🛡️ MITRE ATT&CK MCP服务器
AI原生访问世界领先的威胁情报框架
](https://www.npmjs.com/package/@imouiche/mitre-attack-mcp-server) ](https://www.npmjs.com/package/@imouiche/mitre-attack-mcp-server)   ](https://github.com/imouiche/complete-mitre-attack-mcp-server/releases)
特性 • 安装 • 快速开始 • 工具 • 例子 • 路线图
______________________________________________________________________
🎯 概述
这 MITRE ATT&CK MCP服务器 将世界领先的对手知识库转变为 AI原生界面.专为 模型上下文协议,它使LLM和代理系统能够:
- 🔍 查询 200多种技术,140多个小组,700多种软件条目
- 🧠 理由 过于复杂的威胁关系和TTP
- 📊 可视化 ATT&CK Navigator层的覆盖差距
- ⚡ 规模 使用结构化工具的威胁情报工作流程
非常适合安全团队、威胁猎人、检测工程师、人工智能研究人员以及任何构建智能安全系统的人。
这是什么?
mitre-attack-mcp-server 是一个 独立的MCP服务器 这提供了 机器可调用访问 使用官方STIX数据连接到MITRE ATT&CK框架 LLM 友好的 结构化输出.
它能够:
- 🤖 LLM 对ATT&CK技术、组、软件和缓解措施进行推理
- 🧠 代理工作流程 生成威胁解释和覆盖图
- 🔍 安保团队 以编程方式查询ATT&CK关系
- 📊 可视化 通过ATT&CK导航层
不要刮。\ 没有脆弱的API。\ 就 MITRE官方数据,结构可靠。
______________________________________________________________________
📑 目录
______________________________________________________________________
✨ 主要特点
- ✅ 65+MCP工具 跨ATT&CK域(企业、移动、ICS)
- ✅ 自动 STIX下载和缓存 首次运行
- ✅ 原生 ATT&CK Navigator图层生成
- ✅ 设计用于 LLMs和MCP兼容客户端
- ✅ 内存缓存 用于即时查询响应
- ✅ 类型安全 使用Pydantic模型
- ✅ 清洁、生产就绪、自给自足的服务器
- ✅ 全面的测试覆盖率
______________________________________________________________________
📦 安装
通过PyPI(推荐)-Python用户
pip install mitre-mcp-servernpm
npm install -g @imouiche/mitre-attack-mcp-servernpx(无需安装)
npx @imouiche/mitre-attack-mcp-serverVia uv(现代Python)
uv pip install mitre-mcp-server本地开发
git clone https://github.com/imouiche/complete-mitre-attack-mcp-server.git
cd complete-mitre-attack-mcp-server
npm install使用uv(Python包管理器)
git clone https://github.com/imouiche/complete-mitre-attack-mcp-server.git
cd complete-mitre-attack-mcp-server
uv sync______________________________________________________________________
⚡ 快速开始
1.安装
pip install mitre-mcp-server2.配置克劳德桌面
添加到您的 claude_desktop_config.json:
macOS: ~/Library/Application Support/Claude/claude_desktop_config.json\ 视窗: %APPDATA%\Claude\claude_desktop_config.json
{
"mcpServers": {
"mitre-attack": {
"command": "npx",
"args": ["-y", "@imouiche/mitre-attack-mcp-server"]
}
}
}3.重新启动克劳德桌面
完全退出Claude Desktop(macOS上的Cmd+Q)并重新打开它。
4.开始查询!
问克劳德:
“APT29使用哪些技术进行初始访问?”\ “为勒索软件组生成ATT&CK Navigator层”\ “显示所有Windows持久性技术”
首次运行时自动下载数据 (约59MB,缓存在 ~/.mitre-mcp-server/data/).
______________________________________________________________________
📦 MCP注册表
此服务器已在 模型上下文协议(MCP)注册表.
注册ID: io.github.imouiche/mitre-attack-mcp-server
在官方登记处查看: https://registry.modelcontextprotocol.io/?q=mitre-攻击mcp服务器
安装选项
选项1:直接NPM
npm install -g @imouiche/mitre-attack-mcp-server选项2:NPX(无需安装)
npx @imouiche/mitre-attack-mcp-server选项3:通过注册表发现
- 访问 MCP注册表
- 搜索“mitre attack”
- 单击服务器卡以获取安装说明
______________________________________________________________________
🛠️ 可用工具
服务器暴露 50+MCP工具 涵盖所有主要的MITRE ATT&CK实体和关系。
______________________________________________________________________
📊 基础架构和元数据
| 工具 | 说明 |
|---|---|
get_data_stats | 显示下载状态、文件路径、大小和ATT&CK发布版本 |
generate_layer | 生成ATT&CK导航层(JSON输出) |
get_layer_metadata | 返回导航器图层元数据模板 |
______________________________________________________________________
🎯 技巧
| 工具 | 说明 |
|---|---|
get_technique_by_id | 通过ATT&CK ID获取技术(例如T1055) |
search_techniques | 按名称或描述搜索技术 |
get_all_techniques | 检索所有技术 |
get_all_parent_techniques | 仅限家长技术 |
get_all_subtechniques | 所有子技术 |
get_subtechniques_of_technique | 父母的子技术 |
get_parent_technique_of_subtechnique | 子技术的母公司 |
get_technique_tactics | 与技术相关的战术 |
get_techniques_by_tactic | 战术下的技术 |
get_techniques_by_platform | 平台技术 |
get_revoked_techniques | 撤销的技术 |
______________________________________________________________________
🧑💻 团体(威胁行为者)
| 工具 | 说明 |
|---|---|
get_group_by_name | 按名称或别名查找组 |
search_groups | 搜索组 |
get_all_groups | 所有ATT&CK集团 |
get_groups_by_alias | 按别名查找组 |
get_groups_using_technique | 使用技术的团体 |
get_groups_using_software | 使用软件的组 |
get_groups_attributing_to_campaign | 归因于一场运动的群体 |
______________________________________________________________________
🧪 软件(恶意软件和工具)
| 工具 | 说明 |
|---|---|
get_software | 获取所有软件 |
search_software | 搜索软件 |
get_software_by_alias | 按别名查找软件 |
get_software_used_by_group | 团体使用的软件 |
get_software_used_by_campaign | 活动中使用的软件 |
get_software_using_technique | 使用技术的软件 |
______________________________________________________________________
📌 活动
| 工具 | 说明 |
|---|---|
get_all_campaigns | 获取所有活动 |
get_campaigns_by_alias | 按别名查找活动 |
get_campaigns_using_technique | 使用技术的活动 |
get_campaigns_using_software | 使用软件的活动 |
get_campaigns_attributed_to_group | 活动归因 |
______________________________________________________________________
🛡️ 缓解措施
| 工具 | 说明 |
|---|---|
get_all_mitigations | 获取所有缓解措施 |
get_mitigations_mitigating_technique | 一种技术的缓解措施 |
get_techniques_mitigated_by_mitigation | 通过缓解措施缓解的技术 |
______________________________________________________________________
🧭 战术、数据源和ICS
| 工具 | 说明 |
|---|---|
get_all_tactics | 获取所有策略 |
get_all_datasources | 获取所有数据源 |
get_all_datacomponents | 获取所有数据组件 |
get_datacomponents_detecting_technique | 数据组件检测技术 |
get_all_assets | 获取ICS资产 |
get_assets_targeted_by_technique | 技术所针对的资产 |
______________________________________________________________________
💡 查询示例
威胁情报
"What techniques does APT29 use for initial access?"
"Which groups target financial institutions?"
"Show me all ransomware-related software"
"What are the aliases for the Lazarus Group?"检测工程
"What data sources detect credential dumping?"
"Generate a coverage map for EDR capabilities"
"List all techniques for Windows privilege escalation"
"What can detect T1055 (Process Injection)?"威胁狩猎
"What techniques use PowerShell?"
"Show me lateral movement techniques for Linux"
"Which groups use Cobalt Strike?"
"What persistence techniques target macOS?"缓解与防御
"What mitigations exist for phishing attacks?"
"Show me all mitigations for privilege escalation"
"What techniques does MFA mitigate?"合规与差距分析
"Generate a layer for all techniques our EDR covers"
"Compare APT29 TTPs against our detection capabilities"
"Show unmitigated techniques in our environment"______________________________________________________________________
📊 ATT&CK导航可视化
这 generate_layer 工具生产 ATT&CK导航器-兼容JSON.
用途:
- 让Claude生成一个图层:
> “为APT29使用的所有技术生成ATT&CK导航层”
- 将JSON输出保存到文件(例如。,
apt29_layer.json)
- 上传到 ATT&CK 导航器
- 可视化技术覆盖范围、威胁参与者使用情况或缓解映射
使用LangGraph的真实世界示例
- 威胁调查:\
阅读我的Medium博客,演示多代理LangGraph系统如何利用这些工具进行现实世界的威胁调查。
- 现场演示:\
示例层用例:
- 红队覆盖:绘制练习中使用的所有技巧
- 检测间隙:强调不受监控的技术
- 威胁参与者简介:可视化群组TTP
- 缓解覆盖范围:显示哪些是受保护的,哪些是暴露的
______________________________________________________________________
🔧 技术细节
建筑
- 语言:Python 3.12+
- 框架:FastMCP用于模型上下文协议
- 数据库:官方
mitreattack-python(v5.3.0+) - 异步/等待:并发查询的最佳性能
- 类型安全:所有数据结构的完整Pydantic模型
- 测试:全面的pytest覆盖率
数据
- 企业ATT&CK:v18.1+(~50.9MB)
- 移动ATT&CK:v18.1+(~4.9MB)
- ICS ATT&CK:v18.1+(~3.5MB)
- 总计:本地缓存约59MB
- 存储:
~/.mitre-mcp-server/data/v{version}/ - 更新:安装时自动下载,在后续运行中使用缓存数据
演出
- 内存缓存:启动时加载的所有域
- 查询速度:大多数操作的次秒
- 图的遍历:高效的关系查询
- 并发:处理多个同时进行的请求
需求
- python:3.12或更高
- Node.js:16+(用于NPM安装)
- 磁盘空间:~150MB(包括依赖关系+数据)
- 记忆:运行时约200MB RAM
______________________________________________________________________
🚀 路线图和愿景
这个项目是 第一个组件 构建更大的愿景 全面的代理安全自动化 通过整合多个安全知识库和框架。
当前状态
- ✅ MITRE ATT&CK 公司 -威胁情报和对手TTP(v18.1)
计划集成
- 🔜 CVE/NVD -漏洞情报和漏洞利用映射
- 🔜 MITRE D3FEND -防御对策知识图
- 🔜 西格玛法则 -检测规则转换和管理
- 🔜 CAPEC -常见攻击模式枚举
- 🔜 警戒与报警设备 -软件弱点枚举
- 🔜 代理渗透测试 -多代理自主安全测试
最终目标
启用 AI代理自主:
- 🎯 绘制攻击面并识别漏洞
- 🛡️ 建议防御对策
- 🔍 生成检测规则并验证覆盖范围
- 🤖 协调多阶段安全评估
- 📊 完整攻防生命周期的原因
参与
我们欢迎以下各方的贡献:
- 🎓 学生 从事论文项目(网络安全、人工智能、代理系统)
- 🔬 研究人员 在人工智能安全、威胁情报或代理框架中
- 💻 开发者 对安全自动化充满热情
- 🏢 组织 对研究合作或商业应用感兴趣
感兴趣的领域:
- 集成其他安全框架(CVE、D3FEND、Sigma)
- 为渗透测试和红队构建代理工作流程
- 开发检测规则生成管道
- 创建威胁情报推理系统
- 改进MCP工具和文档
📬 感兴趣? 打开一个问题,开始讨论,或者直接联系!
______________________________________________________________________
🤝 贡献
发现bug了吗?有功能请求吗?想为路线图做出贡献吗?
欢迎所有贡献!
开发设置
git clone https://github.com/imouiche/complete-mitre-attack-mcp-server.git
cd complete-mitre-attack-mcp-server
uv sync
# uv run pytest (test/ folder not yet released)
uv run python -m mitre_mcp_server.server______________________________________________________________________
📜 许可证
Apache许可证2.0
看 许可证 了解全部细节。
______________________________________________________________________
👨💻 关于作者
Inoussa Mouiche博士。\ AI/ML研究员|网络安全|代理AI系统|软件工程
🎓 加拿大温莎大学 -WASP实验室\ 🔬 研究方向:威胁情报自动化、机器学习、多代理安全系统、LLM驱动的安全操作
📫 连接
- 🐙 github: @伊莫伊切
- 📧 电子邮件:mouiche@uwindsor.ca
- 💼 领英: Inoussa Mouiche博士。
- 📚 谷歌学者: 出版物
🎓 提名奖
- 金牌: 总督学术奖章
💼 对机会持开放态度 在:
- AI/ML工程与研究
- 网络安全与威胁情报
- 代理人工智能开发
- 安全自动化和编排
- 学术与产业合作
______________________________________________________________________
🙏 致谢
- 建立在 MITRE ATT&CK 公司® -对手战术和技术的行业标准
- 由...驱动 附着python -MITRE官方图书馆
- 实现 模型上下文协议 -Anthropic的AI工具集成标准
- 受到MCP开发者社区的启发,包括 R.贾斯珀以及更多。..
MITRE ATT&CK 公司® 是MITRE公司的注册商标。
______________________________________________________________________
⭐ 如果你觉得这个仓库有用,就把它标上!
有兴趣在代理工程系统方面进行合作吗? 让我们连接!
由...制作❤️ 网络安全和人工智能社区
