threadlinqs-cmd/intelthreadlinqs-mcp
GitHub: threadlinqs-cmd/intelthreadlinqs-mcp
为 AI 编程助手提供威胁情报查询能力的官方 MCP 服务器,包含 IOC 查询、行为者分析、攻击链预测和检测规则生成等 49 个安全分析工具。
Stars: 0 | Forks: 0
# intelthreadlinqs-mcp
[](https://www.npmjs.com/package/intelthreadlinqs-mcp)
[](https://nodejs.org/)
[](https://opensource.org/licenses/MIT)
## 这能为您的 AI agent 提供什么
- **583+ 威胁**,包含完整的元数据、严重程度、归因、CVE/CWE、MITRE
- **5,704+ 检测规则**,格式涵盖 Splunk SPL、Microsoft KQL 和 Sigma YAML
- **16,500+ IOC**(IP、域名、哈希、URL、行为)
- **334 个威胁行为者**,包含 TTPs 配置文件和跨行为者基础设施链接
- **140+ 活跃 C2 beacon**(Cobalt Strike),带有水印聚类 + 操作者归因
- **每日情报简报** + 7 引擎关联分析
- **MITRE 攻击链预测**,基于 4,271 次观察到的技术转换
## 快速安装
```
# 无需安装 — npx 将自动获取
npx -y intelthreadlinqs-mcp
```
### Claude Code
```
claude mcp add threadlinqs-intel \
-e THREADLINQS_API_KEY=tl_your_key_here \
-- npx -y intelthreadlinqs-mcp
```
`-e THREADLINQS_API_KEY` 是**必需的**。Threadlinqs Intelligence MCP 服务器是一项 **Purple 级别功能** —— 它会在启动时验证您的密钥是否为 Purple 或 Gold 级别(级别 ≥ 3),否则将拒绝启动。没有免费或匿名模式。
### Claude Desktop
`~/Library/Application Support/Claude/claude_desktop_config.json`:
```
{
"mcpServers": {
"threadlinqs-intel": {
"command": "npx",
"args": ["-y", "intelthreadlinqs-mcp"],
"env": {
"THREADLINQS_API_KEY": "tl_your_key_here"
}
}
}
}
```
### Cursor
`.cursor/mcp.json`:
```
{
"mcpServers": {
"threadlinqs-intel": {
"command": "npx",
"args": ["-y", "intelthreadlinqs-mcp"],
"env": {
"THREADLINQS_API_KEY": "tl_your_key_here"
}
}
}
}
```
### VS Code
`.vscode/mcp.json`:
```
{
"servers": {
"threadlinqs-intel": {
"type": "stdio",
"command": "npx",
"args": ["-y", "intelthreadlinqs-mcp"],
"env": {
"THREADLINQS_API_KEY": "tl_your_key_here"
}
}
}
}
```
## 获取 API key
在 [intel.threadlinqs.com](https://intel.threadlinqs.com) 注册,验证您的邮箱,然后前往 **Profile → API Key**。新账户将获得 **7 天的 Purple 级别免费试用**,解锁全部 49 个工具。
## 访问权限 — 仅限 Purple 级别
MCP 服务器是一项 **Purple 级别功能**:**所有 49 个工具都需要订阅 Purple 或 Gold 级别(级别 ≥ 3)**。服务器会在启动时验证您密钥的级别,否则将拒绝运行 —— 没有免费或匿名模式。
| 级别 | 价格 | MCP 访问权限 |
|---|---|---|
| **Purple** | $11.99/月 | ✅ 全部 49 个工具 |
| **Gold** | 定制 | ✅ 全部 49 个工具(企业版 — 联系销售) |
| 较低级别 | — | ❌ 无 MCP 访问权限(公共网站 + REST API 保留其各自的免费 Blue 级别) |
新账户将获得 **7 天的 Purple 级别免费试用**,解锁全部 49 个工具。工具调用也会在服务器端强制验证级别,如果您的订阅过期,将返回结构化的 403 错误。
## v4.3 旗舰工具(Purple 级别)
复合工具是大多数人升级到 Purple 级别的原因 —— 每个工具都能替代 5-7 次单一用途的 MCP 调用。
### `get_threat_hunting_bundle` ⭐
**输入:** `threat_id`(例如 `"TL-2026-0599"`)
**返回:** 一次性生成完整的追踪档案 —— 威胁元数据、完整的 IOC 列表、SPL/KQL/Sigma 检测查询、相似威胁、模拟命令以及跨威胁基础设施枢轴。这是该平台中最有用的单一工具。
### `get_actor_intelligence`
**输入:** 行为者 `name`(例如 `"Lazarus Group"`、`"APT29"`)
**返回:** 全面的对手画像 —— 行为者档案、归因威胁、MITRE 技术、IOC(上限 200)、检测规则(上限 100)、活动时间线、与该行为者相关的活跃 C2 基础设施,以及跨行为者共享实体。
### `get_ioc_intelligence`
**输入:** `ioc_value`(IP、域名、哈希、URL)
**返回:** 涉及该 IOC 的所有威胁 + 行为者归因 + DNS 丰富化记录 + 跨 IOC 基础设施枢轴 + 7 个外部数据源(Pulsedive、GreyNoise、YARAify、MalwareBazaar、URLScan、VxVault、OpenPhish)的共识置信度得分。这就是 *“我在日志中发现了这个 —— 告诉我一切”* 的工作流。
### `get_cve_intelligence`
**输入:** `cve_id`(例如 `"CVE-2024-3400"`)
**返回:** CVE 详情 + 关联威胁 + EPSS 利用速度 + KEV 状态 + 检测覆盖率 % + 可用的攻击模拟 + 首次武器化时间线。
### `get_mitre_gap_analysis`
**输入:** 可选的 `tactic` 过滤器,`limit`
**返回:** 按照债务得分(威胁暴露程度 + KEV 计数 + EPSS)排序的、缺乏检测覆盖的 MITRE 技术优先级列表。每个条目都包含示例威胁和推荐的检测类型。解答了 *“我接下来应该为哪些内容编写检测?”*
### `predict_attack_path`
**输入:** `technique_id`(例如 `"T1566"`),`top_n`,`direction`(`forward` | `reverse`)
**返回:** 带有概率和观测计数的排名靠前的下一技术预测,以及展示该攻击链的示例威胁。基于语料库中观察到的 4,271 次转换构建。
### `generate_c2_blocklist`
**输入:** 可选的 `framework`,`since_days`(默认 30,最大 365),`format`(`cidr` | `hosts` | `plain`)
**返回:** 防火墙即用型的活跃 C2 IP 屏蔽列表,包含国家/地区、ASN、版本、水印和最后发现元数据。目前追踪 Cobalt Strike beacon;framework 过滤器具有前向兼容性。
## 专用工具
- **`search_actors`** — 按姓名、别名、民族国家或动机查找威胁行为者。
- **`get_actor_profile`** — 在一次调用中获取完整的行为者档案。
- **`get_similar_threats`** — 基于共享的 TTPs、IOC 重叠和同一行为者归因的预计算相似性匹配。
## 完整工具目录
有关包含参数和示例调用的 49 个工具的完整列表,请参阅[交互式 MCP 文档页面](https://intel.threadlinqs.com/mcp)。
## 架构
- **传输:** stdio(本地子进程)
- **认证:** `THREADLINQS_API_KEY` 环境变量(指向 worker API 的 Bearer token)
- **运行环境:** Node ≥18
- **SDK:** `@modelcontextprotocol/sdk@^1.26.0`
- **后端:** Cloudflare Workers + D1(多区域)
- **Purple 门控:** 服务器在启动时会验证 API key 是否为 Purple/Gold 级别(级别 ≥ 3),否则将拒绝启动;工具调用也会在服务器端强制验证级别(过期时返回结构化的 403 错误)
## 链接
- 📖 [交互式文档 + 试用](https://intel.threadlinqs.com/mcp)
- 🔑 [获取 API key](https://intel.threadlinqs.com/profile)
- 💳 [定价](https://threadlinqs.com/landing.html#pricing)
- 🐛 [问题](https://github.com/threadlinqs-cmd/intelthreadlinqs-mcp/issues)
- 📜 [更新日志](https://intel.threadlinqs.com/changelog)
## 许可证
MIT © ThreatClawer / Threadlinqs Intelligence
标签:GNU通用公共许可证, IP 地址批量处理, MCP服务器, MITM代理, Node.js, XSS, 威胁情报, 安全检测规则, 开发者工具, 暗色界面, 漏洞情报, 程序员工具, 自定义脚本