Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Security-Detections-MCP — MCP, um Verteidigern bei der Erkennungsentwicklung härter und intelligenter zu helfen. | Kitploit
Tools/GitHubGitHub/mhaggis/security-detections-mcp
SchwachstellenanalyseCTFPenetrationstestsDienstprogramme & FrameworksBedrohungsanalyseLernen & BildungIncident ResponseKuratierte RessourcenLabs & Praxis
GitHubmhaggis/security-detections-mcp

Security-Detections-MCP

MCP, um Verteidigern bei der Erkennungsentwicklung härter und intelligenter zu helfen.

47174vor 2 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigenWebseite

Security Detections MCP

Ein MCP (Model Context Protocol)-Server, der LLMs ermöglicht, eine einheitliche Datenbank mit Sigma-, Splunk ESCU-, Elastic-, KQL-, Sublime- und CrowdStrike CQL-Sicherheitserkennungsregeln abzufragen.

Neu hier? Starten Sie mit dem Setup-Guide – behandelt macOS, Windows (WSL & nativ) und Linux Schritt für Schritt.

Möchten Sie eine gehostete Lösung? Überspringen Sie die Installation vollständig: Gehosteter MCP-Setup-Guide

Zwei Möglichkeiten zur Ausführung

Lokal (volle Leistung) – das npm-Paket, das Sie gerade betrachten. Läuft auf Ihrem Rechner, indexiert Ihre eigenen Erkennungs-Repos und bietet alle 81 Tools. Sie benötigen Node.js und etwa 10 Minuten.

Gehostet (kein Setup) – ein Streamable-HTTP-Server unter detect.michaelhaag.org/api/mcp/mcp. Registrieren Sie sich, generieren Sie einen Token, fügen Sie eine URL in Ihren MCP-Client ein. ~25 schreibgeschützte Tools, immer synchron mit den neuesten Inhalten, 200 Aufrufe/Tag kostenlos. Lesen Sie weiter für Schnellinstallations-Buttons.

Installation – Lokal

Install Local MCP in Cursor Install Local MCP in VS Code Install Local MCP in VS Code Insiders

Claude Code (CLI-Einzeiler):

root@kitploit:~
claude mcp add security-detections -- npx -y security-detections-mcp

Claude Desktop – zur claude_desktop_config.json hinzufügen:

root@kitploit:~
{
  "mcpServers": {
    "security-detections": {
      "command": "npx",
      "args": ["-y", "security-detections-mcp"]
    }
  }
}

OpenAI Codex (CLI):

root@kitploit:~
codex mcp add security-detections -- npx -y security-detections-mcp

Nach der Installation Umgebungsvariablen konfigurieren (SIGMA_PATHS, SPLUNK_PATHS usw.), um auf Ihre Erkennungs-Repos zu verweisen. Vollständige Details im Setup-Guide.

Installation – Gehostet (kein Setup, Token erforderlich)

  1. Erstellen Sie einen Token unter detect.michaelhaag.org/account/tokens. Kostenlose Stufe: 200 Aufrufe/Tag, alle schreibgeschützten Tools.
  2. Klicken Sie auf den Button für Ihren Client – ersetzen Sie sdmcp_YOUR_TOKEN_HERE in der resultierenden Konfiguration durch den gerade erstellten Token.

Install Hosted MCP in Cursor Install Hosted MCP in VS Code Install Hosted MCP in VS Code Insiders

Claude Code (CLI-Einzeiler):

root@kitploit:~
claude mcp add --transport http security-detections https://detect.michaelhaag.org/api/mcp/mcp --header "Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"

Claude Desktop (über mcp-remote – Desktop unterstützt Remote-HTTP noch nicht nativ):

root@kitploit:~
{
  "mcpServers": {
    "security-detections": {
      "command": "npx",
      "args": [
        "-y",
        "mcp-remote",
        "https://detect.michaelhaag.org/api/mcp/mcp",
        "--header",
        "Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"
      ]
    }
  }
}

OpenAI Codex (CLI):

root@kitploit:~
export SDMCP_TOKEN="sdmcp_YOUR_TOKEN_HERE" && codex mcp add security-detections --url https://detect.michaelhaag.org/api/mcp/mcp --bearer-token-env-var SDMCP_TOKEN

Den vollständigen Gehosteten MCP-Setup-Guide finden Sie in der Tabelle aller Clients, der vollständigen Tool-Übersicht und Fehlerbehebungstipps.

AI-Modell-Routing (Web-App)

Der Web-Chat unterstützt Free-, Pro/Admin- und BYOK-Routing (Bring Your Own Key). Das aktive Modell wird oben in der Chat-Oberfläche angezeigt.

Kostenlose Stufe (Standard)

  • Standardmodell: nvidia/nemotron-3-super-120b-a12b:free
  • Automatische Fallback-Reihenfolge, falls das erste Modell ausgelastet ist:
    1. nvidia/nemotron-3-super-120b-a12b:free
    2. nousresearch/hermes-3-llama-3.1-405b:free
    3. meta-llama/llama-3.3-70b-instruct:free
    4. openai/gpt-oss-120b:free

Pro/Admin (kein BYOK-Schlüssel festgelegt)

Verwendet ein app-verwaltetes OpenRouter-Routing mit Ihrer bevorzugten Modell-Einstellung unter /account:

BYOK-Verhalten (hat Vorrang vor Stufen-Routing)

Wenn Sie eigene API-Schlüssel festlegen, ist die Routing-Priorität:

  1. Claude-Schlüssel (sk-ant-...) -> claude-sonnet-4-6-20250514 über Anthropic
  2. OpenAI-Schlüssel (sk-...) -> gpt-5.4 über OpenAI
  3. OpenRouter-Schlüssel (sk-or-...) -> verwendet die gleiche Zuordnungstabelle für bevorzugte Modelle wie oben

Wenn mehrere Schlüssel vorhanden sind, wird der erste Treffer in dieser Reihenfolge verwendet.

Funktionen

  • 8.200+ Erkennungen in 6 Formaten – Sigma, Splunk ESCU, Elastic, KQL, Sublime, CrowdStrike CQL
  • MITRE ATT&CK STIX – 172 Bedrohungsakteure, 784 Software, 4.362 Akteur-Technik-Beziehungen
  • Verfahrensebene-Abdeckung – automatisch extrahierte Verhaltenscluster aus jeder Erkennungsregel
  • ATT&CK-Navigator-Ebenen – Abdeckungs-/Lücken-JSON exportieren, filterbar nach Quelle/Taktik/Schweregrad/Akteur
  • Autonome Pipeline – CTI-Erfassung → Lückenanalyse → Erkennungsgenerierung → Atomic-Tests → DRAFT-PR (siehe Autonome Dokumentation)
  • 81 lokale Tools / ~25 gehostete Tools – einheitliche Suche, MITRE-Zuordnung, Abdeckungsanalyse, Wissensgraph, Musterlernen, Sprintplanung
  • 11 MCP-Prompts – Ransomware-Bewertung, APT-Emulation, Purple Team, Executive Briefing und mehr
  • MCP-Ressourcen und -Vervollständigungen – lesbarer Kontext, Autovervollständigung für Technik-IDs, CVEs, Prozessnamen

Schnellstart

root@kitploit:~
npx -y security-detections-mcp

Oder klonen und bauen: git clone https://github.com/MHaggis/Security-Detections-MCP.git && cd Security-Detections-MCP && npm install && npm run build

Umgebungsvariablen konfigurieren, um auf Ihre Erkennungs-Repos zu verweisen:

Vollständige clientseitige Konfigurationsbeispiele (Cursor, VS Code, Claude Desktop, WSL) finden Sie im Setup-Guide.

Erkennungsinhalte beziehen

Laden Sie alle Quellen mit sparse checkout herunter (nur Regeln, nicht vollständige Repos):

root@kitploit:~
mkdir -p detections && cd detections
git clone --depth 1 --filter=blob:none --sparse https://github.com/SigmaHQ/sigma.git && cd sigma && git sparse-checkout set rules rules-threat-hunting && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/splunk/security_content.git && cd security_content && git sparse-checkout set detections stories && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/elastic/detection-rules.git && cd detection-rules && git sparse-checkout set rules && cd ..
git clone --depth 1 https://github.com/Bert-JanP/Hunting-Queries-Detection-Rules.git kql-bertjanp
git clone --depth 1 https://github.com/jkerai1/KQL-Queries.git kql-jkerai1
git clone --depth 1 --filter=blob:none --sparse https://github.com/sublime-security/sublime-rules.git && cd sublime-rules && git sparse-checkout set detection-rules && cd ..
git clone --depth 1 https://github.com/ByteRay-Labs/Query-Hub.git cql-hub

MCP-Werkzeuge

Kern-Erkennungswerkzeuge

MITRE ATT&CK & Filterung

Abdeckung & Analyse (Token-optimiert)

Entwicklung, Wissensgraph & mehr

Insgesamt 81 Tools, darunter Musterlernen, Vorlagengenerierung, Wissensgraph, dynamische Tabellen und autonome Analyse. Die vollständige Liste finden Sie in der Tool-Referenz.

MCP-Prompts

11 vorgefertigte Experten-Workflows. Einfach nach Namen fragen:

root@kitploit:~
Sie: "Führe apt-threat-emulation für APT29 aus"
→ Technik-für-Technik-Abdeckung, Lücken und Purple-Team-Testplan

Verwendung mit MITRE ATT&CK MCP

Kombinierbar mit mitre-attack-mcp für vollständige Bedrohungsabdeckungsanalyse. Beide installieren:

root@kitploit:~
{
  "mcpServers": {
    "security-detections": {
      "command": "npx",
      "args": ["-y", "security-detections-mcp"],
      "env": { "SIGMA_PATHS": "/path/to/sigma/rules" }
    },
    "mitre-attack": {
      "command": "npx",
      "args": ["-y", "mitre-attack-mcp"],
      "env": { "ATTACK_DOMAIN": "enterprise-attack" }
    }
  }
}

Statistiken

Entwicklung

root@kitploit:~
npm install && npm run build && npm test

Dokumentation

  • Setup-Guide – Vollständige Installationsanleitung für alle Plattformen
  • Gehosteter MCP-Guide – Gehostetes Setup, Token-Verwaltung, Tool-Übersicht
  • Autonome Plattform – CTI-zu-Erkennungs-Pipeline
  • E2E-Test-Guide – Pro-SIEM-Setup (Splunk, Sentinel, Elastic, Sigma)
  • Architektur – Systemdesignentscheidungen
  • Wissensgraph – Stammeswissen und analytisches Gedächtnis
  • Engineering-Intelligenz – Musterlernen und Vorlagen
  • Tool-Referenz – Vollständige Referenz für alle 81 Tools

Lizenz

Apache 2.0

Tool herunterladen
Bevorzugtes ModellGeroutetes Modell
autoKostenloser Modellpool (Standard: nvidia/nemotron-3-super-120b-a12b:free)
claudeanthropic/claude-sonnet-4-6
claude-opusanthropic/claude-opus-4-6
gptopenai/gpt-5.4
gpt-codexopenai/gpt-5.3-codex
VariableBeschreibung
SIGMA_PATHSSigma-Regelverzeichnisse
SPLUNK_PATHSSplunk-ESCU-Erkennungsverzeichnisse
ELASTIC_PATHSElastic-Erkennungsregelverzeichnisse
KQL_PATHSKQL-Jagdabfrageverzeichnisse
SUBLIME_PATHSSublime-Security-Regelverzeichnisse
CQL_HUB_PATHSCQL-Hub (CrowdStrike)-Abfrageverzeichnisse
JAMF_PROTECT_PATHSJamf-Protect-Custom-Analytic-Erkennungsverzeichnisse (macOS)
STORY_PATHSSplunk-Analytic-Story-Verzeichnisse (optional)
ATTACK_STIX_PATHPfad zu enterprise-attack.json für Bedrohungsakteursdaten (optional)
WerkzeugBeschreibung
search(query, limit)Volltextsuche über alle Erkennungsfelder
get_by_id(id)Einzelne Erkennung nach ID abrufen
list_all(limit, offset)Seitenweise Liste aller Erkennungen
list_by_source(source_type)Nach Quelle filtern (sigma, splunk_escu, elastic, kql, sublime, crowdstrike_cql, jamf_protect)
get_stats()Indexstatistiken
rebuild_index()Neuerzwingung des Index aus konfigurierten Pfaden
WerkzeugBeschreibung
list_by_mitre(technique_id)Nach Technik-ID filtern (z. B. T1059.001)
list_by_mitre_tactic(tactic)Nach Taktik filtern (Ausführung, Persistenz usw.)
list_by_cve(cve_id)Erkennungen für eine CVE finden
list_by_process_name(process_name)Erkennungen finden, die einen Prozess referenzieren
list_by_severity(level)Nach Schweregrad filtern
list_by_data_source(data_source)Nach Datenquelle filtern
WerkzeugBeschreibung
analyze_coverage(source_type?)Abdeckungsstatistiken nach Taktik, Top-Techniken, Schwachstellen (~2KB)
identify_gaps(threat_profile)Lücken für Ransomware, APT, Persistenz usw. finden (~500B)
suggest_detections(technique_id)Erkennungsideen für eine Technik (~2KB)
get_coverage_summary(source_type?)Taktikprozentsätze (~200B)
analyze_actor_coverage(actor)Abdeckung gegen einen bestimmten Bedrohungsakteur
compare_actor_coverage(actors)Abdeckung über mehrere Akteure hinweg vergleichen
analyze_procedure_coverage(technique_id)Verhaltensbezogene Verfahrensaufschlüsselung
generate_navigator_layer(...)ATT&CK-Navigator-JSON-Ebenen exportieren
PromptBeschreibung
ransomware-readiness-assessmentVollständige Kill-Chain-Analyse mit Risikobewertung
apt-threat-emulationAbdeckung gegen bestimmte Bedrohungsakteure (APT29, Lazarus usw.)
purple-team-exerciseVollständige Testpläne mit Verfahren und erwarteten Erkennungen
soc-investigation-assistTriage-Anleitung, Jagdabfragen, Eskalationskriterien
detection-engineering-sprintPriorisierter Rückstand mit User Stories
executive-security-briefingC-Level-Bericht mit geschäftsbezogener Risikosprache
cve-response-assessmentSchnelle Bewertung für aufkommende CVEs
data-source-gap-analysisTelemetrieanforderungsanalyse
detection-quality-reviewTiefgehende Qualitätsanalyse für eine Technik
threat-landscape-syncPrioritäten mit aktuellen Bedrohungen abstimmen
detection-coverage-diffAbdeckung gegen Akteure oder Basislinie vergleichen
QuelleAnzahl
Sigma-Regeln~3.200+
Splunk ESCU~2.000+
Elastic-Regeln~1.500+
KQL-Abfragen~420+
Sublime-Regeln~900+
CrowdStrike CQL~139+
Gesamt~8.200+