归属。
**问:为什么采用军事语气?**
答:行动命令格式是经过实战检验、用于规划和执行时间敏感、高风险工作的最有效结构。它强制执行清晰度、顺序和问责制。它还能抵制那些削弱安全报告的含糊其辞。
**问:该技能会自动执行测试吗?**
答:该技能提供方法论、命令和自动化脚本。执行是操作员的责任。操作员针对授权目标运行命令并捕获证据。该技能构建工作结构;它不会绕过人类控制。
**问:如果某个发现验证起来处于违法的边缘怎么办?**
答:不要进行验证。记录理论影响,并在证明问题存在后停止,不要越界进行未经授权的访问。示例:使用无害的 `UNION SELECT 1,2,3` 确认 SQLi 就足够了;导出用户 PII 则是不允许的。
**问:我该如何报告该技能本身的漏洞?**
答:在代码库中开启一个 issue。不要进行利用。期望进行负责任的披露。
## 许可证
MIT - 请参阅 [许可证](LICENSE)。
版权所有 (c) 2026 like041123
**最后说明。** 此技能是一个工具。工具不授予权限。权力来自书面授权、范围和 ROE。如果您其中任何一项,请关闭此代码库并在继续之前获取它们。负责任地进行测试。
标签:AES-256, AI驱动, Web报告查看器, XXE攻击, 实时处理, 密码管理, 漏洞评估, 逆向工具, 防御加固