
MCP, रक्षकों को कठिन और समझदारी से डिटेक्शन इंजीनियर करने में मदद करता है
एक MCP (मॉडल कॉन्टेक्स्ट प्रोटोकॉल) सर्वर जो LLMs को Sigma, Splunk ESCU, Elastic, KQL, Sublime, और CrowdStrike CQL सुरक्षा डिटेक्शन नियमों के एकीकृत डेटाबेस से क्वेरी करने देता है।
नए हैं? सेटअप गाइड से शुरू करें -- macOS, Windows (WSL और नेटिव), और Linux को चरण-दर-चरण कवर करता है।
होस्टेड चाहिए? इंस्टॉल को पूरी तरह से छोड़ें: होस्टेड MCP सेटअप गाइड
लोकल (पूरी शक्ति) — आप जिस npm पैकेज को देख रहे हैं। आपकी मशीन पर चलता है, आपके अपने डिटेक्शन रिपॉजिटरी को इंडेक्स करता है, सभी 81 उपकरणों को उजागर करता है। आपको Node.js और ~10 मिनट चाहिए।
होस्टेड (शून्य सेटअप) — detect.michaelhaag.org/api/mcp/mcp पर एक स्ट्रीमेबल HTTP सर्वर। साइन अप करें, एक टोकन जनरेट करें, अपने MCP क्लाइंट में एक URL पेस्ट करें। ~25 केवल-पढ़ने वाले उपकरण, हमेशा नवीनतम सामग्री के साथ सिंक में, 200 कॉल/दिन मुफ्त। त्वरित-इंस्टॉल बटन के लिए आगे पढ़ें।
Claude Code (CLI एक-लाइनर):
claude mcp add security-detections -- npx -y security-detections-mcp
Claude Desktop — claude_desktop_config.json में जोड़ें:
{
"mcpServers": {
"security-detections": {
"command": "npx",
"args": ["-y", "security-detections-mcp"]
}
}
}
OpenAI Codex (CLI):
codex mcp add security-detections -- npx -y security-detections-mcp
इंस्टॉल के बाद, अपने डिटेक्शन रिपॉजिटरी को इंगित करने के लिए env वेरिएबल्स (
SIGMA_PATHS,SPLUNK_PATHS, आदि) कॉन्फ़िगर करें। पूर्ण विवरण के लिए सेटअप गाइड देखें।
sdmcp_YOUR_TOKEN_HERE को आपके द्वारा अभी जनरेट किए गए टोकन से बदलें।Claude Code (CLI एक-लाइनर):
claude mcp add --transport http security-detections https://detect.michaelhaag.org/api/mcp/mcp --header "Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"
Claude Desktop (mcp-remote के माध्यम से — Desktop अभी तक मूल रूप से रिमोट HTTP नहीं बोलता):
{
"mcpServers": {
"security-detections": {
"command": "npx",
"args": [
"-y",
"mcp-remote",
"https://detect.michaelhaag.org/api/mcp/mcp",
"--header",
"Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"
]
}
}
}
OpenAI Codex (CLI):
export SDMCP_TOKEN="sdmcp_YOUR_TOKEN_HERE" && codex mcp add security-detections --url https://detect.michaelhaag.org/api/mcp/mcp --bearer-token-env-var SDMCP_TOKEN
क्लाइंट की पूरी तालिका, संपूर्ण उपकरण सूची और समस्या निवारण युक्तियों के लिए होस्टेड MCP सेटअप गाइड देखें।
वेब चैट फ्री, प्रो/एडमिन और BYOK (अपनी खुद की कुंजी लाएं) रूटिंग का समर्थन करता है। आप चैट UI के शीर्ष पर सक्रिय मॉडल भी देख सकते हैं।
nvidia/nemotron-3-super-120b-a12b:freenvidia/nemotron-3-super-120b-a12b:freenousresearch/hermes-3-llama-3.1-405b:freemeta-llama/llama-3.3-70b-instruct:freeopenai/gpt-oss-120b:free/account में आपकी पसंदीदा मॉडल सेटिंग के साथ ऐप-प्रबंधित OpenRouter रूटिंग का उपयोग करता है:
| पसंदीदा मॉडल | रूटेड मॉडल |
|---|---|
auto | फ्री मॉडल पूल (डिफ़ॉल्ट: nvidia/nemotron-3-super-120b-a12b:free) |
claude | anthropic/claude-sonnet-4-6 |
claude-opus | anthropic/claude-opus-4-6 |
gpt | openai/gpt-5.4 |
gpt-codex | openai/gpt-5.3-codex |
यदि आप अपनी स्वयं की API कुंजियां सेट करते हैं, तो रूटिंग प्राथमिकता है:
sk-ant-...) -> claude-sonnet-4-6-20250514 via Anthropicsk-...) -> gpt-5.4 via OpenAIsk-or-...) -> उपरोक्त समान पसंदीदा मॉडल मैपिंग तालिका का उपयोग करता हैयदि एकाधिक कुंजियां मौजूद हैं, तो उस क्रम में पहला मिलान उपयोग किया जाता है।
npx -y security-detections-mcp
या क्लोन करें और बनाएं: git clone https://github.com/MHaggis/Security-Detections-MCP.git && cd Security-Detections-MCP && npm install && npm run build
अपने डिटेक्शन रिपॉजिटरी को इंगित करने के लिए env वेरिएबल्स कॉन्फ़िगर करें:
| वेरिएबल | विवरण |
|---|---|
SIGMA_PATHS | Sigma नियम निर्देशिकाएँ |
SPLUNK_PATHS | Splunk ESCU डिटेक्शन निर्देशिकाएँ |
ELASTIC_PATHS | Elastic डिटेक्शन नियम निर्देशिकाएँ |
KQL_PATHS | KQL हंटिंग क्वेरी निर्देशिकाएँ |
SUBLIME_PATHS | Sublime Security नियम निर्देशिकाएँ |
CQL_HUB_PATHS | CQL Hub (CrowdStrike) क्वेरी निर्देशिकाएँ |
JAMF_PROTECT_PATHS | Jamf Protect कस्टम एनालिटिक डिटेक्शन निर्देशिकाएँ (macOS) |
STORY_PATHS | Splunk एनालिटिक स्टोरी निर्देशिकाएँ (वैकल्पिक) |
ATTACK_STIX_PATH | खतरा अभिनेता डेटा के लिए enterprise-attack.json का पथ (वैकल्पिक) |
पूर्ण प्रति-क्लाइंट कॉन्फ़िग उदाहरण (Cursor, VS Code, Claude Desktop, WSL) के लिए सेटअप गाइड देखें।
स्पार्स चेकआउट के साथ सभी स्रोत डाउनलोड करें (केवल नियम, पूर्ण रिपॉजिटरी नहीं):
mkdir -p detections && cd detections
git clone --depth 1 --filter=blob:none --sparse https://github.com/SigmaHQ/sigma.git && cd sigma && git sparse-checkout set rules rules-threat-hunting && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/splunk/security_content.git && cd security_content && git sparse-checkout set detections stories && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/elastic/detection-rules.git && cd detection-rules && git sparse-checkout set rules && cd ..
git clone --depth 1 https://github.com/Bert-JanP/Hunting-Queries-Detection-Rules.git kql-bertjanp
git clone --depth 1 https://github.com/jkerai1/KQL-Queries.git kql-jkerai1
git clone --depth 1 --filter=blob:none --sparse https://github.com/sublime-security/sublime-rules.git && cd sublime-rules && git sparse-checkout set detection-rules && cd ..
git clone --depth 1 https://github.com/ByteRay-Labs/Query-Hub.git cql-hub
| उपकरण | विवरण |
|---|---|
search(query, limit) | सभी डिटेक्शन फ़ील्ड्स में पूर्ण-पाठ खोज |
get_by_id(id) | आईडी द्वारा एकल डिटेक्शन प्राप्त करें |
list_all(limit, offset) | सभी डिटेक्शन की पृष्ठांकित सूची |
list_by_source(source_type) | स्रोत द्वारा फ़िल्टर करें (sigma, splunk_escu, elastic, kql, sublime, crowdstrike_cql, jamf_protect) |
get_stats() | इंडेक्स आँकड़े |
rebuild_index() | कॉन्फ़िगर किए गए पथों से पुनः-इंडेक्स बलपूर्वक करें |
| उपकरण | विवरण |
|---|---|
list_by_mitre(technique_id) | तकनीक आईडी द्वारा फ़िल्टर करें (जैसे, T1059.001) |
list_by_mitre_tactic(tactic) | रणनीति द्वारा फ़िल्टर करें (execution, persistence, आदि) |
list_by_cve(cve_id) | CVE के लिए डिटेक्शन खोजें |
list_by_process_name(process_name) | किसी प्रक्रिया का संदर्भ देने वाले डिटेक्शन खोजें |
list_by_severity(level) | गंभीरता स्तर द्वारा फ़िल्टर करें |
list_by_data_source(data_source) | डेटा स्रोत द्वारा फ़िल्टर करें |
| उपकरण | विवरण |
|---|---|
analyze_coverage(source_type?) | रणनीति, शीर्ष तकनीकों, कमजोर स्थानों द्वारा कवरेज आँकड़े (~2KB) |
identify_gaps(threat_profile) | रैंसमवेयर, apt, persistence आदि के लिए अंतराल खोजें (~500B) |
suggest_detections(technique_id) | एक तकनीक के लिए डिटेक्शन विचार (~2KB) |
get_coverage_summary(source_type?) | रणनीति प्रतिशत (~200B) |
analyze_actor_coverage(actor) | किसी विशिष्ट खतरा अभिनेता के विरुद्ध कवरेज |
compare_actor_coverage(actors) | एकाधिक अभिनेताओं में कवरेज की तुलना करें |
analyze_procedure_coverage(technique_id) | व्यवहारिक प्रक्रिया विवरण |
generate_navigator_layer(...) | ATT&CK नेविगेटर JSON परतें निर्यात करें |
पैटर्न सीखना, टेम्पलेट जनरेशन, ज्ञान ग्राफ, डायनामिक टेबल और स्वायत्त विश्लेषण सहित कुल 81 उपकरण। पूर्ण सूची के लिए उपकरण संदर्भ देखें।
11 पूर्व-निर्मित विशेषज्ञ वर्कफ़्लो। बस नाम से पूछें:
| प्रॉम्प्ट | विवरण |
|---|---|
ransomware-readiness-assessment | जोखिम स्कोरिंग के साथ पूर्ण किल-चेन विश्लेषण |
apt-threat-emulation | विशिष्ट खतरा अभिनेताओं (APT29, Lazarus, आदि) के विरुद्ध कवरेज |
purple-team-exercise | प्रक्रियाओं और अपेक्षित डिटेक्शन के साथ पूर्ण परीक्षण योजनाएँ |
soc-investigation-assist | ट्राइएज मार्गदर्शन, हंटिंग क्वेरी, एस्केलेशन मानदंड |
detection-engineering-sprint | उपयोगकर्ता कहानियों के साथ प्राथमिकता वाला बैकलॉग |
executive-security-briefing | व्यावसायिक जोखिम भाषा के साथ C-स्तरीय रिपोर्ट |
cve-response-assessment | उभरते CVE के लिए त्वरित मूल्यांकन |
data-source-gap-analysis | टेलीमेट्री आवश्यकताओं का विश्लेषण |
detection-quality-review | एक तकनीक के लिए गहन गुणवत्ता विश्लेषण |
threat-landscape-sync | वर्तमान खतरों के साथ प्राथमिकताओं को संरेखित करें |
detection-coverage-diff | अभिनेताओं या बेसलाइन के विरुद्ध कवरेज की तुलना करें |
आप: "APT29 के लिए apt-threat-emulation चलाएँ"
→ तकनीक-दर-तकनीक कवरेज, अंतराल और पर्पल टीम परीक्षण योजना
पूर्ण खतरा कवरेज विश्लेषण के लिए mitre-attack-mcp के साथ जोड़ी। दोनों इंस्टॉल करें:
{
"mcpServers": {
"security-detections": {
"command": "npx",
"args": ["-y", "security-detections-mcp"],
"env": { "SIGMA_PATHS": "/path/to/sigma/rules" }
},
"mitre-attack": {
"command": "npx",
"args": ["-y", "mitre-attack-mcp"],
"env": { "ATTACK_DOMAIN": "enterprise-attack" }
}
}
}
| स्रोत | गणना |
|---|---|
| Sigma नियम | ~3,200+ |
| Splunk ESCU | ~2,000+ |
| Elastic नियम | ~1,500+ |
| KQL क्वेरी | ~420+ |
| Sublime नियम | ~900+ |
| CrowdStrike CQL | ~139+ |
| कुल | ~8,200+ |
npm install && npm run build && npm test
Apache 2.0