Pranith-Jain/dfir-mcp-server

GitHub: Pranith-Jain/dfir-mcp-server

基于 Cloudflare Workers 构建的 MCP 服务器,为 AI 智能体提供涵盖数字取证与威胁情报的 98 个安全分析工具,实现自动化安全调查与情报研判。

Stars: 0 | Forks: 0

# DFIR 与威胁情报 MCP Server 为 AI 智能体提供 98 个 DFIR 和威胁情报工具的 MCP (Model Context Protocol) 服务器。基于 Cloudflare Workers 和 Durable Objects 构建。 ## 工具 ### IOC 与威胁情报 | 工具 | 描述 | |------|-------------| | `check_ioc` | IP/域名/URL/哈希信誉(30+ 提供商) | | `get_live_iocs` | 实时 IOC 订阅源(12+ 来源) | | `get_trending_iocs` | 过去 24 小时内最活跃的 IOC | | `get_ioc_lifecycle` | IOC 首次/末次出现/趋势/衰减情况 | | `correlate_iocs` | IOC 关系图搜索 | | `ioc_watchlist_add` | 将 IOC 添加到主动告警监控列表 | | `ioc_watchlist_list` | 列出监控的 IOC | | `ioc_watchlist_alerts` | 最近的监控列表告警 | | `ioc_watchlist_stats` | 监控列表仪表盘统计信息 | ### CVE 情报 | 工具 | 描述 | |------|-------------| | `lookup_cve` | CVE 详情 + CVSS + EPSS + KEV | | `poc_scan` | 针对 CVE 搜索 GitHub exploit/PoC | | `cve_poc_map` | CVE 到 GitHub 仓库的映射缓存 | | `cve_health` | CVE 数据流水线健康检查 | | `soc_cve_report` | SOC CVE 情报报告生成器 | ### 威胁行为者与恶意软件 | 工具 | 描述 | |------|-------------| | `enrich_actor` | 威胁行为者画像 + TTPs + 攻击活动 | | `search_malpedia` | Malpedia 恶意软件/行为者搜索 | | `search_malware` | 恶意软件家族搜索 | | `search_triage` | Recorded Future Triage 沙箱搜索 | ### 域名与基础设施 | 工具 | 描述 | |------|-------------| | `lookup_domain` | DNS、RDAP、CT 日志、SPF/DKIM/DMARC | | `lookup_asn` | ASN 注册信息、网络块、BGP 对等节点 | | `lookup_ip_geo` | IP 地理定位 + VPN/proxy/tor 检测 | | `get_domain_history` | WHOIS 历史记录 + 所有权变更 | | `pivot_domain` | 按注册人属性进行 Pivot 透视 | | `search_registrant` | 通过电子邮件/组织查找域名 | | `get_domain_certs` | Certificate Transparency 日志 | | `watch_domain_ct` | 带告警的 CT 监控 | | `passive_dns_query` | 历史 DNS 解析记录 | | `passive_dns_reverse` | 反向被动 DNS 查询 | | `passive_dns_overlap` | 基础设施重叠检测 | ### 钓鱼与 Web | 工具 | 描述 | |------|-------------| | `analyze_phishing_email` | 原始邮件 → 标头/身份验证/URL 风险分析 | | `analyze_phishing_url` | URL 钓鱼分析 | | `scan_website` | 安全标头 + SSL + 技术检测 | | `google_dorks` | Google dork 查询生成 | ### 简报与新闻 | 工具 | 描述 | |------|-------------| | `get_today_briefing` | 今日威胁情报简报 | | `list_briefings` | 最近的每日/每周简报 | | `get_ransomware_activity` | 近期勒索软件受害者 + 泄露帖子 | | `get_supply_chain_attacks` | 供应链入侵事件 | | `get_cert_in_advisories` | CERT-In 漏洞通告 | | `get_detections` | Sigma/YARA/Snort 检测规则 | | `get_threat_pulse` | 全球威胁概览 | | `cyber_news` | 网络安全 RSS 新闻聚合器 | ### 报告分析 | 工具 | 描述 | |------|-------------| | `parse_threat_report` | 从报告中提取 IOC/行为者/TTPs | | `analyze_report` | 统一报告分析器(IOC + TTP + CVE + OCR) | | `extract_ttps` | MITRE ATT&CK 技术提取 | | `extract_fivew` | 5W 网格(谁/什么/何时/何地/为什么) | | `extract_iocs_from_image` | 对嵌入的 IOC 进行 OCR 图像识别 | | `get_cross_report_graph` | 跨报告知识图谱 | ### 检测与 MITRE | 工具 | 描述 | |------|-------------| | `lookup_mitre` | MITRE ATT&CK 技术查询 | | `generate_yara_rule` | AI YARA 规则生成 | | `validate_yara_rule` | YARA 语法验证 | ### 加密货币与泄露 | 工具 | 描述 | |------|-------------| | `trace_crypto_address` | 加密货币钱包追踪 | | `check_breach` | 电子邮件/域名泄露暴露检查 | | `get_blocklists` | 防火墙黑名单(pfSense/iptables/Suricata) | ### 调查工具 | 工具 | 描述 | |------|-------------| | `notebook_list` | 列出调查笔记本 | | `notebook_create` | 创建调查笔记本 | | `notebook_get` | 获取包含条目的笔记本 | | `notebook_add_entry` | 添加笔记/IOC/发现/时间线 | | `notebook_update` | 更新笔记本元数据 | | `notebook_delete` | 删除笔记本 | | `ws_list` | 列出 AEAD 工作区 | | `ws_create` | 创建调查工作区 | | `ws_get` | 获取包含主体/连接的工作区 | | `ws_add_subject` | 在工作区中注册实体 | | `ws_add_connection` | 定义实体关系 | | `ws_add_finding` | 记录带有信任评分的发现 | | `ws_exposure` | 计算综合暴露评分 | | `ws_export_stix` | 导出为 STIX 2.1 包 | | `ws_render_graph` | ASCII 图表/时间线/风险热力图 | | `ws_workflow_advance` | 推进 AEAD 阶段 | | `ws_workflow_summary` | 工作区阶段摘要 | ### Telegram 情报 | 工具 | 描述 | |------|-------------| | `tg_boolean_search` | 布尔逻辑 Telegram 泄露搜索 | | `tg_timeline` | Telegram 消息量时间线 | | `tg_saved_searches_list` | 列出已保存的搜索 | | `tg_saved_search_create` | 保存搜索查询 | | `tg_saved_search_delete` | 删除已保存的搜索 | ### HudsonRock(Infostealer) | 工具 | 描述 | |------|-------------| | `hr_search_email` | 按电子邮件搜索 | | `hr_search_domain` | 域名入侵搜索 | | `hr_domain_overview` | 域名入侵统计 | | `hr_assets_discovery` | 被入侵的 URL 发现 | | `hr_third_party_risk` | 供应链风险评估 | | `hr_infection_analysis` | Stealer 窃密木马感染源分析 | | `hr_search_username` | 按用户名搜索 | | `hr_search_ip` | 按 IP/CIDR 搜索 | | `hr_account` | API 账户状态检查 | ### 报告分析(高级) | 工具 | 描述 | |------|-------------| | `extract_ttps` | MITRE ATT&CK 技术提取 | | `extract_fivew` | 5W 上下文提取 | | `extract_iocs_from_image` | 针对 IOC 的图像 OCR | | `analyze_report` | 统一报告分析器 | | `get_cross_report_graph` | 跨报告知识图谱 | ## 快速开始 ### 1. 安装依赖项 ``` npm install ``` ### 2. 部署到 Cloudflare Workers ``` npx wrangler deploy ``` ### 3. 连接你的 MCP 客户端 **Claude Desktop** (`~/.config/claude/claude_desktop_config.json`): ``` { "mcpServers": { "dfir-threatintel": { "url": "https://dfir-mcp-server..workers.dev/mcp" } } } ``` **Cursor** (`.cursor/mcp.json`): ``` { "mcpServers": { "dfir-threatintel": { "url": "https://dfir-mcp-server..workers.dev/mcp" } } } ``` ## 传输协议 | 传输协议 | 路径 | 用途 | |-----------|------|-----| | Streamable HTTP | `/mcp` | 推荐用于现代客户端 | | SSE | `/sse` | 旧版客户端 | | Health | `/` | 服务器信息 + 工具数量 | ## 架构 ``` ┌─────────────────────────────────────┐ │ Cloudflare Worker │ │ │ │ DfirMcpServer (Durable Object) │ │ ├── MCP Protocol Handler │ │ ├── 98 Tool Definitions │ │ └── API Proxy → pranithjain.qzz.io │ └─────────────────────────────────────┘ ▲ │ Streamable HTTP / SSE ▼ ┌─────────────┐ ┌─────────────┐ │ Claude Code │ │ Cursor │ │ Desktop │ │ IDE │ └─────────────┘ └─────────────┘ ``` MCP 服务器将请求代理到 [DFIR Toolkit API](https://pranithjain.qzz.io/dfir) — 对于只读工具无需 API 密钥。 ## 身份验证 某些工具需要 API 密钥。请通过以下方式提供: - `Authorization: Bearer ` 标头 - `X-API-Key: ` 标头 在 [pranithjain.qzz.io](https://pranithjain.qzz.io) 获取 API 密钥。 ## 许可证 MIT
标签:MCP, 威胁情报, 开发者工具, 暗色界面, 程序员工具, 网络安全, 自动化攻击, 隐私保护, 高对比度