演示:在DVWA上使用Metasploit MCP
这提供了配置文件和说明 运行如何将Metasploit添加为AI代理的MCP工具的演示 让它尝试探测或利用示例web应用程序中的漏洞。
- 示例目标是
- Metasploit MCP服务器实现由提供
https://github.com/GH05TCREW/MetasploitMCP .
- MCP服务器将执行metasploit命令的任务传递给
Metasploit远程过程调用守护进程(msfrpcd)是 Metasploit框架.
它们是如何组合在一起的
sequenceDiagram
participant U as User
participant VSC as VS Code (MCP Client)
participant LLM as LLM provider
participant MSMCP as Metasploit MCP server
participant MSF as msfrpcd
participant WA as Target Web App
U ->>+ VSC: Q:
Hack my app
VSC ->>+ LLM: Q:
What to do?
loop
LLM ->>- VSC: A:
Here's the plan.
Call metasploit tool
VSC ->>+ MSMCP: Execute this
MSMCP ->>+ MSF: Execute this
MSF ->>+ WA: Probe/Exploit
WA -->>- MSF: Result
MSF ->>- MSMCP: Result
MSMCP ->>- VSC: Result
VSC ->>+ LLM: Q:
What's next?
end
LLM ->>- VSC: A:
We are done.
VSC ->>- U: A:
Here's the result基本用例
先决条件
- Docker引擎
- VS Code
- 克隆此仓库(以Metasploit MCP为子模块)
- git clone --recurse-submodules git@github.com:apiwat-chantawibul/metasploit-mcp-demo.git
启动所有服务器
转到此存储库的根目录并运行:
docker compose up这将开始:
- Metasploit MCP服务器
- msfrpcd
- 以及该死的易受攻击的Web应用程序
使用Metasploit VS代码
在上述服务器运行的情况下, 启动VS代码 将此存储库的根作为您的工作区. 这很重要,因为VS Code需要找到 .vscode/mcp.json 配置。
一旦进入VS代码,
- 转到“扩展”选项卡(Ctrl+Shift+X)。
- 点击“MCP服务器”部分下的“元绘图”。
- 点击“metasploit”MCP服务器页面中的齿轮图标,选择“启动服务器”
您的AI代理现在应该可以访问元绘图工具。
其他用例
将外壳放入MSF容器中
进入MSF容器并手动执行命令可能很有用 有时。要获取shell,请运行:
docker compose run --rm msf-shell改编自https://github.com/rapid7/metasploit-framework/tree/master/docker
