AI智能化渗透的过去与未来 — 激进探索的实践经验
AI智能化渗透的过去与未来 — 激进探索的实践经验
我是ChainReactor的创始人。我们在最近几年致力于进攻性安全的能力底座构建,在AI时代进行了激进的AI化转型。今天主要分享在过去两年中在AI智能化渗透领域的实践经验。
我是ChainReactor的创始人。我们在最近几年致力于进攻性安全的能力底座构建,在AI时代进行了激进的AI化转型。今天主要分享在过去两年中在AI智能化渗透领域的实践经验。
半年前,我借腾讯云黑客松智能渗透挑战赛的契机,写过一篇 AI for 安全攻防的文章:https://mp.weixin.qq.com/s/jT4poWZ4Gfu3faXvul07HA 。但模型能力和 Agent 工程发展非常之快。现在回头看,那篇文章不少想法已经显得不够成熟,很多设计放到今天需要重新审视。
标题党了, 但是过程是真实的, 是我们在测试新的工具第一天发现了一个高价值0day的真实过程。
我们让三个 DeepSeek agent 扫描一组目标。它们从公开漏洞情报中定位到攻击面,绕过了厂商对历史漏洞的修复,拿到了 RCE。我们以为这是个已知漏洞, 直到厂商确认是新的,发了奖金。CVSS 9.8。
本文还不是正式发布, 是新架构的预告,介绍其中的几个核心点。 预计6月初发布全新的智能化渗透工具 aiscan
在今天之前很多人怀疑 AI 能替代顶级红队,我们也怀疑 AI在真实攻防场景中的能力。各种各样的开源或者创业公司的项目和介绍, 总是在靶场和CTF中, 偶尔有能投入到SRC的, 从来没有公开的黑盒挖掘到高价值漏洞的案例。 我们自己的几套系统在实战中也遇到了这个问题, AI能挖到的漏洞往往传统扫描器也能挖到,只不过AI能帮忙进行复现和验证。
Anthropic 扫描生产级开源项目,找到了 500 多个漏洞,有些藏了几十年没人发现。他们后来的 Mythos Preview 在主流操作系统和浏览器中挖出了上千个高危 0day,包括一个藏了 27 年的 OpenBSD TCP 漏洞和一个藏了 16 年的 FFmpeg 编解码器缺陷。这些是LLM擅长的领域,基于代码白盒审计
xbow 用全自动 AI 扫描拿下了 HackerOne 全球排行榜第一,提交 1,060+ 份漏洞报告,不过HackerOne 联合创始人 Michiel Prins 的评价:量产能力强,业务深度不够。Anthropic 白盒审计找到的那 500 个开源漏洞也类似,数量可观,但没有一个需要你理解目标业务逻辑、构造多步利用链、绕过 WAF 才能打通。 至于AI在高强度对抗的实战效果,目前业界还没有很好的案例。
IoM v0.3.0 的博客介绍了 malefic 侧的全部重构——Starship、Reactor、Transport、Module Runtime、OPSEC、AI 控制面。但 v0.3.0 的故事还有下半部分:EvilClaw。
如果说上半部分回答的是「如何构建一个 AI Native 的 Implant」,那下半部分回答的是另一个问题:IoM 的控制面能否快速扩展到任意类型的 Implant?
答案是 Listener 扩展机制。EvilClaw 是这个机制的第一个实践——将 AI 编程 Agent 劫持为 IoM C2 Session。
本文是 EvilClaw 项目的演讲内容整理。EvilClaw 是 IoM 的 Listener 扩展——一个 LLM API 中间人代理,将 AI 编程 Agent 会话注册为 IoM C2 Session。
取自齐泽克的 Less Than Nothing (2012)。"少于无"意为:当你把一切都拿走之后,剩下的不是零,而是比零还少的某种东西——成为了新事物生长的种子。
本文有一些有争议的言论,实际上是刻意保留,在 AI 时代,我也不同意我在两个月前的观点,将观点摆在台面上才能充分的交流。
本次黑客松是面向自动化渗透的。但我走了一条完全不同于其他战队,也不同于过往任何一个 AI For Security 的设计。并且事实证明,这样的设计最大程度的发挥了 LLM 本身的能力。
这是我在第二届 TCH·腾讯云黑客松智能渗透挑战赛 获得线上唯一 AK 成绩的线下决赛答辩 PPT,最终总成绩为**全国第三**。
距离上次更新过去了接近一年。 实际上我们的进度一直在快速迭代, 不过因为几个大的重构对老版本彻底失去了兼容, 因此等待所有的重构基本尘埃落地。
v0.3.0 是 IoM 历史上改动最大的一个版本。 我们对 Implant 进行了彻底的重构, 完全推倒重来了。 从架构和机制, 从底层实现到 OPSEC 设计。 这次重构的目标是把 malefic 从一个**面向人类 operator 的 C2 框架**,重新设计为一个 AI Native Offensive Infrastructure——一个从底层架构起就为 AI 与人协作而生的红队基础设施。"AI Native" 究竟意味着什么?这是 v0.3.0 给出的答案,留到第七章揭晓。
本地更新也正式引入了Professional 和Community版本的区别, Community版本保留了pro的相关接口和架构, 但是去掉的了具体实现,专业用户可以凭借AI自行实现。 有需要 Professional 可以联系我们。
这不是一篇技术分析,架构和设计留到线下答辩再讲。这篇只记录下比赛流水账。
ChainReactors 在攻防领域做了很多年,在 AI 出来之前,我们设计了一整套各个细分场景做到极限的工件。而在 AI 之后,我们将这样的设计风格带到了 AI 工程领域中。
过去一段时间我们集中做一件事:AI Native 的进攻性安全基础设施 与 智能化渗透系统。
AI 渗透不是不是给安全工具套一层 AI 壳,而是彻底的推倒过去的经验,从零出发。
标题 “最强” 只是为了吸引阅读和 SEO,对于渗透测试这个场景来说,Agent 的稳定性、可控性、成本、速度、探索广度和深度都是重要考量指标,很难定义什么是最强 Agent。