
Laboratório de detecção Sentinel para cadeias de ataque MCP: roubo de token SSRF (CVE-2026-26118), envenenamento de ferramentas, exfiltração entre servidores, pós-exploração de identidade. Mapeia para o OWASP Agentic Top 10. 5 regras de análise, 7 consultas de caça, workbook. Complemento para nineliveszerotrust.com.
Pesquisa de detecção do Sentinel para padrões de ataque MCP (Model Context Protocol): acesso de identidade incomum após um evento relacionado a MCP, mutação de definição de ferramenta, acesso entre recursos e possível comportamento de pós-exploração. As regras mapeiam o OWASP Top 10 for Agentic Applications (2026).
Status de publicação: este repositório não possui atualmente um artigo complementar publicado na série Nine Lives e não está intencionalmente listado no catálogo de Laboratórios do site. Ele permanece como um recurso de pesquisa independente.
A regra CVE-2026-26118 é uma heurística baseada em comportamento informada pela divulgação de SSRF do Azure MCP Server. Ela não prova que a CVE foi explorada ou que um token foi roubado. A Microsoft descreve o problema como SSRF que pode permitir que um invasor de rede autorizado eleve privilégios; as faixas de pacotes afetadas e o aviso do fornecedor são registrados pelo NIST NVD.
| Recurso | Tipo | OWASP Agentic |
|---|---|---|
| LAB - MCP SSRF-Informed Identity Access Anomaly (CVE-2026-26118) | Regra de análise comportamental (Alta) | ASI03 |
| LAB - MCP Tool Definition Mutation (Rug Pull Detection) | Regra de análise (Alta) | ASI01, ASI04 |
| LAB - MCP Cross-Server Data Exfiltration Pattern | Regra de análise (Média) | ASI02, ASI03 |
| LAB - Anomalous MCP Tool Invocation Spike | Regra de análise (Média) | ASI02 |
| LAB - MCP Identity Post-Exploitation Chain | Regra de análise (Alta) | ASI03 |
| MCP Attack Detection — Security Posture | Workbook | Todas |
| 7 consultas de caça | KQL (manual) | ASI01–ASI07 |
# Review the exact plan. This performs no mutations.
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab" `
-WhatIf
# Deploy analytics rules (disabled), hunting queries, and workbook.
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab"
# After reviewing the queries, opt in to enabling the rules.
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab" `
-EnableRules
# Validate the exact manifest-owned deployment.
./scripts/Test-MCPDetections.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab"
AuditLogs, ServicePrincipalSignInLogs, ManagedIdentitySignInLogs.mcp-attack-detection-state.json visível apenas ao proprietário antes da primeira mutação na nuvem.-EnableRules seja fornecido explicitamente.-WhatIf executa as mesmas leituras e verificações de colisão com zero gravações.| Tabela | Finalidade |
|---|---|
AADManagedIdentitySignInLogs | Pesquisar padrões incomuns de acesso de identidades gerenciadas com nomes de MCP |
AADServicePrincipalSignInLogs | Monitorar padrões de autenticação da entidade de serviço do MCP |
AzureActivity | Rastrear operações de recursos MCP, implantações e alterações de configuração |
./scripts/Deploy-Lab.ps1 `
-ResourceGroup "rg-sentinel-lab" `
-WorkspaceName "law-sentinel-lab" `
-Destroy
Execute o mesmo comando com -WhatIf primeiro para pré-visualizar as exclusões exatas. A limpeza falha de forma segura se o manifesto estiver ausente, apontar para outra assinatura/workspace ou se qualquer recurso não carregar mais a proveniência deste laboratório.
Estas consultas são pontos de partida de pesquisa. Elas dependem de heurísticas de nomenclatura e de esquemas de Entra e Azure Activity específicos do locatário. Valide a disponibilidade das tabelas, nomes de campos, baselines, listas de permissões, custo da consulta e comportamento de falsos positivos em um workspace de não produção antes de habilitá-las. Elas fornecem evidência de comportamento suspeito, não atribuição de exploração.
MIT
| Técnica | ID | Regra / Consulta |
|---|
| Valid Accounts: Cloud | T1078.004 | Identity Access Anomaly, Post-Exploitation Chain |
| Adversary-in-the-Middle | T1557 | Contexto para caça de Inter-Agent Communications; a consulta em si detecta lacunas de acesso condicional, não interceptação |
| Supply Chain Compromise | T1195.002 | Tool Definition Mutation, Supply Chain |
| Data from Cloud Storage | T1530 | Cross-Server Exfiltration |
| Unsecured Credentials | T1552 | Cross-Server Exfiltration, Post-Exploitation |
| Cloud API | T1059.009 | Invocation Spike, Code Execution |
| Serverless Execution | T1648 | Code Execution |
| Stored Data Manipulation | T1565.001 | Memory & Context Poisoning |