Token导航 LogoToken导航TokenDH.com
MCP Threat Intel Server logo
安全风控stdio官方级别未说明来源级核验

MCP Threat Intel Server

MCP Server

mcp-threatintel-server

MCP服务器提供对多个威胁情报源的统一访问,用于安全研究和分析。

工具数

17

提示词数

0

GitHub Stars

3

资源数

0
安全JavaScriptClaude开源工具Claude DesktopClaude

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

aplaceforallmystuff

提供方

aplaceforallmystuff

最后核验

2026/5/17 20:22

运行时

Node.js

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

npx mcp-threatintel-server

详细介绍

MCP威胁Intel服务器

](https://www.npmjs.com/package/mcp-threatintel-server) ![CI](https://github.com/aplaceforallmystuff/mcp-threatintel/actions/workflows/ci.yml) ![License: MIT](https://opensource.org/licenses/MIT) ![MCP](https://modelcontextprotocol.io)

MCP服务器提供对多个威胁情报源的统一访问,用于安全研究和分析。

为什么使用这个?

如果您正在进行安全研究、事件响应或威胁分析,此MCP服务器可以让您:

  • 统一查找 -同时跨多个源查询IP、域、哈希和URL
  • 减少上下文切换 -无需为不同的情报来源打开多个浏览器选项卡
  • 关联情报 -在一个响应中查看所有配置源的结果
  • 免费层友好 -与免费的API层配合使用,在源不可用时可正常降级
  • 无需钥匙即可工作 -Feodo Tracker(僵尸网络C2s)在没有任何API密钥的情况下工作

特性

类别功能
统一查找查询所有来源的IP地址、域名、文件哈希值和URL
AlienVault OTX威胁脉冲、妥协指标、社区情报
滥用IPDBIP声誉、滥用报告、信心评分
灰色噪音互联网噪音与有针对性的攻击、扫描仪识别
abuse.chURLhaus、MalwareBazaar、ThreatFox、Feodo Tracker

先决条件

  • Node.js 18+
  • 您首选的威胁情报来源的API密钥(见下文)

安装

使用npm(推荐)

npx mcp-threatintel-server

或全局安装:

npm install -g mcp-threatintel-server

来自源头

git clone https://github.com/aplaceforallmystuff/mcp-threatintel.git
cd mcp-threatintel
npm install
npm run build

配置

适用于克劳德桌面

添加到您的Claude Desktop配置文件中:

macOS: ~/Library/Application Support/Claude/claude_desktop_config.json 视窗: %APPDATA%\Claude\claude_desktop_config.json

{
  "mcpServers": {
    "threatintel": {
      "command": "npx",
      "args": ["-y", "mcp-threatintel-server"],
      "env": {
        "OTX_API_KEY": "your-otx-api-key",
        "ABUSEIPDB_API_KEY": "your-abuseipdb-api-key",
        "GREYNOISE_API_KEY": "your-greynoise-api-key",
        "ABUSECH_AUTH_KEY": "your-abusech-auth-key"
      }
    }
  }
}

克劳德代码

添加 ~/.claude.json:

{
  "mcpServers": {
    "threatintel": {
      "command": "npx",
      "args": ["-y", "mcp-threatintel-server"],
      "env": {
        "OTX_API_KEY": "your-otx-api-key",
        "ABUSEIPDB_API_KEY": "your-abuseipdb-api-key",
        "GREYNOISE_API_KEY": "your-greynoise-api-key",
        "ABUSECH_AUTH_KEY": "your-abusech-auth-key"
      }
    }
  }
}

API密钥

服务必需免费等级获取密钥
AlienVault OTX可选是(无限制)otx.alienvault.com
AbuseIPDB可选是(1000/天)abuseipdb.com
灰噪声可选是(有限)格雷诺伊斯
abuse.ch可选auth.abuse.ch
Feodo跟踪器公共JSON提要

注: 工具是根据您提供的API密钥动态启用的。Feodo Tracker无需身份验证即可工作(公共JSON提要)。

使用示例

检查可用来源

“配置了哪些威胁情报源?”
“显示电话状态”

知识产权调查

“检查185.220.101.1是否是恶意的”
“在所有威胁情报来源中查找此IP”

领域分析

“evil-domain.com是恶意的吗?”
“检查域名信誉”

恶意软件哈希查找

“在威胁情报中查找此SHA256哈希值”
“此文件哈希是已知的恶意软件吗?”

URL分析

“检查此URL是否在任何阻止列表中”

Botnet跟踪(不需要API密钥)

“显示活动僵尸网络C2服务器”
“获取Emotet的Feodo跟踪器数据”

威胁脉冲

“在OTX中搜索最近的勒索软件脉冲”
“获取最新的威胁情报脉冲”

可用工具

状态

工具说明
threatintel_status检查配置了哪些威胁情报源

统一查找

工具说明
threatintel_lookup_ip在所有配置的源中查找IP
threatintel_lookup_domain在所有已配置的源中查找域
threatintel_lookup_hash跨源查找文件哈希(MD5/SHA1/SHA256)
threatintel_lookup_url跨源查找URL

滥用IPDB(需要API密钥)

工具说明
abuseipdb_check检查IP信誉和滥用历史

AlienVault OTX(需要API密钥)

工具说明
otx_get_pulses获取最近的威胁情报脉冲
otx_search_pulses按关键字搜索脉冲

GreyNoise(需要API密钥)

工具说明
greynoise_ip检查IP是否是互联网噪音或有针对性的威胁

URLhaus(需要滥用.ch身份验证密钥)

工具说明
urlhaus_lookup在URLhaus中查找URL、域或IP
urlhaus_recent获取最近的恶意软件URL

MalwareBazaar(需要滥用.ch身份验证密钥)

工具说明
malwarebazaar_hash按哈希查找恶意软件样本
malwarebazaar_recent获取最近的恶意软件样本
malwarebazaar_tag按标签搜索样本

ThreatFox(需要滥用.ch身份验证密钥)

工具说明
threatfox_iocs从ThreatFox获取最近的IOC
threatfox_search搜索威胁福克斯IOC

菲奥多追踪器(无需钥匙)

工具说明
feodo_tracker获取活动僵尸网络C2服务器(QakBot、Emotet、Dridex等)

发展

# Watch mode for development
npm run watch

# Build TypeScript
npm run build

# Run locally
node dist/index.js

故障排除

“未配置威胁情报源”

您可以在没有任何API密钥的情况下使用服务器-Feodo Tracker仍然有效。对于其他来源,请将适当的API密钥添加到您的配置中。

“API错误:401未经授权”

您的API密钥无效或已过期。从相应的服务生成一个新的服务。

“API错误:429请求太多”

您已超过某项服务的费率限制。请稍等片刻或升级您的API层。

部分结果

如果某些源返回错误,统一查找工具仍将返回工作源的结果。检查 threatintel_status 查看哪些源配置正确。

数据源

AlienVault OTX

Open Threat Exchange-社区驱动的威胁情报平台,其脉冲包含入侵指标。

滥用IPDB

众包IP声誉数据库,包含来自全球网络管理员的滥用报告。

灰色噪音

识别扫描互联网的IP与有针对性的攻击。有助于减少威胁检测中的误报。

abuse.ch项目

  • 乌尔豪斯 -恶意软件分发URL
  • 马尔瓦尔集市 -恶意软件样本库
  • 威胁福克斯 -国际奥委会共享平台
  • 菲奥多追踪器 -僵尸网络C2基础设施跟踪

贡献

欢迎投稿!请看 贡献.md 作为指导方针。

许可证

麻省理工学院-见 许可证 了解详情。

链接

相关项目

对于其他威胁情报能力,请考虑:

目录标签

目录标签

安全JavaScriptClaude开源工具安全研究本地部署威胁情报统一查询网络安全

支持客户端

Claude DesktopClaude

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

none

运行时(runtime,运行环境)

Node.js

部署方式(deploymentType,部署类型)

remote-capable

来源包(packageName,安装包名)

mcp-threatintel-server

工具数量(toolCount,工具数)

17

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdiononeremote-capable

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP