MCP威胁Intel服务器
](https://www.npmjs.com/package/mcp-threatintel-server)   
MCP服务器提供对多个威胁情报源的统一访问,用于安全研究和分析。
为什么使用这个?
如果您正在进行安全研究、事件响应或威胁分析,此MCP服务器可以让您:
- 统一查找 -同时跨多个源查询IP、域、哈希和URL
- 减少上下文切换 -无需为不同的情报来源打开多个浏览器选项卡
- 关联情报 -在一个响应中查看所有配置源的结果
- 免费层友好 -与免费的API层配合使用,在源不可用时可正常降级
- 无需钥匙即可工作 -Feodo Tracker(僵尸网络C2s)在没有任何API密钥的情况下工作
特性
| 类别 | 功能 |
|---|---|
| 统一查找 | 查询所有来源的IP地址、域名、文件哈希值和URL |
| AlienVault OTX | 威胁脉冲、妥协指标、社区情报 |
| 滥用IPDB | IP声誉、滥用报告、信心评分 |
| 灰色噪音 | 互联网噪音与有针对性的攻击、扫描仪识别 |
| abuse.ch | URLhaus、MalwareBazaar、ThreatFox、Feodo Tracker |
先决条件
- Node.js 18+
- 您首选的威胁情报来源的API密钥(见下文)
安装
使用npm(推荐)
npx mcp-threatintel-server或全局安装:
npm install -g mcp-threatintel-server来自源头
git clone https://github.com/aplaceforallmystuff/mcp-threatintel.git
cd mcp-threatintel
npm install
npm run build配置
适用于克劳德桌面
添加到您的Claude Desktop配置文件中:
macOS: ~/Library/Application Support/Claude/claude_desktop_config.json 视窗: %APPDATA%\Claude\claude_desktop_config.json
{
"mcpServers": {
"threatintel": {
"command": "npx",
"args": ["-y", "mcp-threatintel-server"],
"env": {
"OTX_API_KEY": "your-otx-api-key",
"ABUSEIPDB_API_KEY": "your-abuseipdb-api-key",
"GREYNOISE_API_KEY": "your-greynoise-api-key",
"ABUSECH_AUTH_KEY": "your-abusech-auth-key"
}
}
}
}克劳德代码
添加 ~/.claude.json:
{
"mcpServers": {
"threatintel": {
"command": "npx",
"args": ["-y", "mcp-threatintel-server"],
"env": {
"OTX_API_KEY": "your-otx-api-key",
"ABUSEIPDB_API_KEY": "your-abuseipdb-api-key",
"GREYNOISE_API_KEY": "your-greynoise-api-key",
"ABUSECH_AUTH_KEY": "your-abusech-auth-key"
}
}
}
}API密钥
| 服务 | 必需 | 免费等级 | 获取密钥 |
|---|---|---|---|
| AlienVault OTX | 可选 | 是(无限制) | otx.alienvault.com |
| AbuseIPDB | 可选 | 是(1000/天) | abuseipdb.com |
| 灰噪声 | 可选 | 是(有限) | 格雷诺伊斯 |
| abuse.ch | 可选 | 是 | auth.abuse.ch |
| Feodo跟踪器 | 否 | 是 | 公共JSON提要 |
注: 工具是根据您提供的API密钥动态启用的。Feodo Tracker无需身份验证即可工作(公共JSON提要)。
使用示例
检查可用来源
“配置了哪些威胁情报源?”
“显示电话状态”
知识产权调查
“检查185.220.101.1是否是恶意的”
“在所有威胁情报来源中查找此IP”
领域分析
“evil-domain.com是恶意的吗?”
“检查域名信誉”
恶意软件哈希查找
“在威胁情报中查找此SHA256哈希值”
“此文件哈希是已知的恶意软件吗?”
URL分析
“检查此URL是否在任何阻止列表中”
Botnet跟踪(不需要API密钥)
“显示活动僵尸网络C2服务器”
“获取Emotet的Feodo跟踪器数据”
威胁脉冲
“在OTX中搜索最近的勒索软件脉冲”
“获取最新的威胁情报脉冲”
可用工具
状态
| 工具 | 说明 |
|---|---|
threatintel_status | 检查配置了哪些威胁情报源 |
统一查找
| 工具 | 说明 |
|---|---|
threatintel_lookup_ip | 在所有配置的源中查找IP |
threatintel_lookup_domain | 在所有已配置的源中查找域 |
threatintel_lookup_hash | 跨源查找文件哈希(MD5/SHA1/SHA256) |
threatintel_lookup_url | 跨源查找URL |
滥用IPDB(需要API密钥)
| 工具 | 说明 |
|---|---|
abuseipdb_check | 检查IP信誉和滥用历史 |
AlienVault OTX(需要API密钥)
| 工具 | 说明 |
|---|---|
otx_get_pulses | 获取最近的威胁情报脉冲 |
otx_search_pulses | 按关键字搜索脉冲 |
GreyNoise(需要API密钥)
| 工具 | 说明 |
|---|---|
greynoise_ip | 检查IP是否是互联网噪音或有针对性的威胁 |
URLhaus(需要滥用.ch身份验证密钥)
| 工具 | 说明 |
|---|---|
urlhaus_lookup | 在URLhaus中查找URL、域或IP |
urlhaus_recent | 获取最近的恶意软件URL |
MalwareBazaar(需要滥用.ch身份验证密钥)
| 工具 | 说明 |
|---|---|
malwarebazaar_hash | 按哈希查找恶意软件样本 |
malwarebazaar_recent | 获取最近的恶意软件样本 |
malwarebazaar_tag | 按标签搜索样本 |
ThreatFox(需要滥用.ch身份验证密钥)
| 工具 | 说明 |
|---|---|
threatfox_iocs | 从ThreatFox获取最近的IOC |
threatfox_search | 搜索威胁福克斯IOC |
菲奥多追踪器(无需钥匙)
| 工具 | 说明 |
|---|---|
feodo_tracker | 获取活动僵尸网络C2服务器(QakBot、Emotet、Dridex等) |
发展
# Watch mode for development
npm run watch
# Build TypeScript
npm run build
# Run locally
node dist/index.js故障排除
“未配置威胁情报源”
您可以在没有任何API密钥的情况下使用服务器-Feodo Tracker仍然有效。对于其他来源,请将适当的API密钥添加到您的配置中。
“API错误:401未经授权”
您的API密钥无效或已过期。从相应的服务生成一个新的服务。
“API错误:429请求太多”
您已超过某项服务的费率限制。请稍等片刻或升级您的API层。
部分结果
如果某些源返回错误,统一查找工具仍将返回工作源的结果。检查 threatintel_status 查看哪些源配置正确。
数据源
AlienVault OTX
Open Threat Exchange-社区驱动的威胁情报平台,其脉冲包含入侵指标。
滥用IPDB
众包IP声誉数据库,包含来自全球网络管理员的滥用报告。
灰色噪音
识别扫描互联网的IP与有针对性的攻击。有助于减少威胁检测中的误报。
abuse.ch项目
- 乌尔豪斯 -恶意软件分发URL
- 马尔瓦尔集市 -恶意软件样本库
- 威胁福克斯 -国际奥委会共享平台
- 菲奥多追踪器 -僵尸网络C2基础设施跟踪
贡献
欢迎投稿!请看 贡献.md 作为指导方针。
许可证
麻省理工学院-见 许可证 了解详情。
链接
相关项目
对于其他威胁情报能力,请考虑:
- @Burtthecode/mcp shodan -Shodan网络扫描
- @burthecode/mcp病毒总数 -VirusTotal恶意软件分析
