operant-mcp
Servidor MCP de pruebas de seguridad con 51 herramientas para pruebas de penetración, análisis forense de redes, análisis de memoria y evaluación de vulnerabilidades.
GitHub
23
Prueba este MCPPatrocinadoDocumentación
operant-mcp
Servidor MCP de pruebas de seguridad con 51 herramientas para pruebas de penetración, análisis forense de redes, análisis de memoria y evaluación de vulnerabilidades.
Inicio rápido
npx operant-mcp
O instalar globalmente:
npm install -g operant-mcp
operant-mcp
Uso con Claude Code
Añade a tu configuración de MCP:
{
"mcpServers": {
"operant": {
"command": "npx",
"args": ["-y", "operant-mcp"]
}
}
}
Herramientas (51)
Inyección SQL (6)
sqli_where_bypass— Probar bypass de cláusula WHERE basado en ORsqli_login_bypass— Probar inyección SQL en formularios de inicio de sesiónsqli_union_extract— Extracción de datos basada en UNIONsqli_blind_boolean— SQLi ciega basada en booleanossqli_blind_time— SQLi ciega basada en tiemposqli_file_read— Leer archivos mediante LOAD_FILE()
XSS (2)
xss_reflected_test— Probar XSS reflejado con 10 payloadsxss_payload_generate— Generar payloads XSS sensibles al contexto
Inyección de comandos (2)
cmdi_test— Probar inyección de comandos del sistema operativocmdi_blind_detect— Inyección de comandos ciega mediante temporización de sleep
Path Traversal (1)
path_traversal_test— Probar traversal de directorios con variantes de codificación
SSRF (2)
ssrf_test— Probar SSRF con variantes de bypass de localhostssrf_cloud_metadata— Probar acceso a metadatos de nube mediante SSRF
Análisis forense de PCAP/Redes (8)
pcap_overview— Jerarquía de protocolos y estadísticas de endpointspcap_extract_credentials— Extraer credenciales FTP/HTTP/SMTPpcap_dns_analysis— Análisis de consultas DNSpcap_http_objects— Exportar objetos HTTPpcap_detect_scan— Detectar escaneo de puertospcap_follow_stream— Seguir flujos TCP/UDPpcap_tls_analysis— Análisis TLS/SNIpcap_llmnr_ntlm— Detectar ataques LLMNR/NTLM
Reconocimiento (7)
recon_quick— Reconocimiento rápido (robots.txt, cabeceras, directorios comunes)recon_dns— Enumeración DNS completarecon_vhost— Descubrimiento de hosts virtualesrecon_tls_sans— Extraer SANs de certificados TLSrecon_directory_bruteforce— Fuerza bruta de directoriosrecon_git_secrets— Buscar secretos en repositorios gitrecon_s3_bucket— Probar permisos de buckets S3
Análisis forense de memoria (3)
volatility_linux— Análisis de memoria Linux (Volatility 2)volatility_windows— Análisis de memoria Windows (Volatility 3)memory_detect_rootkit— Detección de rootkits en Linux
Análisis de malware (2)
maldoc_analyze— Pipeline completo de análisis de documentos OLEmaldoc_extract_macros— Extraer macros VBA
Seguridad en la nube (2)
cloudtrail_analyze— Análisis de registros CloudTrailcloudtrail_find_anomalies— Detectar eventos CloudTrail anómalos
Autenticación (3)
auth_csrf_extract— Extraer tokens CSRFauth_bruteforce— Enumeración de usuarios + fuerza bruta de credencialesauth_cookie_tamper— Prueba de manipulación de cookies
Control de acceso (2)
idor_test— Probar vulnerabilidades IDORrole_escalation_test— Probar escalada de privilegios
Lógica de negocio (2)
price_manipulation_test— Probar manipulación de precios/cantidadescoupon_abuse_test— Probar acumulación/reutilización de cupones
Clickjacking (2)
clickjacking_test— Probar X-Frame-Options/CSPframe_buster_bypass— Probar bypass de frame-busting
CORS (1)
cors_test— Probar configuraciones incorrectas de CORS
Subida de archivos (1)
file_upload_test— Probar bypass de subida de archivos
Inyección NoSQL (2)
nosqli_auth_bypass— Bypass de autenticación MongoDBnosqli_detect— Detección de inyección NoSQL
Deserialización (1)
deserialization_test— Probar deserialización insegura
GraphQL (2)
graphql_introspect— Introspección completa del esquemagraphql_find_hidden— Descubrir campos ocultos
Prompts (8)
Guías metodológicas para evaluaciones de seguridad estructuradas:
web_app_pentest— Metodología completa de pentest de aplicaciones webpcap_forensics— Flujo de trabajo de análisis PCAPmemory_forensics— Análisis de volcados de memoria (Linux/Windows)recon_methodology— Lista de verificación de reconocimientomalware_analysis— Análisis de documentos maliciososcloud_security_audit— Flujo de trabajo de análisis CloudTrailsqli_methodology— Guía de pruebas de inyección SQLxss_methodology— Guía de pruebas XSS
Requisitos del sistema
Las herramientas requieren varias utilidades CLI según el módulo:
- La mayoría de las herramientas:
curl - Análisis PCAP:
tshark(CLI de Wireshark) - Reconocimiento DNS:
dig,host - Análisis forense de memoria:
volatility/vol.py/vol3 - Análisis de malware:
olevba,oledump.py - Análisis en la nube:
jq - Escaneo de secretos:
git
Licencia
MIT