Joe Sandbox MCP服务器
一种用于交互的模型上下文协议(MCP)服务器 Joe Sandbox Cloud.\ 该服务器从Joe Sandbox中暴露了丰富的分析和IOC提取功能,并干净地集成到任何兼容MCP的应用程序中(例如Claude Desktop、Glama或自定义LLM代理)。
特性
- 灵活提交:提交本地文件、远程URL、网站或命令行以进行动态分析。
- IOC提取:检索丢失的文件、IP、域和URL的泄露指标。
- 签名检测:从沙盒签名中检索和提取可操作的证据。
- 流程树:可视化完整的执行层次结构,包括命令行和父子关系。
- 未打包的PE文件:在内存中下载在执行过程中提取的解压缩二进制文件,这通常会揭示运行时的有效负载。
- PCAP下载:检索分析期间记录的完整网络流量捕获(PCAP)以供离线检查。
- LLM合适的回应:所有结果都是结构化的,以便语言模型清晰地使用,并经过截断和相关过滤。
快速开始
通过以下方式安装 uv (推荐)
- 克隆存储库:
git clone https://github.com/joesecurity/joesandboxMCP.git
cd joesandboxMCP- 使用安装依赖项
uv:
uv venv
uv pip install -e .- 启动MCP服务器(见下面的配置)
______________________________________________________________________
配置示例
{
"mcpServers": {
"JoeSandbox": {
"command": "uv",
"args": [
"--directory",
"/absolute/path/to/joesandboxMCP",
"run",
"main.py"
],
"env": {
"JBXAPIKEY": "your-jbxcloud-apikey",
"ACCEPTTAC": "SET_TRUE_IF_YOU_ACCEPT"
}
}
}
}法律声明
使用与Joe Sandbox Cloud的此集成需要接受Joe安全条款和条件。
通过设置环境变量 ACCEPTTAC=TRUE,您明确确认您已阅读并接受 条款与条件.
______________________________________________________________________
可用工具
Joe Sandbox MCP服务器提供了一系列工具,帮助您与沙盒报告交互,监控执行情况,并以易于大型语言模型理解的格式提取威胁情报。
1.提交分析
提交文件、URL、网站或命令行以进行沙盒分析。\ 您可以选择是等待结果还是立即返回并稍后查看。\ 支持各种选项,如互联网访问、脚本记录和存档密码。
2.搜索过去的分析
使用哈希、文件名、检测状态、威胁名称等查找历史提交。\ 快速查找是否已经分析过某些内容。
3.检查提交状态
获取以前提交的样本的当前状态和关键元数据。\ 包括检测判断、使用的系统和分析得分。
4.人工智能概述
检索沙盒AI生成的高级推理语句。\ 有助于用通俗易懂的语言理解复杂的行为。
5.恶意丢弃的文件
查看哪些文件在执行过程中被丢弃并标记为恶意。\ 包括哈希值、文件名、源进程和检测指示符。
6–8.网络指示器
显示分析期间联系的域、IP地址或URL。\ 可以过滤,只关注明显的恶意项目或高置信度检测。\ 包括IP解析、地理提示、通信上下文和检测证据等详细信息。
9.行为检测(签名)
获取执行过程中触发的关键行为检测的摘要。\ 可以过滤以仅关注高影响项目。
10.流程树
可视化执行过程中运行的进程的完整层次结构。\ 显示父子关系、命令行和终止信息。
11.未打包的二进制文件
检索在内存中解压缩或解密的可执行文件。\ 非常适合识别原始文件中不可见的有效载荷。
12.网络流量(PCAP)
下载分析过程中记录的完整网络数据包捕获。\ 可用于流量检查、C2回调或域/IP提取。
13.最近的活动
列出你最近提交的沙盒,看看它们在什么系统上运行,它们是如何得分的,以及返回了什么判决。
14.内存转储
检索运行时捕获的原始内存转储。
15.删除的文件
检索分析过程中丢弃的所有文件。
______________________________________________________________________
许可证
该项目根据 MIT许可证.
