自主红队代理
构建由LLM驱动的代理,这些代理能够自主进行侦察、载荷生成、利用和报告,所有操作都通过MCP工具进行编排。
AI驱动的安全运营中心分析师
集成Wazuh + Suricata + Zeek日志,并使用MCP让Claude分析事件,检测横向移动,并实时推荐响应措施。
恶意软件开发工作室(LLM + MCP)
使用Claude + MCP自动化生成shellcode、混淆、沙箱逃逸和EDR绕过策略,通过Capstone、Donut和Sliver等工具实现。
威胁狩猎自动化
开发主动的AI工作流,分析日志,关联指标,并基于威胁情报源通过MCP 资源和工具进行狩猎。
基于代理的紫队模拟器
结合MCP与ATT&CK模拟,其中Claude编排红方和蓝方技术(原子红队、Caldera、Sigma/YARA规则生成)。
CI/CD + DevSecOps集成
使用MCP审查推送到GitHub的代码,扫描秘密,触发安全工具(Trufflehog、Gitleaks),并发送安全警报或PR建议。
自动事件报告生成器
Claude通过MCP消费日志和工具输出,并生成完整的事件报告(包括图表和缓解措施),支持Markdown或PDF格式。
网络安全导师/培训模式
Claude解释每个工具的功能,在安全实验室环境中模拟攻击,并通过MCP模拟工具评估用户响应。
pip install modelcontextprotocol
文档:
🔗 https://modelcontextprotocol.io/quickstart/server
GitHub:
🔗 https://github.com/jlowin/fastmcp
安装Claude桌面版
🔗 https://www.anthropic.com/index/claude-desktop
编辑配置文件:
nano ~/Library/Application\ Support/Claude/claude_desktop_config.json
notepad %AppData%\Claude\claude_desktop_config.json
{
"mcpServers": {
"my-wazuh-agent": {
"command": "/full/path/to/python",
"args": [
"mcp_wazuh_server.py"
]
}
}
}
运行带有调试的日志服务器:
npx @modelcontextprotocol/inspector python mcp_wazuh_server.py
这会打开一个本地UI,你可以在与Claude连接之前测试@mcp.tool()和@mcp.prompt()。