Pranith-Jain/dfir-mcp-server
GitHub: Pranith-Jain/dfir-mcp-server
基于 Cloudflare Workers 构建的 MCP 服务器,为 AI 智能体提供涵盖数字取证与威胁情报的 98 个安全分析工具,实现自动化安全调查与情报研判。
Stars: 0 | Forks: 0
# DFIR 与威胁情报 MCP Server
为 AI 智能体提供 98 个 DFIR 和威胁情报工具的 MCP (Model Context Protocol) 服务器。基于 Cloudflare Workers 和 Durable Objects 构建。
## 工具
### IOC 与威胁情报
| 工具 | 描述 |
|------|-------------|
| `check_ioc` | IP/域名/URL/哈希信誉(30+ 提供商) |
| `get_live_iocs` | 实时 IOC 订阅源(12+ 来源) |
| `get_trending_iocs` | 过去 24 小时内最活跃的 IOC |
| `get_ioc_lifecycle` | IOC 首次/末次出现/趋势/衰减情况 |
| `correlate_iocs` | IOC 关系图搜索 |
| `ioc_watchlist_add` | 将 IOC 添加到主动告警监控列表 |
| `ioc_watchlist_list` | 列出监控的 IOC |
| `ioc_watchlist_alerts` | 最近的监控列表告警 |
| `ioc_watchlist_stats` | 监控列表仪表盘统计信息 |
### CVE 情报
| 工具 | 描述 |
|------|-------------|
| `lookup_cve` | CVE 详情 + CVSS + EPSS + KEV |
| `poc_scan` | 针对 CVE 搜索 GitHub exploit/PoC |
| `cve_poc_map` | CVE 到 GitHub 仓库的映射缓存 |
| `cve_health` | CVE 数据流水线健康检查 |
| `soc_cve_report` | SOC CVE 情报报告生成器 |
### 威胁行为者与恶意软件
| 工具 | 描述 |
|------|-------------|
| `enrich_actor` | 威胁行为者画像 + TTPs + 攻击活动 |
| `search_malpedia` | Malpedia 恶意软件/行为者搜索 |
| `search_malware` | 恶意软件家族搜索 |
| `search_triage` | Recorded Future Triage 沙箱搜索 |
### 域名与基础设施
| 工具 | 描述 |
|------|-------------|
| `lookup_domain` | DNS、RDAP、CT 日志、SPF/DKIM/DMARC |
| `lookup_asn` | ASN 注册信息、网络块、BGP 对等节点 |
| `lookup_ip_geo` | IP 地理定位 + VPN/proxy/tor 检测 |
| `get_domain_history` | WHOIS 历史记录 + 所有权变更 |
| `pivot_domain` | 按注册人属性进行 Pivot 透视 |
| `search_registrant` | 通过电子邮件/组织查找域名 |
| `get_domain_certs` | Certificate Transparency 日志 |
| `watch_domain_ct` | 带告警的 CT 监控 |
| `passive_dns_query` | 历史 DNS 解析记录 |
| `passive_dns_reverse` | 反向被动 DNS 查询 |
| `passive_dns_overlap` | 基础设施重叠检测 |
### 钓鱼与 Web
| 工具 | 描述 |
|------|-------------|
| `analyze_phishing_email` | 原始邮件 → 标头/身份验证/URL 风险分析 |
| `analyze_phishing_url` | URL 钓鱼分析 |
| `scan_website` | 安全标头 + SSL + 技术检测 |
| `google_dorks` | Google dork 查询生成 |
### 简报与新闻
| 工具 | 描述 |
|------|-------------|
| `get_today_briefing` | 今日威胁情报简报 |
| `list_briefings` | 最近的每日/每周简报 |
| `get_ransomware_activity` | 近期勒索软件受害者 + 泄露帖子 |
| `get_supply_chain_attacks` | 供应链入侵事件 |
| `get_cert_in_advisories` | CERT-In 漏洞通告 |
| `get_detections` | Sigma/YARA/Snort 检测规则 |
| `get_threat_pulse` | 全球威胁概览 |
| `cyber_news` | 网络安全 RSS 新闻聚合器 |
### 报告分析
| 工具 | 描述 |
|------|-------------|
| `parse_threat_report` | 从报告中提取 IOC/行为者/TTPs |
| `analyze_report` | 统一报告分析器(IOC + TTP + CVE + OCR) |
| `extract_ttps` | MITRE ATT&CK 技术提取 |
| `extract_fivew` | 5W 网格(谁/什么/何时/何地/为什么) |
| `extract_iocs_from_image` | 对嵌入的 IOC 进行 OCR 图像识别 |
| `get_cross_report_graph` | 跨报告知识图谱 |
### 检测与 MITRE
| 工具 | 描述 |
|------|-------------|
| `lookup_mitre` | MITRE ATT&CK 技术查询 |
| `generate_yara_rule` | AI YARA 规则生成 |
| `validate_yara_rule` | YARA 语法验证 |
### 加密货币与泄露
| 工具 | 描述 |
|------|-------------|
| `trace_crypto_address` | 加密货币钱包追踪 |
| `check_breach` | 电子邮件/域名泄露暴露检查 |
| `get_blocklists` | 防火墙黑名单(pfSense/iptables/Suricata) |
### 调查工具
| 工具 | 描述 |
|------|-------------|
| `notebook_list` | 列出调查笔记本 |
| `notebook_create` | 创建调查笔记本 |
| `notebook_get` | 获取包含条目的笔记本 |
| `notebook_add_entry` | 添加笔记/IOC/发现/时间线 |
| `notebook_update` | 更新笔记本元数据 |
| `notebook_delete` | 删除笔记本 |
| `ws_list` | 列出 AEAD 工作区 |
| `ws_create` | 创建调查工作区 |
| `ws_get` | 获取包含主体/连接的工作区 |
| `ws_add_subject` | 在工作区中注册实体 |
| `ws_add_connection` | 定义实体关系 |
| `ws_add_finding` | 记录带有信任评分的发现 |
| `ws_exposure` | 计算综合暴露评分 |
| `ws_export_stix` | 导出为 STIX 2.1 包 |
| `ws_render_graph` | ASCII 图表/时间线/风险热力图 |
| `ws_workflow_advance` | 推进 AEAD 阶段 |
| `ws_workflow_summary` | 工作区阶段摘要 |
### Telegram 情报
| 工具 | 描述 |
|------|-------------|
| `tg_boolean_search` | 布尔逻辑 Telegram 泄露搜索 |
| `tg_timeline` | Telegram 消息量时间线 |
| `tg_saved_searches_list` | 列出已保存的搜索 |
| `tg_saved_search_create` | 保存搜索查询 |
| `tg_saved_search_delete` | 删除已保存的搜索 |
### HudsonRock(Infostealer)
| 工具 | 描述 |
|------|-------------|
| `hr_search_email` | 按电子邮件搜索 |
| `hr_search_domain` | 域名入侵搜索 |
| `hr_domain_overview` | 域名入侵统计 |
| `hr_assets_discovery` | 被入侵的 URL 发现 |
| `hr_third_party_risk` | 供应链风险评估 |
| `hr_infection_analysis` | Stealer 窃密木马感染源分析 |
| `hr_search_username` | 按用户名搜索 |
| `hr_search_ip` | 按 IP/CIDR 搜索 |
| `hr_account` | API 账户状态检查 |
### 报告分析(高级)
| 工具 | 描述 |
|------|-------------|
| `extract_ttps` | MITRE ATT&CK 技术提取 |
| `extract_fivew` | 5W 上下文提取 |
| `extract_iocs_from_image` | 针对 IOC 的图像 OCR |
| `analyze_report` | 统一报告分析器 |
| `get_cross_report_graph` | 跨报告知识图谱 |
## 快速开始
### 1. 安装依赖项
```
npm install
```
### 2. 部署到 Cloudflare Workers
```
npx wrangler deploy
```
### 3. 连接你的 MCP 客户端
**Claude Desktop** (`~/.config/claude/claude_desktop_config.json`):
```
{
"mcpServers": {
"dfir-threatintel": {
"url": "https://dfir-mcp-server..workers.dev/mcp"
}
}
}
```
**Cursor** (`.cursor/mcp.json`):
```
{
"mcpServers": {
"dfir-threatintel": {
"url": "https://dfir-mcp-server..workers.dev/mcp"
}
}
}
```
## 传输协议
| 传输协议 | 路径 | 用途 |
|-----------|------|-----|
| Streamable HTTP | `/mcp` | 推荐用于现代客户端 |
| SSE | `/sse` | 旧版客户端 |
| Health | `/` | 服务器信息 + 工具数量 |
## 架构
```
┌─────────────────────────────────────┐
│ Cloudflare Worker │
│ │
│ DfirMcpServer (Durable Object) │
│ ├── MCP Protocol Handler │
│ ├── 98 Tool Definitions │
│ └── API Proxy → pranithjain.qzz.io │
└─────────────────────────────────────┘
▲
│ Streamable HTTP / SSE
▼
┌─────────────┐ ┌─────────────┐
│ Claude Code │ │ Cursor │
│ Desktop │ │ IDE │
└─────────────┘ └─────────────┘
```
MCP 服务器将请求代理到 [DFIR Toolkit API](https://pranithjain.qzz.io/dfir) — 对于只读工具无需 API 密钥。
## 身份验证
某些工具需要 API 密钥。请通过以下方式提供:
- `Authorization: Bearer ` 标头
- `X-API-Key: ` 标头
在 [pranithjain.qzz.io](https://pranithjain.qzz.io) 获取 API 密钥。
## 许可证
MIT
标签:MCP, 威胁情报, 开发者工具, 暗色界面, 程序员工具, 网络安全, 自动化攻击, 隐私保护, 高对比度