Views
No views yet
· · · · · ·
▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄
█ ═══ ═══ ═══ ═══ █
▐█ · · · · █▌
▐█ ╔═══════════╗ █▌
▐█ ║ ◈ ◈ ║ █▌
▐█ ║ ╲ ╱ ╲ ╱ ║ █▌
▐█ ╚═══════════╝ █▌
▐█ ● █▌
▀▄ ═══════════ ▄▀
P H A N T O M
cybersecurity AI · v0.2.01# Clone
2git clone https://github.com/Njap-png/Phantom.git
3cd Phantom
4
5# Run (no install needed — zero-dep ESM)
6node phantom.mjs
7
8# Or Docker
9docker build -t phantom .
10docker run -it phantom| Category | Tools |
|---|---|
| Core | shell, web_fetch, decode, encode, hash, file_analyze, batch, code_analyze, code_gen, yara |
| Recon | dns_lookup, whois, sub_enum, subfinder (ext), port_scan, http_headers, ssl_check, crawl, geoip, dns_zone, reverse_dns, wayback, robots_txt, amass (ext), dnsx (ext), httpx (ext), naabu (ext), katana (ext), sub_takeover |
| Web | dir_bruteforce, xss_scan, sql_detect, open_redirect, cors_test, http_methods, ffuf (ext), arjun (ext) |
| CVE/Exploit | cve_search, searchsploit, shodan_search, nuclei (ext) |
| Auth | bruteforce, jwt_decode, hash_crack, hashcat (ext) |
| OSINT | email_verify, email_breach, github_dork, vt_check, cloud_enum, wayback |
| Network | netcat (ext), nmap (ext), masscan (ext), dig, ping, traceroute, netstat |
| Crypto | ssl_check, cert_expiry, encrypt, decrypt, random |
| File | file_read, file_write, file_edit, file_search, file_list |
| Self | self_info, self_read, self_edit, self_add_tool, distro |
| Knowledge | knowledge_add, knowledge_search |
| Automation | playbook_create, playbook_list, playbook_run, playbook_edit, recon, vuln_scan, report_save, report_export, session_save, session_load, schedule |
Typenode phantom.mjs --listfor the full list. External tools (markedext) require installation — Phantom detects them at runtime.
| Feature | Description |
|---|---|
--json output | phantom --tool --json <name> <input> — structured {ok, data} JSON |
| Tool piping | phantom --tool --pipe "subfinder|dom|httpx" — chain output→input |
| Scheduled scanning | @schedule|daily|recon|target — recurring automated scans |
| Scope management | @scope|add|domain.com — target scoping for batch ops |
| Shell audit trail | Every command logged, dangerous patterns blocked |
--quiet mode | PHANTOM_QUIET=1 or --quiet — suppress banner/status |
--version | phantom --version — prints version and exits |
| Docker | docker build -t phantom . — Alpine-based container |
| TAB autocomplete | `@tool_name |
| Agent | Role | Specialty |
|---|---|---|
| Lyra | Coordinator | Breaks down tasks, delegates, synthesizes results |
| Nova | Recon | DNS, OSINT, scanning, surface mapping |
| Orion | Exploit | Vulnerability research, pentesting, brute force |
| Vega | Defense | SSL, CORS, JWT, hardening, monitoring |
@delegate|name|task for agent-to-agent delegation.1phantom --recon example.com # Full recon (7 steps + report)
2phantom --tool port_scan scanme.org # Run a single tool
3phantom --tool --json cve_search "apache 2.4.49" # JSON output
4phantom --tool --pipe "subfinder|dom|httpx|nuclei" # Tool chain
5phantom --list # List all 108 tools
6phantom --list --json # List as JSON
7phantom --gui # Web dashboard (port 8080)
8phantom --api # REST API (port 9090)
9phantom --quiet # Suppress banner
10phantom --version # Show version
11phantom --help # Full usage1phantom
2👻 recon example.com
3👻 /model groq # Switch LLM
4👻 @schedule|daily|recon|example.com # Schedule daily scan
5👻 @scope|add|example.com # Add to target scope
6👻 @pipe|subfinder|example.com|httpx # Chain tools inline| Command | Description |
|---|---|
/help | Show all commands |
/tools | List available tools |
/model | Show/switch LLM provider |
/delegate <agent> <task> | Delegate to a specialist |
/talk <agent> <message> | Chat directly with an agent |
/agents | List agent team with status |
/gui | Start web dashboard |
/api | Start REST API |
/save <name> | Save session |
/load <name> | Load session |
/clear | Clear screen |
/quit | Exit |
@tool_name|args — run any tool inline@pipe|tool1|input|tool2 — chain tools@schedule|interval|tool|target — schedule recurring scans@scope|add|domain — manage target scope@workspace_write|key|value — save findingsTAB — autocomplete tool namestsc --noEmit)--list with tool count > 100)| Provider | Config |
|---|---|
| Ollama (local, default) | Auto-detected if running |
| OpenAI | OPENAI_API_KEY env or @llm_config|set|openai_api_key|sk-... |
| OpenCode (via Hermes) | @llm_config|opencode|deepseek-v4-flash-free |
| Groq | GROQ_API_KEY env |
| Anthropic | ANTHROPIC_API_KEY env |
| Gemini | GEMINI_API_KEY env |
| DeepSeek | DEEPSEEK_API_KEY env |
| Mistral | MISTRAL_API_KEY env |
| OpenRouter | OPENROUTER_API_KEY env |
~/.config/phantom/config.json.1# Via @llm_config interactive
2👻 @llm_config|opencode|deepseek-v4-flash-free
3
4# Or set env vars
5export PHANTOM_LLM_PROVIDER=opencode
6export HERMES_OPCODE_API_KEY=sk-your-key-here # <-- REPLACE with your key
7phantom⚠ Never commit real API keys to Git. Use environment variables or the interactive@llm_configprompt instead.
~/.config/phantom/:config.json — LLM provider settings, API keys, defaultsmemories/ — Per-agent persistent memorytools/ — Custom tool definitionsreports/ — Generated security reportsknowledge/ — Persistent knowledge base entriesscope.json — Target scope definitionsprojects/ — Per-project workspace dataschedules.json — Scheduled scan definitions| Variable | Default | Description |
|---|---|---|
PHANTOM_MAX_ITER | 8 | Max ReAct loop iterations per request |
PHANTOM_TOOL_TIMEOUT | 30000 | Shell command timeout (ms) |
PHANTOM_LLM_PROVIDER | openai | Default LLM provider |
PHANTOM_PROVIDERS_READY | — | Comma-separated ready providers |
PHANTOM_QUIET | — | Suppress banner/status output |
HERMES_OPCODE_API_KEY | — | Hermes Agent / OpenCode provider API key |
User Input
│
▼
Lyra (Coordinator)
│
├── Nova (Recon) — DNS, ports, OSINT
├── Orion (Exploit) — CVEs, brute force, SQLi
└── Vega (Defense) — SSL, CORS, hardening
│
▼
Shared Workspace (agent-to-agent data)
│
▼
Synthesized Responseblessed for terminal split-panel UI (optional dep)