Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Security-Detections-MCP — 방어자와 탐지 엔지니어가 더 강하고 더 똑똑하게 일할 수 있도록 돕는 MCP | Kitploit
도구/GitHubGitHub/mhaggis/security-detections-mcp
Vulnerability AnalysisCTFPenetration TestingUtilities & FrameworksThreat IntelligenceLearning & EducationIncident ResponseCurated ResourcesLabs & Practice
GitHubmhaggis/security-detections-mcp

Security-Detections-MCP

방어자와 탐지 엔지니어가 더 강하고 더 똑똑하게 일할 수 있도록 돕는 MCP

4717412개월 전Kitploit 검토 완료
저장소 보기웹사이트

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Security Detections MCP

LLM이 Sigma, Splunk ESCU, Elastic, KQL, Sublime, CrowdStrike CQL 보안 탐지 규칙의 통합 데이터베이스를 질의할 수 있게 해주는 MCP(Model Context Protocol) 서버입니다.

처음이신가요? 설정 가이드부터 시작하세요 -- macOS, Windows(WSL 및 네이티브), Linux를 단계별로 다룹니다.

호스팅된 버전을 원하시나요? 설치를 완전히 생략하세요: 호스팅 MCP 설정 가이드

두 가지 실행 방법

로컬 (모든 기능) — 지금 보고 계신 npm 패키지입니다. 사용자 컴퓨터에서 실행되며, 자체 탐지 리포지토리를 인덱싱하고 81개 도구를 모두 제공합니다. Node.js와 약 10분이 필요합니다.

호스팅 (설정 불필요) — detect.michaelhaag.org/api/mcp/mcp에 있는 Streamable HTTP 서버입니다. 가입 후 토큰을 생성하고, MCP 클라이언트에 URL 하나를 붙여넣으세요. 약 25개의 읽기 전용 도구, 항상 최신 콘텐츠와 동기화, 하루 200회 무료 호출. 빠른 설치 버튼은 아래를 참조하세요.

설치 — 로컬

Install Local MCP in Cursor
Install Local MCP in VS Code
Install Local MCP in VS Code Insiders

Claude Code (CLI 한 줄 명령):

root@kitploit:~
claude mcp add security-detections -- npx -y security-detections-mcp

Claude Desktop — claude_desktop_config.json에 추가:

root@kitploit:~
{
  "mcpServers": {
    "security-detections": {
      "command": "npx",
      "args": ["-y", "security-detections-mcp"]
    }
  }
}

OpenAI Codex (CLI):

root@kitploit:~
codex mcp add security-detections -- npx -y security-detections-mcp

설치 후 환경 변수(SIGMA_PATHS, SPLUNK_PATHS 등)를 설정하여 탐지 리포지토리를 가리키도록 하세요. 전체 내용은 설정 가이드를 참조하세요.

설치 — 호스팅 (설정 불필요, 토큰 필요)

  1. detect.michaelhaag.org/account/tokens에서 토큰을 생성하세요. 무료 등급: 하루 200회 호출, 모든 읽기 전용 도구.
  2. 사용 중인 클라이언트에 맞는 버튼을 클릭하세요 — 생성된 구성에서 sdmcp_YOUR_TOKEN_HERE를 방금 생성한 토큰으로 바꾸세요.

Install Hosted MCP in Cursor Install Hosted MCP in VS Code Install Hosted MCP in VS Code Insiders

Claude Code (CLI 한 줄 명령):

root@kitploit:~
claude mcp add --transport http security-detections https://detect.michaelhaag.org/api/mcp/mcp --header "Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"

Claude Desktop (mcp-remote를 통해 — Desktop은 아직 원격 HTTP를 기본 지원하지 않음):

root@kitploit:~
{
  "mcpServers": {
    "security-detections": {
      "command": "npx",
      "args": [
        "-y",
        "mcp-remote",
        "https://detect.michaelhaag.org/api/mcp/mcp",
        "--header",
        "Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"
      ]
    }
  }
}

OpenAI Codex (CLI):

root@kitploit:~
export SDMCP_TOKEN="sdmcp_YOUR_TOKEN_HERE" && codex mcp add security-detections --url https://detect.michaelhaag.org/api/mcp/mcp --bearer-token-env-var SDMCP_TOKEN

전체 클라이언트 표, 완전한 도구 목록, 문제 해결 팁은 호스팅 MCP 설정 가이드를 참조하세요.

AI 모델 라우팅 (웹 앱)

웹 채팅은 Free, Pro/Admin, BYOK(Bring Your Own Key) 라우팅을 지원합니다. 채팅 UI 상단에서 활성 모델을 확인할 수도 있습니다.

Free 등급 (기본값)

  • 기본 모델: nvidia/nemotron-3-super-120b-a12b:free
  • 첫 번째 모델이 사용 중일 때 자동 대체 순서:
    1. nvidia/nemotron-3-super-120b-a12b:free
    2. nousresearch/hermes-3-llama-3.1-405b:free
    3. meta-llama/llama-3.3-70b-instruct:free
    4. openai/gpt-oss-120b:free

Pro/Admin (BYOK 키 미설정)

/account의 선호 모델 설정에 따라 앱 관리 OpenRouter 라우팅을 사용합니다:

선호 모델라우팅된 모델
auto무료 모델 풀 (기본값: nvidia/nemotron-3-super-120b-a12b:free)
claudeanthropic/claude-sonnet-4-6
claude-opusanthropic/claude-opus-4-6
gptopenai/gpt-5.4
gpt-codexopenai/gpt-5.3-codex

BYOK 동작 (등급 라우팅보다 우선)

자체 API 키를 설정한 경우 라우팅 우선순위는 다음과 같습니다:

  1. Claude key (sk-ant-...) -> claude-sonnet-4-6-20250514 (Anthropic 경유)
  2. OpenAI key (sk-...) -> gpt-5.4 (OpenAI 경유)
  3. OpenRouter key (sk-or-...) -> 위와 동일한 선호 모델 매핑 테이블을 사용

여러 키가 있을 경우 해당 순서의 첫 번째 일치 항목이 사용됩니다.

기능

  • 8,200개 이상의 탐지 규칙 (6가지 형식) — Sigma, Splunk ESCU, Elastic, KQL, Sublime, CrowdStrike CQL
  • MITRE ATT&CK STIX — 172개 위협 행위자, 784개 소프트웨어, 4,362개의 행위자-기법 관계
  • 절차 수준 적용 범위 — 각 탐지 규칙에서 자동 추출된 행동 클러스터
  • ATT&CK Navigator 레이어 — 적용 범위/갭 JSON 내보내기, 소스/전술/심각도/행위자별 필터 가능
  • 자율 파이프라인 — CTI 수집 → 갭 분석 → 탐지 생성 → Atomic 테스트 → DRAFT PR (자율 문서 참조)
  • 81개 로컬 도구 / 약 25개 호스팅 도구 — 통합 검색, MITRE 매핑, 적용 범위 분석, 지식 그래프, 패턴 학습, 스프린트 계획
  • 11개 MCP 프롬프트 — 랜섬웨어 평가, APT 에뮬레이션, 퍼플 팀, 임원 브리핑 등
  • MCP 리소스 및 완성 기능 — 읽기 가능한 컨텍스트, 기술 ID, CVE, 프로세스 이름에 대한 자동 완성

빠른 시작

root@kitploit:~
npx -y security-detections-mcp

또는 클론 및 빌드: git clone https://github.com/MHaggis/Security-Detections-MCP.git && cd Security-Detections-MCP && npm install && npm run build

환경 변수를 설정하여 탐지 리포지토리를 가리키도록 하세요:

변수설명
SIGMA_PATHSSigma 규칙 디렉토리
SPLUNK_PATHSSplunk ESCU 탐지 디렉토리
ELASTIC_PATHSElastic 탐지 규칙 디렉토리
KQL_PATHSKQL 헌팅 쿼리 디렉토리
SUBLIME_PATHSSublime Security 규칙 디렉토리
CQL_HUB_PATHSCQL Hub (CrowdStrike) 쿼리 디렉토리
JAMF_PROTECT_PATHSJamf Protect 사용자 지정 분석 탐지 디렉토리 (macOS)
STORY_PATHSSplunk 분석 스토리 디렉토리 (선택 사항)
ATTACK_STIX_PATH위협 행위자 데이터를 위한 enterprise-attack.json 경로 (선택 사항)

클라이언트별 전체 구성 예시(Cursor, VS Code, Claude Desktop, WSL)는 설정 가이드를 참조하세요.

탐지 콘텐츠 가져오기

스파스 체크아웃으로 모든 소스 다운로드 (규칙만, 전체 리포지토리 아님):

root@kitploit:~
mkdir -p detections && cd detections
git clone --depth 1 --filter=blob:none --sparse https://github.com/SigmaHQ/sigma.git && cd sigma && git sparse-checkout set rules rules-threat-hunting && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/splunk/security_content.git && cd security_content && git sparse-checkout set detections stories && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/elastic/detection-rules.git && cd detection-rules && git sparse-checkout set rules && cd ..
git clone --depth 1 https://github.com/Bert-JanP/Hunting-Queries-Detection-Rules.git kql-bertjanp
git clone --depth 1 https://github.com/jkerai1/KQL-Queries.git kql-jkerai1
git clone --depth 1 --filter=blob:none --sparse https://github.com/sublime-security/sublime-rules.git && cd sublime-rules && git sparse-checkout set detection-rules && cd ..
git clone --depth 1 https://github.com/ByteRay-Labs/Query-Hub.git cql-hub

MCP 도구

핵심 탐지 도구

도구설명
search(query, limit)모든 탐지 필드에 대한 전체 텍스트 검색
get_by_id(id)ID로 단일 탐지 조회
list_all(limit, offset)모든 탐지의 페이지별 목록
list_by_source(source_type)소스별 필터 (sigma, splunk_escu, elastic, kql, sublime, crowdstrike_cql, jamf_protect)
get_stats()인덱스 통계
rebuild_index()설정된 경로에서 강제 재인덱싱

MITRE ATT&CK 및 필터링

도구설명
list_by_mitre(technique_id)기술 ID로 필터 (예: T1059.001)
list_by_mitre_tactic(tactic)전술로 필터 (실행, 지속 등)
list_by_cve(cve_id)CVE에 대한 탐지 찾기
list_by_process_name(process_name)프로세스를 참조하는 탐지 찾기
list_by_severity(level)심각도 수준으로 필터
list_by_data_source(data_source)데이터 소스로 필터

적용 범위 및 분석 (토큰 최적화)

도구설명
analyze_coverage(source_type?)전술별 적용 범위 통계, 상위 기술, 취약 지점 (~2KB)
identify_gaps(threat_profile)랜섬웨어, APT, 지속성 등에 대한 갭 찾기 (~500B)
suggest_detections(technique_id)기술에 대한 탐지 아이디어 (~2KB)
get_coverage_summary(source_type?)전술 백분율 (~200B)
analyze_actor_coverage(actor)특정 위협 행위자에 대한 적용 범위
compare_actor_coverage(actors)여러 행위자 간 적용 범위 비교
analyze_procedure_coverage(technique_id)행동 절차 분석
generate_navigator_layer(...)ATT&CK Navigator JSON 레이어 내보내기

엔지니어링, 지식 그래프 등

패턴 학습, 템플릿 생성, 지식 그래프, 동적 테이블, 자율 분석을 포함한 총 81개 도구. 전체 목록은 도구 참조를 참조하세요.

MCP 프롬프트

11개의 사전 구축된 전문가 워크플로. 이름으로 요청하세요:

프롬프트설명
ransomware-readiness-assessment위험 점수를 포함한 전체 킬 체인 분석
apt-threat-emulation특정 위협 행위자(APT29, Lazarus 등)에 대한 적용 범위
purple-team-exercise절차 및 예상 탐지를 포함한 전체 테스트 계획
soc-investigation-assist분류 지침, 헌팅 쿼리, 에스컬레이션 기준
detection-engineering-sprint사용자 스토리를 포함한 우선순위 백로그
executive-security-briefing비즈니스 위험 언어를 사용한 C레벨 보고서
cve-response-assessment신규 CVE에 대한 신속 평가
data-source-gap-analysis텔레메트리 요구사항 분석
detection-quality-review기술에 대한 심층 품질 분석
threat-landscape-sync현재 위협에 우선순위 정렬
detection-coverage-diff행위자 또는 기준선에 대한 적용 범위 비교
root@kitploit:~
You: "APT29에 대해 apt-threat-emulation 실행"
→ 기술별 적용 범위, 갭, 퍼플 팀 테스트 계획

MITRE ATT&CK MCP와 함께 사용

mitre-attack-mcp와 함께 사용하여 완전한 위협 적용 범위 분석을 수행할 수 있습니다. 둘 다 설치:

root@kitploit:~
{
  "mcpServers": {
    "security-detections": {
      "command": "npx",
      "args": ["-y", "security-detections-mcp"],
      "env": { "SIGMA_PATHS": "/path/to/sigma/rules" }
    },
    "mitre-attack": {
      "command": "npx",
      "args": ["-y", "mitre-attack-mcp"],
      "env": { "ATTACK_DOMAIN": "enterprise-attack" }
    }
  }
}

통계

소스개수
Sigma 규칙~3,200+
Splunk ESCU~2,000+
Elastic 규칙~1,500+
KQL 쿼리~420+
Sublime 규칙~900+
CrowdStrike CQL~139+
합계~8,200+

개발

root@kitploit:~
npm install && npm run build && npm test

문서

  • 설정 가이드 — 모든 플랫폼에 대한 전체 설치 안내
  • 호스팅 MCP 가이드 — 호스팅 설정, 토큰 관리, 도구 목록
  • 자율 플랫폼 — CTI-탐지 파이프라인
  • E2E 테스트 가이드 — SIEM별 설정 (Splunk, Sentinel, Elastic, Sigma)
  • 아키텍처 — 시스템 설계 결정
  • 지식 그래프 — 부족 지식 및 분석 메모리
  • 엔지니어링 인텔리전스 — 패턴 학습 및 템플릿
  • 도구 참조 — 81개 도구 전체 참조

라이선스

Apache 2.0

도구 다운로드