Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Security-Detections-MCP — MCP para ajudar Defensores Engenheiros de Detecção a serem mais duros e mais inteligentes. | Kitploit
Ferramentas/GitHubGitHub/mhaggis/security-detections-mcp
Análise de VulnerabilidadesCTFTestes de PenetraçãoUtilitários e FrameworksInteligência de AmeaçasAprendizado e EducaçãoResposta a IncidentesRecursos CuradosLabs e Prática
GitHubmhaggis/security-detections-mcp

Security-Detections-MCP

MCP para ajudar Defensores Engenheiros de Detecção a serem mais duros e mais inteligentes.

471741há 2 mesesRevisado pelo Kitploit
Ver RepositórioSite

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

MCP de Detecções de Segurança

Um servidor MCP (Model Context Protocol) que permite que LLMs consultem um banco de dados unificado de regras de detecção de segurança Sigma, Splunk ESCU, Elastic, KQL, Sublime e CrowdStrike CQL.

Novo aqui? Comece com o Guia de Configuração -- cobre macOS, Windows (WSL e nativo) e Linux passo a passo.

Quer algo hospedado? Pule a instalação completamente: Guia de Configuração do MCP Hospedado

Duas Maneiras de Executar

Local (poder total) — o pacote npm que você está vendo. Roda na sua máquina, indexa seus próprios repositórios de detecção, expõe todas as 81 ferramentas. Você precisa de Node.js e ~10 minutos.

Hospedado (zero configuração) — um servidor HTTP Streamable em detect.michaelhaag.org/api/mcp/mcp. Cadastre-se, gere um token, cole uma URL no seu cliente MCP. ~25 ferramentas somente leitura, sempre sincronizadas com o conteúdo mais recente, 200 chamadas/dia gratuitas. Continue lendo para botões de instalação rápida.

Instalação — Local

Install Local MCP in Cursor
Install Local MCP in VS Code
Install Local MCP in VS Code Insiders

Claude Code (comando único na CLI):

root@kitploit:~
claude mcp add security-detections -- npx -y security-detections-mcp

Claude Desktop — adicione ao claude_desktop_config.json:

root@kitploit:~
{
  "mcpServers": {
    "security-detections": {
      "command": "npx",
      "args": ["-y", "security-detections-mcp"]
    }
  }
}

OpenAI Codex (CLI):

root@kitploit:~
codex mcp add security-detections -- npx -y security-detections-mcp

Após a instalação, configure as variáveis de ambiente (SIGMA_PATHS, SPLUNK_PATHS, etc.) para apontar para seus repositórios de detecção. Consulte o Guia de Configuração para detalhes completos.

Instalação — Hospedado (sem configuração, token necessário)

  1. Crie um token em detect.michaelhaag.org/account/tokens. Nível gratuito: 200 chamadas/dia, todas as ferramentas somente leitura.
  2. Clique no botão do seu cliente — substitua sdmcp_YOUR_TOKEN_HERE na configuração resultante pelo token que você acabou de gerar.

Install Hosted MCP in Cursor Install Hosted MCP in VS Code Install Hosted MCP in VS Code Insiders

Claude Code (comando único na CLI):

root@kitploit:~
claude mcp add --transport http security-detections https://detect.michaelhaag.org/api/mcp/mcp --header "Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"

Claude Desktop (via mcp-remote — o Desktop ainda não fala HTTP remoto nativamente):

root@kitploit:~
{
  "mcpServers": {
    "security-detections": {
      "command": "npx",
      "args": [
        "-y",
        "mcp-remote",
        "https://detect.michaelhaag.org/api/mcp/mcp",
        "--header",
        "Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"
      ]
    }
  }
}

OpenAI Codex (CLI):

root@kitploit:~
export SDMCP_TOKEN="sdmcp_YOUR_TOKEN_HERE" && codex mcp add security-detections --url https://detect.michaelhaag.org/api/mcp/mcp --bearer-token-env-var SDMCP_TOKEN

Consulte o Guia de Configuração do MCP Hospedado para a tabela completa de clientes, o inventário completo de ferramentas e dicas de solução de problemas.

Roteamento de Modelos de IA (Aplicativo Web)

O chat web suporta roteamento Gratuito, Pro/Admin e BYOK (Traga Sua Própria Chave). Você também pode ver o modelo ativo no topo da interface do chat.

Nível Gratuito (padrão)

  • Default model: nvidia/nemotron-3-super-120b-a12b:free
  • Ordem de fallback automática se o primeiro modelo estiver ocupado:
    1. nvidia/nemotron-3-super-120b-a12b:free
    2. nousresearch/hermes-3-llama-3.1-405b:free
    3. meta-llama/llama-3.3-70b-instruct:free
    4. openai/gpt-oss-120b:free

Pro/Admin (nenhuma chave BYOK definida)

Usa roteamento OpenRouter gerenciado pelo aplicativo com sua configuração de Modelo Preferido em /account:

Modelo PreferidoModelo roteado
autoPool de modelos gratuitos (padrão: nvidia/nemotron-3-super-120b-a12b:free)
claudeanthropic/claude-sonnet-4-6
claude-opusanthropic/claude-opus-4-6
gptopenai/gpt-5.4
gpt-codexopenai/gpt-5.3-codex

Comportamento BYOK (tem precedência sobre o roteamento de nível)

Se você definir sua(s) própria(s) chave(s) de API, a prioridade de roteamento é:

  1. Chave Claude (sk-ant-...) -> claude-sonnet-4-6-20250514 via Anthropic
  2. Chave OpenAI (sk-...) -> gpt-5.4 via OpenAI
  3. Chave OpenRouter (sk-or-...) -> usa a mesma tabela de mapeamento de Modelo Preferido acima

Se várias chaves estiverem presentes, a primeira correspondência nessa ordem é usada.

Funcionalidades

  • 8.200+ detecções em 6 formatos — Sigma, Splunk ESCU, Elastic, KQL, Sublime, CrowdStrike CQL
  • MITRE ATT&CK STIX — 172 atores de ameaça, 784 softwares, 4.362 relacionamentos ator-técnica
  • Cobertura a nível de procedimento — clusters comportamentais extraídos automaticamente de cada regra de detecção
  • Camadas do ATT&CK Navigator — exporte JSON de cobertura/lacuna, filtrável por fonte/tática/gravidade/ator
  • Pipeline autônomo — ingestão de CTI → análise de lacunas → geração de detecção → testes atômicos → PR RASCUNHO (consulte docs Autônomos)
  • 81 ferramentas locais / ~25 ferramentas hospedadas — busca unificada, mapeamento MITRE, análise de cobertura, grafo de conhecimento, aprendizado de padrões, planejamento de sprint
  • 11 Prompts MCP — avaliação de ransomware, emulação de APT, equipe roxa, briefing executivo e mais
  • Recursos e Completions MCP — contexto legível, autocomplete para IDs de técnica, CVEs, nomes de processos

Início Rápido

root@kitploit:~
npx -y security-detections-mcp

Ou clone e construa: git clone https://github.com/MHaggis/Security-Detections-MCP.git && cd Security-Detections-MCP && npm install && npm run build

Configure as variáveis de ambiente para apontar para seus repositórios de detecção:

VariávelDescrição
SIGMA_PATHSDiretórios de regras Sigma
SPLUNK_PATHSDiretórios de detecção Splunk ESCU
ELASTIC_PATHSDiretórios de regras de detecção Elastic
KQL_PATHSDiretórios de consultas de caça KQL
SUBLIME_PATHSDiretórios de regras Sublime Security
CQL_HUB_PATHSDiretórios de consultas CQL Hub (CrowdStrike)
JAMF_PROTECT_PATHSDiretórios de detecção analítica personalizada Jamf Protect (macOS)
STORY_PATHSDiretórios de histórias analíticas Splunk (opcional)
ATTACK_STIX_PATHCaminho para enterprise-attack.json para dados de atores de ameaça (opcional)

Consulte o Guia de Configuração para exemplos completos de configuração por cliente (Cursor, VS Code, Claude Desktop, WSL).

Obtendo Conteúdo de Detecção

Baixe todas as fontes com checkout esparso (apenas regras, não repositórios completos):

root@kitploit:~
mkdir -p detections && cd detections
git clone --depth 1 --filter=blob:none --sparse https://github.com/SigmaHQ/sigma.git && cd sigma && git sparse-checkout set rules rules-threat-hunting && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/splunk/security_content.git && cd security_content && git sparse-checkout set detections stories && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/elastic/detection-rules.git && cd detection-rules && git sparse-checkout set rules && cd ..
git clone --depth 1 https://github.com/Bert-JanP/Hunting-Queries-Detection-Rules.git kql-bertjanp
git clone --depth 1 https://github.com/jkerai1/KQL-Queries.git kql-jkerai1
git clone --depth 1 --filter=blob:none --sparse https://github.com/sublime-security/sublime-rules.git && cd sublime-rules && git sparse-checkout set detection-rules && cd ..
git clone --depth 1 https://github.com/ByteRay-Labs/Query-Hub.git cql-hub

Ferramentas MCP

Ferramentas Centrais de Detecção

FerramentaDescrição
search(query, limit)Pesquisa de texto completo em todos os campos de detecção
get_by_id(id)Obter uma única detecção por ID
list_all(limit, offset)Lista paginada de todas as detecções
list_by_source(source_type)Filtrar por fonte (sigma, splunk_escu, elastic, kql, sublime, crowdstrike_cql, jamf_protect)
get_stats()Estatísticas do índice
rebuild_index()Forçar reindexação a partir dos caminhos configurados

MITRE ATT&CK & Filtragem

FerramentaDescrição
list_by_mitre(technique_id)Filtrar por ID de técnica (ex.: T1059.001)
list_by_mitre_tactic(tactic)Filtrar por tática (execução, persistência, etc.)
list_by_cve(cve_id)Encontrar detecções para um CVE
list_by_process_name(process_name)Encontrar detecções referenciando um processo
list_by_severity(level)Filtrar por nível de gravidade
list_by_data_source(data_source)Filtrar por fonte de dados

Cobertura & Análise (Otimizada para Tokens)

FerramentaDescrição
analyze_coverage(source_type?)Estatísticas de cobertura por tática, principais técnicas, pontos fracos (~2KB)
identify_gaps(threat_profile)Encontrar lacunas para ransomware, APT, persistência, etc. (~500B)
suggest_detections(technique_id)Ideias de detecção para uma técnica (~2KB)
get_coverage_summary(source_type?)Percentuais de tática (~200B)
analyze_actor_coverage(actor)Cobertura contra um ator de ameaça específico
compare_actor_coverage(actors)Comparar cobertura entre múltiplos atores
analyze_procedure_coverage(technique_id)Detalhamento de procedimento comportamental
generate_navigator_layer(...)Exportar camadas JSON do ATT&CK Navigator

Engenharia, Grafo de Conhecimento e Mais

81 ferramentas no total, incluindo aprendizado de padrões, geração de modelos, grafo de conhecimento, tabelas dinâmicas e análise autônoma. Consulte a Referência de Ferramentas para a lista completa.

Prompts MCP

11 fluxos de trabalho especializados pré-construídos. Basta perguntar pelo nome:

PromptDescrição
ransomware-readiness-assessmentAnálise completa da cadeia de ataque com pontuação de risco
apt-threat-emulationCobertura contra atores de ameaça específicos (APT29, Lazarus, etc.)
purple-team-exercisePlanos de teste completos com procedimentos e detecções esperadas
soc-investigation-assistDiretrizes de triagem, consultas de caça, critérios de escalonamento
detection-engineering-sprintBacklog priorizado com histórias de usuário
executive-security-briefingRelatório executivo com linguagem de risco de negócios
cve-response-assessmentAvaliação rápida para CVEs emergentes
data-source-gap-analysisAnálise de requisitos de telemetria
detection-quality-reviewAnálise de qualidade aprofundada para uma técnica
threat-landscape-syncAlinhar prioridades com ameaças atuais
detection-coverage-diffComparar cobertura contra atores ou linha de base
root@kitploit:~
Você: "Execute apt-threat-emulation para APT29"
→ Cobertura técnica por técnica, lacunas e plano de teste de equipe roxa

Usando com MITRE ATT&CK MCP

Combina com mitre-attack-mcp para análise completa de cobertura de ameaças. Instale ambos:

root@kitploit:~
{
  "mcpServers": {
    "security-detections": {
      "command": "npx",
      "args": ["-y", "security-detections-mcp"],
      "env": { "SIGMA_PATHS": "/path/to/sigma/rules" }
    },
    "mitre-attack": {
      "command": "npx",
      "args": ["-y", "mitre-attack-mcp"],
      "env": { "ATTACK_DOMAIN": "enterprise-attack" }
    }
  }
}

Estatísticas

FonteContagem
Regras Sigma~3.200+
Splunk ESCU~2.000+
Regras Elastic~1.500+
Consultas KQL~420+
Regras Sublime~900+
CrowdStrike CQL~139+
Total~8.200+

Desenvolvimento

root@kitploit:~
npm install && npm run build && npm test

Documentação

  • Guia de Configuração — Passo a passo de instalação completo para todas as plataformas
  • Guia do MCP Hospedado — Configuração hospedada, gerenciamento de token, inventário de ferramentas
  • Plataforma Autônoma — Pipeline de CTI para detecção
  • Guia de Testes E2E — Configuração por SIEM (Splunk, Sentinel, Elastic, Sigma)
  • Arquitetura — Decisões de design do sistema
  • Grafo de Conhecimento — Conhecimento tribal e memória analítica
  • Inteligência de Engenharia — Aprendizado de padrões e modelos
  • Referência de Ferramentas — Referência completa para todas as 81 ferramentas

Licença

Apache 2.0

Baixar ferramenta