开膛手约翰MCP服务器
一种模型上下文协议(MCP)服务器,为AI助手提供访问 开膛手约翰,传奇的密码安全审计和恢复工具。此服务器通过SSH在远程Kali Linux系统上执行命令,从而启用安全的密码分析工作流。
特性
- 密码破解 -多种攻击模式:单词表、增量、单次破解和基于规则
- 哈希管理 -显示破解密码、管理pot文件、识别哈希类型
- 会话控制 -创建、监视、还原和终止破解会话
- 哈希提取 -从加密文件(ZIP、PDF、SSH密钥、Office文档等)中提取哈希值
- 基准测试 -测试不同哈希格式的破解性能
- 规则引擎 -列出并测试密码修改规则
安装
# Clone the repository
git clone https://github.com/schwarztim/sec-john-the-ripper-mcp.git
cd sec-john-the-ripper-mcp
# Install dependencies
npm install
# Build
npm run build配置
服务器通过SSH连接到远程Kali Linux系统。通过环境变量进行配置:
| 变量 | 描述 | 默认值 |
|---|---|---|
JOHN_SSH_HOST | Kali系统的SSH主机名或IP | kali |
JOHN_SSH_USER | SSH用户名(可选) | (无) |
JOHN_PATH | 远程系统上john二进制文件的路径 | john |
JOHN_WORK_DIR | 临时文件的远程工作目录 | /tmp/john-mcp |
先决条件
- SSH访问 -Kali系统的无密码SSH密钥身份验证
- 开膛手约翰 -安装在远程Kali系统上(
apt install john) - Node.js -建议使用18+版本
Claude桌面配置
添加到您的 claude_desktop_config.json:
{
"mcpServers": {
"john-the-ripper": {
"command": "node",
"args": ["/path/to/sec-john-the-ripper-mcp/dist/index.js"],
"env": {
"JOHN_SSH_HOST": "your-kali-host",
"JOHN_SSH_USER": "kali"
}
}
}
}可用工具
裂解操作
| 工具 | 说明 |
|---|---|
john_crack | 使用可配置的模式和选项开始密码破解 |
john_show | 显示哈希文件中的破解密码 |
john_status | 检查正在运行的会话的状态 |
john_restore | 恢复中断的破解会话 |
john_sessions | 列出所有活动和已保存的会话 |
john_kill | 终止正在运行的John进程 |
哈希分析
| 工具 | 说明 |
|---|---|
john_identify | 识别给定值的哈希类型 |
john_formats | 列出支持的哈希格式,并可选择过滤 |
john_hash_extract | 使用\*2john实用程序从加密文件中提取哈希值 |
配置和测试
| 工具 | 说明 |
|---|---|
john_rules | 根据示例单词列出可用规则或测试规则 |
john_benchmark | 运行哈希格式的性能基准测试 |
john_pot | 管理john.pot文件(显示、清除、导出、搜索) |
使用示例
使用Wordlist破解MD5哈希
Use john_crack with:
- hash_content: "5f4dcc3b5aa765d61d8327deb882cf99"
- format: "raw-md5"
- wordlist: "/usr/share/wordlists/rockyou.txt"识别未知哈希
Use john_identify with:
- hash: "$2a$10$N9qo8uLOickgx2ZMRZoMy..."从ZIP文件中提取哈希
Use john_hash_extract with:
- type: "zip"
- file_path: "/path/to/encrypted.zip"检查开裂进度
Use john_status with:
- session: "my-crack-session"支持的哈希提取类型
zip-ZIP存档rar-RAR档案pdf-PDF文档ssh-SSH私钥gpg-GPG/PGP密钥office-Microsoft Office文档keepass-KeePass数据库7z-7-Zip档案bitlocker-BitLocker卷luks-LUKS加密卷truecrypt/veracrypt-TrueCrypt/VeraCrypt加密卷ethereum/bitcoin-加密货币钱包
安全考虑
此工具用于 仅限授权安全测试。在执行以下操作之前,请确保您获得了适当的授权:
- 在您拥有或管理的系统上测试密码强度
- 在获得书面许可的情况下进行渗透测试
- 恢复您有合法访问权限的文件的密码
未经授权的密码破解是非法的。 始终遵守贵组织的安全政策和适用法律。
许可证
MIT许可证-请参阅 许可证 了解详情。
贡献
欢迎投稿!请打开问题或提交拉取请求。
学分
- 开膛手约翰 通过Openwall
- 与 模型上下文协议SDK
