
Sentinel-Detection-Lab für MCP-Angriffsketten: CVE-2026-26118 SSRF-Token-Diebstahl, Tool-Poisoning, Cross-Server-Exfiltration, Post-Exploitation von Identitäten. Bildet auf die OWASP Agentic Top 10 ab. 5 Analyseregeln, 7 Hunting-Abfragen, Arbeitsmappe. Ergänzung zu nineliveszerotrust.com.
Sentinel-Erkennungsforschung für MCP-Angriffsmuster (Model Context Protocol): ungewöhnliche Identitätszugriffe nach einem MCP-bezogenen Ereignis, Mutation von Tool-Definitionen, ressourcenübergreifender Zugriff und mögliches Post-Exploitation-Verhalten. Die Regeln sind den Kategorien der OWASP Top 10 für Agentic Applications (2026) zugeordnet.
Publikationsstatus: Dieses Repository verfügt derzeit über keinen veröffentlichten Nine-Lives-Begleitartikel und ist bewusst nicht im Labs-Katalog der Website aufgeführt. Es bleibt ein eigenständiges Forschungsobjekt.
Die CVE-2026-26118-Regel ist eine verhaltensbasierte Heuristik, die auf der Offenlegung der SSRF-Schwachstelle des Azure MCP Server basiert. Sie beweist nicht, dass die CVE ausgenutzt wurde oder dass ein Token gestohlen wurde. Microsoft beschreibt das Problem als SSRF, die einem autorisierten Netzwerkangreifer eine Privilegienausweitung ermöglichen kann; betroffene Paketbereiche und die Herstellerempfehlung sind beim NIST NVD verzeichnet.
| Ressource | Typ | OWASP Agentic |
|---|---|---|
| LAB - MCP-SSRF-informierte Identitätszugriffs-Anomalie (CVE-2026-26118) | Regel zur Verhaltensanalyse (Hoch) | ASI03 |
| LAB - MCP-Tool-Definitionsmutation (Rug-Pull-Erkennung) | Analyseregel (Hoch) | ASI01, ASI04 |
| LAB - MCP-Serverübergreifendes Datenerfiltrationsmuster | Analyseregel (Mittel) | ASI02, ASI03 |
| LAB - Anomaler Anstieg von MCP-Tool-Aufrufen | Analyseregel (Mittel) | ASI02 |
| LAB - MCP-Identitäts-Post-Exploitation-Kette | Analyseregel (Hoch) | ASI03 |
| MCP-Angriffserkennung - Sicherheitslage | Arbeitsmappe | Alle |
| 7 Hunting-Abfragen | KQL (manuell) | ASI01–ASI07 |
# Review the exact plan. This performs no mutations.
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab" `
-WhatIf
# Deploy analytics rules (disabled), hunting queries, and workbook.
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab"
# After reviewing the queries, opt in to enabling the rules.
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab" `
-EnableRules
# Validate the exact manifest-owned deployment.
./scripts/Test-MCPDetections.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab"
AuditLogs, ServicePrincipalSignInLogs, ManagedIdentitySignInLogs.mcp-attack-detection-state.json.-EnableRules angegeben wird.-WhatIf führt dieselben Lese- und Kollisionsprüfungen ohne jede Schreiboperation durch.| Tabelle | Zweck |
|---|---|
AADManagedIdentitySignInLogs | Untersuchung ungewöhnlicher Zugriffsmuster von verwalteten Identitäten mit MCP-Namen |
AADServicePrincipalSignInLogs | Überwachung von Authentifizierungsmustern von MCP-Dienstprinzipalen |
AzureActivity | Verfolgung von MCP-Ressourcenvorgängen, Bereitstellungen und Konfigurationsänderungen |
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab" `
-Destroy
Führen Sie zuerst denselben Befehl mit -WhatIf aus, um die genauen Löschvorgänge zu prüfen. Die Bereinigung bricht sicher ab, wenn das Manifest fehlt, auf ein anderes Abonnement/einen anderen Arbeitsbereich verweist oder eine Ressource nicht mehr die Herkunft dieses Labs trägt.
Diese Abfragen sind Ausgangspunkte für die Forschung. Sie beruhen auf Namensheuristiken und auf mandantenspezifischen Entra- und Azure-Activity-Schemas. Validieren Sie in einem Nicht-Produktions-Arbeitsbereich die Tabellenverfügbarkeit, Feldnamen, Baselines, Zulassungslisten, Abfragekosten und das False-Positive-Verhalten, bevor Sie sie aktivieren. Sie liefern Anzeichen für verdächtiges Verhalten, keine Exploit-Zuordnung.
MIT
| Technik | ID | Regel / Abfrage |
|---|
| Valid Accounts: Cloud | T1078.004 | Identitätszugriffs-Anomalie, Post-Exploitation-Kette |
| Adversary-in-the-Middle | T1557 | Kontext für die Suche nach Inter-Agent-Kommunikation; die Abfrage selbst erkennt Conditional-Access-Lücken, keine Abhörangriffe |
| Supply Chain Compromise | T1195.002 | Tool-Definitionsmutation, Supply Chain |
| Data from Cloud Storage | T1530 | Serverübergreifende Exfiltration |
| Unsecured Credentials | T1552 | Serverübergreifende Exfiltration, Post-Exploitation |
| Cloud API | T1059.009 | Aufruf-Anstieg, Codeausführung |
| Serverless Execution | T1648 | Codeausführung |
| Stored Data Manipulation | T1565.001 | Speicher- und Kontextvergiftung |