BruteForceAI

用 AI 大模型驱动智能爆破,让弱口令测试更精准高效

BruteForceAI 是一个基于大语言模型(LLM)的智能暴力破解工具,它将传统自动化登录攻击与 AI 推理能力相结合。该工具的核心目标是解决传统暴力破解工具(如 Hydra)在应对复杂登录机制时效率低、易被检测的问题。它利用 LLM 分析目标登录页面的响应内容,动态调整用户名和密码的猜测策略,从而更精准地生成有效的凭证组合。项目主要能力包括:智能字典生成(基于目标上下文)、自适应攻击路径规划、多协议支持(HTTP、HTTPS、SSH 等),以及通过 AI 对验证码或反爬机制的初步识别与绕过尝试。它面向安全测试人员、渗透测试工程师,用于授权环境下的安全评估,帮助发现弱口令漏洞。项目采用 Python 编写,依赖 OpenAI 等 LLM API,处于积极开发阶段,星标数增长较快。

开源 free 开源模型
访问官网 ↗ GitHub ↗ 文档 ↗
GitHub 星标 ★ 1718
维护状态 维护中
是否开源
定价模式 free

项目数据

分类开源模型
开发团队MorDavid
所属国家
定价模式free
价格说明开源项目,本地部署,完全免费
访问状态
是否开源
开源协议NOASSERTION
主要语言Python
技术栈/模型ai,bruteforce,bugbounty,llm,loginpages
GitHub 星标★ 1718
30天Star增速
HF 下载量
上线时间2025-07-19 00:00:00
最近更新2026-09-23 00:00:00
维护状态维护中
中文支持
访问方式
移动端支持
综合评分
收录时间2026-08-09
浏览次数3

使用教程

难度:进阶 约 15 分钟 部署方式:命令行工具 6 步

环境要求

  • Python 3 环境(需可使用 python3 -m venv 创建虚拟环境)
  • pip 包管理器,用于安装 requirements.txt 中的依赖
  • 类 Unix 终端(Ollama 安装脚本使用 curl | sh)
  • 本地 LLM 运行环境:Ollama(README 也提到 Groq)
  • Playwright 所需的 chromium 浏览器(由 playwright install 下载)

安装与启动步骤

  1. 1克隆项目代码

    把 BruteForceAI 仓库下载到本地并进入项目目录,后续命令都在该目录执行。

    git clone https://github.com/MorDavid/BruteForceAI.git
    cd BruteForceAI
  2. 2创建虚拟环境

    README 推荐使用 Python 内置 venv 隔离依赖,避免污染系统 Python 环境。

    python3 -m venv venv
    source venv/bin/activate
  3. 3安装 Python 依赖

    按 requirements.txt 安装 playwright、requests、PyYAML 等依赖包。

    pip install -r requirements.txt
  4. 4安装浏览器内核

    Playwright 需要 chromium 才能做登录表单的浏览器自动化分析。

    playwright install chromium
  5. 5安装 Ollama

    README 用官方脚本安装 Ollama,为第 1 阶段 AI 表单分析提供本地 LLM。

    curl -fsSL https://ollama.ai/install.sh | sh
  6. 6执行智能攻击

    使用 README 示例参数:指定目标、用户名字典、密码字典,并用 passwordspray 模式与 15 线程。

    python BruteForceAI.py attack --urls targets.txt --usernames users.txt --passwords passwords.txt --mode passwordspray --threads 15 --delay 10 --jitter 3 --success-exit --user-agents user_agents.txt --verbose --output results.txt

关键配置

配置项必填说明示例
--urls目标登录页 URL 列表文件targets.txt
--usernames用户名/账号字典文件users.txt
--passwords密码字典文件passwords.txt
--mode攻击模式,可选 bruteforce 或 passwordspraypasswordspray
--threads并发线程数,配合 delay/jitter 模拟人类节奏15
--discord-webhookDiscord 通知 Webhook 地址(另有 Slack/Teams/Telegram 参数)https://discord.com/api/webhooks/xxxx/xxxxxxxx

如何确认成功

终端在 --verbose 下持续输出攻击日志,--output 指定的 results.txt 生成结果文件,同时 SQLite 数据库留有记录。

常见问题

Q:可以用哪些 LLM 做表单分析?

A:README 提到 Ollama 与 Groq,并给出 Ollama 的一键安装脚本;Groq 的具体配置命令 README 未给出。

Q:如何把结果推送到聊天工具?

A:配置对应 Webhook:Discord 用 --discord-webhook,Slack 用 --slack-webhook,Teams 用 --teams-webhook,Telegram 用 --telegram-webhook TOKEN --telegram-chat-id CHAT_ID。

Q:有哪些攻击模式?

A:README 列出 bruteforce 与 passwordspray 两种,示例命令使用 --mode passwordspray。

Q:提示缺少浏览器怎么办?

A:执行 playwright install chromium 下载 chromium,README 明确要求安装该浏览器。

注意事项

  • 本工具仅限在获得明确授权的环境中做安全评估,切勿用于未授权目标。
  • targets.txt、users.txt、passwords.txt、user_agents.txt 等文件需自行准备,README 未提供样例内容。
  • Ollama 安装使用 curl 脚本,README 未给出 Windows 下的安装方式。
  • Groq 的密钥与模型参数 README 未说明,使用前需自行查阅项目文档确认。

核心亮点

  • 利用 LLM 分析登录响应,动态生成高命中率字典,减少无效尝试
  • 支持 HTTP/HTTPS/SSH 等常见协议,覆盖多种登录场景
  • 可自动识别并尝试绕过简单验证码,提升攻击成功率

不足之处

  • 依赖外部 LLM API,使用成本较高且需网络连接
  • 文档/社区待观察,项目尚处早期,功能稳定性待验证

适用场景

  • 渗透测试中对目标系统进行弱口令安全评估
  • 红队演练中快速验证账号锁定策略的有效性
  • 安全培训中演示 AI 在攻击工具中的应用

替代项目

Hydra、Medusa、Patator

项目介绍

BruteForceAI 是行业应用领域的开源项目,由 MorDavid 开发,2025 年首次发布。

在全站 13,014 个收录项目中,它的 GitHub 星标数(1,718)位列前 30%,在行业应用分类中处于中上游。

近 42 天,它的 GitHub 星标从 1,643 增加到 1,718,净增 75。

项目仍在小幅维护中,最近一次代码更新于 2026-09-23。本地部署,完全免费。

它主要面向的使用场景是:渗透测试中对目标系统进行弱口令安全评估。同类可对比的替代方案包括 Hydra、Medusa、Patator。

同类项目推荐

xmgai-like 开源

换脸、艺术二维码随手玩,副业灵感一包带走。

本开源 AI 副业搞钱项目集成了强大功能,包括 AI 艺术二维码生成、AI 换脸、Delle3 绘画等···

★ 60 2026-08-09
spoken-to-signed-translation 开源

把口语文本一路转成手语视频的流水线

a text-to-gloss-to-pose-to-video pipeline for spoken to signed language translation

★ 102 2026-09-11
LiveTranslate 开源

直播看片实时翻译,字幕秒出,跨语言无压力

Real-time audio translation, captures system audio + mic, runs ASR (Whisper/SenseVoi···

★ 691 2026-08-13