Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Security-Detections-MCP — MCP для помощи инженерам обнаружения защитников работать усерднее и умнее | Kitploit
Инструменты/GitHubGitHub/mhaggis/security-detections-mcp
Анализ уязвимостейCTFТестирование на ПроникновениеУтилиты и фреймворкиРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыПодобранные РесурсыЛаборатории и Практика
GitHubmhaggis/security-detections-mcp

Security-Detections-MCP

MCP для помощи инженерам обнаружения защитников работать усерднее и умнее

4717412 месяцев назадПроверено Kitploit
РепозиторийСайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Security Detections MCP

Сервер MCP (Model Context Protocol), позволяющий LLM запрашивать унифицированную базу данных правил обнаружения угроз Sigma, Splunk ESCU, Elastic, KQL, Sublime и CrowdStrike CQL.

Впервые здесь? Начните с Руководства по установке — пошаговые инструкции для macOS, Windows (WSL и нативная) и Linux.

Хотите готовый хостинг? Пропустите установку: Руководство по размещённому MCP

Два способа запуска

Локальный (полная мощность) — пакет npm, который вы видите. Запускается на вашем компьютере, индексирует ваши репозитории с детектами, предоставляет все 81 инструмент. Требуются Node.js и около 10 минут.

Размещённый (без настройки) — сервер Streamable HTTP по адресу detect.michaelhaag.org/api/mcp/mcp. Зарегистрируйтесь, сгенерируйте токен, вставьте один URL в ваш MCP-клиент. ~25 инструментов только для чтения, всегда синхронизированы с последним содержимым, 200 вызовов в день бесплатно. Читайте далее для кнопок быстрой установки.

Установка — Локальный

Install Local MCP in Cursor
Install Local MCP in VS Code
Install Local MCP in VS Code Insiders

Claude Code (однострочная команда CLI):

root@kitploit:~
claude mcp add security-detections -- npx -y security-detections-mcp

Claude Desktop — добавьте в claude_desktop_config.json:

root@kitploit:~
{
  "mcpServers": {
    "security-detections": {
      "command": "npx",
      "args": ["-y", "security-detections-mcp"]
    }
  }
}

OpenAI Codex (CLI):

root@kitploit:~
codex mcp add security-detections -- npx -y security-detections-mcp

После установки настройте переменные окружения (SIGMA_PATHS, SPLUNK_PATHS и т.д.) так, чтобы они указывали на ваши репозитории с детектами. Подробности в Руководстве по установке.

Установка — Размещённый (без настройки, требуется токен)

  1. Создайте токен на detect.michaelhaag.org/account/tokens. Бесплатный тариф: 200 вызовов в день, все инструменты только для чтения.
  2. Нажмите кнопку для вашего клиента — замените sdmcp_YOUR_TOKEN_HERE в результирующей конфигурации на только что сгенерированный токен.

Install Hosted MCP in Cursor Install Hosted MCP in VS Code Install Hosted MCP in VS Code Insiders

Claude Code (однострочная команда CLI):

root@kitploit:~
claude mcp add --transport http security-detections https://detect.michaelhaag.org/api/mcp/mcp --header "Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"

Claude Desktop (через mcp-remote — Desktop пока не поддерживает удалённый HTTP нативно):

root@kitploit:~
{
  "mcpServers": {
    "security-detections": {
      "command": "npx",
      "args": [
        "-y",
        "mcp-remote",
        "https://detect.michaelhaag.org/api/mcp/mcp",
        "--header",
        "Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"
      ]
    }
  }
}

OpenAI Codex (CLI):

root@kitploit:~
export SDMCP_TOKEN="sdmcp_YOUR_TOKEN_HERE" && codex mcp add security-detections --url https://detect.michaelhaag.org/api/mcp/mcp --bearer-token-env-var SDMCP_TOKEN

Полную таблицу клиентов, полный список инструментов и советы по устранению неполадок смотрите в Руководстве по размещённому MCP.

Маршрутизация моделей ИИ (веб-приложение)

Веб-чат поддерживает маршрутизацию для бесплатного, Pro/Admin и BYOK (принеси свой ключ). Активную модель также можно увидеть в верхней части интерфейса чата.

Бесплатный тариф (по умолчанию)

  • Модель по умолчанию: nvidia/nemotron-3-super-120b-a12b:free
  • Автоматический порядок понижения, если первая модель занята:
    1. nvidia/nemotron-3-super-120b-a12b:free
    2. nousresearch/hermes-3-llama-3.1-405b:free
    3. meta-llama/llama-3.3-70b-instruct:free
    4. openai/gpt-oss-120b:free

Pro/Admin (ключ BYOK не установлен)

Использует управляемую приложением маршрутизацию OpenRouter с вашей настройкой Preferred Model в /account:

Preferred ModelМаршрутизируемая модель
autoПул бесплатных моделей (по умолчанию: nvidia/nemotron-3-super-120b-a12b:free)
claudeanthropic/claude-sonnet-4-6
claude-opusanthropic/claude-opus-4-6
gptopenai/gpt-5.4
gpt-codexopenai/gpt-5.3-codex

Поведение BYOK (имеет приоритет над маршрутизацией по тарифу)

Если вы установили собственный API-ключ(и), приоритет маршрутизации:

  1. Ключ Claude (sk-ant-...) -> claude-sonnet-4-6-20250514 через Anthropic
  2. Ключ OpenAI (sk-...) -> gpt-5.4 через OpenAI
  3. Ключ OpenRouter (sk-or-...) -> использует ту же таблицу сопоставления Preferred Model, что указана выше

Если присутствует несколько ключей, используется первое совпадение в этом порядке.

Возможности

  • 8 200+ детектов в 6 форматах — Sigma, Splunk ESCU, Elastic, KQL, Sublime, CrowdStrike CQL
  • MITRE ATT&CK STIX — 172 угрозовых субъекта, 784 программных обеспечения, 4 362 связи субъект-техника
  • Покрытие на уровне процедур — автоматически извлечённые поведенческие кластеры из каждого правила обнаружения
  • Слои ATT&CK Navigator — экспорт JSON покрытия/пробелов, фильтрация по источнику/тактике/серьёзности/субъекту
  • Автономный конвейер — загрузка CTI → анализ пробелов → генерация детектов → Atomic-тестирование → ЧЕРНОВИК PR (см. Документацию по автономному режиму)
  • 81 локальный инструмент / ~25 размещённых инструментов — унифицированный поиск, сопоставление с MITRE, анализ покрытия, граф знаний, обучение паттернам, планирование спринтов
  • 11 MCP-подсказок — оценка ransomware, эмуляция APT, фиолетовая команда, брифинг для руководства и другие
  • MCP Ресурсы и Завершения — читаемый контекст, автозаполнение для идентификаторов техник, CVE, имён процессов

Быстрый старт

root@kitploit:~
npx -y security-detections-mcp

Или клонируйте и соберите: git clone https://github.com/MHaggis/Security-Detections-MCP.git && cd Security-Detections-MCP && npm install && npm run build

Настройте переменные окружения для указания на ваши репозитории с детектами:

ПеременнаяОписание
SIGMA_PATHSКаталоги с правилами Sigma
SPLUNK_PATHSКаталоги с детектами Splunk ESCU
ELASTIC_PATHSКаталоги с правилами обнаружения Elastic
KQL_PATHSКаталоги с поисковыми запросами KQL
SUBLIME_PATHSКаталоги с правилами Sublime Security
CQL_HUB_PATHSКаталоги с запросами CQL Hub (CrowdStrike)
JAMF_PROTECT_PATHSКаталоги с аналитическими детектами Jamf Protect (macOS)
STORY_PATHSКаталоги с аналитическими историями Splunk (опционально)
ATTACK_STIX_PATHПуть к enterprise-attack.json для данных об угрозовых субъектах (опционально)

Примеры конфигураций для каждого клиента (Cursor, VS Code, Claude Desktop, WSL) смотрите в Руководстве по установке.

Получение содержимого детектов

Скачайте все источники с частичным клонированием (только правила, не полные репозитории):

root@kitploit:~
mkdir -p detections && cd detections
git clone --depth 1 --filter=blob:none --sparse https://github.com/SigmaHQ/sigma.git && cd sigma && git sparse-checkout set rules rules-threat-hunting && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/splunk/security_content.git && cd security_content && git sparse-checkout set detections stories && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/elastic/detection-rules.git && cd detection-rules && git sparse-checkout set rules && cd ..
git clone --depth 1 https://github.com/Bert-JanP/Hunting-Queries-Detection-Rules.git kql-bertjanp
git clone --depth 1 https://github.com/jkerai1/KQL-Queries.git kql-jkerai1
git clone --depth 1 --filter=blob:none --sparse https://github.com/sublime-security/sublime-rules.git && cd sublime-rules && git sparse-checkout set detection-rules && cd ..
git clone --depth 1 https://github.com/ByteRay-Labs/Query-Hub.git cql-hub

MCP-инструменты

Основные инструменты детектов

ИнструментОписание
search(query, limit)Полнотекстовый поиск по всем полям детектов
get_by_id(id)Получить один детект по ID
list_all(limit, offset)Постраничный список всех детектов
list_by_source(source_type)Фильтр по источнику (sigma, splunk_escu, elastic, kql, sublime, crowdstrike_cql, jamf_protect)
get_stats()Статистика индекса
rebuild_index()Принудительная переиндексация из настроенных путей

MITRE ATT&CK и фильтрация

ИнструментОписание
list_by_mitre(technique_id)Фильтр по идентификатору техники (например, T1059.001)
list_by_mitre_tactic(tactic)Фильтр по тактике (execution, persistence и т.д.)
list_by_cve(cve_id)Найти детекты для CVE
list_by_process_name(process_name)Найти детекты, ссылающиеся на процесс
list_by_severity(level)Фильтр по уровню серьёзности
list_by_data_source(data_source)Фильтр по источнику данных

Покрытие и анализ (оптимизировано по токенам)

ИнструментОписание
analyze_coverage(source_type?)Статистика покрытия по тактикам, топ техники, слабые места (~2 КБ)
identify_gaps(threat_profile)Найти пробелы для ransomware, apt, persistence и т.д. (~500 Б)
suggest_detections(technique_id)Идеи детектов для техники (~2 КБ)
get_coverage_summary(source_type?)Проценты по тактикам (~200 Б)
analyze_actor_coverage(actor)Покрытие против конкретного угрозового субъекта
compare_actor_coverage(actors)Сравнить покрытие для нескольких субъектов
analyze_procedure_coverage(technique_id)Разбивка поведенческих процедур
generate_navigator_layer(...)Экспорт JSON-слоёв ATT&CK Navigator

Инженерия, граф знаний и другое

Всего 81 инструмент, включая обучение паттернам, генерацию шаблонов, граф знаний, динамические таблицы и автономный анализ. Полный список см. в Справочнике по инструментам.

MCP-подсказки

11 готовых экспертных рабочих процессов. Просто обратитесь по имени:

ПодсказкаОписание
ransomware-readiness-assessmentПолный анализ цепочки атак с оценкой риска
apt-threat-emulationПокрытие против конкретных угрозовых субъектов (APT29, Lazarus и т.д.)
purple-team-exerciseПолные планы тестирования с процедурами и ожидаемыми детектами
soc-investigation-assistРекомендации по триажу, поисковые запросы, критерии эскалации
detection-engineering-sprintПриоритизированный бэклог с пользовательскими историями
executive-security-briefingОтчёт для руководства на языке бизнес-рисков
cve-response-assessmentБыстрая оценка для новых CVE
data-source-gap-analysisАнализ требований к телеметрии
detection-quality-reviewГлубокий анализ качества для техники
threat-landscape-syncСогласование приоритетов с текущими угрозами
detection-coverage-diffСравнение покрытия с субъектами или базовым уровнем
root@kitploit:~
Вы: "Запустить apt-threat-emulation для APT29"
→ Покрытие техника за техникой, пробелы и план тестирования фиолетовой команды

Использование с MITRE ATT&CK MCP

Сочетается с mitre-attack-mcp для полного анализа покрытия угроз. Установите оба:

root@kitploit:~
{
  "mcpServers": {
    "security-detections": {
      "command": "npx",
      "args": ["-y", "security-detections-mcp"],
      "env": { "SIGMA_PATHS": "/path/to/sigma/rules" }
    },
    "mitre-attack": {
      "command": "npx",
      "args": ["-y", "mitre-attack-mcp"],
      "env": { "ATTACK_DOMAIN": "enterprise-attack" }
    }
  }
}

Статистика

ИсточникКоличество
Правила Sigma~3 200+
Splunk ESCU~2 000+
Правила Elastic~1 500+
Запросы KQL~420+
Правила Sublime~900+
CrowdStrike CQL~139+
Всего~8 200+

Разработка

root@kitploit:~
npm install && npm run build && npm test

Документация

  • Руководство по установке — Полное пошаговое руководство для всех платформ
  • Руководство по размещённому MCP — Размещённая настройка, управление токенами, инвентарь инструментов
  • Автономная платформа — Конвейер от CTI до детектов
  • Руководство по E2E-тестированию — Настройка для каждой SIEM (Splunk, Sentinel, Elastic, Sigma)
  • Архитектура — Проектные решения системы
  • Граф знаний — Племенные знания и аналитическая память
  • Инженерный интеллект — Обучение паттернам и шаблоны
  • Справочник по инструментам — Полный справочник всех 81 инструмента

Лицензия

Apache 2.0

Скачать инструмент