Token导航 LogoToken导航TokenDH.com
Threat Hunting MCP Server logo
运维云端stdio官方级别未说明来源级核验

Threat Hunting MCP Server

MCP Server

下一代模型上下文协议(MCP)服务器,专注于狩猎行为而非指标,通过MITRE ATT&CK集成和高级认知能力提供智能威胁检测。

工具数

0

提示词数

0

GitHub Stars

15

资源数

0
安全PythonClaudeClaude

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

THORCollective

提供方

THORCollective

最后核验

2026/5/17 20:23

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

pip install -r requirements.txt

详细介绍

威胁追踪MCP服务器

下一代模型上下文协议(MCP)服务器 寻找行为,而不是指标基于有效的威胁追踪侧重于对手的理念 战术、技术和程序(TTP) 在痛苦金字塔的顶端——攻击者最难改变的行为。

哲学:狩猎行为,而非指标

此MCP服务器是围绕以下核心原则设计的: 痛苦金字塔:

                            ▲
                           ╱ ╲
                          ╱   ╲ 🎯 TOUGH
                         ╱ TTPs╲ ← WE FOCUS HERE
                        ╱———————╲
                       ╱         ╲
                      ╱ 🛠️  Tools ╲
                     ╱—————————————╲
                    ╱               ╲
                   ╱ 📊 Host/Network ╲
                  ╱———————————————————╲
                 ╱                     ╲
                ╱  🌐 Domain Names      ╲
               ╱—————————————————————————╲
              ╱                           ╲
             ╱     🔢 IP Addresses         ╲
            ╱———————————————————————————————╲
           ╱                                 ╲
          ╱       #️⃣  Hash Values             ╲
         ╱—————————————————————————————————————╲

为什么要进行行为狩猎?

  • 哈希值 → 对手在几秒钟内就会改变
  • 网际协议地址 → 对手在几分钟内就会改变
  • 域名 → 对手在几个小时内变化
  • 网络/主机工件 → 对手会随着时间的推移而变化
  • 工具 → 对手会在几周内发生变化
  • TTP(行为) → 对手以月/年为单位变化✅ 寻找这些!

当你寻找 *怎么* 对手表现得比 *什么* 通过使用特定的指标,您可以创建持久的检测,使其在指标轮换中幸存下来,并迫使对手从根本上改变其行动。

特性

行为狩猎焦点

  • TTP第一种方法:所有狩猎都将行为模式置于原子指标之上
  • MITRE ATT&CK 集成:与技术级行为分析深度集成
  • 行为模式库:针对常见对手行为的预构建检测逻辑
  • 防规避设计:寻找在工具/基础设施变化中持续存在的行为

核心狩猎框架

  • PEAK方法论:用知识准备、执行、行动——最先进的框架
  • SQRRL框架:狩猎成熟度模型(HMM0-HMM4)进展
  • TaHiTI框架 ⭐ 新:整合威胁情报的定向狩猎(3个阶段,6个步骤)
  • 智能驱动:使用行为威胁情报进行假设驱动的狩猎

高级认知能力⭐ 新

  • 偏见意识检查:用于确认、锚定和可用性偏差的启发式提示(基于规则,而非机器学习——旨在作为分析师清单,而非自动判断)
  • 竞争假设生成器:生成良性/内部/外部/供应链替代方案,以便在承诺之前强制执行ACH(竞争假设分析)
  • 痛苦加权信心金字塔TTP级别的证据决定了得分;较低金字塔指标(哈希、IP)只添加补充上下文,不能稀释它
  • 狩猎停止标准:覆盖范围/收益递减/时间/信心阈值,以防止隧道视野
  • 调查问题生成器:标准的怀疑提示(“什么会反驳这一点?”,“缺少什么?”)以确保彻底分析

基于图的威胁检测⭐ 新

  • 攻击路径分析:确定从最初的妥协到皇冠上的宝石(域控制器、数据库、管理员帐户)的关键路径
  • 靠陆地生活检测:通过父子关系和命令行模式对LOLBin滥用进行行为检测
  • 枢轴点标识:攻击图上的品牌介数中心性(通过NetworkX);如果NetworkX不可用,则回退到BFS最短路径评分
  • 来源追踪:法医背景下的数据沿袭和祖先链
  • 横向移动和凭证访问边缘标记:SMB/RDP/WinRM连接和lsass目标进程访问在图构建时标记,因此MITRE TTP提取(T1021、T1003)适用于实际路径遍历

欺骗技术集成⭐ 新

  • 蜜糖生成:伪造的AWS密钥、密码、SSH密钥、带有嵌入式回调标记的API令牌
  • 战略安置助手:建议的位置--浏览器历史记录、.env文件、配置文件、内存转储
  • 装饰系统模板:可配置的假服务器、工作站、数据库
  • Canary文件生成:执行文件、证书、带有嵌入式信标的源代码
  • 基于触发器的检测:专为高信号、低噪声报警而设计——实际信噪比取决于您环境中的遥测接线

社区知识库⭐ 新

  • HEARTH集成:访问50多个社区策划的威胁狩猎假设
  • 假设驱动的狩猎(火焰):来自从业者的真实世界攻击场景
  • 基线狩猎(Embers):环境基线和探索性分析
  • 模型辅助狩猎(炼金术):机器学习和算法检测方法
  • 基于人工智能的推荐:为您的环境提供个性化的狩猎建议
  • 战术覆盖率分析:找出MITRE ATT&CK战术之间的差距
  • 基于事件的建议:根据事件描述获取相关狩猎

传统能力

  • 自然语言处理:将行为搜索请求转换为可执行查询(需要 spacy --如果缺席,则优雅地禁用)
  • Atlassian集成:用于知识管理的Confluence和Jira(可选)
  • Splunk集成:通过Splunk SDK进行以TTP为重点的狩猎查询;连接是 懒惰 (即使Splunk无法访问,服务器也会启动),整个集成都是封闭的,因此模块导入时不会 splunk-sdk/numpy/pandas/sklearn 安装
  • MITRE ATT&CK 框架:使用行为搜索查询的技术和子技术映射(T1003的Sysmon EID 10、T1083的行为cmd.exe/PowerShell发现等)
  • 安全控制:JWT身份验证、加密、审计日志记录、速率限制
  • 缓存和性能:基于Redis的缓存(可选)

行为狩猎示例

我们在寻找什么(金字塔顶部)

✅ 好:行为模式(TTP)

  • 工艺注射技术(T1055.\*)-行为在各种工具中持续存在
  • LSASS内存访问模式-基本凭证盗窃行为
  • 通过远程服务进行横向移动——核心岗位妥协行为
  • 生活在陆地上的二进制文件(LOLBins)-检测规避行为
  • 父子进程异常-执行模式行为
  • Kerberoasting模式-Active Directory攻击行为

❌ 避免:原子指示器(易于更换)

  • 特定的恶意软件哈希值-修改起来很简单
  • 已知的不良IP地址-对手快速轮换
  • C2域名-一次性基础设施
  • 特定文件路径-易于更改

行为狩猎示例

示例1:凭据访问行为

Hunt for: Any process accessing LSASS memory (T1003.001)
Why: This behavior is required for credential theft, regardless of the tool
Tools that use it: Mimikatz, ProcDump, custom malware
Detection persists: Even when tools change

示例2:横向运动行为

Hunt for: Remote execution patterns via WMI/DCOM/SMB (T1021.*)
Why: Fundamental behavior for spreading through networks
Tools that use it: PsExec, Impacket, WMIC, custom tools
Detection persists: Even with infrastructure/tool rotation

示例3:防御规避行为

Hunt for: Process injection patterns (T1055.*)
Why: Core evasion technique requiring specific OS API calls
Tools that use it: Cobalt Strike, Metasploit, custom loaders
Detection persists: API call patterns remain consistent

行为狩猎入门

行为狩猎新手? 从这些资源开始:

  1. 快速参考卡 -一页行为狩猎备忘单
  2. 行为狩猎指南 -狩猎行为与指标的完整指南
  3. 寻峰示例 -使用PEAK框架完成示例狩猎报告
  4. HEARTH社区狩猎 -50多个真实世界的行为狩猎假设
  5. 峰值模板 -THOR Collective的官方PEAK框架模板

快速行为狩猎示例

尝试以下专注于行为的自然语言查询:

# Credential Access Behaviors
"Hunt for any process accessing LSASS memory (T1003.001)"
"Find credential dumping patterns regardless of tool used"

# Lateral Movement Behaviors
"Detect lateral movement via remote execution (T1021.*)"
"Hunt for RDP/WMI/PsExec execution patterns"

# Process Injection Behaviors
"Find process injection into system processes (T1055)"
"Detect CreateRemoteThread patterns across all tools"

# Living-off-the-Land Behaviors
"Hunt for PowerShell download cradles (T1059.001)"
"Detect LOLBin abuse patterns (certutil, bitsadmin, etc.)"

# Command and Control Behaviors
"Find C2 beaconing patterns regardless of infrastructure"
"Detect DNS tunneling behaviors (T1071.004)"

注意: 这些重点是 敌对行为 这些变化在工具/基础设施变化中持续存在,而不是每小时变化的特定IOC。

______________________________________________________________________

建筑

核心组件

  1. 狩猎框架

- 峰值/sqrl (src/framework/hunt_framework.py) - PEAK方法的实施 - SQRRL框架组件 - 情报驱动的狩猎方法 - 塔希提岛 (src/frameworks/tahiti.py) ⭐ 新 - 三阶段方法(初始化、搜索、最终确定) - 持续威胁情报集成的6步流程 - Hunt积压管理和优先级排序 - 自动切换到安全流程

  1. 认知模块 (src/认知/猎人_大脑.py) ⭐ 新

- 对确认、锚定和可用性偏差进行启发式检查(基于规则;不是LLM法官) - 竞争假设生成器——综合ACH的良性/内部/外部/供应链替代方案 - 疼痛金字塔锚定信心评分(高金字塔证据占主导地位;低金字塔证据不能稀释) - 狩猎停止标准(覆盖范围、收益递减、时间、信心) - 调查问题生成器

  1. 图形关联引擎 (src/recorrelation/graph_engine.py) ⭐ 新

- 具有角色提升的攻击图构建(主机→ domain_controller / database,用户→ admin_account)因此,高价值目标实际上是可识别的 - 通过父子异常、可疑的命令行和链式执行进行活体检测 - 使用可配置的高价值目标类型进行攻击路径识别 - 通过Brandes介数中心性(NetworkX)进行枢轴点检测;缺少NetworkX时BFS最短路径回退 - 来源追踪和血统分析 - 基于端口、服务和lsass目标ProcessAccess的横向移动/凭证访问边缘标记

  1. 欺诈经理 (src/欺骗/honeytokens.py) ⭐ 新

- 蜜令牌的生成和部署 - 诱饵系统管理 - Canary文件部署 - 高置信度威胁检测 - 欺骗触发监控和响应

  1. 集成

- 亚托西亚 (src/integrations/atlassian.py):汇流/Jira集成(可选) - 斯普兰克 (src/集成/splunk.py):查询执行和可选的ML分析(隔离林、DBSCAN、时间序列异常)。连接是懒惰的,整个集成可以干净地导入,而无需 splunk-sdk / numpy / pandas / sklearn --当deps缺失时,功能会被门控并自我报告不可用。

  1. 智能引擎

- MITRE ATT&CK 公司 (src/intelligence/strat_intel.py) - MITRE ATT&CK框架 - 疼痛金字塔实施 - 钻石模型分析 - 网络杀伤链映射 - HEARTH集成 (src/智能/心脏_集成.py) ⭐ 新 - 社区狩猎存储库访问 - 搜索和推荐引擎 - 战术覆盖率分析 - 基于事件的狩猎建议 - 50+精心策划的威胁狩猎假设 - THOR集体 (src/intelligence/thor_collection.py) - 社区威胁狩猎知识 - THRF(威胁狩猎相关性因素) - 贯穿哲学整合

  1. NLP处理 (src/nlp/hunt-nlp.py)

- 自然语言查询处理 - 意图分类 - 实体抽取 - 查询生成 - 与认知能力的整合

  1. 安全经理 (src/security/security_manager.py)

- JWT身份验证 - 数据加密 - 审核日志记录 - 速率限制

快速启动(仅限HEARTH集成)

开始社区狩猎知识的最快方法:

  1. 克隆存储库:
   git clone https://github.com/THORCollective/threat-hunting-mcp-server
   cd threat-hunting-mcp-server

   # Clone HEARTH repository (required for community hunts)
   git clone https://github.com/THORCollective/HEARTH ../HEARTH
  1. 安装依赖项:
   pip install -r requirements.txt
  1. 配置环境 (最小设置):
   cp .env.example .env
   # The .env file is already configured with HEARTH_PATH
   # You can use it as-is for HEARTH features
  1. 连接到克劳德代码:

添加到您的克劳德代码设置(.claude/config.json 或设置UI):

   {
     "mcpServers": {
       "threat-hunting": {
         "command": "python3",
         "args": ["-u", "/path/to/threat_hunting_mcp/run_server.py"]
       }
     }
   }
  1. 开始使用它:

打开Claude Code并尝试自然语言查询:

- “显示HEARTH搜索凭据访问” - “建议对我的Windows AD环境进行威胁搜索” - “HEARTH的战术报道是什么?”

生产部署

有关生产部署功能,包括运行状况监视、测试、优化和结构化日志记录,请参阅 生产.md.

生产特点:

  • 🏥 健康监测 get_server_health() MCP工具
  • 🛡️ 输入验证和安全性(Pydantic模型)
  • ⚡ 代币优化(减少40-50%)
  • ✅ 自动化测试(63项测试,100%通过率——涵盖验证器、HEARTH集成、服务器健康状况、splunk查询内容、图形相关性和痛苦加权金字塔)
  • 📊 结构化JSON日志记录到stderr
  • 🔄 可选功能的降级很好(Splunk SDK、NumPy/Pandas/scikit-learn、NetworkX、spaCy、Redis都是门控的——当没有任何功能时,服务器会启动并干净地降级)

完整安装

要获得包括Splunk、Atlassian和ML功能在内的完整功能:

  1. 克隆存储库:
   git clone https://github.com/THORCollective/threat-hunting-mcp-server
   cd threat-hunting-mcp-server
  1. 安装基础依赖项:
   pip install -r requirements.txt
  1. 安装可选组件 根据需要(所有这些都是门控的——服务器在没有它们的情况下运行,并通过以下方式报告不可用 get_server_health()):
   # Splunk live querying:
   pip install splunk-sdk

   # Math / M-ATH (Isolation Forest, DBSCAN, time-series anomaly):
   pip install numpy pandas scikit-learn

   # NLP (natural-language hunt query parsing):
   pip install spacy
   python -m spacy download en_core_web_lg
  1. 配置环境:
   cp .env.example .env
   # Edit .env with your Splunk/Atlassian credentials
Python版本:在3.11-3.13测试。可选的ML堆栈引脚不在默认范围内 requirements.txt 因此,Python 3.13上的新安装不会因暂时的兼容性问题而失败——在 requirements.txt (或如上所述手动安装)。

配置

复制 .env.example.env 并配置所需的集成: 亚托西亚 (URL、用户名、API令牌)• 斯普兰克 (主机、端口、身份验证令牌)• 安全 (JWT密钥、加密密钥)• 瑞迪斯 (连接详细信息,可选)。

生产.md 了解详细的配置示例、安全强化和部署最佳实践。

用法

启动服务器

python -m src.server

关键MCP工具

核心狩猎工具:

  • hunt_threats(query, framework) -自然语言威胁搜索界面
  • get_server_health() -服务器诊断和功能可用性
  • analyze_adversary(adversary_id) -威胁行为者分析(例如,APT29的G0016)

HEARTH社区工具:

  • search_community_hunts(tactic, tags, keyword) -搜索50多个社区狩猎假设
  • recommend_hunts(tactics, keywords, environment) -人工智能驱动的狩猎建议
  • suggest_hunts_for_incident(description) -事件驱动的狩猎建议

PEAK框架工具:

  • create_behavioral_hunt(technique_id, hypothesis, ...) -创建峰值狩猎报告
  • suggest_behavioral_hunt_from_ioc(ioc, ioc_type) -将国际奥委会转向行为狩猎
  • list_peak_hunts() -列出创建的狩猎报告

20+其他可用工具 -请参阅完整的API文档以获取完整的工具参考和示例。

示例:搜索社区狩猎

# Search for credential access hunts
hunts = await search_community_hunts(
    tactic="Credential Access",
    tags=["lateral_movement"],
    limit=5
)

示例:创建行为狩猎

# Pivot from IOC to behavioral detection
behavioral_hunt = await suggest_behavioral_hunt_from_ioc(
    ioc="192.168.1.100",
    ioc_type="ip"
)
# Returns TTP-focused hunt suggestions instead of IOC-based detection

狩猎方法

TaHiTI框架⭐ 新

TaHiTI(整合威胁情报的定向狩猎)由荷兰支付协会开发,提供了一种将威胁情报与狩猎实践相结合的标准化方法。该框架分为三个阶段: 初始化 (触发器和摘要), 狩猎 (假设和调查),以及 定稿 (验证和移交)。基于情报驱动的重点,不断丰富、基于风险的优先级排序和协作信息共享。

PEAK框架

简单实用的框架,分为三个阶段: 准备 (研究和假设), 执行 (分析和调查), 用知识行动 (记录和检测)。支持三种搜索类型:假设驱动、基线和模型辅助(M-ATH)。

SQRRL框架

具有狩猎成熟度模型(HMM0-HMM4)、狩猎循环(假设→ 调查→ 模式→ 分析)和Hunt Matrix将活动映射到成熟度级别。

框架.md 获取详细的框架文档、示例和实施指南。

HEARTH社区融合⭐ 新

与集成 炉灶 (Hunting Exchange and Research Threat Hub),一个包含50多个专业策划的威胁狩猎假设的开源存储库。HEARTH使用PEAK框架类别:🔥 火焰 (假设驱动),🪵 余烬 (基线),🔮 炼金术 (模型辅助)。

主要特点: 按策略/技术/标签搜索•人工智能狩猎建议•策略覆盖分析•事件驱动的狩猎建议•实时社区更新

快速示例:

hunts = await search_community_hunts(tactic="Credential Access", tags=["brute_force"])
recommendations = await recommend_hunts(environment="Windows AD")

安全

企业级安全功能,包括JWT身份验证、AES加密、全面的审计日志记录和速率限制。看 安全.md 获取完整的安全文档、强化指南和负责任的披露政策。

主要特点: JWT身份验证•AES加密•审计日志•速率限制•输入验证•SIEM集成

贡献

欢迎投稿!看 贡献.md 了解开发指南、项目结构以及如何添加新功能。

许可证

此项目根据MIT许可证获得许可-请参阅 许可证 文件以获取详细信息。

责任的使用

这是一种防御性安全工具,旨在:

  • 威胁搜寻和检测
  • 安全监控和分析
  • 事件响应和调查
  • 安全研究和教育

使用本软件即表示您同意仅将其用于合法和授权的安全目的。在任何环境中进行安全活动之前,始终获得适当的授权。

支持

有关支持和问题:

  • 为bug创建GitHub问题
  • 先检查文件
  • 遵循安全披露政策
  • 提供详细的复制步骤

______________________________________________________________________

备注:这是一种防御安全工具,专为威胁搜索和检测而设计。按照贵组织的安全政策负责任地使用。

目录标签

目录标签

安全PythonClaude威胁狩猎本地部署行为分析MITREATT&CK安全检测高级认知

支持客户端

Claude

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

none

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdionone部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP