Skip to content
BotServBotServ
Kali-MCPMCP ServerKI AgentKali LinuxPentestingSecurity ToolsNmapAutorisierter Pentest

Kali-MCP: KI-Agenten direkt an der Kali-Linux-Toolchain

Kali-MCP erklärt: Model Context Protocol Server geben KI-Agenten Zugriff auf die komplette Kali-Linux-Toolchain. Wie es funktioniert, die besten Implementierungen und die Sicherheitsregeln.

S

schutzgeist

4 min read
Kali-MCP: KI-Agenten steuern die Kali-Linux-Toolchain über Model Context Protocol

Kali-MCP: KI-Agenten direkt an der Kali-Linux-Toolchain

Was dieser Artikel über Kali-MCP behandelt

  • Was Kali-MCP ist: Model Context Protocol als Brücke zwischen LLM und Pentest-Werkzeugen.
  • Die wichtigsten Open-Source-Implementierungen im Überblick.
  • Wie die Architektur funktioniert: Agent, MCP-Server, Docker-Kali.
  • Die Sicherheitsregeln, ohne die Du das nicht betreiben solltest.

Einleitung: Wenn der Agent den nmap selbst fährt

Kali-MCP ist die Bezeichnung für eine wachsende Klasse von MCP-Servern, die KI-Agenten wie Claude Code oder anderen MCP-fähigen Clients direkten Zugriff auf die Werkzeuge von Kali Linux geben: nmap, nuclei, sqlmap, hydra, metasploit, Gobuster, ffuf und hunderte mehr. Statt dem Modell Ausgaben zu zeigen, ruft der Agent die Tools selbst auf, liest die Ergebnisse, plant den nächsten Schritt und führt ihn aus.

Das ist der Moment, in dem aus „KI schlägt vor” „KI führt aus” wird. Im Lab und für autorisierte Tests ist das eine massive Produktivitätssteigerung: Der Agent baut Recon-Pipelines, verkettet Findings und dokumentiert alles. Gleichzeitig ist es die Schablone, nach der die kommerziellen KI-Hacker arbeiten, nur eben selbstgehostet und frei verfügbar.

Die wichtigsten Kali-MCP-Implementierungen

Das Feld ist Open Source und schnell gewachsen, die relevanten Projekte auf GitHub:

  • zebbern/zebbern-kali-mcp: Der umfangreichste, etwa 130 Werkzeuge über 17 Module: Basis-Tools, Active Directory, Web, Exploitation, Reporting. Docker-Container mit Flask-API innen, MCP-Client auf dem Host.
  • compufreq/kali-mcp: Saubere Engagement-Verwaltung: Scope, Findings mit CVSS, automatische Consulting-Reports, Hintergrund-Jobs für lange Scans.
  • CryptoJones/KaliMCP: Sicherheitsbewusst gebaut: Audit-Log pro Aufruf, Tool-Output als untrusted markiert gegen Prompt Injection aus gescannten Bannern.
  • KevMuir/kali-mcp-server: Node.js-MCP mit vollem kali-linux-headless-Metapackage, Terraform-Setup, Report-Mount.
  • 0xMihirK/hercules-mcp: FastMCP-Implementierung, klare Safety-Grenzen, Workspaces für Beweismittel.

Gemeinsamkeit aller: Die eigentlichen Angriffswerkzeuge laufen in einem Docker-Container, nicht auf Deinem Host. Der Agent sendet Wünsche, der Container führt aus, Ergebnisse fließen zurück.

Architektur: Wie Kali-MCP arbeitet

KI-Agent (Claude Code o.ä.)
    |  MCP-Protokoll (Tool-Aufrufe)
    v
MCP-Server (dünne Vermittlungsschicht)
    |  HTTP / docker exec
    v
Docker-Container mit Kali Linux
    |  nmap, nuclei, sqlmap, metasploit...
    v
Ziel (nur eigene Systeme oder autorisierte Scope)

Der Agent bekommt eine Werkzeugliste („nmap_scan, nuclei_scan, hydra_bruteforce, sqlmap_scan, metasploit_run”), plant das Engagement und ruft die Werkzeuge auf. Lange Scans laufen als Hintergrund-Jobs mit Statusabfrage. Findings werden strukturiert gespeichert, am Ende generiert der Agent den Report.

Was Kali-MCP in der Praxis kann

  • Autonome Recon: Portscans, Service-Fingerprinting, Web-Technologie-Erkennung, Verzeichnis-Fuzzing, alles verkettet ohne Dein Zutun.
  • Workflow-Orchestrierung: „Scanne, identifiziere Webdienste, dann führe nuclei gegen die gefundenen Hosts” als ein Befehl.
  • Engagement-Dokumentation: Findings mit CVSS, Beweise, Timeline, automatisch erzeugte Reports.
  • Lernplattform: Für angehende Pentester ideal, der Agent erklärt jeden Schritt und die Tool-Wahl.
  • Regelmäßige Selbsttests: Eigener Server, eigene Web-App, der Agent prüft nach jedem Deployment, ob neue Lücken offen sind.

Sicherheitsregeln: Ohne diese kein Betrieb

Kali-MCP ist ein Werkzeug mit echter Angriffskraft, die Regeln sind nicht optional:

  1. Nur autorisierte Ziele: Eigene Systeme, Labore, CTFs, Bug-Bounty-Scopes, schriftliche Aufträge. Alles andere ist strafbar, egal wie nett der Agent fragt.
  2. Scope explizit setzen: CIDR-Blöcke und Ausschlüsse in der Engagement-Config festnageln, nicht auf die Selbstkontrolle des Modells vertrauen.
  3. Container-Isolation ernst nehmen: Die Trennung Host/Kali ist Deine letzte Hülle, keine produktiven Credentials in den Container.
  4. Audit-Logs aktivieren: Jeder Werkzeugaufruf protokolliert, wer, wann, gegen was. Du bist für die Ausgaben verantwortlich.
  5. Prompt Injection bedenken: Gescannte Webseiten können Anweisungen für den Agenten enthalten. Implementierungen wie KaliMCP markieren Output als untrusted, nutze solche Schutzmechanismen.
  6. Human-in-the-loop: Destruktive Schritte (Exploitation, Brute-Force) sollten Freigabe brauchen, nicht im vollautonomen Modus laufen.

Typische Stolpersteine bei Kali-MCP

Der Agent tut nichts Sinnvolles. Ohne sauberen Scope und Kontext planlt der Agent schlecht. Gib ihm Ziel, Auftrag und erlaubte Techniken als strukturierte Angaben, nicht als Freitext.

Container startet nicht oder Netz ist kaputt. Der Kali-Container braucht Netzwerk-Fähigkeiten für Scans, Docker-Netzwerk und TUN-Setup sind die üblichen Fehlerquellen.

„Autonom laufen lassen” ohne Guardrails. Vollautonome Exploitation gegen echte Systeme endet in zerstörten Diensten oder rechtlichen Problemen. Immer Human-in-the-loop bei den harten Schritten.

Kosten unterschätzen. Jeder Scan produziert Output, den das Modell lesen muss. Große Recon-Läufe können schnell Token-Verbrennung werden.

Verwandte Artikel auf BotServ.de: KI-Pentest-Agenten im Vergleich, Open-Source-KI-Hacking-Tools und KI in der Cybersecurity.

FAQ: Kali-MCP - Typische Fragen

Was ist Kali-MCP?

Ein MCP-Server, der KI-Agenten Zugriff auf die Kali-Linux-Toolchain gibt. Der Agent ruft nmap, sqlmap, hydra und Co. als Werkzeuge auf und orchestriert Pentests selbstständig, die Werkzeuge laufen dabei in einem isolierten Docker-Container.

Welche Kali-MCP-Implementierung ist die beste?

zebbern-kali-mcp für maximale Tool-Abdeckung (130+ Tools), compufreq für Engagement-Management und Reports, CryptoJones/KaliMCP für die sicherheitsbewussteste Bauweise mit Audit-Trail und Prompt-Injection-Schutz.

Ist Kali-MCP legal?

Gegen eigene Systeme, Labore und autorisierte Scopes: ja. Das Tool selbst ist neutral, die Legalität entscheidet sich am Ziel und der Erlaubnis. Kali selbst war schon immer legal.

Was brauche ich für Kali-MCP?

Docker, einen MCP-fähigen Client (Claude Code o.ä.) und eines der GitHub-Projekte. Einrichtung dauert je nach Implementierung 15 bis 60 Minuten.

Kann Kali-MCP menschliche Pentester ersetzen?

Bei Routine-Recon und Standard-Scans: weitgehend. Bei kreativen Angriffen, Business-Logik und ungewöhnlichen Systemen bleibt der Mensch überlegen. Für Selbsttests eigener Systeme reicht es oft.

Warum läuft Kali im Docker-Container?

Isolation: Die Angriffswerkzeuge sind getrennt vom Host-System, der Agent kann nichts auf Deinem Rechner beschädigen, und die Umgebung ist reproduzierbar.

Was ist die größte Gefahr bei Kali-MCP?

Unkontrollierte Autonomie: Ein Agent, der ohne Scope und Freigabe loggt, scannt und exploited, ist ein Haftungsrisiko. Zweitens Prompt Injection über gescannte Inhalte.

Lohnt sich Kali-MCP für Einsteiger?

Als Lernplattform ja, der Agent erklärt jeden Schritt. Als Produktivwerkzeug erst, wenn Du Pentesting-Grundlagen verstehst, sonst bewertest Du die Ergebnisse falsch.

Zurück zum KI Blog
Share:

Ähnliche Beiträge