English | 中文 | 繁體中文 | 한국어 | 日本語 | Deutsch | Español | Français | Italiano | Dansk | Norsk | Polski | Русский | Bosanski | Українська | Português (BR) | العربية | ไทย | Türkçe | বাংলা | हिन्दी | Ελληνικά | Tiếng Việt
LSB-Erkennung, Chi-Quadrat-Steganalyse, RS-Analyse, DCT-Forensik, Audio-Steganographie, Zero-Width-Textcodierung, Datei-Forensik, Polyglot-Erkennung, Codierungsidentifikation, erweiterte JPEG-Analyse, Video/GIF/MP3-Steganographie, Netzwerk-Steganographie, Spread-Spectrum-Analyse, BPCS, Archiv-Steganographie, Erstellung & Einbettung, QR-Code-Steganalyse — vereint in einem einzigen MCP-Server.
128 Werkzeuge. 17 Kategorien. 4 Abhängigkeiten. 100 % offline. Keine API-Schlüssel erforderlich. Jedes Werkzeug läuft lokal.
Das Problem • Was es anders macht • Schnellstart • Was die KI kann • Werkzeuge (128) • CLI-Nutzung • Architektur • Mitwirken
Steganographie ist die Kunst, Daten vor aller Augen zu verbergen — in Bildern, Audiodateien, Dokumenten und sogar in Unicode-Text. Sie wird in CTF-Wettbewerben, digitalen forensischen Untersuchungen, verdeckten Kommunikationskanälen und Malware-Payloads eingesetzt. Die Erkennung erfordert eine Kombination aus statistischer Analyse, formatspezifischem Parsen, Entropie-Messung und Fachwissen.
Traditioneller Steganographie-Analyse-Workflow:
Bild-Stego erkennen -> zsteg + stegsolve (2 Tools, Ruby + Java)
Chi-Quadrat-Analyse -> eigenes Python-Skript
RS-Analyse -> eigener MATLAB/Python-Code
JPEG-DCT-Forensik -> stegdetect (aufgegebenes C-Tool von 2004)
LSB-Daten extrahieren -> zsteg + steghide + openstego (3 Tools)
Audio-Steganographie -> Audacity manuell + eigene Skripte
Zero-Width-Texterkennung -> Web-Tools + manuelle Prüfung
Datei-Forensik / binwalk -> binwalk + foremost + xxd (3 Tools)
EXIF-Metadaten -> exiftool (Perl-Abhängigkeit)
Codierungserkennung -> CyberChef Web-UI + manuelles Raten
─────────────────────────────────
Gesamt: 10+ Tools, 5+ Sprachen, stundenlange manuelle Korrelation
steganography-mcp gibt Ihrem KI-Agenten 128 Werkzeuge in 17 Kategorien über das Model Context Protocol. Der Agent führt Bild-Steganalyse, JPEG-Forensik, erweiterte JPEG-Analyse, Audio-Analyse, Text-Steganographie-Erkennung, Datei-Forensik, Dokumentenanalyse, Codierungsidentifikation, Video/GIF/MP3-Steganographie, Netzwerk-Steganographie, Spread-Spectrum-Analyse, BPCS-Analyse, Archiv-Steganographie, Erstellung & Einbettung sowie QR-Code-Steganalyse durch — alles in einer einzigen Konversation, alles 100 % lokal und ohne Abhängigkeit von externen Diensten.
Mit steganography-mcp:
Sie: "Analysiere dieses CTF-Challenge-Bild auf versteckte Daten"
Agent: -> img_detect: Chi-Quadrat p=0,0001 (LSB-Einbettung erkannt),
RS-Analyse schätzt 42 % Einbettungsrate, Entropie-Anomalie
im unteren rechten Quadranten
-> img_lsb_extract: 847 Bytes aus RGB-LSBs extrahiert
-> crypto_detect: Extrahierte Daten sind Base64-codiert
-> crypto_decode: Decodiert zu "FLAG{hidden_in_plain_sight_2024}"
-> img_known_tools: Signatur-Übereinstimmung mit OpenStego
"Das Bild enthält LSB-Steganographie, eingebettet mit OpenStego.
Der Chi-Quadrat-Test bestätigt LSB-Ersetzung in allen drei
RGB-Kanälen mit 42 % Einbettungsrate. Die versteckte Nutzlast
ist Base64-codiert und decodiert zur Flagge:
FLAG{hidden_in_plain_sight_2024}"
Die meisten Steganographie-Tools sind Einzweck-Werkzeuge. steganography-mcp gibt Ihrem KI-Agenten die Fähigkeit, über alle Steganographie-Techniken gleichzeitig zu schlussfolgern.
| Traditioneller Ansatz | steganography-mcp | |
|---|---|---|
| Schnittstelle | 10+ CLI-Tools, 5+ Sprachen, Web-UIs | MCP — KI-Agent ruft Werkzeuge konversationell auf |
| Abdeckung | Eine Technik auf einmal | 17 Kategorien, 128 Werkzeuge parallel |
| Bildanalyse | zsteg (Ruby), stegsolve (Java), eigene Skripte | Agent führt Chi-Quadrat, RS-Analyse, SPA, Entropie-Karte, Histogramm, Bit-Ebenen-Extraktion, Metadaten und Tool-Signatur-Erkennung durch — alles gleichzeitig |
| JPEG-Forensik | stegdetect (aufgegeben), manuelle DCT-Prüfung | Agent analysiert DCT-Histogramm, Doppelkompression, Quantisierungstabellen, EXIF-Tiefenanalyse, Thumbnail-Vergleich, Kommentarfelder |
| Audio-Stego | Audacity + manuelle LSB-Skripte | Agent führt LSB-Chi-Quadrat, Spektralanalyse, Stille-Bereich-LSB-Prüfung, Echo-Hiding-Erkennung, Metadaten-Extraktion durch |
| Text-Stego | Web-Tools, manuelle Prüfung | Agent erkennt Zero-Width-Zeichen, Whitespace-Codierung, unsichtbare Unicode-Zeichen, Homoglyphen, Akrostichen — und kann ZWC-Nachrichten einbetten/extrahieren |
| Abhängigkeiten | Ruby, Java, Perl, Python, C, Web-Tools | npx -y steganography-mcp — 4 Abhängigkeiten, reines TypeScript |
| API-Schlüssel | N/A (aber fragmentierte Toolchain) | Null. 100 % offline, keine externen Aufrufe |
| Ausgabe | Rohtext, Bilder, manuelle Korrelation | Strukturiertes JSON — KI korreliert Ergebnisse automatisch |
npx -y steganography-mcpAlle 128 Werkzeuge funktionieren sofort. Keine API-Schlüssel. Keine Konfiguration. 100 % offline.
bunx steganography-mcpgit clone https://github.com/badchars/steganography-mcp.git
cd steganography-mcp
bun installClaude Code
# Mit npx
claude mcp add steganography -- npx -y steganography-mcp
# Mit lokalem Klon
claude mcp add steganography -- bun run /path/to/steganography-mcp/src/index.tsClaude Desktop
Hinzufügen in ~/Library/Application Support/Claude/claude_desktop_config.json:
{
"mcpServers": {
"steganography": {
"command": "npx",
"args": ["-y", "steganography-mcp"]
}
}
}Cursor / Windsurf / andere MCP-Clients
Gleiches JSON-Konfigurationsformat. Zeigen Sie den Befehl auf npx -y steganography-mcp oder Ihren lokalen Installationspfad.
Sie: "Prüfe dieses Bild auf versteckte Daten"
Das ist alles. Der Agent führt Chi-Quadrat-Analyse, RS-Analyse, Entropie-Mapping, Metadaten-Extraktion, Erkennung angehängter Daten und Tool-Signatur-Scan durch — vollautomatisch.
Sie: "Löse diese CTF-Steganographie-Challenge — das Bild ist unter challenge.png"
Agent: -> img_detect: Chi-Quadrat-Steganalyse erkennt LSB-Einbettung
(p=0,00012), RS-Analyse schätzt 38 % Einbettungsrate,
Entropie-Anomalie bei Blöcken (12,4)-(15,8)
-> img_lsb_extract: 1.247 Bytes aus RGB-Kanal-LSBs extrahiert
-> crypto_detect: Daten entsprechen Base64-Muster (Konfidenz: 0,95)
-> crypto_decode: "Q1RGe3N0M2cwX21hc3Rlcn0=" -> "CTF{st3g0_master}"
-> img_known_tools: OpenStego-Signatur in PNG-Chunks erkannt
"Flagge gefunden: CTF{st3g0_master}
Das Bild verwendet LSB-Steganographie, eingebettet durch OpenStego.
Die Nutzlast war Base64-codiert in den RGB-Least-Significant-Bits
mit einer Einbettungsrate von 38 %."
Sie: "Analysiere suspect.png und suspect.wav auf verdeckte Kommunikation"
Agent: -> img_detect: Keine LSB-Stego erkannt, aber angehängte Daten gefunden
(12.847 Bytes nach PNG-IEND-Marker)
-> file_identify: Angehängte Daten beginnen mit ZIP-Signatur (PK)
-> img_metadata: PNG tEXt-Chunk enthält ungewöhnlichen Schlüssel "comm"
mit Base64-Wert
-> audio_detect: WAV-Datei hat LSB-Chi-Quadrat-Anomalie (p=0,003)
-> audio_silence: 3 stille Abschnitte mit aktiven LSBs erkannt
-> audio_lsb_extract: 2.048 Bytes versteckter Daten extrahiert
"Beide Dateien enthalten versteckte Daten:
1. suspect.png hat ein ZIP-Archiv nach dem PNG-EOF-Marker angehängt,
plus eine Base64-codierte Nachricht in den Metadaten
2. suspect.wav enthält LSB-Steganographie, speziell in stillen
Abschnitten — ein starker Indikator für absichtliches Verbergen.
Empfehlung: ZIP extrahieren und WAV-Nutzlast analysieren."
Sie: "Diese E-Mail sieht normal aus, könnte aber versteckten Text enthalten"
Agent: -> text_detect: 847 Zero-Width-Zeichen zwischen sichtbaren
Zeichen erkannt
-> text_zwc_detect: ZWSP (342), ZWNJ (505) an 127 Positionen
im gesamten Text gefunden
-> text_zwc_extract: Binäre Decodierung ergibt "EXFIL-ROUTE-7"
-> text_invisible_scan: 3 zusätzliche unsichtbare Unicode-Zeichen
(U+2060, U+FEFF) im Header-Bereich gefunden
"Die E-Mail enthält eine versteckte Nachricht, codiert mit
Zero-Width-Zeichen: 'EXFIL-ROUTE-7'. 847 unsichtbare Zeichen
sind über den sichtbaren Text verteilt, unter Verwendung von
ZWSP/ZWNJ-Binärcodierung. Zusätzlich wurden 3 Word-Joiner-
und BOM-Zeichen im Header gefunden — vermutlich Metadaten-Artefakte."
Sie: "Ist dieses JPEG-Bild authentisch oder wurde es manipuliert?"
Agent: -> jpeg_structure: 14 Marker geparst, normale JFIF-Struktur
-> jpeg_double_compression: Doppelkompression ERKANNT —
Blocking-Artefakt-Score 0,73, Quantisierungs-Anomalie-Verhältnis 0,81
-> jpeg_quantization: Qualität ~75 (Luminanz), aber Residualmuster
deuten auf ursprüngliche Qualität ~92 hin
-> jpeg_exif_deep: EXIF sagt "iPhone 14 Pro", aber Software-Feld
sagt "Adobe Photoshop 25.0"
-> jpeg_thumbnail_compare: Thumbnail-Abmessungen stimmen NICHT mit
dem Hauptbild überein (Thumbnail: 4032x3024, Hauptbild: 2048x1536)
"Dieses JPEG wurde manipuliert. Beweise:
1. Doppelkompression erkannt — das Bild wurde decodiert und mit
geringerer Qualität neu codiert (Original ~92, aktuell ~75)
2. EXIF behauptet iPhone 14 Pro, aber das Software-Feld verrät
Photoshop-Bearbeitung
3. Thumbnail stammt von der originalen 4032x3024-Aufnahme, aber
das Hauptbild wurde auf 2048x1536 skaliert
Alle drei Befunde bestätigen unabhängig voneinander eine
nachträgliche Modifikation."
| Kategorie | Werkzeuge | Beschreibung |
|---|---|---|
| Bild-Steganalyse | 14 | LSB-Erkennung, Chi-Quadrat, RS-Analyse, Entropie-Mapping, Bit-Ebenen, Histogramm, Metadaten, Tool-Signaturen |
| JPEG-Analyse | 7 | DCT-Histogramm, Doppelkompression, Quantisierungstabellen, tiefe EXIF-Analyse, Thumbnail-Forensik, Kommentaranalyse |
| Audio-Steganalyse | 7 | WAV-LSB-Erkennung, Spektralanalyse, Stille-Bereich-Analyse, Echo-Hiding, Metadaten-Extraktion |
| Text & Unicode | 10 | Zero-Width-Zeichen, Whitespace-Codierung, unsichtbare Unicode-Zeichen, Homoglyphen, Akrostichen, Unicode-Analyse |
| Datei-Forensik | 10 | Magic Bytes, Polyglot-Erkennung, eingebettete Dateien, angehängte Daten, Entropie, Hex-Dump, Strings, Header |
| Dokumentenanalyse | 5 | PDF-versteckte Inhalte, PDF-Metadaten, PDF-Streams, HTML-versteckte Inhalte, XML-Metadaten |
| Codierung & Kryptographie | 7 | Codierungserkennung, Multi-Format-Decoder, Frequenzanalyse, Entropie, XOR-Brute-Force, Hash-ID, Chiffre-Muster |
| Erweiterte JPEG-Analyse | 7 | F5-, JSteg-, OutGuess-, PVD-Erkennung, Sliding-Window-Chi-Quadrat, Crop-Recalibrate-Steganalyse, Tool-Kompatibilität |
| Video-Steganographie | 8 | AVI-Frame-LSB, Inter-Frame-Analyse, Frame-Vergleich, Metadaten, Struktur, EOF-Daten |
| GIF-Steganographie | 8 | Palette-LSB, LZW-Subblock-Entropie, Kommentar-Erweiterungen, Application-Erweiterungen, Frame-Analyse |
| Netzwerk-Steganographie | 8 | PCAP-verdeckte Kanäle, IP/TCP-Header-Analyse, ICMP-Payloads, DNS-Tunneling, HTTP-Header, Timing |
| MP3-Steganographie | 7 | ID3-versteckte Daten, Frame-Analyse, Padding-Manipulation, Sample-Analyse, Metadaten, Struktur |
| Spread-Spectrum-Analyse | 5 | DFT-Amplitudenspektrum, Autokorrelation, Wasserzeichen-Erkennung, Rauschbodenanalyse, Patchwork-Erkennung |
| BPCS-Analyse | 5 | Bit-Plane-Complexity-Segmentierung, Komplexitätsmapping, Schwellenwertanalyse, Datenextraktion, Kapazitätsschätzung |
| Archiv-Steganographie | 7 | ZIP-Slack-Spaces, Extra-Felder, Kommentare, Polyglot-Erkennung, Strukturanalyse, Metadaten |
| Erstellung & Einbettung | 7 | EOF-Injektion, Metadaten-Injektion, Whitespace-Codierung, Null-Chiffre, Polyglot-Erstellung, Kommentar-Injektion, Palette-Einbettung |
| QR-Code-Steganographie | 6 | QR-Stego-Erkennung, Strukturanalyse, ECC-Kapazität, Modul-Analyse, Datenextraktion, Vergleich |
| Werkzeug | Beschreibung |
|---|---|
img_detect |
Automatische Steganographie-Erkennung in einem Bild. Führt Chi-Quadrat, RS-Analyse, Entropie, Metadaten, angehängte Daten und Tool-Signatur-Prüfungen durch. Gibt einen umfassenden JSON-Bericht zurück |
img_lsb_detect |
Statistische LSB-Steganographie-Erkennung. Führt Chi-Quadrat- und Sample-Pair-Analyse auf jedem Farbkanal unabhängig durch |
img_lsb_extract |
Versteckte Daten aus Bild-LSBs extrahieren. Extrahiert Bits aus angegebenen Kanälen und Bit-Ebenen, versucht UTF-8-Decodierung und zeigt Hex-Dump |
img_lsb_embed |
Eine Nachricht mittels LSB-Steganographie in ein Bild einbetten. Liest eine PNG-Datei, bettet die Nachricht in die niederwertigsten Bits ein und schreibt eine neue PNG-Datei |
img_bitplane |
Eine bestimmte Bit-Ebene eines Bildkanals extrahieren und visualisieren. Zeigt Abmessungen, Prozentsatz der 1-Bits und eine ASCII-Art-Vorschau |
img_chi_square |
Chi-Quadrat-Steganalyse-Angriff auf jeden Farbkanal einzeln. Erkennt LSB-Ersetzung durch Prüfung, ob benachbarte Pixelwert-Paare ausgeglichen sind |
img_rs_analysis |
RS-Analyse (Regular-Singular) nach der Fridrich-Goljan-Du-Methode. Analysiert Pixelgruppen zur Schätzung der LSB-Einbettungsrate pro Kanal |
img_histogram |
Pixelwert-Histogramm mit Anomalie-Erkennung erstellen. Erkennt Pairs-of-Values (PoV)-Anomalien, die auf LSB-Steganographie hindeuten |
img_entropy_map |
Blockweise Entropie-Analyse eines Bildes. Teilt das Bild in Blöcke und berechnet Shannon-Entropie pro Block, markiert Regionen mit hoher Entropie |
img_metadata |
Tiefgehende Metadaten-Extraktion aus einem Bild. Für PNG: Text-Chunks, Chunk-Liste, IHDR-Info. Für JPEG: EXIF, Kommentare, Quantisierungstabellen, Marker-Liste |
img_appended_data |
Daten erkennen und extrahieren, die nach dem Bild-EOF-Marker angehängt sind. Prüft auf versteckte Daten hinter PNG IEND, JPEG EOI oder BMP-Dateigrößengrenze |
img_compare |
Pixel-für-Pixel-Vergleich zweier Bilder. Meldet identische/unterschiedliche Pixelanzahl, maximale Differenz und welche Kanäle betroffen sind |
img_channel_analysis |
Statistische Analyse pro Kanal für R, G, B und A. Meldet Mittelwert, Standardabweichung, Entropie, Min, Max und Anzahl einzigartiger Werte |
img_known_tools |
Bild-Dateibytes auf bekannte Steganographie-Tool-Signaturen scannen. Prüft gegen eine Datenbank von Mustern aus OpenStego, Steghide, JSteg, F5 und anderen |
| Werkzeug | Beschreibung |
|---|---|
jpeg_structure |
JPEG-Marker/Segmente mit Offsets und Größen parsen. Zeigt die interne Struktur einschließlich aller Marker, Positionen und Segmentlängen |
jpeg_dct_histogram |
DCT-Koeffizientenverteilungsanalyse zur Steganographie-Erkennung. Analysiert die Y-Kanal-Pixelwertverteilung und SOS-Entropiedaten zur Erkennung von Anomalien durch JSteg, F5 und OutGuess |
jpeg_double_compression |
Doppelte JPEG-Kompressionsartefakte erkennen. Identifiziert charakteristische Blocking-Artefakte und Quantisierungstabellen-Anomalien — ein häufiger Indikator für Bildmanipulation oder Stego-Einbettung |
jpeg_quantization |
Quantisierungstabellen-Analyse mit Qualitätsschätzung. Zeigt alle Quantisierungstabellen im 8x8-Gitterformat und schätzt den JPEG-Qualitätsfaktor |
jpeg_exif_deep |
Tiefe EXIF-Analyse einschließlich GPS-Koordinaten, Zeitstempel, Software-Info, Thumbnails, Maker Notes und allen IFD-Einträgen. Markiert forensisch interessante Felder |
jpeg_thumbnail_compare |
EXIF-Thumbnail mit dem JPEG-Hauptbild vergleichen. Abmessungs- oder Inhaltsdiskrepanz deutet auf nachträgliche Modifikation hin — ein häufiges forensisches Artefakt |
jpeg_comment |
JPEG-COM-(Kommentar)-Marker extrahieren und analysieren. Prüft auf versteckte Datenmuster, ungewöhnlich große Kommentare und Inhalte mit hoher Entropie |
| Werkzeug | Beschreibung |
|---|---|
audio_detect |
Automatische Audio-Steganographie-Erkennung in einer WAV-Datei. Führt LSB-Chi-Quadrat, Entropie-Analyse, Metadaten-Inspektion und Prüfung auf angehängte Daten durch |
audio_lsb_detect |
Statistische PCM-Sample-LSB-Analyse. Führt einen Chi-Quadrat-Test auf nach Wertpaaren gruppierte LSBs durch, um LSB-Ersetzungs-Steganographie zu erkennen |
audio_lsb_extract |
LSB-Daten aus Audio-Samples extrahieren. Liest das niederwertigste Bit jedes PCM-Samples und versucht, versteckte Daten zu decodieren |
audio_spectrum |
Spektralanalyse für versteckte Signale in WAV-Audio. Analysiert Samplewert-Verteilung, Nulldurchgangsrate, RMS-Energie pro Block und erkennt anomale leise Abschnitte |
audio_metadata |
Metadaten aus einer WAV-Datei extrahieren, einschließlich RIFF-INFO-Chunks, Formatdetails und aller Chunk-Informationen |
audio_silence |
Stille Abschnitte in WAV-Audio auf versteckte Daten analysieren. Findet Regionen nahe null und prüft deren LSBs — stille Abschnitte mit aktiven LSBs sind ein starker Stego-Indikator |
audio_echo_detect |
Echo-Hiding-Erkennung über Autokorrelationsanalyse. Berechnet normalisierte Autokorrelation bei gängigen Echo-Verzögerungen. Regelmäßige Echomuster deuten auf steganographisches Echo-Hiding hin |
| Werkzeug | Beschreibung |
|---|---|
text_detect |
Automatische Text-Steganographie-Erkennung. Prüft auf Zero-Width-Zeichen, Whitespace-Codierung, unsichtbare Unicode-Zeichen, Homoglyphen und ungewöhnliche Muster |
text_zwc_detect |
Zero-Width-Zeichen (ZWSP, ZWNJ, ZWJ, BOM) im Text erkennen. Meldet Positionen, Zählungen und potenzielle Länge der codierten Nachricht |
text_zwc_extract |
Eine mit Zero-Width-Zeichen codierte Nachricht decodieren. Extrahiert ZWC-Zeichen und decodiert binär: ZWSP=0, ZWNJ=1 (versucht beide Polaritäten) |
text_zwc_embed |
Eine geheime Nachricht mittels Zero-Width-Zeichen in einen Decktext einbetten. Codiert die Nachricht binär und ordnet Bits ZWSP(0)/ZWNJ(1) zu |
text_whitespace_detect |
Whitespace-Codierung in Text erkennen. Prüft jede Zeile auf nachfolgende Whitespace-Muster, bei denen Leerzeichen=0 und Tab=1 Binärdaten codieren könnten |
text_whitespace_extract |
Eine Whitespace-codierte Nachricht aus Text extrahieren. Liest nachfolgende Whitespace-Zeichen jeder Zeile und decodiert Leerzeichen=0/Tab=1 Binärcodierung |
text_invisible_scan |
Text auf ALLE unsichtbaren Unicode-Zeichen scannen. Prüft jedes Zeichen gegen die vollständige Datenbank unsichtbarer Zeichen und meldet Positionen und Namen |
text_homoglyph |
Unicode-Homoglyphen-Substitutionen in Text erkennen. Identifiziert Nicht-ASCII-Zeichen, die visuell ASCII-Buchstaben ähneln (kyrillisches a vs. lateinisches a usw.) |
text_unicode_analysis |
Vollständige Unicode-Zeichenverteilungsanalyse. Kategorisiert alle Zeichen nach Skriptblock, führt Entropie-Analyse durch und erkennt verdächtiges Skript-Mischen |
text_acrostic |
Erkennung von Erstbuchstaben-, Erstwort-, Letztbuchstaben-, Letztwort- oder N-tes-Zeichen-Mustern (Akrostichon-Nachrichten) über Textzeilen hinweg |
| Werkzeug | Beschreibung |
|---|---|
file_identify |
Dateityp-Identifikation über Magic Bytes. Liest den Datei-Header und gleicht ihn mit einer umfassenden Datenbank bekannter Dateisignaturen ab. Prüft auf Erweiterungsdiskrepanz |
file_polyglot |
Polyglot-Dateien erkennen, die als zwei oder mehr Formate gleichzeitig gültig sind. Prüft auf mehrere gültige Dateisignaturen an verschiedenen Offsets (PDF+ZIP, PNG+PDF usw.) |
file_embedded |
Eingebettete Dateien in einer Binärdatei suchen, ähnlich wie binwalk. Sucht nach bekannten Magic-Byte-Signaturen an jedem Offset, um versteckte oder angehängte Dateien zu entdecken |
file_appended |
Daten erkennen, die nach dem formatspezifischen EOF-Marker einer Datei angehängt sind. Unterstützt PNG (IEND), JPEG (FFD9), BMP, ZIP (EOCD) und PDF (%%EOF) |
file_entropy |
Abschnittsweise Entropie-Analyse. Berechnet Shannon-Entropie pro Block und insgesamt, markiert anomale Abschnitte mit hoher Entropie |
file_entropy_visual |
ASCII-Entropie-Visualisierung einer Datei. Rendert ein textbasiertes Balkendiagramm, das Entropie-Niveaus über die Datei zeigt, zur visuellen Anomalie-Erkennung |
file_strings |
Druckbare und Unicode-Zeichenketten aus Binärdateien extrahieren. Sucht nach Folgen druckbarer Zeichen und meldet sie mit Datei-Offsets. Unterstützt ASCII, UTF-8, UTF-16 |
file_hex |
Hex-Dump mit ASCII-Seitenleiste. Traditionelles Hex-Editor-Format mit Offset-Adressen, Hex-Bytes und druckbarer ASCII-Darstellung |
file_header |
Tiefgehende Header- und Strukturanalyse für bekannte Formate. Parst PNG IHDR, JPEG SOF, BMP-Info-Header, ZIP-Local-File-Header und PDF-Version/Metadaten |
file_compare |
Binärer Diff zwischen zwei Dateien. Byte-für-Byte-Vergleich mit Meldung von Unterschieden, Offsets, Prozentsatz identisch und LSB-only-Differenz-Erkennung für Stego-Analyse |
| Werkzeug | Beschreibung |
|---|---|
doc_pdf_hidden |
Versteckte PDF-Inhalte erkennen. Sucht nach JavaScript, automatischen Aktionen, OpenAction, versteckten Annotationen, unsichtbarem Text, eingebetteten Dateien und anderen verdeckten Inhalten |
doc_pdf_metadata |
PDF-Metadaten-Extraktion. Parst das /Info-Dictionary und XMP-Metadatenblöcke für forensische Zuordnung und Dokumentenherkunftsanalyse |
doc_pdf_streams |
PDF-Stream-Analyse. Findet alle stream/endstream-Blöcke, versucht zlib-Dekompression und meldet Größen und Entropie zur Auffindung versteckter Daten |
doc_html_hidden |
Versteckte HTML-Inhalte erkennen. Sucht nach Kommentaren, display:none-Elementen, data-*-Attributen, versteckten Eingaben, Base64-Inhalten, Null-Größen-Elementen und unsichtbarem Text |
doc_xml_metadata |
XML- und Office-Dokument-Metadaten-Extraktion. Parst Dublin Core, Microsoft Office-Eigenschaften, Verarbeitungsanweisungen und andere Metadatenfelder |
| Werkzeug | Beschreibung |
|---|---|
crypto_detect |
Automatische Codierungstyp-Erkennung einer Eingabezeichenkette. Testet gegen alle bekannten Muster (Base64, Hex, Binär, Morse, URL-Codierung, HTML-Entitäten usw.) und gibt Treffer sortiert nach Konfidenz zurück |
crypto_decode |
Multi-Format-Decoder mit Unterstützung für Base64, Hex, Binär, Dezimal, Oktal, URL-Codierung, ROT13, Base32, Morse-Code und HTML-Entitäten. Auto-Modus erkennt die Codierung zuerst |
crypto_frequency |
Zeichenhäufigkeitsanalyse für Kryptoanalyse. Zählt Zeichenvorkommen, vergleicht mit der englischen Standard-Häufigkeit (ETAOINSHRDLU) und berechnet den Koinzidenzindex |
crypto_entropy |
Shannon-Entropie-Berechnung und -Klassifizierung für Zeichenketten. Berechnet Zeichen- und Byte-Entropie und klassifiziert in Kategorien von wiederholten Daten bis verschlüsselt/zufällig |
crypto_xor |
XOR-Schlüssel-Brute-Force für Einzel- und Mehrbyte-Schlüssel. Probiert alle 256 Einzelbyte-Schlüssel und bewertet nach Wahrscheinlichkeit für englischen Text. Nutzt IC zur Mehrbyte-Schlüssellängenschätzung |
crypto_hash_id |
Hash-Typ-Identifikation. Gleicht die Eingabe mit bekannten Hash-Mustern nach Länge und Format ab (MD5, SHA-1, SHA-256, SHA-512, bcrypt, CRC32, NTLM usw.) |
crypto_patterns |
Bekannte Chiffre- und Codierungsmuster-Erkennung. Analysiert Text auf Caesar-Chiffre, Substitutionschiffre, Vigenère, Rail-Fence-Transposition, Atbash und umgekehrten Text |
# Hilfe anzeigen
npx -y steganography-mcp --help
# Alle 128 Werkzeuge mit Beschreibungen auflisten
npx -y steganography-mcp --list
# Steganographie in einem Bild erkennen
npx -y steganography-mcp --tool img_detect '{"file_path":"challenge.png"}'
# Versteckte Nachricht aus LSBs extrahieren
npx -y steganography-mcp --tool img_lsb_extract '{"file_path":"stego.png"}'
# Chi-Quadrat-Steganalyse
npx -y steganography-mcp --tool img_chi_square '{"file_path":"suspect.png"}'
# RS-Analyse (Fridrich-Goljan-Du-Methode)
npx -y steganography-mcp --tool img_rs_analysis '{"file_path":"suspect.png"}'
# JPEG-Doppelkompressions-Erkennung
npx -y steganography-mcp --tool jpeg_double_compression '{"file_path":"photo.jpg"}'
# Tiefe EXIF-Analyse
npx -y steganography-mcp --tool jpeg_exif_deep '{"file_path":"photo.jpg"}'
# Audio-Steganographie-Erkennung
npx -y steganography-mcp --tool audio_detect '{"file_path":"message.wav"}'
# Zero-Width-Zeichencodierung erkennen
npx -y steganography-mcp --tool text_zwc_detect '{"text":"verdächtiger Text hier"}'
# Versteckte Nachricht mit Zero-Width-Zeichen einbetten
npx -y steganography-mcp --tool text_zwc_embed '{"text":"Decktext","message":"geheim"}'
# Dateityp identifizieren und Polyglots erkennen
npx -y steganography-mcp --tool file_polyglot '{"file_path":"verdaechtig.pdf"}'
# Nach eingebetteten Dateien scannen (binwalk-Stil)
npx -y steganography-mcp --tool file_embedded '{"file_path":"mystery.bin"}'
# Entropie-Visualisierung
npx -y steganography-mcp --tool file_entropy_visual '{"file_path":"data.bin"}'
# Codierung automatisch erkennen
npx -y steganography-mcp --tool crypto_detect '{"input":"aGVsbG8gd29ybGQ="}'
# XOR-Brute-Force
npx -y steganography-mcp --tool crypto_xor '{"input":"4f5243484e"}'
# Chiffre-Muster erkennen
npx -y steganography-mcp --tool crypto_patterns '{"input":"Gur dhvpx oebja sbk"}'
# Mit Bun (schnellerer Start)
bunx steganography-mcp --tool img_detect '{"file_path":"image.png"}'Lösen Sie Steganographie-Aufgaben in Capture-the-Flag-Wettbewerben. Der KI-Agent kann systematisch alle Erkennungstechniken anwenden — LSB-Analyse, Metadaten-Inspektion, angehängte Daten, Codierungserkennung und Chiffre-Identifikation — um versteckte Flaggen in Bildern, Audiodateien, Dokumenten und Text zu finden.
Erkennen Sie verdeckte Kommunikationskanäle in forensischen Untersuchungen. Analysieren Sie verdächtige Dateien auf versteckte Daten mittels statistischer Steganalyse (Chi-Quadrat, RS-Analyse), prüfen Sie auf Daten nach EOF-Markern, scannen Sie nach eingebetteten Dateien und identifizieren Sie Steganographie-Tool-Signaturen.
Analysieren Sie Steganographie-Tools und -Techniken. Vergleichen Sie Original- und Stego-Bilder Pixel für Pixel, untersuchen Sie DCT-Koeffizientenverteilungen in JPEG-Stego, messen Sie Entropieänderungen durch Einbettung und analysieren Sie Codierungsverfahren mittels Reverse Engineering.
Lernen Sie, wie Steganographie-Techniken funktionieren. Betten Sie LSB-Nachrichten ein und extrahieren Sie sie, codieren Sie Text mit Zero-Width-Zeichen, visualisieren Sie Bit-Ebenen und Entropie-Karten, analysieren Sie Dateistrukturen mit Hex-Dumps und studieren Sie Chiffre-Muster mit Frequenzanalyse.
Prüfen Sie während der Incident Response Dokumente und Bilder auf versteckte Exfiltrations-Kanäle. Scannen Sie PDFs auf verstecktes JavaScript und eingebettete Dateien, erkennen Sie Zero-Width-Zeichencodierung in E-Mails, identifizieren Sie Polyglot-Dateien und analysieren Sie verdächtige Codierungen.
src/
index.ts # CLI-Einstiegspunkt (--help, --list, --tool, stdio-Server)
protocol/
mcp-server.ts # MCP-Server-Setup (stdio-Transport)
tools.ts # Werkzeug-Registry — alle 128 Werkzeuge hier zusammengestellt
types/
index.ts # Gemeinsame Typen (ToolDef, ToolContext, ToolResult)
utils/
binary.ts # Binär-Dateilesen, Hex-Dump, Format-Erkennung
stats.ts # Shannon-Entropie, Chi-Quadrat, Byte-Frequenz, DFT, Autokorrelation, BPCS-Komplexität, Patchwork-Test
cache.ts # TTL-Cache
png-parser.ts # Reiner TS-PNG-Parser (IHDR, Chunks, Pixeldaten)
jpeg-parser.ts # Reiner TS-JPEG-Parser (Marker, EXIF, Quantisierung)
wav-parser.ts # Reiner TS-WAV-Parser (RIFF-Chunks, PCM-Samples)
bmp-parser.ts # Reiner TS-BMP-Parser (Header, Pixeldaten)
avi-parser.ts # Reiner TS-AVI-Parser (Frames, Header)
gif-parser.ts # Reiner TS-GIF-Parser (Palette, LZW-Blöcke, Erweiterungen)
pcap-parser.ts # Reiner TS-PCAP-Parser (Pakete, Header)
mp3-parser.ts # Reiner TS-MP3-Parser (Frames, ID3-Tags)
zip-parser.ts # Reiner TS-ZIP-Parser (Einträge, Slack-Spaces)
image/ # Bild-Steganalyse-Werkzeuge (14)
jpeg/ # JPEG-Analyse-Werkzeuge (7)
audio/ # Audio-Steganalyse-Werkzeuge (7)
text/ # Text & Unicode-Werkzeuge (10)
file/ # Datei-Forensik-Werkzeuge (10)
document/ # Dokumentenanalyse-Werkzeuge (5)
crypto/ # Codierung & Kryptographie-Werkzeuge (7)
jpegadv/ # Erweiterte JPEG-Analyse-Werkzeuge (7)
video/ # Video-Steganographie-Werkzeuge (8)
gif/ # GIF-Steganographie-Werkzeuge (8)
network/ # Netzwerk-Steganographie-Werkzeuge (8)
mp3/ # MP3-Steganographie-Werkzeuge (7)
spread/ # Spread-Spectrum-Analyse-Werkzeuge (5)
bpcs/ # BPCS-Analyse-Werkzeuge (5)
archive/ # Archiv-Steganographie-Werkzeuge (7)
create/ # Erstellung & Einbettung-Werkzeuge (7)
qrcode/ # QR-Code-Steganographie-Werkzeuge (6)
data/
encoding-patterns.ts # Codierungs-Regex-Muster + Decoder
magic-bytes.ts # Dateisignatur-Datenbank (100+ Formate)
stego-signatures.ts # Bekannte Steganographie-Tool-Signaturen
unicode-invisible.ts # Unsichtbare Unicode-Zeichen-Datenbank
Design-Entscheidungen:
- 4 Abhängigkeiten, sonst nichts —
@modelcontextprotocol/sdkfür das MCP-Protokoll,zodfür Eingabevalidierung,pngjsfür PNG-Pixelzugriff,jpeg-jsfür JPEG-Decodierung. Kein aufgeblähter Abhängigkeitsbaum. Keine nativen Module. Keine C-Bindings. Kein Python. Kein Java. - 100 % offline — Jedes Werkzeug läuft vollständig lokal. Keine HTTP-Anfragen. Keine API-Aufrufe. Keine Telemetrie. Keine Cloud-Abhängigkeiten. Ihre Dateien verlassen niemals Ihren Computer.
- Reine TypeScript-statistische Analyse — Chi-Quadrat-Test, RS-Analyse (Fridrich-Goljan-Du), Sample-Pair-Analyse, Shannon-Entropie, Koinzidenzindex und Frequenzanalyse sind alle in reinem TypeScript implementiert. Keine externen Mathematik-Bibliotheken.
- Eigene Format-Parser — PNG-Chunks, JPEG-Marker/EXIF/Quantisierungstabellen, WAV-RIFF-Chunks und BMP-Header werden mit null externen Abhängigkeiten durch die
utils/-Parser verarbeitet. Dies ermöglicht tiefgehende formatspezifische Analysen, die Universalbibliotheken nicht bieten können. - 17 Provider, 1 Server — Jede Analysekategorie ist ein unabhängiges Modul. Der KI-Agent wählt die Werkzeuge basierend auf dem Untersuchungskontext.
- Sauberes ToolDef-Muster — Jedes Werkzeug folgt dem gleichen
{ name, description, schema, execute }-Muster. Ein neues Werkzeug hinzuzufügen bedeutet ein einzelnes Objekt im entsprechenden Modul. - Zod-Validierung auf jedem Feld — Jedes Schemafeld hat
.describe()für KI-Agenten-Kontext. Ungültige Eingaben werden vor der Ausführung mit klaren Fehlermeldungen abgefangen.
| Projekt | Bereich | Werkzeuge |
|---|---|---|
| hackbrowser-mcp | Browserbasierte Sicherheitstests | 39 Werkzeuge |
| cloud-audit-mcp | Cloud-Sicherheit (AWS/Azure/GCP) | 38 Werkzeuge |
| github-security-mcp | GitHub-Sicherheitslage | 39 Werkzeuge |
| cve-mcp | Schwachstellen-Intelligenz | 23 Werkzeuge |
| osint-mcp-server | OSINT & Aufklärung | 37 Werkzeuge |
| darknet-mcp-server | Darknet & Bedrohungsintelligenz | 66 Werkzeuge |
| dns-security-mcp | DNS-Sicherheitsintelligenz | 103 Werkzeuge |
| steganography-mcp | Steganographie-Analyse | 128 Werkzeuge |
Beiträge sind willkommen. Siehe CONTRIBUTING.md für Richtlinien.
Nur für autorisierte Sicherheitsforschung und Bildungszwecke.
Stellen Sie stets sicher, dass Sie eine ordnungsgemäße Genehmigung haben, bevor Sie Steganographie-Analysen an Dateien durchführen, die Ihnen nicht gehören.
MIT-Lizenz • Erstellt von Orhan Yildirim • contact@orhanyildirim.us