Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
mcp-attack-detection-sentinel — مختبر كشف Sentinel لسلاسل هجمات MCP: سرقة رموز SSRF عبر CVE-2026-26118، تسميم الأدوات، استخراج البيانات عبر الخوادم، واستغلال الهوية بعد الاختراق. يتوافق مع OWASP Agentic Top 10. يتضمن 5 قواعد تحليلات و7 استعلامات صيد ومصنفًا. مكمّل لموقع nineliveszerotrust.com. | Kitploit
أدوات/GitHubGitHub/j-dahl7/mcp-attack-detection-sentinel
أمن السحابةاستخبارات التهديداتكشف التسللالأوراق والأبحاثالتعلم والتعليمأمن الذكاء الاصطناعيتحليل السجلاتمختبرات وتدريب عملي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
j-dahl7/mcp-attack-detection-sentinel

mcp-attack-detection-sentinel

مختبر كشف Sentinel لسلاسل هجمات MCP: سرقة رموز SSRF عبر CVE-2026-26118، تسميم الأدوات، استخراج البيانات عبر الخوادم، واستغلال الهوية بعد الاختراق. يتوافق مع OWASP Agentic Top 10. يتضمن 5 قواعد تحليلات و7 استعلامات صيد ومصنفًا. مكمّل لموقع nineliveszerotrust.com.

عرض المستودع
21منذ 26 أياملم تتم المراجعة بعد

كشف هجمات MCP — مختبر أبحاث Sentinel

أبحاث كشف Sentinel لأنماط هجمات MCP (بروتوكول سياق النموذج): وصول هوية غير عادي بعد حدث مرتبط بـ MCP، وتحوير تعريف الأداة، والوصول عبر الموارد، وسلوك ما بعد الاستغلال المحتمل. تتوافق القواعد مع OWASP Top 10 لتطبيقات الوكلاء (2026).

حالة النشر: لا يحتوي هذا المستودع حاليًا على مقال مصاحب منشور في Nine Lives، وهو غير مدرج عمدًا في كتالوج Labs على الموقع الإلكتروني. يظل عنصرًا بحثيًا قائمًا بذاته.

قاعدة CVE-2026-26118 هي استدلال قائم على السلوك مستند إلى إفصاح Azure MCP Server عن SSRF. وهي لا تُثبت أن CVE قد استُغلت أو أن رمزًا مميزًا سُرق. تصف Microsoft المشكلة على أنها SSRF يمكن أن تتيح لمهاجم شبكة مخوّل رفع الامتياز؛ نطاقات الحزم المتأثرة وتوصية البائع موثقة في NIST NVD.

ما يتم نشره

المواردالنوعOWASP للوكلاء
LAB - شذوذ وصول الهوية المستند إلى SSRF في MCP (CVE-2026-26118)قاعدة تحليلات سلوكية (عالية)ASI03
LAB - تحوير تعريف أداة MCP (كشف Rug Pull)قاعدة تحليلات (عالية)ASI01, ASI04
LAB - نمط تسريب البيانات عبر الخوادم في MCPقاعدة تحليلات (متوسطة)ASI02, ASI03
LAB - ارتفاع شاذ في استدعاءات أدوات MCPقاعدة تحليلات (متوسطة)ASI02
LAB - سلسلة ما بعد الاستغلال لهوية MCPقاعدة تحليلات (عالية)ASI03
كشف هجمات MCP — الوضع الأمنيمصنفالكل
7 استعلامات صيدKQL (يدوي)ASI01–ASI07

تغطية MITRE ATT&CK

بدء سريع

root@kitploit:~
# Review the exact plan. This performs no mutations.
./scripts/Deploy-Lab.ps1 `
    -ResourceGroup "rg-sentinel-lab" `
    -WorkspaceName "law-sentinel-lab" `
    -WhatIf

# Deploy analytics rules (disabled), hunting queries, and workbook.
./scripts/Deploy-Lab.ps1 `
    -ResourceGroup "rg-sentinel-lab" `
    -WorkspaceName "law-sentinel-lab"

# After reviewing the queries, opt in to enabling the rules.
./scripts/Deploy-Lab.ps1 `
    -ResourceGroup "rg-sentinel-lab" `
    -WorkspaceName "law-sentinel-lab" `
    -EnableRules

# Validate the exact manifest-owned deployment.
./scripts/Test-MCPDetections.ps1 `
    -ResourceGroup "rg-sentinel-lab" `
    -WorkspaceName "law-sentinel-lab"

المتطلبات الأساسية

  • اشتراك Azure مع تمكين Microsoft Sentinel
  • إعدادات تشخيص Entra ID: AuditLogs, ServicePrincipalSignInLogs, ManagedIdentitySignInLogs
  • موصل سجل نشاط Azure مفعّل في Sentinel
  • PowerShell 7.0+ مع Azure CLI
  • أدوار كافية لإدارة قواعد تحليلات Sentinel وعمليات البحث المحفوظة في Log Analytics والمصنفات في مجموعة الموارد المستهدفة. استخدم أدق تعيينات الأدوار الخاصة بالمستأجر التي تلبي هذه العمليات.

نموذج الأمان والملكية

  • جميع معرفات القواعد والمصنفات حتمية ومقتصرة على مساحة العمل المحددة.
  • يكتب النشر ملفًا تعريفيًا .mcp-attack-detection-state.json للمالك فقط قبل أول تغيير في السحابة.
  • يتم فحص الموارد الموجودة مسبقًا قبل أي كتابة. يرفض السكربت الموارد ذات المعرف نفسه دون المصدر المتوقع ولا يعتمدها أبدًا دون ملفه التعريفي.
  • تُنشر قواعد التحليلات معطلة ما لم يتم توفير -EnableRules صراحةً.
  • ينفذ -WhatIf نفس عمليات القراءة وفحوصات التعارض بدون أي كتابات.
  • يستخدم التنظيف المعرفات الدقيقة فقط من الملف التعريفي، ويتحقق من المصدر مرة أخرى، ولا يبحث أبدًا بادئة اسم العرض أو الفئة أو السلسلة الفرعية.
  • لا يتم اعتماد أو حذف النشرات التي تمت بإصدار أقدم من هذا المستودع تلقائيًا. افحص تلك الموارد يدويًا قبل استخدام هذا الإصدار.

مصادر البيانات

الجدولالغرض
AADManagedIdentitySignInLogsالبحث في أنماط وصول الهوية المدارة المسماة MCP غير المعتادة
AADServicePrincipalSignInLogsمراقبة أنماط مصادقة الخادم الرئيسي لـ MCP
AzureActivityتتبع عمليات موارد MCP والنشرات وتغييرات التكوين

التنظيف

root@kitploit:~
./scripts/Deploy-Lab.ps1 `
    -ResourceGroup "rg-sentinel-lab" `
    -WorkspaceName "law-sentinel-lab" `
    -Destroy

شغّل الأمر نفسه مع -WhatIf أولاً لمعاينة عمليات الحذف الدقيقة. يفشل التنظيف بشكل مغلق إذا كان الملف التعريفي غائبًا، أو يشير إلى اشتراك/مساحة عمل أخرى، أو لم يعد أي مورد يحمل مصدر هذا المختبر.

حدود الأدلة

هذه الاستعلامات نقاط بداية بحثية. تعتمد على استدلالات التسمية وعلى مخططات Entra و Azure Activity الخاصة بالمستأجر. تحقق من توفر الجداول وأسماء الحقول والخطوط الأساسية وقوائم السماح وتكلفة الاستعلام وسلوك الإيجابيات الزائفة في مساحة عمل غير إنتاجية قبل تفعيلها. توفر دليلاً على السلوك المشبوه، وليس إسناد استغلال.

المراجع

  • CVE-2026-26118 — توصية البائع من Microsoft
  • CVE-2026-26118 — سجل NIST NVD والإصدارات المتأثرة
  • OWASP Top 10 لتطبيقات الوكلاء 2026

الترخيص

MIT

تنزيل الأداة
التقنيةالمعرفالقاعدة / الاستعلام
الحسابات الصالحة: السحابةT1078.004شذوذ الوصول إلى الهوية، سلسلة ما بعد الاستغلال
هجوم الوسيطT1557سياق لصيد اتصالات الوكلاء؛ الاستعلام نفسه يكتشف فجوات الوصول الشرطي، وليس الاعتراض
اختراق سلسلة التوريدT1195.002تحوير تعريف الأداة، سلسلة التوريد
بيانات من التخزين السحابيT1530تسريب عبر الخوادم
بيانات اعتماد غير آمنةT1552تسريب عبر الخوادم، ما بعد الاستغلال
واجهة برمجة تطبيقات السحابةT1059.009ارتفاع الاستدعاءات، تنفيذ البرمجيات
تنفيذ بدون خادمT1648تنفيذ البرمجيات
التلاعب بالبيانات المخزنةT1565.001تسميم الذاكرة والسياق