Pentester / Red team
ejemplo de usoTienes 4 horas para auditar una web app antes de la entrega al cliente.
Reporte OWASP completo + plan de remediación en 30 minutos.
dark-pentester-webapp mi-app.com --report md Pentest, OSINT, fraude, fuzzing, ingeniería inversa y auditoría de IA en un cliente CLI unificado. Escribes el comando, recibes el reporte. Funciona en Windows, macOS y Linux.
# Auditoría completa de una web app en 5 comandos $ dark-pentester-recon mi-app.com [+] Subdominios: 12 Endpoints: 47 CVEs críticos: 3 $ dark-pentester-webapp mi-app.com [+] SQLi en /api/users?id= [+] XSS reflejado en /search?q= [+] IDOR en /api/orders/[vuln-id] (severidad: alta) $ dark-pentester-report mi-app.com --format md [+] Reporte: ./reporte-pentest.md 3 hallazgos críticos, 7 medios, 12 bajos Plan de remediación incluido $ █
dark-agents no es para todos. Es para gente que necesita resultados de seguridad sin pagar 5 suscripciones distintas ni aprender 10 herramientas separadas.
Tienes 4 horas para auditar una web app antes de la entrega al cliente.
Reporte OWASP completo + plan de remediación en 30 minutos.
dark-pentester-webapp mi-app.com --report md Llegan 200 transacciones sospechosas por hora y no puedes revisar todas.
Filtras BINs, IPs, patrones de mule y priorizas las críticas.
dark-carder-bin-intel --bin 446005
dark-carder-fraud-shop data.csv Necesitas mapear el dominio entero de una empresa para un due diligence.
Subdominios, emails, certificados, leaks, todo en un solo comando.
dark-osint-domain target.com Quieres practicar hacking ético pero no tienes presupuesto para pagar Burp, Nmap Pro, Shodan, etc.
92 herramientas reales a un costo accesible. Aprendes con práctica, no con teoría.
dark-fuzzer-corpus ./samples
dark-reverser-strings binary.exe Tu web app sale a producción la próxima semana y no sabes si tiene huecos.
Encuentras SQLi, XSS, secretos filtrados, deps vulnerables antes de subir.
dark-pentester-webapp localhost:3000
dark-llm-sec-prompt-injection ./prompts Tienes que cumplir ISO 27001 / PCI-DSS / SOC2 y necesitas evidencia trazable.
Reportes reproducibles, hallazgos priorizados por severidad CVSS v4.
dark-pentester-report target.com --compliance iso27001 ¿Ninguno de estos te representa? Más abajo está el detalle técnico de las 92 herramientas incluidas, y al final el FAQ responde las preguntas más comunes.
Cada caso de abajo es un comando que tipeas en tu terminal. Lo que ves a la derecha es literalmente lo que devuelve.
Tienes que entregar un pentest la proxima semana y queres saber que tan expuesta esta la app antes de empezar a fondo.
dark-pentester-webapp mi-app.com [+] 3 SQLi · 2 XSS · 1 IDOR
[+] Severidad: 2 criticas, 5 altas
[+] Reporte: ./pentest-report.md Llega una transaccion sospechosa y necesitas decidir si la apruebas o la bloqueas.
dark-carder-bin-intel --bin 446005 [+] Issuer: CITIBANK N.A. (US)
[+] Brand: VISA
[+] Risk score: 0.87 (alto)
[+] En lista negra: Si Estas haciendo due diligence y necesitas entender la superficie de ataque completa de la compania objetivo.
dark-osint-domain target.com [+] 47 subdominios
[+] 312 endpoints publicos
[+] 89 emails encontrados
[+] 4 certificados SSL
[+] 2 leaks en pastebin Tu parser custom maneja datos externos y queres saber si se cae con inputs malformados.
dark-fuzzer-corpus ./samples --target ./mi-parser [+] Iteraciones: 1.2M
[+] Crash encontrado: offset 0x47A
[+] ASAN: heap-buffer-overflow
[+] Input minimo: {"a":<long>... Un cliente te mando un .exe y necesitas entender que hace antes de ejecutarlo.
dark-reverser-binary-info sospechoso.exe
dark-reverser-strings sospechoso.exe --search api_key [+] ELF / x86_64 / stripped
[+] Imports: kernel32, ws2_32, wininet
[+] 47 URLs hardcodeadas
[+] 3 API keys encontradas Tienes un chatbot con LLM y queres saber si es vulnerable a inyecciones de prompt que filtren datos.
dark-llm-sec-prompt-injection ./test-prompts.txt [+] 12/50 prompts bypass
[+] OWASP LLM01: vulnerable
[+] Recomendacion: separar contexto del usuario Un ex-empleado podria haber subido credenciales a un paste. Queres enterarte antes que se publiquen.
dark-osint-leak --company "Mi Empresa" --watch [+] Pastebin: 0 menciones
[+] GitHub: 1 repo con API key (hace 3h)
[+] Telegram: 2 menciones
[+] Alerta enviada a Telegram Tu equipo recibio un correo sospechoso y necesitas mapear toda la infraestructura detras (dominios, IPs, certificados).
dark-scrapper-fetch email-sospechoso.eml
dark-osint-domain url-sospechosa.com [+] 8 dominios relacionados
[+] 3 rangos de IP
[+] 2 certificados autofirmados
[+] Hosting: bulletproof (Rusia)
[+] MITRE T1566: phishing No son 92 comandos sueltos. Son 11 familias, cada una con un caso de uso claro. Abajo te decimos qué hace cada familia y un comando real que puedes tipear hoy.
Auditoria de web apps, redes, Active Directory. Encuentra SQLi, XSS, IDOR, misconfigs, privesc.
dark-pentester-recon target.com 47 subdominios, 312 endpoints, 3 CVEs criticos dark-pentester-webapp mi-app.com 3 SQLi, 2 XSS, 1 IDOR (CVSS 7.5+) dark-pentester-report target.com --format md ./reporte.md con hallazgos + remediacion Inteligencia de BINs, deteccion de fraude, investigacion de actores, atributos de carding.
dark-carder-bin-intel --bin 446005 Issuer: CITIBANK US, Risk: 0.87 dark-carder-fraud-shop data.csv 12 BINs en lista negra, 4 actores identificados dark-carder-actor-attribution --campaign X MITRE T1565.002, 3 IPs recurrentes Encuentra crashes y vulnerabilidades con fuzzing automatico sobre tus parsers, APIs, archivos.
dark-fuzzer-corpus ./samples 1.2M iteraciones, crash en offset 0x47A dark-fuzzer-grammar --target mi-parser Grammar-based, cobertura 94% dark-fuzzer-triage ./crashes 5 unicos, 1 nuevo (CVE pendiente) Reverse engineering de binarios sospechosos o legacy. Strings, funciones, emulacion, desempacado.
dark-reverser-binary-info sospechoso.exe PE32 / x64 / sin firmar / 3 imports sospechosas dark-reverser-strings sospechoso.exe --search api 3 API keys hardcodeadas encontradas dark-reverser-decompile func_main Pseudo-C de la funcion principal Reconocimiento de dominios, personas, empresas. Encuentra leaks, subdominios, emails, certificados.
dark-osint-domain target.com 47 subs, 89 emails, 4 certs, 2 leaks dark-osint-leak --company "Mi Empresa" 1 API key en GitHub (hace 3h) dark-osint-pgp juan@target.com Key 0xABCD..., 3 UIDs, 2018-2024 Scrape sitios web publicos con sanitizacion anti-hijack. Ideal para inteligencia de fuentes abiertas.
dark-scrapper-fetch url-sospechosa.com HTML sanitizado, 8 enlaces externos, 2 hidden iframes dark-scrapper-classify scraped.html TTP: T1189 (drive-by compromise) dark-scrapper-rule-builder ttp Regla Snort: alert tcp any any -> any 80 Auditoria de aplicaciones con LLM. Detecta prompt injection, jailbreak, data leak, MCP inseguro.
dark-llm-sec-prompt-injection ./prompts 12/50 bypass, OWASP LLM01 dark-llm-sec-jailbreak gpt-4 DAN, Crescendo, payload smuggling - 8 vectores dark-llm-sec-mcp-audit opencode.json 1 SQLi (alta) en /mcp/sql · 1 XSS (media) · reporte completo en ./llm-audit.md Convierte cualquier archivo a markdown listo para LLM. PDF, Office, imagenes, audio.
dark-markitdown-pdf reporte.pdf reporte.md (12 paginas, 3 tablas) dark-markitdown-image captura.png OCR + caption LLM en .md dark-markitdown-audio reunion.mp3 Transcripcion con timestamps Volca una base de datos a markdown para analisis LLM. Schema, datos, recuperacion forense.
dark-db2md-detect db.sqlite SQLite 3.x, 47 tablas, 12 MB dark-db2md-pentest db.sqlite 3 columnas sensibles detectadas (password, ssn) dark-db2md-forensic db.sqlite Timeline 2024-2026, 3 usuarios, 47 eventos Agentes base del sistema: spec-driven development, constitution, arquitectura.
dark-dev-sdd explore "auth flow" Spec exploratoria + 3 preguntas dark-dev-sdd propose cambio Intent, scope, approach - PR listo Meta-agente: clasifica tu peticion y la manda al agente correcto. Si no sabes a quien llamar, llama al router.
dark-router "como audito mi webapp?" Te recomiendo dark-pentester-webapp... Procedimientos paso a paso para tareas repetitivas: pentest, dev, cloud, SDD. El agente los sigue como un playbook.
carding-checkercarding-luhnbranch-prchained-prissue-creation cloudflarecloudflare-onecloudflare-email-servicewranglerworkers-best-practices go-testingweb-perfcomment-writerjudgment-daywork-unit-commits sdd-initsdd-onboardsdd-proposesdd-specsdd-tasks Capacidades adicionales del workflow engine: terminal spoofing, JA3 rotation, proxy chains, secret detection, CVE correlation, IOC enrichment.
Todo dark-agents en una sola suscripción. Sin tiers, sin upgrades sorpresas.
No es un número al azar. Es lo que vale una sola hora de trabajo reemplazable:
Una sola auditoría recupera el año entero de la mensualidad. dark-agents no es para reemplazarte. Es para que tu tiempo se use en lo que solo tú puedes hacer (reporte, contexto, decisiones), no en tareas mecánicas.
El cálculo: una auditoría web mediana cuesta $80–$200 USD/hora por 8–16 horas = $640 a $3,200 USD por informe. dark-agents cuesta $25 USD/mes = $300 USD/año. Una sola auditoría paga 2 a 10 años de dark-agents.
Lemon Cash es la wallet crypto-fiat más usada en Latam. Sin tarjeta, sin PayPal, sin guardar datos. Pagas en pesos colombianos o en dólares digitales (USDT/USDC) — tú eliges.
Escanea con Lemon Cash
¿No escanea? Tipeá el alias $darkagents manualmente en la app.
$darkagentsSin esto no podemos asociar el pago a tu cuenta y la key no sale. Ejemplo: tunombre@email.com
🔒 Pago encriptado de extremo a extremo. No guardamos los datos del envío. Aprobamos y enviamos la key por email o Telegram en menos de 4 horas hábiles.
Tu información y tus keys están protegidas con cifrado de extremo a extremo, autenticación de múltiples capas y diseño privacy-first.
Todo el tráfico va cifrado. HSTS previene downgrades y stripping de TLS.
HMAC-SHA256, 64-byte secret, expiración 1h, un solo uso, vinculados a tu IP.
Protección anti-bot en el formulario. Sin spam, sin abuso, sin falsos positivos.
3 envíos por hora por IP, 1 por día por email. Doble protección contra abuso.
D1 respaldado en S3 con cifrado KMS. Recovery ante desastre en minutos.
Auto-purgado 90 días post-expiración. Cumplimiento GDPR. Tus datos no se quedan.
¿No encuentras la respuesta? Escríbenos a owner@opitacode.com.
Depende de qué entiendas por "técnico". Si sabes abrir una terminal, escribir un comando, y leer el output, puedes usarlo. La guía de instalación está pensada para personas que nunca usaron la terminal, con capturas por sistema operativo. Si no te sientes cómodo con eso, dark-agents no es para ti todavía, y está bien. No es para todos.
Sí, las herramientas son legales. Lo que puedes hacer con ellas depende de tu contexto: si auditas tu propio sitio o tienes autorización escrita del dueño, es legal en casi todos los países. Hacer pentest sin autorización es ilegal y no es lo que promovemos. Si tienes dudas sobre tu caso específico, escríbenos .
Sí, especialmente si tu presupuesto es limitado. Por $25 al mes accedes a las mismas herramientas que usan profesionales, con ejemplos comentados que muestran el flujo de trabajo real. No necesitas tener años de experiencia para tipear `dark-pentester-recon target.com` y aprender de lo que devuelve.
Es una herramienta, no un reemplazo. Para una auditoría completa certificada, necesitas un profesional humano. Para una primera pasada, due diligence, o trabajo de triage, dark-agents hace el 80% del trabajo por el 1% del costo. Tu tiempo se enfoca en revisar el reporte y tomar decisiones, no en correr herramientas.
Tres cosas. (1) No guardamos los prompts ni los outputs de tus investigaciones: se procesan y se olvidan. (2) Solo guardamos tu email y el ID de transacción para entregarte la key y soporte. (3) Los prompts de tu uso NO se usan para entrenar el modelo. Auto-purgado de logs 90 días después de que expire tu suscripción. Detalles completos en la Política de Privacidad .
No. No vendemos, no alquilamos, no compartimos tu información con nadie. Los pagos pasan por Lemon Cash, que es nuestro procesador: ellos ven tu ID de transacción y monto, nosotros vemos el alias con el que pagaste y el email que nos diste.
Burp Pro cuesta $449/año, Nmap Pro $99/año, Shodan $69/año, Maltego $999/año. Suman $1,600+ al año en suscripciones separadas, cada una con su UI, su licencia, su login. dark-agents integra todo eso (más 88 herramientas más) en una sola terminal, una sola key, un solo pago. No es un reemplazo 1:1 de cada herramienta, es el 80% de cada una, accesible desde un solo lugar.
No somos los primeros ni los últimos. La diferencia práctica: (1) corres en tu terminal, no en un SaaS (tus prompts no salen de tu máquina). (2) Una sola suscripción incluye todas las categorías, no hay "plan enterprise" oculto. (3) Te dejamos publicar capturas de outputs reales y reproducir el flujo de trabajo (no caja negra). (4) Precio accesible para Latam, sin tarjeta de crédito.
Pasos en orden: (1) Revisa la sección de Problemas comunes en la guía de instalación: tiene la solución a SmartScreen, Gatekeeper, antivirus y permisos. (2) Si nada funciona, corre `dark-agents /diagnose` y mándanos el resultado. Lo vemos juntos. Respondemos en menos de 24h hábiles.
No. El cliente necesita internet para validar tu key contra el servidor y descargar el bundle de skills. Es por seguridad (evita key-sharing ilimitado) y para mantener el bundle actualizado. Una vez validado, puedes usar las herramientas en redes aisladas, pero el `/check-update` y el refresh del JWT requieren conexión.
Técnicamente sí, la key es portable entre máquinas. Operativamente no: una key compartida = N personas usando una sola suscripción. Si necesitas para tu equipo, escríbenos y armamos un plan con varias keys a precio reducido.
Lemon Cash (alias $darkagents ) en pesos colombianos, dólares digitales (USDT/USDC) o stablecoins. Sin tarjeta de crédito, sin PayPal, sin datos bancarios. Por eso el pago es "manualmente validado": no hay un merchant automático entre tú y nosotros.
Un motor unificado para todos los agentes. Sin rate limits por uso, sin tier-bait, sin cobrar extra por "modelo premium". Si te interesa el detalle técnico, está en la sección del stack .
Validamos cada pago manualmente contra tu ID de transacción. Si algo no cuadra, te contactamos por email antes de emitir la key. Si el error es nuestro, lo resolvemos sin fricción.
No. La key es portable: puedes usarla en cualquier equipo. El límite es por suscripción, no por instalación. Cancelas cuando quieras y sigues usando la key hasta el final del periodo pagado.
Por ahora emitimos recibo simple por email tras el pago. Factura formal con NIT la gestionamos caso por caso.
Tú lo eliges en el formulario. Si eliges Telegram, primero abre @dark_agents_bot y envíale /start para que te pueda escribir.
Validamos pagos de lunes a sábado, en horario Colombia. La mayoría se aprueban en menos de 4 horas. Máximo 24h.
Sí, dentro de los 7 días posteriores al pago si no usaste la key. Después, puedes cancelar la renovación pero no reembolsamos el mes en curso. Detalles en nuestra política de devoluciones .