Skip to content

Latest commit

 

History

History
651 lines (524 loc) · 38.4 KB

File metadata and controls

651 lines (524 loc) · 38.4 KB

English | 中文 | 繁體中文 | 한국어 | 日本語 | Deutsch | Español | Français | Italiano | Dansk | Norsk | Polski | Русский | Bosanski | Українська | Português (BR) | العربية | ไทย | Türkçe | বাংলা | हिन्दी | Ελληνικά | Tiếng Việt


steganography-mcp

Das umfassendste Steganographie-Analyse-Toolkit für KI-Agenten.

LSB-Erkennung, Chi-Quadrat-Steganalyse, RS-Analyse, DCT-Forensik, Audio-Steganographie, Zero-Width-Textcodierung, Datei-Forensik, Polyglot-Erkennung, Codierungsidentifikation, erweiterte JPEG-Analyse, Video/GIF/MP3-Steganographie, Netzwerk-Steganographie, Spread-Spectrum-Analyse, BPCS, Archiv-Steganographie, Erstellung & Einbettung, QR-Code-Steganalyse — vereint in einem einzigen MCP-Server.
128 Werkzeuge. 17 Kategorien. 4 Abhängigkeiten. 100 % offline. Keine API-Schlüssel erforderlich. Jedes Werkzeug läuft lokal.


Das ProblemWas es anders machtSchnellstartWas die KI kannWerkzeuge (128)CLI-NutzungArchitekturMitwirken

npm version npm downloads License MIT Node >= 18 MCP Compatible 128 Tools Zero API Keys TypeScript strict GitHub stars


Das Problem

Steganographie ist die Kunst, Daten vor aller Augen zu verbergen — in Bildern, Audiodateien, Dokumenten und sogar in Unicode-Text. Sie wird in CTF-Wettbewerben, digitalen forensischen Untersuchungen, verdeckten Kommunikationskanälen und Malware-Payloads eingesetzt. Die Erkennung erfordert eine Kombination aus statistischer Analyse, formatspezifischem Parsen, Entropie-Messung und Fachwissen.

Traditioneller Steganographie-Analyse-Workflow:
  Bild-Stego erkennen            ->  zsteg + stegsolve (2 Tools, Ruby + Java)
  Chi-Quadrat-Analyse             ->  eigenes Python-Skript
  RS-Analyse                      ->  eigener MATLAB/Python-Code
  JPEG-DCT-Forensik               ->  stegdetect (aufgegebenes C-Tool von 2004)
  LSB-Daten extrahieren           ->  zsteg + steghide + openstego (3 Tools)
  Audio-Steganographie            ->  Audacity manuell + eigene Skripte
  Zero-Width-Texterkennung        ->  Web-Tools + manuelle Prüfung
  Datei-Forensik / binwalk        ->  binwalk + foremost + xxd (3 Tools)
  EXIF-Metadaten                  ->  exiftool (Perl-Abhängigkeit)
  Codierungserkennung             ->  CyberChef Web-UI + manuelles Raten
  ─────────────────────────────────
  Gesamt: 10+ Tools, 5+ Sprachen, stundenlange manuelle Korrelation

steganography-mcp gibt Ihrem KI-Agenten 128 Werkzeuge in 17 Kategorien über das Model Context Protocol. Der Agent führt Bild-Steganalyse, JPEG-Forensik, erweiterte JPEG-Analyse, Audio-Analyse, Text-Steganographie-Erkennung, Datei-Forensik, Dokumentenanalyse, Codierungsidentifikation, Video/GIF/MP3-Steganographie, Netzwerk-Steganographie, Spread-Spectrum-Analyse, BPCS-Analyse, Archiv-Steganographie, Erstellung & Einbettung sowie QR-Code-Steganalyse durch — alles in einer einzigen Konversation, alles 100 % lokal und ohne Abhängigkeit von externen Diensten.

Mit steganography-mcp:
  Sie: "Analysiere dieses CTF-Challenge-Bild auf versteckte Daten"

  Agent: -> img_detect: Chi-Quadrat p=0,0001 (LSB-Einbettung erkannt),
            RS-Analyse schätzt 42 % Einbettungsrate, Entropie-Anomalie
            im unteren rechten Quadranten
         -> img_lsb_extract: 847 Bytes aus RGB-LSBs extrahiert
         -> crypto_detect: Extrahierte Daten sind Base64-codiert
         -> crypto_decode: Decodiert zu "FLAG{hidden_in_plain_sight_2024}"
         -> img_known_tools: Signatur-Übereinstimmung mit OpenStego

         "Das Bild enthält LSB-Steganographie, eingebettet mit OpenStego.
          Der Chi-Quadrat-Test bestätigt LSB-Ersetzung in allen drei
          RGB-Kanälen mit 42 % Einbettungsrate. Die versteckte Nutzlast
          ist Base64-codiert und decodiert zur Flagge:
          FLAG{hidden_in_plain_sight_2024}"

Was es anders macht

Die meisten Steganographie-Tools sind Einzweck-Werkzeuge. steganography-mcp gibt Ihrem KI-Agenten die Fähigkeit, über alle Steganographie-Techniken gleichzeitig zu schlussfolgern.

Traditioneller Ansatz steganography-mcp
Schnittstelle 10+ CLI-Tools, 5+ Sprachen, Web-UIs MCP — KI-Agent ruft Werkzeuge konversationell auf
Abdeckung Eine Technik auf einmal 17 Kategorien, 128 Werkzeuge parallel
Bildanalyse zsteg (Ruby), stegsolve (Java), eigene Skripte Agent führt Chi-Quadrat, RS-Analyse, SPA, Entropie-Karte, Histogramm, Bit-Ebenen-Extraktion, Metadaten und Tool-Signatur-Erkennung durch — alles gleichzeitig
JPEG-Forensik stegdetect (aufgegeben), manuelle DCT-Prüfung Agent analysiert DCT-Histogramm, Doppelkompression, Quantisierungstabellen, EXIF-Tiefenanalyse, Thumbnail-Vergleich, Kommentarfelder
Audio-Stego Audacity + manuelle LSB-Skripte Agent führt LSB-Chi-Quadrat, Spektralanalyse, Stille-Bereich-LSB-Prüfung, Echo-Hiding-Erkennung, Metadaten-Extraktion durch
Text-Stego Web-Tools, manuelle Prüfung Agent erkennt Zero-Width-Zeichen, Whitespace-Codierung, unsichtbare Unicode-Zeichen, Homoglyphen, Akrostichen — und kann ZWC-Nachrichten einbetten/extrahieren
Abhängigkeiten Ruby, Java, Perl, Python, C, Web-Tools npx -y steganography-mcp — 4 Abhängigkeiten, reines TypeScript
API-Schlüssel N/A (aber fragmentierte Toolchain) Null. 100 % offline, keine externen Aufrufe
Ausgabe Rohtext, Bilder, manuelle Korrelation Strukturiertes JSON — KI korreliert Ergebnisse automatisch

Schnellstart

Option 1: npx (keine Installation)

npx -y steganography-mcp

Alle 128 Werkzeuge funktionieren sofort. Keine API-Schlüssel. Keine Konfiguration. 100 % offline.

Option 2: bunx (schneller)

bunx steganography-mcp

Option 3: Klonen

git clone https://github.com/badchars/steganography-mcp.git
cd steganography-mcp
bun install

Verbindung mit Ihrem KI-Agenten

Claude Code
# Mit npx
claude mcp add steganography -- npx -y steganography-mcp

# Mit lokalem Klon
claude mcp add steganography -- bun run /path/to/steganography-mcp/src/index.ts
Claude Desktop

Hinzufügen in ~/Library/Application Support/Claude/claude_desktop_config.json:

{
  "mcpServers": {
    "steganography": {
      "command": "npx",
      "args": ["-y", "steganography-mcp"]
    }
  }
}
Cursor / Windsurf / andere MCP-Clients

Gleiches JSON-Konfigurationsformat. Zeigen Sie den Befehl auf npx -y steganography-mcp oder Ihren lokalen Installationspfad.

Analyse starten

Sie: "Prüfe dieses Bild auf versteckte Daten"

Das ist alles. Der Agent führt Chi-Quadrat-Analyse, RS-Analyse, Entropie-Mapping, Metadaten-Extraktion, Erkennung angehängter Daten und Tool-Signatur-Scan durch — vollautomatisch.


Was die KI kann

CTF-Challenge-Löser

Sie: "Löse diese CTF-Steganographie-Challenge — das Bild ist unter challenge.png"

Agent: -> img_detect: Chi-Quadrat-Steganalyse erkennt LSB-Einbettung
          (p=0,00012), RS-Analyse schätzt 38 % Einbettungsrate,
          Entropie-Anomalie bei Blöcken (12,4)-(15,8)
       -> img_lsb_extract: 1.247 Bytes aus RGB-Kanal-LSBs extrahiert
       -> crypto_detect: Daten entsprechen Base64-Muster (Konfidenz: 0,95)
       -> crypto_decode: "Q1RGe3N0M2cwX21hc3Rlcn0=" -> "CTF{st3g0_master}"
       -> img_known_tools: OpenStego-Signatur in PNG-Chunks erkannt

       "Flagge gefunden: CTF{st3g0_master}
        Das Bild verwendet LSB-Steganographie, eingebettet durch OpenStego.
        Die Nutzlast war Base64-codiert in den RGB-Least-Significant-Bits
        mit einer Einbettungsrate von 38 %."

Digitale forensische Untersuchung

Sie: "Analysiere suspect.png und suspect.wav auf verdeckte Kommunikation"

Agent: -> img_detect: Keine LSB-Stego erkannt, aber angehängte Daten gefunden
          (12.847 Bytes nach PNG-IEND-Marker)
       -> file_identify: Angehängte Daten beginnen mit ZIP-Signatur (PK)
       -> img_metadata: PNG tEXt-Chunk enthält ungewöhnlichen Schlüssel "comm"
          mit Base64-Wert
       -> audio_detect: WAV-Datei hat LSB-Chi-Quadrat-Anomalie (p=0,003)
       -> audio_silence: 3 stille Abschnitte mit aktiven LSBs erkannt
       -> audio_lsb_extract: 2.048 Bytes versteckter Daten extrahiert

       "Beide Dateien enthalten versteckte Daten:
        1. suspect.png hat ein ZIP-Archiv nach dem PNG-EOF-Marker angehängt,
           plus eine Base64-codierte Nachricht in den Metadaten
        2. suspect.wav enthält LSB-Steganographie, speziell in stillen
           Abschnitten — ein starker Indikator für absichtliches Verbergen.
        Empfehlung: ZIP extrahieren und WAV-Nutzlast analysieren."

Zero-Width-Text-Erkennung

Sie: "Diese E-Mail sieht normal aus, könnte aber versteckten Text enthalten"

Agent: -> text_detect: 847 Zero-Width-Zeichen zwischen sichtbaren
          Zeichen erkannt
       -> text_zwc_detect: ZWSP (342), ZWNJ (505) an 127 Positionen
          im gesamten Text gefunden
       -> text_zwc_extract: Binäre Decodierung ergibt "EXFIL-ROUTE-7"
       -> text_invisible_scan: 3 zusätzliche unsichtbare Unicode-Zeichen
          (U+2060, U+FEFF) im Header-Bereich gefunden

       "Die E-Mail enthält eine versteckte Nachricht, codiert mit
        Zero-Width-Zeichen: 'EXFIL-ROUTE-7'. 847 unsichtbare Zeichen
        sind über den sichtbaren Text verteilt, unter Verwendung von
        ZWSP/ZWNJ-Binärcodierung. Zusätzlich wurden 3 Word-Joiner-
        und BOM-Zeichen im Header gefunden — vermutlich Metadaten-Artefakte."

JPEG-forensische Analyse

Sie: "Ist dieses JPEG-Bild authentisch oder wurde es manipuliert?"

Agent: -> jpeg_structure: 14 Marker geparst, normale JFIF-Struktur
       -> jpeg_double_compression: Doppelkompression ERKANNT —
          Blocking-Artefakt-Score 0,73, Quantisierungs-Anomalie-Verhältnis 0,81
       -> jpeg_quantization: Qualität ~75 (Luminanz), aber Residualmuster
          deuten auf ursprüngliche Qualität ~92 hin
       -> jpeg_exif_deep: EXIF sagt "iPhone 14 Pro", aber Software-Feld
          sagt "Adobe Photoshop 25.0"
       -> jpeg_thumbnail_compare: Thumbnail-Abmessungen stimmen NICHT mit
          dem Hauptbild überein (Thumbnail: 4032x3024, Hauptbild: 2048x1536)

       "Dieses JPEG wurde manipuliert. Beweise:
        1. Doppelkompression erkannt — das Bild wurde decodiert und mit
           geringerer Qualität neu codiert (Original ~92, aktuell ~75)
        2. EXIF behauptet iPhone 14 Pro, aber das Software-Feld verrät
           Photoshop-Bearbeitung
        3. Thumbnail stammt von der originalen 4032x3024-Aufnahme, aber
           das Hauptbild wurde auf 2048x1536 skaliert
        Alle drei Befunde bestätigen unabhängig voneinander eine
        nachträgliche Modifikation."

Werkzeug-Referenz (128 Werkzeuge)

Kategorie-Übersicht

Kategorie Werkzeuge Beschreibung
Bild-Steganalyse 14 LSB-Erkennung, Chi-Quadrat, RS-Analyse, Entropie-Mapping, Bit-Ebenen, Histogramm, Metadaten, Tool-Signaturen
JPEG-Analyse 7 DCT-Histogramm, Doppelkompression, Quantisierungstabellen, tiefe EXIF-Analyse, Thumbnail-Forensik, Kommentaranalyse
Audio-Steganalyse 7 WAV-LSB-Erkennung, Spektralanalyse, Stille-Bereich-Analyse, Echo-Hiding, Metadaten-Extraktion
Text & Unicode 10 Zero-Width-Zeichen, Whitespace-Codierung, unsichtbare Unicode-Zeichen, Homoglyphen, Akrostichen, Unicode-Analyse
Datei-Forensik 10 Magic Bytes, Polyglot-Erkennung, eingebettete Dateien, angehängte Daten, Entropie, Hex-Dump, Strings, Header
Dokumentenanalyse 5 PDF-versteckte Inhalte, PDF-Metadaten, PDF-Streams, HTML-versteckte Inhalte, XML-Metadaten
Codierung & Kryptographie 7 Codierungserkennung, Multi-Format-Decoder, Frequenzanalyse, Entropie, XOR-Brute-Force, Hash-ID, Chiffre-Muster
Erweiterte JPEG-Analyse 7 F5-, JSteg-, OutGuess-, PVD-Erkennung, Sliding-Window-Chi-Quadrat, Crop-Recalibrate-Steganalyse, Tool-Kompatibilität
Video-Steganographie 8 AVI-Frame-LSB, Inter-Frame-Analyse, Frame-Vergleich, Metadaten, Struktur, EOF-Daten
GIF-Steganographie 8 Palette-LSB, LZW-Subblock-Entropie, Kommentar-Erweiterungen, Application-Erweiterungen, Frame-Analyse
Netzwerk-Steganographie 8 PCAP-verdeckte Kanäle, IP/TCP-Header-Analyse, ICMP-Payloads, DNS-Tunneling, HTTP-Header, Timing
MP3-Steganographie 7 ID3-versteckte Daten, Frame-Analyse, Padding-Manipulation, Sample-Analyse, Metadaten, Struktur
Spread-Spectrum-Analyse 5 DFT-Amplitudenspektrum, Autokorrelation, Wasserzeichen-Erkennung, Rauschbodenanalyse, Patchwork-Erkennung
BPCS-Analyse 5 Bit-Plane-Complexity-Segmentierung, Komplexitätsmapping, Schwellenwertanalyse, Datenextraktion, Kapazitätsschätzung
Archiv-Steganographie 7 ZIP-Slack-Spaces, Extra-Felder, Kommentare, Polyglot-Erkennung, Strukturanalyse, Metadaten
Erstellung & Einbettung 7 EOF-Injektion, Metadaten-Injektion, Whitespace-Codierung, Null-Chiffre, Polyglot-Erstellung, Kommentar-Injektion, Palette-Einbettung
QR-Code-Steganographie 6 QR-Stego-Erkennung, Strukturanalyse, ECC-Kapazität, Modul-Analyse, Datenextraktion, Vergleich

Bild-Steganalyse (14)

Werkzeug Beschreibung
img_detect Automatische Steganographie-Erkennung in einem Bild. Führt Chi-Quadrat, RS-Analyse, Entropie, Metadaten, angehängte Daten und Tool-Signatur-Prüfungen durch. Gibt einen umfassenden JSON-Bericht zurück
img_lsb_detect Statistische LSB-Steganographie-Erkennung. Führt Chi-Quadrat- und Sample-Pair-Analyse auf jedem Farbkanal unabhängig durch
img_lsb_extract Versteckte Daten aus Bild-LSBs extrahieren. Extrahiert Bits aus angegebenen Kanälen und Bit-Ebenen, versucht UTF-8-Decodierung und zeigt Hex-Dump
img_lsb_embed Eine Nachricht mittels LSB-Steganographie in ein Bild einbetten. Liest eine PNG-Datei, bettet die Nachricht in die niederwertigsten Bits ein und schreibt eine neue PNG-Datei
img_bitplane Eine bestimmte Bit-Ebene eines Bildkanals extrahieren und visualisieren. Zeigt Abmessungen, Prozentsatz der 1-Bits und eine ASCII-Art-Vorschau
img_chi_square Chi-Quadrat-Steganalyse-Angriff auf jeden Farbkanal einzeln. Erkennt LSB-Ersetzung durch Prüfung, ob benachbarte Pixelwert-Paare ausgeglichen sind
img_rs_analysis RS-Analyse (Regular-Singular) nach der Fridrich-Goljan-Du-Methode. Analysiert Pixelgruppen zur Schätzung der LSB-Einbettungsrate pro Kanal
img_histogram Pixelwert-Histogramm mit Anomalie-Erkennung erstellen. Erkennt Pairs-of-Values (PoV)-Anomalien, die auf LSB-Steganographie hindeuten
img_entropy_map Blockweise Entropie-Analyse eines Bildes. Teilt das Bild in Blöcke und berechnet Shannon-Entropie pro Block, markiert Regionen mit hoher Entropie
img_metadata Tiefgehende Metadaten-Extraktion aus einem Bild. Für PNG: Text-Chunks, Chunk-Liste, IHDR-Info. Für JPEG: EXIF, Kommentare, Quantisierungstabellen, Marker-Liste
img_appended_data Daten erkennen und extrahieren, die nach dem Bild-EOF-Marker angehängt sind. Prüft auf versteckte Daten hinter PNG IEND, JPEG EOI oder BMP-Dateigrößengrenze
img_compare Pixel-für-Pixel-Vergleich zweier Bilder. Meldet identische/unterschiedliche Pixelanzahl, maximale Differenz und welche Kanäle betroffen sind
img_channel_analysis Statistische Analyse pro Kanal für R, G, B und A. Meldet Mittelwert, Standardabweichung, Entropie, Min, Max und Anzahl einzigartiger Werte
img_known_tools Bild-Dateibytes auf bekannte Steganographie-Tool-Signaturen scannen. Prüft gegen eine Datenbank von Mustern aus OpenStego, Steghide, JSteg, F5 und anderen

JPEG-Analyse (7)

Werkzeug Beschreibung
jpeg_structure JPEG-Marker/Segmente mit Offsets und Größen parsen. Zeigt die interne Struktur einschließlich aller Marker, Positionen und Segmentlängen
jpeg_dct_histogram DCT-Koeffizientenverteilungsanalyse zur Steganographie-Erkennung. Analysiert die Y-Kanal-Pixelwertverteilung und SOS-Entropiedaten zur Erkennung von Anomalien durch JSteg, F5 und OutGuess
jpeg_double_compression Doppelte JPEG-Kompressionsartefakte erkennen. Identifiziert charakteristische Blocking-Artefakte und Quantisierungstabellen-Anomalien — ein häufiger Indikator für Bildmanipulation oder Stego-Einbettung
jpeg_quantization Quantisierungstabellen-Analyse mit Qualitätsschätzung. Zeigt alle Quantisierungstabellen im 8x8-Gitterformat und schätzt den JPEG-Qualitätsfaktor
jpeg_exif_deep Tiefe EXIF-Analyse einschließlich GPS-Koordinaten, Zeitstempel, Software-Info, Thumbnails, Maker Notes und allen IFD-Einträgen. Markiert forensisch interessante Felder
jpeg_thumbnail_compare EXIF-Thumbnail mit dem JPEG-Hauptbild vergleichen. Abmessungs- oder Inhaltsdiskrepanz deutet auf nachträgliche Modifikation hin — ein häufiges forensisches Artefakt
jpeg_comment JPEG-COM-(Kommentar)-Marker extrahieren und analysieren. Prüft auf versteckte Datenmuster, ungewöhnlich große Kommentare und Inhalte mit hoher Entropie

Audio-Steganalyse (7)

Werkzeug Beschreibung
audio_detect Automatische Audio-Steganographie-Erkennung in einer WAV-Datei. Führt LSB-Chi-Quadrat, Entropie-Analyse, Metadaten-Inspektion und Prüfung auf angehängte Daten durch
audio_lsb_detect Statistische PCM-Sample-LSB-Analyse. Führt einen Chi-Quadrat-Test auf nach Wertpaaren gruppierte LSBs durch, um LSB-Ersetzungs-Steganographie zu erkennen
audio_lsb_extract LSB-Daten aus Audio-Samples extrahieren. Liest das niederwertigste Bit jedes PCM-Samples und versucht, versteckte Daten zu decodieren
audio_spectrum Spektralanalyse für versteckte Signale in WAV-Audio. Analysiert Samplewert-Verteilung, Nulldurchgangsrate, RMS-Energie pro Block und erkennt anomale leise Abschnitte
audio_metadata Metadaten aus einer WAV-Datei extrahieren, einschließlich RIFF-INFO-Chunks, Formatdetails und aller Chunk-Informationen
audio_silence Stille Abschnitte in WAV-Audio auf versteckte Daten analysieren. Findet Regionen nahe null und prüft deren LSBs — stille Abschnitte mit aktiven LSBs sind ein starker Stego-Indikator
audio_echo_detect Echo-Hiding-Erkennung über Autokorrelationsanalyse. Berechnet normalisierte Autokorrelation bei gängigen Echo-Verzögerungen. Regelmäßige Echomuster deuten auf steganographisches Echo-Hiding hin

Text & Unicode (10)

Werkzeug Beschreibung
text_detect Automatische Text-Steganographie-Erkennung. Prüft auf Zero-Width-Zeichen, Whitespace-Codierung, unsichtbare Unicode-Zeichen, Homoglyphen und ungewöhnliche Muster
text_zwc_detect Zero-Width-Zeichen (ZWSP, ZWNJ, ZWJ, BOM) im Text erkennen. Meldet Positionen, Zählungen und potenzielle Länge der codierten Nachricht
text_zwc_extract Eine mit Zero-Width-Zeichen codierte Nachricht decodieren. Extrahiert ZWC-Zeichen und decodiert binär: ZWSP=0, ZWNJ=1 (versucht beide Polaritäten)
text_zwc_embed Eine geheime Nachricht mittels Zero-Width-Zeichen in einen Decktext einbetten. Codiert die Nachricht binär und ordnet Bits ZWSP(0)/ZWNJ(1) zu
text_whitespace_detect Whitespace-Codierung in Text erkennen. Prüft jede Zeile auf nachfolgende Whitespace-Muster, bei denen Leerzeichen=0 und Tab=1 Binärdaten codieren könnten
text_whitespace_extract Eine Whitespace-codierte Nachricht aus Text extrahieren. Liest nachfolgende Whitespace-Zeichen jeder Zeile und decodiert Leerzeichen=0/Tab=1 Binärcodierung
text_invisible_scan Text auf ALLE unsichtbaren Unicode-Zeichen scannen. Prüft jedes Zeichen gegen die vollständige Datenbank unsichtbarer Zeichen und meldet Positionen und Namen
text_homoglyph Unicode-Homoglyphen-Substitutionen in Text erkennen. Identifiziert Nicht-ASCII-Zeichen, die visuell ASCII-Buchstaben ähneln (kyrillisches a vs. lateinisches a usw.)
text_unicode_analysis Vollständige Unicode-Zeichenverteilungsanalyse. Kategorisiert alle Zeichen nach Skriptblock, führt Entropie-Analyse durch und erkennt verdächtiges Skript-Mischen
text_acrostic Erkennung von Erstbuchstaben-, Erstwort-, Letztbuchstaben-, Letztwort- oder N-tes-Zeichen-Mustern (Akrostichon-Nachrichten) über Textzeilen hinweg

Datei-Forensik (10)

Werkzeug Beschreibung
file_identify Dateityp-Identifikation über Magic Bytes. Liest den Datei-Header und gleicht ihn mit einer umfassenden Datenbank bekannter Dateisignaturen ab. Prüft auf Erweiterungsdiskrepanz
file_polyglot Polyglot-Dateien erkennen, die als zwei oder mehr Formate gleichzeitig gültig sind. Prüft auf mehrere gültige Dateisignaturen an verschiedenen Offsets (PDF+ZIP, PNG+PDF usw.)
file_embedded Eingebettete Dateien in einer Binärdatei suchen, ähnlich wie binwalk. Sucht nach bekannten Magic-Byte-Signaturen an jedem Offset, um versteckte oder angehängte Dateien zu entdecken
file_appended Daten erkennen, die nach dem formatspezifischen EOF-Marker einer Datei angehängt sind. Unterstützt PNG (IEND), JPEG (FFD9), BMP, ZIP (EOCD) und PDF (%%EOF)
file_entropy Abschnittsweise Entropie-Analyse. Berechnet Shannon-Entropie pro Block und insgesamt, markiert anomale Abschnitte mit hoher Entropie
file_entropy_visual ASCII-Entropie-Visualisierung einer Datei. Rendert ein textbasiertes Balkendiagramm, das Entropie-Niveaus über die Datei zeigt, zur visuellen Anomalie-Erkennung
file_strings Druckbare und Unicode-Zeichenketten aus Binärdateien extrahieren. Sucht nach Folgen druckbarer Zeichen und meldet sie mit Datei-Offsets. Unterstützt ASCII, UTF-8, UTF-16
file_hex Hex-Dump mit ASCII-Seitenleiste. Traditionelles Hex-Editor-Format mit Offset-Adressen, Hex-Bytes und druckbarer ASCII-Darstellung
file_header Tiefgehende Header- und Strukturanalyse für bekannte Formate. Parst PNG IHDR, JPEG SOF, BMP-Info-Header, ZIP-Local-File-Header und PDF-Version/Metadaten
file_compare Binärer Diff zwischen zwei Dateien. Byte-für-Byte-Vergleich mit Meldung von Unterschieden, Offsets, Prozentsatz identisch und LSB-only-Differenz-Erkennung für Stego-Analyse

Dokumentenanalyse (5)

Werkzeug Beschreibung
doc_pdf_hidden Versteckte PDF-Inhalte erkennen. Sucht nach JavaScript, automatischen Aktionen, OpenAction, versteckten Annotationen, unsichtbarem Text, eingebetteten Dateien und anderen verdeckten Inhalten
doc_pdf_metadata PDF-Metadaten-Extraktion. Parst das /Info-Dictionary und XMP-Metadatenblöcke für forensische Zuordnung und Dokumentenherkunftsanalyse
doc_pdf_streams PDF-Stream-Analyse. Findet alle stream/endstream-Blöcke, versucht zlib-Dekompression und meldet Größen und Entropie zur Auffindung versteckter Daten
doc_html_hidden Versteckte HTML-Inhalte erkennen. Sucht nach Kommentaren, display:none-Elementen, data-*-Attributen, versteckten Eingaben, Base64-Inhalten, Null-Größen-Elementen und unsichtbarem Text
doc_xml_metadata XML- und Office-Dokument-Metadaten-Extraktion. Parst Dublin Core, Microsoft Office-Eigenschaften, Verarbeitungsanweisungen und andere Metadatenfelder

Codierung & Kryptographie (7)

Werkzeug Beschreibung
crypto_detect Automatische Codierungstyp-Erkennung einer Eingabezeichenkette. Testet gegen alle bekannten Muster (Base64, Hex, Binär, Morse, URL-Codierung, HTML-Entitäten usw.) und gibt Treffer sortiert nach Konfidenz zurück
crypto_decode Multi-Format-Decoder mit Unterstützung für Base64, Hex, Binär, Dezimal, Oktal, URL-Codierung, ROT13, Base32, Morse-Code und HTML-Entitäten. Auto-Modus erkennt die Codierung zuerst
crypto_frequency Zeichenhäufigkeitsanalyse für Kryptoanalyse. Zählt Zeichenvorkommen, vergleicht mit der englischen Standard-Häufigkeit (ETAOINSHRDLU) und berechnet den Koinzidenzindex
crypto_entropy Shannon-Entropie-Berechnung und -Klassifizierung für Zeichenketten. Berechnet Zeichen- und Byte-Entropie und klassifiziert in Kategorien von wiederholten Daten bis verschlüsselt/zufällig
crypto_xor XOR-Schlüssel-Brute-Force für Einzel- und Mehrbyte-Schlüssel. Probiert alle 256 Einzelbyte-Schlüssel und bewertet nach Wahrscheinlichkeit für englischen Text. Nutzt IC zur Mehrbyte-Schlüssellängenschätzung
crypto_hash_id Hash-Typ-Identifikation. Gleicht die Eingabe mit bekannten Hash-Mustern nach Länge und Format ab (MD5, SHA-1, SHA-256, SHA-512, bcrypt, CRC32, NTLM usw.)
crypto_patterns Bekannte Chiffre- und Codierungsmuster-Erkennung. Analysiert Text auf Caesar-Chiffre, Substitutionschiffre, Vigenère, Rail-Fence-Transposition, Atbash und umgekehrten Text

CLI-Nutzung

# Hilfe anzeigen
npx -y steganography-mcp --help

# Alle 128 Werkzeuge mit Beschreibungen auflisten
npx -y steganography-mcp --list

# Steganographie in einem Bild erkennen
npx -y steganography-mcp --tool img_detect '{"file_path":"challenge.png"}'

# Versteckte Nachricht aus LSBs extrahieren
npx -y steganography-mcp --tool img_lsb_extract '{"file_path":"stego.png"}'

# Chi-Quadrat-Steganalyse
npx -y steganography-mcp --tool img_chi_square '{"file_path":"suspect.png"}'

# RS-Analyse (Fridrich-Goljan-Du-Methode)
npx -y steganography-mcp --tool img_rs_analysis '{"file_path":"suspect.png"}'

# JPEG-Doppelkompressions-Erkennung
npx -y steganography-mcp --tool jpeg_double_compression '{"file_path":"photo.jpg"}'

# Tiefe EXIF-Analyse
npx -y steganography-mcp --tool jpeg_exif_deep '{"file_path":"photo.jpg"}'

# Audio-Steganographie-Erkennung
npx -y steganography-mcp --tool audio_detect '{"file_path":"message.wav"}'

# Zero-Width-Zeichencodierung erkennen
npx -y steganography-mcp --tool text_zwc_detect '{"text":"verdächtiger Text hier"}'

# Versteckte Nachricht mit Zero-Width-Zeichen einbetten
npx -y steganography-mcp --tool text_zwc_embed '{"text":"Decktext","message":"geheim"}'

# Dateityp identifizieren und Polyglots erkennen
npx -y steganography-mcp --tool file_polyglot '{"file_path":"verdaechtig.pdf"}'

# Nach eingebetteten Dateien scannen (binwalk-Stil)
npx -y steganography-mcp --tool file_embedded '{"file_path":"mystery.bin"}'

# Entropie-Visualisierung
npx -y steganography-mcp --tool file_entropy_visual '{"file_path":"data.bin"}'

# Codierung automatisch erkennen
npx -y steganography-mcp --tool crypto_detect '{"input":"aGVsbG8gd29ybGQ="}'

# XOR-Brute-Force
npx -y steganography-mcp --tool crypto_xor '{"input":"4f5243484e"}'

# Chiffre-Muster erkennen
npx -y steganography-mcp --tool crypto_patterns '{"input":"Gur dhvpx oebja sbk"}'

# Mit Bun (schnellerer Start)
bunx steganography-mcp --tool img_detect '{"file_path":"image.png"}'

Anwendungsfälle

CTF-Challenges

Lösen Sie Steganographie-Aufgaben in Capture-the-Flag-Wettbewerben. Der KI-Agent kann systematisch alle Erkennungstechniken anwenden — LSB-Analyse, Metadaten-Inspektion, angehängte Daten, Codierungserkennung und Chiffre-Identifikation — um versteckte Flaggen in Bildern, Audiodateien, Dokumenten und Text zu finden.

Digitale Forensik

Erkennen Sie verdeckte Kommunikationskanäle in forensischen Untersuchungen. Analysieren Sie verdächtige Dateien auf versteckte Daten mittels statistischer Steganalyse (Chi-Quadrat, RS-Analyse), prüfen Sie auf Daten nach EOF-Markern, scannen Sie nach eingebetteten Dateien und identifizieren Sie Steganographie-Tool-Signaturen.

Sicherheitsforschung

Analysieren Sie Steganographie-Tools und -Techniken. Vergleichen Sie Original- und Stego-Bilder Pixel für Pixel, untersuchen Sie DCT-Koeffizientenverteilungen in JPEG-Stego, messen Sie Entropieänderungen durch Einbettung und analysieren Sie Codierungsverfahren mittels Reverse Engineering.

Ausbildung

Lernen Sie, wie Steganographie-Techniken funktionieren. Betten Sie LSB-Nachrichten ein und extrahieren Sie sie, codieren Sie Text mit Zero-Width-Zeichen, visualisieren Sie Bit-Ebenen und Entropie-Karten, analysieren Sie Dateistrukturen mit Hex-Dumps und studieren Sie Chiffre-Muster mit Frequenzanalyse.

Incident Response

Prüfen Sie während der Incident Response Dokumente und Bilder auf versteckte Exfiltrations-Kanäle. Scannen Sie PDFs auf verstecktes JavaScript und eingebettete Dateien, erkennen Sie Zero-Width-Zeichencodierung in E-Mails, identifizieren Sie Polyglot-Dateien und analysieren Sie verdächtige Codierungen.


Architektur

src/
  index.ts                    # CLI-Einstiegspunkt (--help, --list, --tool, stdio-Server)
  protocol/
    mcp-server.ts             # MCP-Server-Setup (stdio-Transport)
    tools.ts                  # Werkzeug-Registry — alle 128 Werkzeuge hier zusammengestellt
  types/
    index.ts                  # Gemeinsame Typen (ToolDef, ToolContext, ToolResult)
  utils/
    binary.ts                 # Binär-Dateilesen, Hex-Dump, Format-Erkennung
    stats.ts                  # Shannon-Entropie, Chi-Quadrat, Byte-Frequenz, DFT, Autokorrelation, BPCS-Komplexität, Patchwork-Test
    cache.ts                  # TTL-Cache
    png-parser.ts             # Reiner TS-PNG-Parser (IHDR, Chunks, Pixeldaten)
    jpeg-parser.ts            # Reiner TS-JPEG-Parser (Marker, EXIF, Quantisierung)
    wav-parser.ts             # Reiner TS-WAV-Parser (RIFF-Chunks, PCM-Samples)
    bmp-parser.ts             # Reiner TS-BMP-Parser (Header, Pixeldaten)
    avi-parser.ts             # Reiner TS-AVI-Parser (Frames, Header)
    gif-parser.ts             # Reiner TS-GIF-Parser (Palette, LZW-Blöcke, Erweiterungen)
    pcap-parser.ts            # Reiner TS-PCAP-Parser (Pakete, Header)
    mp3-parser.ts             # Reiner TS-MP3-Parser (Frames, ID3-Tags)
    zip-parser.ts             # Reiner TS-ZIP-Parser (Einträge, Slack-Spaces)
  image/                      # Bild-Steganalyse-Werkzeuge (14)
  jpeg/                       # JPEG-Analyse-Werkzeuge (7)
  audio/                      # Audio-Steganalyse-Werkzeuge (7)
  text/                       # Text & Unicode-Werkzeuge (10)
  file/                       # Datei-Forensik-Werkzeuge (10)
  document/                   # Dokumentenanalyse-Werkzeuge (5)
  crypto/                     # Codierung & Kryptographie-Werkzeuge (7)
  jpegadv/                    # Erweiterte JPEG-Analyse-Werkzeuge (7)
  video/                      # Video-Steganographie-Werkzeuge (8)
  gif/                        # GIF-Steganographie-Werkzeuge (8)
  network/                    # Netzwerk-Steganographie-Werkzeuge (8)
  mp3/                        # MP3-Steganographie-Werkzeuge (7)
  spread/                     # Spread-Spectrum-Analyse-Werkzeuge (5)
  bpcs/                       # BPCS-Analyse-Werkzeuge (5)
  archive/                    # Archiv-Steganographie-Werkzeuge (7)
  create/                     # Erstellung & Einbettung-Werkzeuge (7)
  qrcode/                     # QR-Code-Steganographie-Werkzeuge (6)
  data/
    encoding-patterns.ts      # Codierungs-Regex-Muster + Decoder
    magic-bytes.ts            # Dateisignatur-Datenbank (100+ Formate)
    stego-signatures.ts       # Bekannte Steganographie-Tool-Signaturen
    unicode-invisible.ts      # Unsichtbare Unicode-Zeichen-Datenbank

Design-Entscheidungen:

  • 4 Abhängigkeiten, sonst nichts@modelcontextprotocol/sdk für das MCP-Protokoll, zod für Eingabevalidierung, pngjs für PNG-Pixelzugriff, jpeg-js für JPEG-Decodierung. Kein aufgeblähter Abhängigkeitsbaum. Keine nativen Module. Keine C-Bindings. Kein Python. Kein Java.
  • 100 % offline — Jedes Werkzeug läuft vollständig lokal. Keine HTTP-Anfragen. Keine API-Aufrufe. Keine Telemetrie. Keine Cloud-Abhängigkeiten. Ihre Dateien verlassen niemals Ihren Computer.
  • Reine TypeScript-statistische Analyse — Chi-Quadrat-Test, RS-Analyse (Fridrich-Goljan-Du), Sample-Pair-Analyse, Shannon-Entropie, Koinzidenzindex und Frequenzanalyse sind alle in reinem TypeScript implementiert. Keine externen Mathematik-Bibliotheken.
  • Eigene Format-Parser — PNG-Chunks, JPEG-Marker/EXIF/Quantisierungstabellen, WAV-RIFF-Chunks und BMP-Header werden mit null externen Abhängigkeiten durch die utils/-Parser verarbeitet. Dies ermöglicht tiefgehende formatspezifische Analysen, die Universalbibliotheken nicht bieten können.
  • 17 Provider, 1 Server — Jede Analysekategorie ist ein unabhängiges Modul. Der KI-Agent wählt die Werkzeuge basierend auf dem Untersuchungskontext.
  • Sauberes ToolDef-Muster — Jedes Werkzeug folgt dem gleichen { name, description, schema, execute }-Muster. Ein neues Werkzeug hinzuzufügen bedeutet ein einzelnes Objekt im entsprechenden Modul.
  • Zod-Validierung auf jedem Feld — Jedes Schemafeld hat .describe() für KI-Agenten-Kontext. Ungültige Eingaben werden vor der Ausführung mit klaren Fehlermeldungen abgefangen.

Teil der MCP Security Suite

Projekt Bereich Werkzeuge
hackbrowser-mcp Browserbasierte Sicherheitstests 39 Werkzeuge
cloud-audit-mcp Cloud-Sicherheit (AWS/Azure/GCP) 38 Werkzeuge
github-security-mcp GitHub-Sicherheitslage 39 Werkzeuge
cve-mcp Schwachstellen-Intelligenz 23 Werkzeuge
osint-mcp-server OSINT & Aufklärung 37 Werkzeuge
darknet-mcp-server Darknet & Bedrohungsintelligenz 66 Werkzeuge
dns-security-mcp DNS-Sicherheitsintelligenz 103 Werkzeuge
steganography-mcp Steganographie-Analyse 128 Werkzeuge

Mitwirken

Beiträge sind willkommen. Siehe CONTRIBUTING.md für Richtlinien.


Nur für autorisierte Sicherheitsforschung und Bildungszwecke.
Stellen Sie stets sicher, dass Sie eine ordnungsgemäße Genehmigung haben, bevor Sie Steganographie-Analysen an Dateien durchführen, die Ihnen nicht gehören.

MIT-Lizenz • Erstellt von Orhan Yildirimcontact@orhanyildirim.us