
mcp-attack-detection-sentinel — Updated!
مختبر كشف Sentinel لسلاسل هجمات MCP: سرقة رموز SSRF عبر CVE-2026-26118، تسميم الأدوات، استخراج البيانات عبر الخوادم، واستغلال الهوية بعد الاختراق. يتوافق مع OWASP Agentic Top 10. يتضمن 5 قواعد تحليلات و7 استعلامات صيد ومصنفًا. مكمّل لموقع nineliveszerotrust.com.
كشف هجمات MCP — مختبر أبحاث Sentinel
أبحاث كشف Sentinel لأنماط هجمات MCP (بروتوكول سياق النموذج): وصول هوية غير عادي بعد حدث مرتبط بـ MCP، وتحوير تعريف الأداة، والوصول عبر الموارد، وسلوك ما بعد الاستغلال المحتمل. تتوافق القواعد مع OWASP Top 10 لتطبيقات الوكلاء (2026).
حالة النشر: لا يحتوي هذا المستودع حاليًا على مقال مصاحب منشور في Nine Lives، وهو غير مدرج عمدًا في كتالوج Labs على الموقع الإلكتروني. يظل عنصرًا بحثيًا قائمًا بذاته.
قاعدة CVE-2026-26118 هي استدلال قائم على السلوك مستند إلى إفصاح Azure MCP Server عن SSRF. وهي لا تُثبت أن CVE قد استُغلت أو أن رمزًا مميزًا سُرق. تصف Microsoft المشكلة على أنها SSRF يمكن أن تتيح لمهاجم شبكة مخوّل رفع الامتياز؛ نطاقات الحزم المتأثرة وتوصية البائع موثقة في NIST NVD.
ما يتم نشره
| الموارد | النوع | OWASP للوكلاء |
|---|---|---|
| LAB - شذوذ وصول الهوية المستند إلى SSRF في MCP (CVE-2026-26118) | قاعدة تحليلات سلوكية (عالية) | ASI03 |
| LAB - تحوير تعريف أداة MCP (كشف Rug Pull) | قاعدة تحليلات (عالية) | ASI01, ASI04 |
| LAB - نمط تسريب البيانات عبر الخوادم في MCP | قاعدة تحليلات (متوسطة) | ASI02, ASI03 |
| LAB - ارتفاع شاذ في استدعاءات أدوات MCP | قاعدة تحليلات (متوسطة) | ASI02 |
| LAB - سلسلة ما بعد الاستغلال لهوية MCP | قاعدة تحليلات (عالية) | ASI03 |
| كشف هجمات MCP — الوضع الأمني | مصنف | الكل |
| 7 استعلامات صيد | KQL (يدوي) | ASI01–ASI07 |
تغطية MITRE ATT&CK
| التقنية | المعرف | القاعدة / الاستعلام |
|---|---|---|
| الحسابات الصالحة: السحابة | T1078.004 | شذوذ الوصول إلى الهوية، سلسلة ما بعد الاستغلال |
| هجوم الوسيط | T1557 | سياق لصيد اتصالات الوكلاء؛ الاستعلام نفسه يكتشف فجوات الوصول الشرطي، وليس الاعتراض |
| اختراق سلسلة التوريد | T1195.002 | تحوير تعريف الأداة، سلسلة التوريد |
| بيانات من التخزين السحابي | T1530 | تسريب عبر الخوادم |
| بيانات اعتماد غير آمنة | T1552 | تسريب عبر الخوادم، ما بعد الاستغلال |
| واجهة برمجة تطبيقات السحابة | T1059.009 | ارتفاع الاستدعاءات، تنفيذ البرمجيات |
| تنفيذ بدون خادم | T1648 | تنفيذ البرمجيات |
| التلاعب بالبيانات المخزنة | T1565.001 | تسميم الذاكرة والسياق |
بدء سريع
# Review the exact plan. This performs no mutations.
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab" `
-WhatIf
# Deploy analytics rules (disabled), hunting queries, and workbook.
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab"
# After reviewing the queries, opt in to enabling the rules.
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab" `
-EnableRules
# Validate the exact manifest-owned deployment.
./scripts/Test-MCPDetections.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab"
المتطلبات الأساسية
- اشتراك Azure مع تمكين Microsoft Sentinel
- إعدادات تشخيص Entra ID:
AuditLogs,ServicePrincipalSignInLogs,ManagedIdentitySignInLogs - موصل سجل نشاط Azure مفعّل في Sentinel
- PowerShell 7.0+ مع Azure CLI
- أدوار كافية لإدارة قواعد تحليلات Sentinel وعمليات البحث المحفوظة في Log Analytics والمصنفات في مجموعة الموارد المستهدفة. استخدم أدق تعيينات الأدوار الخاصة بالمستأجر التي تلبي هذه العمليات.
نموذج الأمان والملكية
- جميع معرفات القواعد والمصنفات حتمية ومقتصرة على مساحة العمل المحددة.
- يكتب النشر ملفًا تعريفيًا
.mcp-attack-detection-state.jsonللمالك فقط قبل أول تغيير في السحابة. - يتم فحص الموارد الموجودة مسبقًا قبل أي كتابة. يرفض السكربت الموارد ذات المعرف نفسه دون المصدر المتوقع ولا يعتمدها أبدًا دون ملفه التعريفي.
- تُنشر قواعد التحليلات معطلة ما لم يتم توفير
-EnableRulesصراحةً. - ينفذ
-WhatIfنفس عمليات القراءة وفحوصات التعارض بدون أي كتابات. - يستخدم التنظيف المعرفات الدقيقة فقط من الملف التعريفي، ويتحقق من المصدر مرة أخرى، ولا يبحث أبدًا بادئة اسم العرض أو الفئة أو السلسلة الفرعية.
- لا يتم اعتماد أو حذف النشرات التي تمت بإصدار أقدم من هذا المستودع تلقائيًا. افحص تلك الموارد يدويًا قبل استخدام هذا الإصدار.
مصادر البيانات
| الجدول | الغرض |
|---|---|
AADManagedIdentitySignInLogs | البحث في أنماط وصول الهوية المدارة المسماة MCP غير المعتادة |
AADServicePrincipalSignInLogs | مراقبة أنماط مصادقة الخادم الرئيسي لـ MCP |
AzureActivity | تتبع عمليات موارد MCP والنشرات وتغييرات التكوين |
التنظيف
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab" `
-Destroy
شغّل الأمر نفسه مع -WhatIf أولاً لمعاينة عمليات الحذف الدقيقة. يفشل التنظيف بشكل مغلق إذا كان الملف التعريفي غائبًا، أو يشير إلى اشتراك/مساحة عمل أخرى، أو لم يعد أي مورد يحمل مصدر هذا المختبر.
حدود الأدلة
هذه الاستعلامات نقاط بداية بحثية. تعتمد على استدلالات التسمية وعلى مخططات Entra و Azure Activity الخاصة بالمستأجر. تحقق من توفر الجداول وأسماء الحقول والخطوط الأساسية وقوائم السماح وتكلفة الاستعلام وسلوك الإيجابيات الزائفة في مساحة عمل غير إنتاجية قبل تفعيلها. توفر دليلاً على السلوك المشبوه، وليس إسناد استغلال.
المراجع
- CVE-2026-26118 — توصية البائع من Microsoft
- CVE-2026-26118 — سجل NIST NVD والإصدارات المتأثرة
- OWASP Top 10 لتطبيقات الوكلاء 2026
الترخيص
MIT