Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Security-Detections-MCP — MCP pour aider les défenseurs à travailler plus dur et plus intelligemment en ingénierie de détection. | Kitploit
Outils/GitHubGitHub/mhaggis/security-detections-mcp
Analyse des VulnérabilitésCTFTests d'IntrusionUtilitaires et FrameworksRenseignement sur les MenacesApprentissage et ÉducationRéponse aux IncidentsRessources OrganiséesLabs et Pratique
GitHubmhaggis/security-detections-mcp

Security-Detections-MCP

MCP pour aider les défenseurs à travailler plus dur et plus intelligemment en ingénierie de détection.

471741il y a 2 moisVérifié par Kitploit
Voir le dépôtSite web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Security Detections MCP

Un serveur MCP (Model Context Protocol) qui permet aux LLM d'interroger une base unifiée de règles de détection de sécurité Sigma, Splunk ESCU, Elastic, KQL, Sublime et CrowdStrike CQL.

Nouveau ici ? Commencez par le Guide d'installation -- couvre macOS, Windows (WSL et natif) et Linux, étape par étape.

Vous préférez la version hébergée ? Évitez complètement l'installation : Guide d'installation du MCP hébergé

Deux façons de l'exécuter

Local (pleine puissance) — le paquet npm que vous consultez. S'exécute sur votre machine, indexe vos propres dépôts de détection, expose les 81 outils. Vous avez besoin de Node.js et d'environ 10 minutes.

Hébergé (zéro configuration) — un serveur HTTP Streamable à l'adresse detect.michaelhaag.org/api/mcp/mcp. Inscrivez-vous, générez un jeton, collez une seule URL dans votre client MCP. ~25 outils en lecture seule, toujours synchronisés avec le contenu le plus récent, 200 appels/jour gratuits. Poursuivez votre lecture pour découvrir les boutons d'installation rapide.

Installation — Local

Install Local MCP in Cursor Install Local MCP in VS Code Install Local MCP in VS Code Insiders

Claude Code (commande CLI en une ligne) :

root@kitploit:~
claude mcp add security-detections -- npx -y security-detections-mcp

Claude Desktop — ajoutez à claude_desktop_config.json :

root@kitploit:~
{
  "mcpServers": {
    "security-detections": {
      "command": "npx",
      "args": ["-y", "security-detections-mcp"]
    }
  }
}

OpenAI Codex (CLI) :

root@kitploit:~
codex mcp add security-detections -- npx -y security-detections-mcp

Après l'installation, configurez les variables d'environnement (SIGMA_PATHS, SPLUNK_PATHS, etc.) pour pointer vers vos dépôts de détection. Consultez le Guide d'installation pour plus de détails.

Installation — Hébergé (sans configuration, jeton requis)

  1. Créez un jeton sur detect.michaelhaag.org/account/tokens. Niveau gratuit : 200 appels/jour, tous les outils en lecture seule.
  2. Cliquez sur le bouton correspondant à votre client — remplacez sdmcp_YOUR_TOKEN_HERE dans la configuration obtenue par le jeton que vous venez de générer.

Install Hosted MCP in Cursor Install Hosted MCP in VS Code Install Hosted MCP in VS Code Insiders

Claude Code (commande CLI en une ligne) :

root@kitploit:~
claude mcp add --transport http security-detections https://detect.michaelhaag.org/api/mcp/mcp --header "Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"

Claude Desktop (via mcp-remote — Desktop ne prend pas encore en charge le HTTP distant nativement) :

root@kitploit:~
{
  "mcpServers": {
    "security-detections": {
      "command": "npx",
      "args": [
        "-y",
        "mcp-remote",
        "https://detect.michaelhaag.org/api/mcp/mcp",
        "--header",
        "Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"
      ]
    }
  }
}

OpenAI Codex (CLI) :

root@kitploit:~
export SDMCP_TOKEN="sdmcp_YOUR_TOKEN_HERE" && codex mcp add security-detections --url https://detect.michaelhaag.org/api/mcp/mcp --bearer-token-env-var SDMCP_TOKEN

Consultez le Guide d'installation du MCP hébergé pour le tableau complet des clients, l'inventaire complet des outils et des conseils de dépannage.

Routage des modèles IA (application web)

Le chat web prend en charge le routage Free, Pro/Admin et BYOK (Bring Your Own Key). Vous pouvez également voir le modèle actif en haut de l'interface du chat.

Niveau gratuit (par défaut)

  • Modèle par défaut : nvidia/nemotron-3-super-120b-a12b:free
  • Ordre de repli automatique si le premier modèle est occupé :
    1. nvidia/nemotron-3-super-120b-a12b:free
    2. nousresearch/hermes-3-llama-3.1-405b:free
    3. meta-llama/llama-3.3-70b-instruct:free
    4. openai/gpt-oss-120b:free

Pro/Admin (aucune clé BYOK définie)

Utilise le routage OpenRouter géré par l'application avec votre paramètre Modèle préféré dans /account :

Modèle préféréModèle routé
autoPool de modèles gratuits (par défaut : nvidia/nemotron-3-super-120b-a12b:free)
claudeanthropic/claude-sonnet-4-6
claude-opusanthropic/claude-opus-4-6
gptopenai/gpt-5.4
gpt-codexopenai/gpt-5.3-codex

Comportement BYOK (prioritaire sur le routage par niveau)

Si vous définissez vos propres clés API, la priorité de routage est :

  1. Clé Claude (sk-ant-...) -> claude-sonnet-4-6-20250514 via Anthropic
  2. Clé OpenAI (sk-...) -> gpt-5.4 via OpenAI
  3. Clé OpenRouter (sk-or-...) -> utilise le même tableau de correspondance des modèles préférés ci-dessus

Si plusieurs clés sont présentes, la première correspondance dans cet ordre est utilisée.

Fonctionnalités

  • 8 200+ détections dans 6 formats — Sigma, Splunk ESCU, Elastic, KQL, Sublime, CrowdStrike CQL
  • MITRE ATT&CK STIX — 172 acteurs de menace, 784 logiciels, 4 362 relations acteur-technique
  • Couverture au niveau des procédures — clusters comportementaux extraits automatiquement de chaque règle de détection
  • Couches ATT&CK Navigator — export JSON de couverture/lacunes, filtrable par source/tactique/gravité/acteur
  • Pipeline autonome — ingestion CTI → analyse des lacunes → génération de détections → tests Atomic → PR brouillon (voir docs autonomes)
  • 81 outils locaux / ~25 outils hébergés — recherche unifiée, mapping MITRE, analyse de couverture, graphe de connaissances, apprentissage de motifs, planification de sprints
  • 11 prompts MCP — évaluation ransomware, émulation APT, purple team, briefing exécutif, et plus encore
  • Ressources et complétions MCP — contexte lisible, autocomplétion pour les ID de techniques, CVE, noms de processus

Démarrage rapide

root@kitploit:~
npx -y security-detections-mcp

Ou clonez et compilez : git clone https://github.com/MHaggis/Security-Detections-MCP.git && cd Security-Detections-MCP && npm install && npm run build

Configurez les variables d'environnement pour pointer vers vos dépôts de détection :

VariableDescription
SIGMA_PATHSRépertoires des règles Sigma
SPLUNK_PATHSRépertoires des détections Splunk ESCU
ELASTIC_PATHSRépertoires des règles de détection Elastic
KQL_PATHSRépertoires des requêtes de chasse KQL
SUBLIME_PATHSRépertoires des règles Sublime Security
CQL_HUB_PATHSRépertoires des requêtes CQL Hub (CrowdStrike)
JAMF_PROTECT_PATHSRépertoires des détections analytiques personnalisées Jamf Protect (macOS)
STORY_PATHSRépertoires des analytic stories Splunk (optionnel)
ATTACK_STIX_PATHChemin vers enterprise-attack.json pour les données d'acteurs de menace (optionnel)

Consultez le Guide d'installation pour des exemples complets de configuration par client (Cursor, VS Code, Claude Desktop, WSL).

Obtenir le contenu des détections

Téléchargez toutes les sources avec un checkout partiel (règles uniquement, pas les dépôts complets) :

root@kitploit:~
mkdir -p detections && cd detections
git clone --depth 1 --filter=blob:none --sparse https://github.com/SigmaHQ/sigma.git && cd sigma && git sparse-checkout set rules rules-threat-hunting && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/splunk/security_content.git && cd security_content && git sparse-checkout set detections stories && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/elastic/detection-rules.git && cd detection-rules && git sparse-checkout set rules && cd ..
git clone --depth 1 https://github.com/Bert-JanP/Hunting-Queries-Detection-Rules.git kql-bertjanp
git clone --depth 1 https://github.com/jkerai1/KQL-Queries.git kql-jkerai1
git clone --depth 1 --filter=blob:none --sparse https://github.com/sublime-security/sublime-rules.git && cd sublime-rules && git sparse-checkout set detection-rules && cd ..
git clone --depth 1 https://github.com/ByteRay-Labs/Query-Hub.git cql-hub

Outils MCP

Outils de détection de base

OutilDescription
search(query, limit)Recherche en texte intégral dans tous les champs de détection
get_by_id(id)Obtenir une détection par son ID
list_all(limit, offset)Liste paginée de toutes les détections
list_by_source(source_type)Filtrer par source (sigma, splunk_escu, elastic, kql, sublime, crowdstrike_cql, jamf_protect)
get_stats()Statistiques de l'index
rebuild_index()Forcer la ré-indexation à partir des chemins configurés

MITRE ATT&CK et filtrage

OutilDescription
list_by_mitre(technique_id)Filtrer par ID de technique (par ex. T1059.001)
list_by_mitre_tactic(tactic)Filtrer par tactique (exécution, persistance, etc.)
list_by_cve(cve_id)Trouver les détections pour une CVE
list_by_process_name(process_name)Trouver les détections référençant un processus
list_by_severity(level)Filtrer par niveau de gravité
list_by_data_source(data_source)Filtrer par source de données

Couverture et analyse (optimisé en tokens)

OutilDescription
analyze_coverage(source_type?)Statistiques de couverture par tactique, principales techniques, points faibles (~2 Ko)
identify_gaps(threat_profile)Trouver les lacunes pour ransomware, APT, persistance, etc. (~500 o)
suggest_detections(technique_id)Idées de détection pour une technique (~2 Ko)
get_coverage_summary(source_type?)Pourcentages par tactique (~200 o)
analyze_actor_coverage(actor)Couverture contre un acteur de menace spécifique
compare_actor_coverage(actors)Comparer la couverture entre plusieurs acteurs
analyze_procedure_coverage(technique_id)Analyse détaillée des procédures comportementales
generate_navigator_layer(...)Exporter des couches JSON ATT&CK Navigator

Ingénierie, graphe de connaissances et plus

81 outils au total, incluant l'apprentissage de motifs, la génération de templates, le graphe de connaissances, les tableaux dynamiques et l'analyse autonome. Consultez la Référence des outils pour la liste complète.

Prompts MCP

11 workflows experts pré-construits. Il suffit de les demander par leur nom :

PromptDescription
ransomware-readiness-assessmentAnalyse complète de la kill chain avec notation des risques
apt-threat-emulationCouverture contre des acteurs de menace spécifiques (APT29, Lazarus, etc.)
purple-team-exercisePlans de test complets avec procédures et détections attendues
soc-investigation-assistConseils de triage, requêtes de chasse, critères d'escalade
detection-engineering-sprintBacklog priorisé avec user stories
executive-security-briefingRapport pour les dirigeants avec un langage de risque métier
cve-response-assessmentÉvaluation rapide pour les CVE émergentes
data-source-gap-analysisAnalyse des exigences de télémétrie
detection-quality-reviewAnalyse approfondie de la qualité pour une technique
threat-landscape-syncAligner les priorités sur les menaces actuelles
detection-coverage-diffComparer la couverture par rapport à des acteurs ou à une référence
root@kitploit:~
You: "Run apt-threat-emulation for APT29"
→ Technique-by-technique coverage, gaps, and purple team test plan

Utilisation avec MITRE ATT&CK MCP

S'associe avec mitre-attack-mcp pour une analyse complète de la couverture des menaces. Installez les deux :

root@kitploit:~
{
  "mcpServers": {
    "security-detections": {
      "command": "npx",
      "args": ["-y", "security-detections-mcp"],
      "env": { "SIGMA_PATHS": "/path/to/sigma/rules" }
    },
    "mitre-attack": {
      "command": "npx",
      "args": ["-y", "mitre-attack-mcp"],
      "env": { "ATTACK_DOMAIN": "enterprise-attack" }
    }
  }
}

Statistiques

SourceNombre
Règles Sigma~3 200+
Splunk ESCU~2 000+
Règles Elastic~1 500+
Requêtes KQL~420+
Règles Sublime~900+
CrowdStrike CQL~139+
Total~8 200+

Développement

root@kitploit:~
npm install && npm run build && npm test

Documentation

  • Guide d'installation — Présentation complète de l'installation pour toutes les plateformes
  • Guide d'installation du MCP hébergé — Configuration hébergée, gestion des jetons, inventaire des outils
  • Plateforme autonome — Pipeline de CTI vers détection
  • Guide de test E2E — Configuration par SIEM (Splunk, Sentinel, Elastic, Sigma)
  • Architecture — Décisions de conception du système
  • Graphe de connaissances — Connaissances tribales et mémoire analytique
  • Intelligence d'ingénierie — Apprentissage de motifs et templates
  • Référence des outils — Référence complète des 81 outils

Licence

Apache 2.0

Télécharger l’outil