Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Security-Detections-MCP — MCP para ayudar a los ingenieros de detección de defensores a trabajar más duro y de forma más inteligente | Kitploit
Herramientas/GitHubGitHub/mhaggis/security-detections-mcp
Análisis de VulnerabilidadesCTFPruebas de PenetraciónUtilidades y FrameworksInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesRecursos CuradosLabs y Práctica
GitHubmhaggis/security-detections-mcp

Security-Detections-MCP

MCP para ayudar a los ingenieros de detección de defensores a trabajar más duro y de forma más inteligente

47174hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver RepositorioSitio web

Security Detections MCP

Un servidor MCP (Model Context Protocol) que permite a los LLMs consultar una base de datos unificada de reglas de detección de seguridad Sigma, Splunk ESCU, Elastic, KQL, Sublime y CrowdStrike CQL.

¿Eres nuevo? Empieza con la Guía de configuración — cubre macOS, Windows (WSL y nativo) y Linux paso a paso.

¿Lo quieres alojado? Omite la instalación: Guía de configuración MCP alojada

Dos formas de ejecutarlo

Local (toda la potencia) — el paquete npm que estás viendo. Se ejecuta en tu máquina, indexa tus propios repositorios de detecciones, expone las 81 herramientas. Necesitas Node.js y unos 10 minutos.

Alojado (sin configuración) — un servidor HTTP Streamable en detect.michaelhaag.org/api/mcp/mcp. Regístrate, genera un token, pega una URL en tu cliente MCP. ~25 herramientas de solo lectura, siempre sincronizadas con el contenido más reciente, 200 llamadas al día gratis. Sigue leyendo para ver los botones de instalación rápida.

Instalación — Local

Install Local MCP in Cursor Install Local MCP in VS Code Install Local MCP in VS Code Insiders

Claude Code (línea de comandos):

root@kitploit:~
claude mcp add security-detections -- npx -y security-detections-mcp

Claude Desktop — añade a claude_desktop_config.json:

root@kitploit:~
{
  "mcpServers": {
    "security-detections": {
      "command": "npx",
      "args": ["-y", "security-detections-mcp"]
    }
  }
}

OpenAI Codex (CLI):

root@kitploit:~
codex mcp add security-detections -- npx -y security-detections-mcp

Después de la instalación, configura las variables de entorno (SIGMA_PATHS, SPLUNK_PATHS, etc.) para que apunten a tus repositorios de detecciones. Consulta la Guía de configuración para obtener todos los detalles.

Instalación — Alojada (sin configuración, se requiere token)

  1. Crea un token en detect.michaelhaag.org/account/tokens. Nivel gratuito: 200 llamadas/día, todas las herramientas de solo lectura.
  2. Haz clic en el botón de tu cliente — reemplaza sdmcp_YOUR_TOKEN_HERE en la configuración resultante por el token que acabas de generar.

Install Hosted MCP in Cursor Install Hosted MCP in VS Code Install Hosted MCP in VS Code Insiders

Claude Code (línea de comandos):

root@kitploit:~
claude mcp add --transport http security-detections https://detect.michaelhaag.org/api/mcp/mcp --header "Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"

Claude Desktop (a través de mcp-remote — Desktop aún no habla HTTP remoto de forma nativa):

root@kitploit:~
{
  "mcpServers": {
    "security-detections": {
      "command": "npx",
      "args": [
        "-y",
        "mcp-remote",
        "https://detect.michaelhaag.org/api/mcp/mcp",
        "--header",
        "Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"
      ]
    }
  }
}

OpenAI Codex (CLI):

root@kitploit:~
export SDMCP_TOKEN="sdmcp_YOUR_TOKEN_HERE" && codex mcp add security-detections --url https://detect.michaelhaag.org/api/mcp/mcp --bearer-token-env-var SDMCP_TOKEN

Consulta la Guía de configuración MCP alojada para la tabla completa de clientes, el inventario completo de herramientas y consejos para resolver problemas.

Enrutamiento de Modelos de IA (Aplicación Web)

El chat web admite enrutamiento Free, Pro/Admin y BYOK (Bring Your Own Key). También puedes ver el modelo activo en la parte superior de la interfaz de chat.

Nivel Gratuito (predeterminado)

  • Modelo predeterminado: nvidia/nemotron-3-super-120b-a12b:free
  • Orden de fallback automático si el primer modelo está ocupado:
    1. nvidia/nemotron-3-super-120b-a12b:free
    2. nousresearch/hermes-3-llama-3.1-405b:free
    3. meta-llama/llama-3.3-70b-instruct:free
    4. openai/gpt-oss-120b:free

Pro/Admin (sin clave BYOK configurada)

Utiliza el enrutamiento de OpenRouter gestionado por la aplicación con tu configuración de Modelo preferido en /account:

Comportamiento BYOK (tiene prioridad sobre el enrutamiento por nivel)

Si configuras tus propias claves de API, la prioridad de enrutamiento es:

  1. Clave Claude (sk-ant-...) -> claude-sonnet-4-6-20250514 a través de Anthropic
  2. Clave OpenAI (sk-...) -> gpt-5.4 a través de OpenAI
  3. Clave OpenRouter (sk-or-...) -> utiliza la misma tabla de mapeo de Modelo preferido anterior

Si hay varias claves presentes, se utiliza la primera coincidencia en ese orden.

Características

  • Más de 8.200 detecciones en 6 formatos: Sigma, Splunk ESCU, Elastic, KQL, Sublime, CrowdStrike CQL
  • MITRE ATT&CK STIX — 172 actores de amenazas, 784 software, 4.362 relaciones actor-técnica
  • Cobertura a nivel de procedimiento — grupos conductuales extraídos automáticamente de cada regla de detección
  • Capas de ATT&CK Navigator — exporta JSON de cobertura/brechas, filtrable por fuente/táctica/gravedad/actor
  • Pipeline autónomo — ingesta de CTI → análisis de brechas → generación de detecciones → Atomic testing → DRAFT PR (consulta documentación autónoma)
  • 81 herramientas locales / ~25 herramientas alojadas — búsqueda unificada, mapeo MITRE, análisis de cobertura, grafo de conocimiento, aprendizaje de patrones, planificación de sprints
  • 11 Prompts MCP — evaluación de ransomware, emulación de APT, purple team, informe ejecutivo y más
  • Recursos y Completados MCP — contexto legible, autocompletado para IDs de técnicas, CVEs, nombres de procesos

Inicio rápido

root@kitploit:~
npx -y security-detections-mcp

O clona y compila: git clone https://github.com/MHaggis/Security-Detections-MCP.git && cd Security-Detections-MCP && npm install && npm run build

Configura las variables de entorno para que apunten a tus repositorios de detecciones:

Consulta la Guía de configuración para ejemplos completos de configuración por cliente (Cursor, VS Code, Claude Desktop, WSL).

Obtener contenido de detecciones

Descarga todas las fuentes con checkout disperso (solo reglas, no los repos completos):

root@kitploit:~
mkdir -p detections && cd detections
git clone --depth 1 --filter=blob:none --sparse https://github.com/SigmaHQ/sigma.git && cd sigma && git sparse-checkout set rules rules-threat-hunting && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/splunk/security_content.git && cd security_content && git sparse-checkout set detections stories && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/elastic/detection-rules.git && cd detection-rules && git sparse-checkout set rules && cd ..
git clone --depth 1 https://github.com/Bert-JanP/Hunting-Queries-Detection-Rules.git kql-bertjanp
git clone --depth 1 https://github.com/jkerai1/KQL-Queries.git kql-jkerai1
git clone --depth 1 --filter=blob:none --sparse https://github.com/sublime-security/sublime-rules.git && cd sublime-rules && git sparse-checkout set detection-rules && cd ..
git clone --depth 1 https://github.com/ByteRay-Labs/Query-Hub.git cql-hub

Herramientas MCP

Herramientas principales de detección

MITRE ATT&CK y filtrado

Cobertura y análisis (optimizado en tokens)

Ingeniería, grafo de conocimiento y más

81 herramientas en total, que incluyen aprendizaje de patrones, generación de plantillas, grafo de conocimiento, tablas dinámicas y análisis autónomo. Consulta la Referencia de herramientas para la lista completa.

Prompts MCP

11 flujos de trabajo expertos predefinidos. Solo pregúntalos por su nombre:

root@kitploit:~
Tú: "Ejecuta apt-threat-emulation for APT29"
→ Cobertura técnica por técnica, brechas y plan de pruebas purple team

Usar con MITRE ATT&CK MCP

Se combina con mitre-attack-mcp para un análisis completo de cobertura de amenazas. Instala ambos:

root@kitploit:~
{
  "mcpServers": {
    "security-detections": {
      "command": "npx",
      "args": ["-y", "security-detections-mcp"],
      "env": { "SIGMA_PATHS": "/path/to/sigma/rules" }
    },
    "mitre-attack": {
      "command": "npx",
      "args": ["-y", "mitre-attack-mcp"],
      "env": { "ATTACK_DOMAIN": "enterprise-attack" }
    }
  }
}

Estadísticas

Desarrollo

root@kitploit:~
npm install && npm run build && npm test

Documentación

  • Guía de configuración — Instrucciones completas de instalación para todas las plataformas
  • Guía MCP alojada — Configuración alojada, gestión de tokens, inventario de herramientas
  • Plataforma autónoma — Pipeline de CTI a detección
  • Guía de pruebas E2E — Configuración por SIEM (Splunk, Sentinel, Elastic, Sigma)
  • Arquitectura — Decisiones de diseño del sistema
  • Grafo de conocimiento — Conocimiento tribal y memoria analítica
  • Inteligencia de ingeniería — Aprendizaje de patrones y plantillas
  • Referencia de herramientas — Referencia completa para las 81 herramientas

Licencia

Apache 2.0

Descargar herramienta
Modelo preferidoModelo enrutado
autoGrupo de modelos gratuito (predeterminado: nvidia/nemotron-3-super-120b-a12b:free)
claudeanthropic/claude-sonnet-4-6
claude-opusanthropic/claude-opus-4-6
gptopenai/gpt-5.4
gpt-codexopenai/gpt-5.3-codex
VariableDescripción
SIGMA_PATHSDirectorios de reglas Sigma
SPLUNK_PATHSDirectorios de detecciones Splunk ESCU
ELASTIC_PATHSDirectorios de reglas de detección Elastic
KQL_PATHSDirectorios de consultas de caza KQL
SUBLIME_PATHSDirectorios de reglas de Sublime Security
CQL_HUB_PATHSDirectorios de consultas de CQL Hub (CrowdStrike)
JAMF_PROTECT_PATHSDirectorios de detecciones analíticas personalizadas de Jamf Protect (macOS)
STORY_PATHSDirectorios de historias analíticas de Splunk (opcional)
ATTACK_STIX_PATHRuta a enterprise-attack.json para datos de actores de amenazas (opcional)
HerramientaDescripción
search(query, limit)Búsqueda de texto completo en todos los campos de detección
get_by_id(id)Obtiene una detección individual por ID
list_all(limit, offset)Lista paginada de todas las detecciones
list_by_source(source_type)Filtra por fuente (sigma, splunk_escu, elastic, kql, sublime, crowdstrike_cql, jamf_protect)
get_stats()Estadísticas del índice
rebuild_index()Fuerza el re-índice desde las rutas configuradas
HerramientaDescripción
list_by_mitre(technique_id)Filtra por ID de técnica (ej. T1059.001)
list_by_mitre_tactic(tactic)Filtra por táctica (ejecución, persistencia, etc.)
list_by_cve(cve_id)Encuentra detecciones para un CVE
list_by_process_name(process_name)Encuentra detecciones que hacen referencia a un proceso
list_by_severity(level)Filtra por nivel de gravedad
list_by_data_source(data_source)Filtra por fuente de datos
HerramientaDescripción
analyze_coverage(source_type?)Estadísticas de cobertura por táctica, técnicas principales, puntos débiles (~2KB)
identify_gaps(threat_profile)Encuentra brechas para ransomware, APT, persistencia, etc. (~500B)
suggest_detections(technique_id)Ideas de detección para una técnica (~2KB)
get_coverage_summary(source_type?)Porcentajes por táctica (~200B)
analyze_actor_coverage(actor)Cobertura contra un actor de amenazas específico
compare_actor_coverage(actors)Compara la cobertura entre varios actores
analyze_procedure_coverage(technique_id)Desglose de procedimientos conductuales
generate_navigator_layer(...)Exporta capas JSON de ATT&CK Navigator
PromptDescripción
ransomware-readiness-assessmentAnálisis completo de la kill chain con puntuación de riesgo
apt-threat-emulationCobertura contra actores de amenazas específicos (APT29, Lazarus, etc.)
purple-team-exercisePlanes de prueba completos con procedimientos y detecciones esperadas
soc-investigation-assistGuía de triaje, consultas de caza, criterios de escalación
detection-engineering-sprintBacklog priorizado con historias de usuario
executive-security-briefingInforme para C-level con lenguaje de riesgo empresarial
cve-response-assessmentEvaluación rápida para CVEs emergentes
data-source-gap-analysisAnálisis de requisitos de telemetría
detection-quality-reviewAnálisis profundo de calidad para una técnica
threat-landscape-syncAlinea las prioridades con las amenazas actuales
detection-coverage-diffCompara la cobertura contra actores o línea base
FuenteCantidad
Sigma Rules~3.200+
Splunk ESCU~2.000+
Elastic Rules~1.500+
KQL Queries~420+
Sublime Rules~900+
CrowdStrike CQL~139+
Total~8.200+