玄幕XuanMu红队AI智能体源码 授权渗透测试工具平台源码

玄幕XuanMu红队AI智能体源码 授权渗透测试工具平台源码

  • 全站源码免费
  • 日/微信/10次解锁
  • 日/IP/100次解锁
资源下载
免费资源
立即下载

XuanMu-RedTeam-Agent 项目封面

源码系统概览

文章正文

XuanMu(玄幕)是玄幕安全团队开源并汉化的红队多智能体协作平台,定位为面向授权安全测试的控制平面系统。

它把 React 操作台、FastAPI 控制平面、会话级多智能体运行时、结构化证据平面与共享推理黑板整合在同一个平台内。

本项目仅适用于合法且获得明确授权的渗透测试、漏洞挖掘、代码审计与安全研究场景,严禁用于任何未经授权的目标。

本文从技术架构、运行环境与二次开发角度,对这份开源源码做中性梳理,供安全从业者与技术爱好者在合规范围内参考。

源码简介

XuanMu 的核心是一个控制平面型(control-plane-oriented)红队多智能体平台,由一名主导智能体(CSO)与五名专家智能体协作完成安全任务。

五名专家分别覆盖代码审计、情报与侦察、渗透测试、逆向分析、密码学分析五个方向,任务分解与结论都作为显式应用数据持久化。

平台最大特点是「边界清晰、完全可复核」:项目范围、资产、漏洞发现、关系图、攻击路径、可回放时间线以及智能体推理过程都写入数据库。

与同类工具相比,XuanMu 去掉了 Docker 依赖,命令通过 Python asyncio 子进程直接在主机运行,更适合在 Kali Linux 等环境下快速部署。

它基于 Z3r0 工作台 fork 修改,并借鉴 Cairn 的 Fact-Intent 黑板推理图,实现智能体之间的间接协调而非直接通信。

适用场景

已获书面授权的企业内网红队演练与攻防对抗模拟,由具备资质的安全团队在隔离环境中使用。

高校与培训机构的网络安全课程实验,用于演示多智能体如何分工完成代码审计与漏洞发现。

安全研究员在授权范围内做漏洞挖掘、资产梳理与攻击路径验证,并把过程沉淀为可复盘的证据链。

开发者学习 FastAPI 加 React 加多智能体编排的工程实现,参考其黑板推理与可回放时间线设计。

功能亮点

多智能体编排:CSO 负责任务分解与协调,五名专家智能体通过委派加黑板机制并行工作。

结构化证据平面:资产、发现、关系图、攻击路径统一存储,结论可追溯到具体支撑材料。

黑板共享推理图:以 Fact、Intent、Hint 三类节点构成可追踪的协作推理图,类似 Cairn 的设计。

可回放时间线:归一化事件实时流式传输,也可作为历史加载,完整复盘一次评估的全过程。

本地优先大模型:直接调用 OpenAI 兼容 API,兼容 DeepSeek、Qwen、GLM 等多种本地或云端模型。

直连主机执行:通过 asyncio 子进程运行命令,支持超时同步执行、后台异步与按行读取输出,免去容器配置。

技术架构与部署指南

维度 本套源码 同类通用方案
技术栈 前端:React 18 加 Vite 加 TypeScript(操作台与项目工作区)。 依具体方案选型,需自行搭建与维护
部署方式 克隆仓库后,后端在 .xuanmu 目录维护配置,参考 .xuanmu/config.json.example 填写监听 多托管于第三方平台或订阅云服务
功能侧重 多智能体编排:CSO 负责任务分解与协调,五名专家智能体通过委派加黑板机制并行工作。 功能通用,定制深度有限
数据归属 数据自持,部署在自有服务器,不出站 数据通常留存于服务商侧
成本模式 获取后自主部署,无持续授权费用 通常按订阅或调用量计费

技术栈与运行环境

前端:React 18 加 Vite 加 TypeScript(操作台与项目工作区)。

后端:Python 3.11 以上 FastAPI 加 Uvicorn(控制平面与多智能体运行时)。

数据库:PostgreSQL(通过 asyncpg 加 SQLAlchemy 加 SQLModel 访问)。

运行环境:Linux(推荐 Kali),Python 虚拟环境,监听默认 127.0.0.1 比 8000。

其他依赖:openai-agents、docker(可选)、asyncssh、cryptography、PyJWT、LightRAG 类检索组件。

安装与部署提示

克隆仓库后,后端在 .xuanmu 目录维护配置,参考 .xuanmu/config.json.example 填写监听地址、加密密钥与引导管理员账号。

数据库需准备 PostgreSQL 实例,在配置中填入主机、端口、库名、账号与密码,并配置连接池参数。

前端进入 web 目录安装依赖后用 Vite 启动,生成 API 类型后构建,操作台通过 REST 与 WebSocket 连接控制平面。

智能体模型在 AgentConfig 中配置 base_url、api_key、model 与 context_window,可对接本地兼容接口。

首次启动可用引导管理员功能创建 admin 账号,登录后在系统用户页管理团队成员与权限。

截图与演示说明

操作台首页为 Playground 对话区与项目工作区,左侧列出会话与项目,中间是多智能体对话与工具调用流。

项目工作区(WorkProjectWorkspace)展示资产列表、关系图(GraphCanvas)、黑板列表(BlackboardList)与攻击路径视图。

容器外壳(ContainerShell)提供文件管理器、代码编辑器与终端,沙箱容器通过 noVNC 提供图形界面。

系统配置页可调整实例配置、LightRAG 检索参数与智能体池,所有改动落库并可触发服务重启。

常见问题

问:XuanMu 必须安装 Docker 才能运行吗?

答:不需要。XuanMu 的设计目标之一就是在 Kali Linux 上免 Docker 直接运行,命令通过 asyncio 子进程在主机执行。

问:支持哪些大模型?

答:通过 OpenAI 兼容 API 接入,可配置 DeepSeek、Qwen、GLM 等本地或云端模型,也可使用云端官方接口。

问:能否多人协作?

答:可以。系统支持多系统用户与权限管理,团队成员在统一工作区内协调执行并共享证据与时间线。

安全风险提示

特别提示:本源码未检测安全风险文件,下载后请务必进行安全审计,删除恶意代码后再部署使用!

合规提醒:XuanMu 属于红队与渗透测试类工具,仅限在合法且获得明确授权的范围内使用。

严禁对任何未授权系统、网络或数据运行其中的扫描、探测与利用能力,未授权使用可能触犯法律。

部署时建议保留默认监听地址 127.0.0.1,仅在内网或本机访问,避免将控制平面暴露到公网。

下载说明

源码仅供学习研究、测试部署和二次开发参考,商用前请自行确认授权、版权和安全风险。

本仓库为开源项目,遵循 MIT 许可证,下载后请遵守其许可条款与作者声明。

重要合规提示:本项目仅适用于授权渗透测试、漏洞发现、代码审计与安全研究,使用者须自行确保具备合法授权。

任何将本源码用于未经授权攻击、破坏或入侵的行为,均违反法律法规与开源协议,作者与发布方不承担任何责任。

GitHub项目开源地址:https://github.com/guaidao2/XuanMu-RedTeam-Agent

资源下载
下载价格免费
本文章资源https://www.aosen.cc/mianfei8265.html来源于互联网,如存在侵权,请联系我们立马删除!
0
显示验证码