IoTHackBot

Плагин Claude Code с набором скиллов и утилит для авторизованного пентеста IoT: разведка сети, разбор прошивок, доступ к железу и анализ мобильных приложений

Плагин

Высокий риск

Высокий уровень ставим, когда инструмент пишет во внешние системы, работает с деньгами, рабочими базами или секретами либо выполняет произвольные команды. CLI поставит его только после вашего согласия.

Почему такой уровень

  • Содержит атакующие техники: сетевые пробы, подбор паролей ONVIF и доступ к железу через JTAG, UART и telnet
  • Запускает системные инструменты и команды с сетевым и физическим доступом к устройствам, часть под sudo
Все причины и проверки

brownfinesecurity/iothackbot

Установка

В терминале, через SkillFoxx CLI

npx skillfoxx add plugins/iothackbot

Определит агенты на машине, проверит риск и зафиксирует версию.

Другие способы установки

Выполните по очереди в чате Claude Code

/plugin marketplace add brownfinesecurity/iothackbot
/plugin install iothackbot@iothackbot-marketplace

Сверено с репозиторием 24 сент. 2026, коммит d443c40.

Текст для агента

Установи зависимости: pip install colorama pyserial pexpect requests и системные пакеты nmap, e2fsprogs, f2fs-tools. Склонируй https://github.com/BrownFineSecurity/iothackbot и запусти Claude Code с ключом claude --plugin-dir /path/to/iothackbot, либо добавь локальный маркетплейс в ~/.claude/settings.json. Работай только по устройствам, на тест которых есть разрешение.

Другие способы из описания автора
git clone https://github.com/BrownFineSecurity/iothackbot.git
claude --plugin-dir /path/to/iothackbot

Загрузка плагина на текущую сессию из локальной копии. Заранее поставьте зависимости: pip install colorama pyserial pexpect requests и системные пакеты nmap, e2fsprogs, f2fs-tools.

Это чужой код. Посмотрите файлы в репозитории перед установкой.

Что делает

Плагин дает Claude Code скиллы и командные утилиты для проверки безопасности IoT-устройств, IP-камер и встраиваемых систем. В него входят разведка сети через nmap, поиск ONVIF-камер по протоколу WS-Discovery, разбор трафика и сетевых потоков из pcap, тестирование ONVIF на слабую аутентификацию и подбор паролей, статический анализ прошивок UEFI и BIOS через chipsec, определение типов файлов и извлечение файловых систем из образов прошивок, распаковка и декомпиляция Android-приложений через apktool и jadx, а также работа с железом: зонд отладочных интерфейсов JTAG и SWD через J-Link, взаимодействие с UART-консолью и с telnet-шеллом устройства. Утилиты устроены слоями CLI, ядро и бинарник, их можно объединять в конвейеры. Инструмент рассчитан на авторизованное тестирование, разбор паролей и сетевые пробы затрагивают чужие устройства только с разрешения владельца.

Для кого. Для специалистов по безопасности встраиваемых систем и IoT: пентестеров, исследователей прошивок и инженеров по анализу железа.

Подходит, если

  • Нужно провести авторизованную разведку IoT-сети и найти камеры и устройства
  • Нужно разобрать прошивку: определить файлы, извлечь файловую систему, проверить UEFI
  • Нужно снять данные с железа через JTAG, UART или telnet на своем стенде

Не подходит, если

  • Нет письменного разрешения владельца на тестирование устройства или сети
  • Нужен разбор без установки инструментов уровня nmap, chipsec, J-Link и Android-утилит

Пример запроса к агенту

Просканируй мою тестовую подсеть на ONVIF-камеры и проверь найденные устройства на слабую аутентификацию

Ограничения

Инструмент предназначен только для авторизованного тестирования, законность применения на пользователе. Утилитам нужны Python и внешние пакеты (colorama, pyserial, pexpect, requests) и системные инструменты вроде nmap, e2fsprogs, f2fs-tools, JLinkExe. Работа с железом требует физического подключения через J-Link или последовательный порт. Часть операций нужно запускать с sudo. README подробнее описывает CLI-утилиты, чем установку плагина, ряд шагов настройки придется восстанавливать по структуре репозитория.

Как отключить. Отключите плагин iothackbot в enabledPlugins в ~/.claude/settings.json и уберите маркетплейс, либо удалите папки скиллов из каталога .claude. Уберите каталог bin из PATH.

Проверка безопасности

  • Содержит атакующие техники: сетевые пробы, подбор паролей ONVIF и доступ к железу через JTAG, UART и telnet
  • Запускает системные инструменты и команды с сетевым и физическим доступом к устройствам, часть под sudo

Коротко о README

README описывает IoTHackBot как открытый набор инструментов и скиллов Claude Code для тестирования безопасности IoT, IP-камер и встраиваемых систем. Инструменты сгруппированы по разведке сети, тестированию конкретных устройств, разбору прошивок и файлов, анализу Android и доступу к железу через JTAG, UART и telnet. Установка ставит зависимости через pip и системные пакеты, добавляет каталог bin в PATH, а как плагин Claude Code репозиторий подключается через claude --plugin-dir или локальный маркетплейс в settings.json. Все утилиты сделаны слоями CLI, ядро и бинарник для удобства автоматизации и конвейеров. Лицензия MIT.

Частые вопросы

Это легальный инструмент?

Да, для авторизованного тестирования, исследований и работы на своих стендах. Подбор паролей ONVIF, сетевые пробы и доступ к железу применимы к чужим устройствам только с письменного разрешения владельца.

Нужно ли физическое подключение?

Для сетевых и файловых скиллов нет, они работают по сети и с файлами прошивок. Для JTAG, UART и telnet-скиллов нужен физический доступ к устройству через J-Link или последовательный порт.

Выбор редакции

Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет

СкиллСредний рискБез VPN22,6 тыс.Звезды репозитория
Выбор редакции

Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом

CLIВысокий риск22,6 тыс.Звезды репозитория
Выбор редакции

Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки

CLIСредний рискБез VPN18,5 тыс.Звезды репозитория
Официальный

Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов

CLIСредний риск16,8 тыс.Звезды репозитория
Foxx AIIoTHackBot

Я Foxx AI и уже разобрал этот инструмент. Спросите про установку, настройку или что угодно еще, отвечу простыми словами.